Безопасность

Финансовые данные защищены многоуровневыми механизмами с учётом организации.

FinQ Pulse создан для регулируемых финансовых данных: инфраструктура приложения в AWS во Франкфурте, шифрование при передаче и хранении, усиленная аутентификация, ролевой доступ, изоляция на уровне базы данных и подробный журнал аудита.

Регион AWS Франкфурт Изоляция организаций Защита MFA
Размещение данных приложения

Данные приложения размещаются в AWS во Франкфурте.

FinQ Technologies and Consulting зарегистрирована в Республике Армения. Данные приложения FinQ Pulse размещаются в AWS eu-central-1, Франкфурт, Германия; место размещения серверов не является местом регистрации компании.

РЕГИОН AWSeu-central-1Франкфурт, Германия
01 · ШИФРОВАНИЕ ПРИ ХРАНЕНИИ

Инфраструктурное шифрование и полевое шифрование приложения.

Рабочая архитектура AWS шифрует хранилище PostgreSQL с помощью AWS KMS и объектное хранилище посредством серверного KMS-шифрования. FinQ Pulse также шифрует закрытые значения до их записи в базу данных.

  • Fernet-шифрование разобранных данных загрузки и рассчитанных результатов сценариев
  • Зашифрованные секреты MFA
  • Поддержка ротации ключей MultiFernet
  • SHA-256-отпечатки целостности загрузок и сформированных отчётов
02 · ШИФРОВАНИЕ ПРИ ПЕРЕДАЧЕ

TLS на внешних и внутренних каналах передачи.

Рабочая конфигурация перенаправляет HTTP на HTTPS, использует политику TLS 1.2/1.3 на внешнем контуре приложения и требует зашифрованных подключений к PostgreSQL. В архитектуре AWS включено шифрование трафика Redis.

  • Заголовок безопасности HSTS в политике приложения
  • Сессионные cookie с атрибутами Secure, HttpOnly и SameSite
  • Подключения к базе данных настроены с sslmode=require
  • TLS обязателен между приложением и прокси базы данных
03 · ИДЕНТИФИКАЦИЯ И ДОСТУП

Аутентификация и авторизация соответствуют установленным ролям организации.

Пароли хранятся в виде bcrypt-хешей. MFA на основе одноразовых временных паролей обязательна для привилегированных ролей и может быть включена для всех пользователей политикой организации.

  • Роли: аналитик, риск-менеджер, CRO, администратор и аудитор
  • Абсолютный срок сессии — восемь часов согласно текущей политике
  • Ограничение частоты входа и блокировка учётной записи
  • Защита CSRF и серверные сессии Redis
04 · ИЗОЛЯЦИЯ ОРГАНИЗАЦИЙ

Данные не передаются между организациями.

Изоляция организаций обеспечивается на нескольких уровнях. Приложение связывает идентификатор организации с транзакцией базы данных, PostgreSQL применяет принудительную построчную защиту, а ключи объектного хранилища разделяются по организациям.

  • Принудительная RLS для операционных таблиц организации
  • Безопасное поведение по умолчанию при отсутствии контекста организации
  • Подключения к базе данных с контекстом организации для запросов приложения
05 · АУДИРУЕМОСТЬ

История операций и согласования с прослеживаемым контекстом.

Журнал аудита фиксирует значимые для безопасности события и действия процесса с указанием организации, пользователя, ресурса, IP-адреса, user agent, времени и корреляционного контекста. Чувствительные ключи в данных аудита скрываются.

  • Создание, изменение, переходы и удаление сценариев
  • События аутентификации и MFA
  • Полная история комментариев и состояний процесса
  • Версия расчётного ядра, хеш входных и выходных данных запусков сценария
Многоуровневая защита

Механизмы продолжают действовать даже при обходе одного из уровней.

Авторизация приложения не является единственным уровнем защиты. Политики базы данных независимо ограничивают доступ к строкам, чувствительные аналитические поля шифруются до хранения, а формирование отчёта зависит от состояния процесса.

01Идентификацияbcrypt · TOTP MFA · сессии
02ПриложениеRBAC · CSRF · ограничения частоты
03ДанныеFernet · RLS · контрольные суммы
04ИнфраструктураФранкфурт · KMS · TLS

Проверка безопасности

Описанные механизмы отражают текущий код приложения и инфраструктуры FinQ Pulse. Они не означают наличия сертификации или независимого аудита, если такие процедуры ещё не завершены. Подробные технические материалы могут быть предоставлены в рамках обсуждения квалифицированного пилота.

Начать проверку безопасности