Информационная безопасность
План реагирования на инциденты и протокол тестирования безопасности SaiCore
План реагирования на инциденты информационной безопасности
Утверждён 1 декабря 2025 г. · ООО «КАРУМА»
1. Общие положения
Настоящий план определяет порядок действий при возникновении инцидентов информационной безопасности в программном обеспечении «SaiCore» (версия 1.0.0). План распространяется на все инциденты, связанные с нарушением конфиденциальности, целостности или доступности данных.
2. Классификация инцидентов
Уровень 1 — Низкий
Незначительные отклонения, не влияющие на работу пользователей. Время реакции: 8 часов.
Уровень 2 — Средний
Частичное нарушение функций, затрагивающее отдельных пользователей. Время реакции: 4 часа.
Уровень 3 — Высокий
Нарушение ключевых функций, затрагивающее множество пользователей. Время реакции: 1 час.
Уровень 4 — Критический
Полное нарушение работы, утечка данных, компрометация системы лицензирования. Время реакции: 30 минут.
3. Порядок действий при инциденте
- Обнаружение и регистрация: фиксация в журнале (saicore-audit), определение уровня критичности, уведомление руководителя
- Анализ и локализация: определение источника, изоляция компонентов, остановка угрозы
- Устранение: применение патча, восстановление из резервной копии, сброс учётных данных
- Восстановление: проверка целостности, возобновление работы, мониторинг 24 часа
- Отчётность: составление отчёта, анализ причин, обновление плана
4. Резервное копирование
- Ежедневное резервное копирование данных лицензирования
- Еженедельное полное резервное копирование серверов
- Хранение резервных копий в географически распределённых ЦОД на территории РФ
5. Взаимодействие с внешними органами
При выявлении инцидентов, подпадающих под действие Федерального закона № 187-ФЗ, ООО «КАРУМА» уведомляет ФСТЭК России и ФСБ России (СОК) в установленные законом сроки.
6. Каналы оповещения
Протокол тестирования безопасности
Проведено 15–18 февраля 2026 г. · Тестировщик: Губачева С.А.
Программа тестирования
- Анализ исходного кода (SAST) — SonarQube, Clang Static Analyzer
- Тестирование на проникновение (Pentest)
- Анализ уязвимостей по БДУ ФСТЭК
- Проверка системы лицензирования
- Проверка защиты данных
- Проверка журналирования (saicore-audit)
Результаты тестирования на проникновение
SQL-инъекция
Неуязвимо — параметризованные запросы
XSS
Неуязвимо — экранирование вывода
CSRF
Неуязвимо — токены сессии
Переполнение буфера
Неуязвимо — Qt-контейнеры
Обход аутентификации
Неуязвимо
Обход лицензирования
Неуязвимо — Ed25519, привязка к machine-id
Man-in-the-middle
Неуязвимо — TLS 1.3
Анализ уязвимостей по БДУ ФСТЭК
Проверено угроз: 38. Выявлено: 0. Устранено: —.
Защита данных
- Шифрование при передаче: TLS 1.3
- Шифрование при хранении: AES-256
- Защита учётных данных: SHA-256 + salt
- Изоляция пользовательских сессий: реализована
Журналирование
- Логирование входа/выхода — реализовано (saicore-audit)
- Логирование действий пользователя — реализовано
- Логирование ошибок — реализовано
- Защита журналов от модификации — реализована
Заключение
По результатам тестирования безопасности программное обеспечение «SaiCore» версии 1.0.0 признано безопасным. Критических и высоких уязвимостей не выявлено. Система лицензирования устойчива к обходу. Защита данных соответствует требованиям информационной безопасности.
© 2025-2026 ООО «КАРУМА». Все права защищены.