Trust Center
Наш підхід до внутрішньої безпеки. Як ми зберігаємо, шифруємо та знищуємо дані, отримані під час аудитів.
# 1. Інфраструктура та мережа
Вся інфраструктура ExploitVector побудована за принципом Zero Trust Network Access (ZTNA).
- DDoS захист: Наші публічні вузли захищені Cloudflare Enterprise із розширеним WAF для протидії L7-атакам.
- Сегментація: Для кожного клієнтського проекту розгортається ізольований VLAN або окремий VPC в хмарі, який знищується після завершення робіт.
- Шифрування: Усі дані на дисках шифруються алгоритмом AES-256-XTS. Комунікація відбувається виключно через канали, захищені TLS 1.3.
# 2. Контроль доступу та ідентифікація
Ми не покладаємося лише на паролі. Компрометація одного облікового запису неможлива без фізичного ключа.
- MFA на апаратному рівні: Всі інженери ExploitVector використовують апаратні ключі YubiKey (FIDO2) для доступу.
- RBAC: Доступ до артефактів клієнта має лише та команда, яка безпосередньо виконує проект.
- Логування: Будь-які дії співробітників з клієнтськими даними фіксуються в незмінному SIEM-сховищі.
# 3. Життєвий цикл даних
Звіти з пентестів є надзвичайно чутливою інформацією. Ми застосовуємо військові стандарти їх знищення.
- Secure Erase: Через 30 днів після передачі фінального звіту, всі дампи, логи та скани безповоротно видаляються за стандартом DoD 5220.22-M.
- Відсутність трекерів: На нашому сайті немає агресивних трекерів, які збирають ваш цифровий слід.
- Анонімізація: При розборі внутрішніх кейсів для навчання, всі ІР-адреси та домени автоматично хешуються.
# 4. Комплаєнс та сертифікації
Ми працюємо за міжнародними галузевими стандартами і готові проходити перевірки з боку клієнтів (Due Diligence).
- Методології: Наші процеси базуються на визнаних індустрією стандартах OWASP, PTES, NIST SP 800-115, та OSSTMM.
- GDPR & NIS2: Внутрішні процедури повністю відповідають європейським регламентам щодо обробки персональних даних.
# 5. Безпека персоналу
Людський фактор — найслабша ланка. Тому ми наймаємо лише перевірених фахівців.
- Перевірка: Усі співробітники проходять багаторівневий background check та психологічний скринінг.
- Жорсткі NDA: Кожен член команди підписує розширений договір про нерозголошення зі штрафними санкціями.
- Тренінги: Регулярне навчання з протидії соціальній інженерії (Phishing, Vishing) та внутрішнім загрозам.
# 6. Моніторинг та реагування
Ми маємо власний Security Operations Center (SOC) для постійного нагляду за інфраструктурою.
- 24/7 Нагляд: Автоматизовані системи сповіщають про будь-які аномалії в мережі чи спроби несанкціонованого доступу.
- Ізоляція загроз: У разі підозри на компрометацію, уражений вузол автоматично блокується та відключається від мережі.
- Резервування: Дані бекапляться в зашифрованому вигляді у трьох фізично незалежних дата-центрах.