Loading
Ініціалізація захищеного з'єднання...

Trust Center

Наш підхід до внутрішньої безпеки. Як ми зберігаємо, шифруємо та знищуємо дані, отримані під час аудитів.

# 1. Інфраструктура та мережа

Вся інфраструктура ExploitVector побудована за принципом Zero Trust Network Access (ZTNA).

  • DDoS захист: Наші публічні вузли захищені Cloudflare Enterprise із розширеним WAF для протидії L7-атакам.
  • Сегментація: Для кожного клієнтського проекту розгортається ізольований VLAN або окремий VPC в хмарі, який знищується після завершення робіт.
  • Шифрування: Усі дані на дисках шифруються алгоритмом AES-256-XTS. Комунікація відбувається виключно через канали, захищені TLS 1.3.

# 2. Контроль доступу та ідентифікація

Ми не покладаємося лише на паролі. Компрометація одного облікового запису неможлива без фізичного ключа.

  • MFA на апаратному рівні: Всі інженери ExploitVector використовують апаратні ключі YubiKey (FIDO2) для доступу.
  • RBAC: Доступ до артефактів клієнта має лише та команда, яка безпосередньо виконує проект.
  • Логування: Будь-які дії співробітників з клієнтськими даними фіксуються в незмінному SIEM-сховищі.

# 3. Життєвий цикл даних

Звіти з пентестів є надзвичайно чутливою інформацією. Ми застосовуємо військові стандарти їх знищення.

  • Secure Erase: Через 30 днів після передачі фінального звіту, всі дампи, логи та скани безповоротно видаляються за стандартом DoD 5220.22-M.
  • Відсутність трекерів: На нашому сайті немає агресивних трекерів, які збирають ваш цифровий слід.
  • Анонімізація: При розборі внутрішніх кейсів для навчання, всі ІР-адреси та домени автоматично хешуються.

# 4. Комплаєнс та сертифікації

Ми працюємо за міжнародними галузевими стандартами і готові проходити перевірки з боку клієнтів (Due Diligence).

  • Методології: Наші процеси базуються на визнаних індустрією стандартах OWASP, PTES, NIST SP 800-115, та OSSTMM.
  • GDPR & NIS2: Внутрішні процедури повністю відповідають європейським регламентам щодо обробки персональних даних.

# 5. Безпека персоналу

Людський фактор — найслабша ланка. Тому ми наймаємо лише перевірених фахівців.

  • Перевірка: Усі співробітники проходять багаторівневий background check та психологічний скринінг.
  • Жорсткі NDA: Кожен член команди підписує розширений договір про нерозголошення зі штрафними санкціями.
  • Тренінги: Регулярне навчання з протидії соціальній інженерії (Phishing, Vishing) та внутрішнім загрозам.

# 6. Моніторинг та реагування

Ми маємо власний Security Operations Center (SOC) для постійного нагляду за інфраструктурою.

  • 24/7 Нагляд: Автоматизовані системи сповіщають про будь-які аномалії в мережі чи спроби несанкціонованого доступу.
  • Ізоляція загроз: У разі підозри на компрометацію, уражений вузол автоматично блокується та відключається від мережі.
  • Резервування: Дані бекапляться в зашифрованому вигляді у трьох фізично незалежних дата-центрах.