Огляд безпеки та захисту даних
ISMS Copilot реалізує корпоративні заходи безпеки для захисту ваших конфіденційних даних відповідності. У цій статті пояснюється, як забезпечується безпека ваших даних,…
Огляд
ISMS Copilot реалізує корпоративні заходи безпеки для захисту ваших конфіденційних даних відповідності. У цій статті пояснюється, як захищаються ваші дані, де вони зберігаються та які механізми контролю забезпечують конфіденційність і приватність.
Для кого ця стаття
Ця стаття призначена для:
- Команд з безпеки, які оцінюють ISMS Copilot
- Фахівців з відповідності, які працюють з конфіденційними даними клієнтів
- Адміністраторів, відповідальних за прийняття рішень щодо захисту даних
- Користувачів, яким потрібно зрозуміти, як захищаються їхні дані
Ключові принципи безпеки
Архітектура безпеки ISMS Copilot базується на таких основних принципах:
- Нульове навчання на даних користувачів – Ваші розмови, документи та клієнтська інформація ніколи не використовуються для навчання моделей ШІ
- Розміщення даних в ЄС – Усі дані зберігаються на серверах у ЄС (Франкфурт, Німеччина)
- Скрізь шифрування – Дані шифруються як під час передачі, так і під час зберігання
- Зберігання під контролем користувача – Ви вирішуєте, як довго зберігатимуться ваші дані
- Відповідність GDPR – Повна відповідність європейським нормам захисту даних
Шифрування даних
Шифрування під час передачі
Усі дані, що передаються між вашим браузером і серверами ISMS Copilot, захищені за допомогою:
- Шифрування TLS 1.3 на всіх HTTPS-з'єднаннях
- Строга транспортна безпека (HSTS), що діє протягом 1 року з включенням піддоменів
- Фіксація сертифікатів для запобігання атакам типу "людина посередині"
- Автоматичне оновлення HTTPS для всіх небезпечних запитів
Кожне з'єднання з ISMS Copilot використовує шифрування банківського рівня. Ваші дані не можуть бути перехоплені або прочитані під час передачі.
Шифрування під час зберігання
Усі дані, що зберігаються в базах даних ISMS Copilot, захищені за допомогою:
- Шифрування AES-256 для всіх робочих баз даних
- Зашифрованих резервних копій з тими самими стандартами шифрування
- Зашифрованого сховища файлів для завантажених документів (PDF, DOCX, XLS)
- Безпечного управління ключами, де ключі зберігаються окремо від даних
Зберігання та розміщення даних
Де зберігаються ваші дані
Усі дані бази даних ISMS Copilot зберігаються в:
- Місцезнаходження: Сервери в ЄС (регіон AWS Франкфурт, Німеччина)
- Провайдер: Supabase (побудований на інфраструктурі AWS)
- Відповідність: Центри обробки даних, що відповідають GDPR, з гарантіями розміщення даних в ЄС
Місце обробки ШІ (налаштовується користувачем):
Хоча ваші дані бази даних завжди зберігаються в ЄС, місце обробки ШІ залежить від налаштування Режиму розширеного захисту даних:
- Розширений захист даних ВИМКНЕНО (за замовчуванням): Обробка ШІ відбувається в Сполучених Штатах (xAI, OpenAI, Anthropic) з використанням Стандартних договірних положень та додаткових заходів
- Розширений захист даних УВІМКНЕНО: Обробка ШІ відбувається в Європейському Союзі (Mistral AI), що усуває міжнародні передачі та вимоги до оцінки впливу передачі даних
Організації з вимогами до розміщення даних в ЄС можуть увімкнути Режим розширеного захисту даних, щоб уникнути оцінок впливу передачі даних на обробку ШІ. Детальніше див. у нашій Оцінці впливу передачі.
Ваша база даних історії розмов завжди залишається в ЄС (Франкфурт). Режим розширеного захисту даних контролює, де відбувається обробка ШІ та як довго постачальники ШІ зберігають дані (30 днів проти нуля).
Які дані зберігаються
ISMS Copilot зберігає таку інформацію:
- Інформація облікового запису: Адреса електронної пошти, облікові дані для автентифікації (хешовані паролі)
- Історія розмов: Ваші запитання та відповіді ШІ в кожному робочому просторі
- Завантажені документи: Файли, які ви завантажуєте для аналізу (PDF, DOCX, XLS)
- Дані робочого простору: Назви робочих просторів, спеціальні інструкції та організація проєктів
- Метадані використання: Часові мітки, кількість повідомлень та використання функцій для виставлення рахунків і покращення сервісу
Автентифікація та контроль доступу
Підтримувані методи автентифікації
ISMS Copilot підтримує кілька безпечних варіантів автентифікації:
Електронна пошта та пароль
- Суворі вимоги до пароля (мінімум 8 символів з великими, малими літерами, цифрами та спеціальними символами)
- Паролі хешуються за допомогою промислового стандарту алгоритму bcrypt
- Обов'язкова верифікація електронної пошти: Ви повинні натиснути на підтверджувальне посилання, надіслане електронною поштою, перш ніж зможете увійти. Це гарантує володіння обліковим записом і запобігає несанкціонованому доступу
- Безпечне скидання пароля через верифікацію електронної пошти
Google OAuth
- Єдиний вхід за допомогою вашого облікового запису Google
- Пароль не зберігається в ISMS Copilot
- Токени автентифікації керуються Google
Microsoft/Azure OAuth
- Єдиний вхід за допомогою вашого облікового запису Microsoft або Azure
- Готовий для корпоративного використання організаціями, що використовують Microsoft 365
- Токени автентифікації керуються Microsoft
Для максимальної безпеки використовуйте постачальників OAuth (Google або Microsoft) у поєднанні з їхніми вбудованими функціями багатофакторної автентифікації. Це додає додатковий рівень захисту вашого облікового запису ISMS Copilot.
Управління сесіями
Користувацькі сесії керуються за допомогою:
- Токенів JWT з автоматичним закінченням терміну дії
- Безпечного зберігання сесій, яке не зберігається після закриття браузера
- Автоматичного виходу при закінченні терміну дії токенів
- Ручного виходу через меню користувача
Рівневий контроль безпеки рядків (RLS)
ISMS Copilot реалізує контроль доступу на рівні бази даних:
- Користувачі можуть отримувати доступ лише до власних розмов, робочих просторів та завантажених файлів
- Спроба доступу до даних іншого користувача повертає порожні результати (без повідомлень про помилки)
- Усі запити до бази даних автоматично фільтруються за ідентифікатором автентифікованого користувача
- Доступ адміністратора вимагає окремої автентифікації та авторизації
Зберігання та видалення даних
Керування терміном зберігання даних користувачем
Ви повністю контролюєте, як довго зберігаються ваші дані:
- Натисніть піктограму меню користувача (у верхньому правому куті)
- Виберіть Налаштування
- У полі "Період зберігання даних" вкажіть бажаний термін зберігання:
- Мінімум: 1 день
- Максимум: 7 років
- Або натисніть Зберігати назавжди, щоб зберігати дані необмежений термін
- Натисніть Зберегти налаштування
Очікуваний результат: Діалогове вікно налаштувань закривається, і ваші уподобання щодо зберігання даних зберігаються.
Дані, старші за встановлений термін зберігання, автоматично та безповоротно видаляються. Цей процес запускається щодня і не може бути скасований. Обов'язково експортуйте всі необхідні дані до закінчення їхнього терміну зберігання.
Автоматичне видалення даних
ISMS Copilot автоматично видаляє дані, термін зберігання яких минув:
- Завдання на видалення запускається щодня для видалення даних, старших за встановлений термін зберігання
- Видалені дані включають історію розмов, завантажені файли та вміст робочих просторів
- Видалення є безповоротним і не може бути відновлено
- Інформація облікового запису (електронна пошта, налаштування) зберігається до видалення облікового запису
Видалення облікового запису
Щоб видалити свій обліковий запис і всі пов'язані з ним дані:
- Зверніться до служби підтримки ISMS Copilot через Центр допомоги
- Запитайте повне видалення облікового запису
- Служба підтримки підтвердить вашу особу та обробить запит на видалення
- Усі дані будуть безповоротно видалені протягом 30 днів
Конфіденційність та відповідність вимогам
Відповідність GDPR
ISMS Copilot повністю відповідає Загальному регламенту захисту даних (GDPR):
- Мінімізація даних: Збираються лише необхідні дані
- Обмеження мети: Дані використовуються лише для надання послуги
- Обмеження зберігання: Терміни зберігання контролюються користувачем
- Право на доступ: Користувачі можуть експортувати свої дані
- Право на видалення: Користувачі можуть подати запит на повне видалення даних
- Право на переносимість: Дані можна експортувати у стандартних форматах
- Захист даних за проектом: Безпека вбудована в кожну функцію
Навчання ШІ та ваші дані
ISMS Copilot гарантує:
- Відсутність навчання на даних користувачів: Ваші розмови, документи та клієнтська інформація ніколи не використовуються для навчання моделей ШІ
- Ізольована обробка: Кожна розмова обробляється незалежно
- Відсутність обміну даними між клієнтами: Ваші дані ніколи не будуть доступні іншим користувачам
- Ізоляція робочих просторів: Різні робочі простори мають окремі межі даних
На відміну від загальних інструментів ШІ, таких як ChatGPT, ISMS Copilot ніколи не використовує ваші конфіденційні дані відповідності для покращення моделі ШІ. Ваша клієнтська інформація залишається повністю конфіденційною.
Параметри обробки даних постачальником ШІ:
Ви можете вибрати один із двох режимів обробки ШІ через Режим розширеної захисту даних:
- Режим за замовчуванням (ВИМКНЕНО): Обробка на базі США (xAI, OpenAI, Anthropic) з тимчасовим зберіганням протягом 30 днів
- Розширений захист даних (УВІМКНЕНО): Обробка на базі ЄС (Mistral AI) без зберігання даних
Незалежно від обраного режиму, ваші дані НІКОЛИ не використовуються для навчання ШІ.
Безпека додатку
Захист від поширених атак
ISMS Copilot реалізує численні заголовки безпеки та політики:
Захист від клікання
- X-Frame-Options: DENY запобігає вбудовуванню в iframe
- Директива frame-ancestors політики безпеки вмісту блокує фрейминг
Політика безпеки вмісту (CSP)
- Обмежує виконання скриптів лише схваленими джерелами
- Блокує вбудовані скрипти, за винятком випадків, коли це явно потрібно
- Запобігає атакам через object-src та base-uri
- Автоматично оновлює небезпечні HTTP-запити до HTTPS
Захист типів MIME
- X-Content-Type-Options: nosniff запобігає атакам через плутанину типів MIME
Політика посилань
- strict-origin-when-cross-origin обмежує витік інформації в міжсайтових запитах
Політика дозволів
ISMS Copilot вимикає непотрібні функції браузера для зменшення поверхні атаки:
- Камера: Вимкнено
- Мікрофон: Вимкнено
- Геолокація: Вимкнено
- Інтерес-когорта (відстеження FLoC): Заблоковано
Сторонні сервіси
Сервіси обробки ШІ
ISMS Copilot надає вам контроль над тим, який постачальник ШІ обробляє ваші розмови.
Доступні постачальники ШІ (налаштовуються користувачем через Режим розширеної захисту даних):
- xAI (Grok), OpenAI та Anthropic (Claude):
- Місцезнаходження: Сполучені Штати
- Зберігання: 30 днів (тимчасовий кеш)
- Навчання: Дані API НЕ використовуються для навчання моделей
- Активні, коли: Розширений захист даних ВИМКНЕНО (за замовчуванням)
- Mistral AI:
- Місцезнаходження: Європейський Союз
- Зберігання: Відсутнє (без зберігання)
- Навчання: НЕ використовуються для навчання моделей
- Активні, коли: Розширений захист даних УВІМКНЕНО
Організаціям з вимогами до резидентності даних в ЄС слід увімкнути Режим розширеного захисту даних, щоб забезпечити 100% обробку в ЄС без зберігання даних постачальником ШІ. Це забезпечує найвищі гарантії конфіденційності.
Аналітика та моніторинг
ISMS Copilot використовує такі сторонні сервіси:
PostHog (Аналітика)
- Призначення: Анонімна аналітика продукту та відстеження використання функцій
- Спільні дані: Використання функцій, перегляди сторінок, анонімізовані ідентифікатори користувачів
- Не передаються: Вміст розмов, завантажені документи, особиста інформація
Sentry (Моніторинг помилок)
- Призначення: Відстеження помилок та моніторинг продуктивності
- Спільні дані: Повідомлення про помилки, трасування стеку, інформація про браузер, ідентифікатори користувачів (лише UUID у продакшені)
- Не передаються: Вміст розмов, завантажені документи, адреси електронної пошти, імена
Обробка платежів
Stripe
- Призначення: Безпечна обробка платежів та керування підписками
- Платіжний процесор, сертифікований за рівнем PCI DSS Level 1
- ISMS Copilot ніколи не зберігає інформацію про кредитні картки
- Усі платіжні дані обробляються виключно Stripe
Преміум-користувачі можуть безпечно керувати своєю підпискою та платіжними методами через Портал клієнтів Stripe, натиснувши "Керувати підпискою" в меню користувача.
Обмеження та міркування
Що ISMS Copilot НАРАЗІ НЕ ПРОПОНУЄ
- Додаткові варіанти MFA: Вхід через електронну пошту включає обов’язкову перевірку електронної пошти (форма MFA). Для посиленого захисту можна використовувати OAuth-провайдерів (Google/Microsoft) з увімкненим власним MFA. Підтримка TOTP/додатків-аутентифікаторів поки недоступна.
- Єдиний вхід (SSO/SAML): Інтеграція корпоративного SSO наразі недоступна
- Апаратні ключі безпеки: Аутентифікація FIDO2/WebAuthn не підтримується
- Панель керування сесіями: Користувачі не можуть переглядати або керувати активними сесіями з кількох пристроїв
- Білий список IP-адрес: Доступ не можна обмежити певними IP-адресами
Обмеження зберігання даних
- Мінімальний термін зберігання: 1 день
- Максимальний термін зберігання: 7 років
- Користувачі безкоштовного тарифу мають ті самі налаштування зберігання, що й преміум-користувачі
Реагування на інциденти безпеки
Моніторинг доступності та виявлення
ISMS Copilot здійснює моніторинг виробничих систем у реальному часі, щоб забезпечити доступність і швидке реагування на інциденти:
- Моніторинг доступності BetterStack: Безперервний моніторинг у реальному часі chat.ismscopilot.com (основний додаток) на наявність проблем з доступністю
- Автоматичне сповіщення: Миттєві сповіщення у Slack-каналі #incident при виявленні проблем з доступністю
- Класифікація інцидентів: Оцінка команди для визначення, чи є проблеми подіями або інцидентами, що потребують ескалації
- Багатоканальна ескалація: Поетапні сповіщення через електронну пошту та SMS для критичних інцидентів
- Публічна сторінка статусу: Поточний статус послуги доступний за посиланням https://status.ismscopilot.com/
Ви можете перевірити поточний статус усіх сервісів ISMS Copilot у будь-який час, відвідавши нашу публічну сторінку статусу. Це забезпечує прозорість щодо доступності системи та будь-яких поточних інцидентів.
Додатковий моніторинг безпеки
Окрім моніторингу доступності, ISMS Copilot використовує:
- Автоматичне відстеження помилок і сповіщення через Sentry
- Журнали аудиту бази даних для виявлення підозрілих шаблонів доступу
- Регулярні огляди безпеки та оцінку вразливостей
Повідомлення про проблеми безпеки
Якщо ви виявили вразливість у системі безпеки:
- Негайно зв’яжіться зі службою підтримки ISMS Copilot через Центр допомоги
- Надайте детальну інформацію про проблему (не розголошуючи її публічно)
- Не намагайтеся експлуатувати вразливість
- Дайте команді безпеки час на розслідування та усунення проблеми
Рекомендації для користувачів
Безпека облікового запису
- Використовуйте надійний унікальний пароль (або OAuth-провайдерів з увімкненим MFA)
- Не діліться своїми обліковими даними з іншими
- Виходьте з системи після використання спільних або громадських комп’ютерів
- Регулярно перевіряйте свої робочі простори та розмови на наявність несанкціонованої активності
Захист даних
- Встановлюйте відповідні терміни зберігання даних згідно з вимогами відповідності
- Анонімізуйте конфіденційну інформацію клієнтів перед завантаженням, коли це можливо
- Використовуйте окремі робочі простори для різних клієнтів, щоб уникнути змішування даних
- Регулярно експортуйте важливі дані до закінчення терміну їх зберігання відповідно до налаштувань
Створюйте окремий робочий простір для кожного клієнта або проєкту відповідності. Це гарантує ізоляцію даних клієнтів і спрощує керування політиками зберігання та контролю доступу.
Сертифікати відповідності
Поточний статус
ISMS Copilot відповідає вимогам:
- GDPR (Загальний регламент захисту даних)
- CCPA (Закон Каліфорнії про захист персональних даних споживачів)
- Вимогам щодо резидентності даних ЄС
Сертифікати постачальників інфраструктури
Постачальники інфраструктури ISMS Copilot мають такі сертифікати:
- AWS: ISO 27001, SOC 2 Type II, PCI DSS
- Supabase: SOC 2 Type II, відповідність GDPR
- Stripe: PCI DSS Level 1, SOC 2 Type II
Подальші кроки
- Дізнайтеся, як створити безпечний обліковий запис
- Налаштуйте робочі простори для ізоляції даних клієнтів
- Ознайомтеся з нашою Оцінкою впливу на передачу даних
- Відвідайте наш Розділ безпеки для детальної документації з безпеки
- Перевірте Сторінку статусу для отримання інформації про доступність системи та звіти про інциденти в реальному часі
Отримання допомоги
Якщо у вас виникли питання щодо безпеки або конфіденційності:
- Ознайомтеся з нашим Розділом безпеки для детальної документації з безпеки
- Зверніться до служби підтримки через меню Центру допомоги
- Для повідомлень про вразливості безпеки негайно звертайтеся через канали підтримки
ISMS Copilot прагне до прозорості у питаннях безпеки. Наш Розділ безпеки містить детальну інформацію про обробку даних, заходи безпеки та відповідність вимогам конфіденційності.