Безопасность и комплаенс

Защита, которая работает незаметно

Периметр, доступ, аудит и резервные копии — настроены по стандартам ISO 27001 и PCI DSS. Вам не нужно ничего проверять: система делает это за вас.

ISO 27001 · PCI DSS · GDPR · шифрование на всех уровнях
Абстракция щита безопасности, защищающего данные в облаке Kronly Cloud
Атак отклонено за сутки1 284
Последний аудит12 марта
Соответствуют стандартам
ISO 27001 PCI DSS GDPR SOC 2 Type II ISO 22301

Периметр безопасности

Защита от DDoS и брутфорса на границе сети

Каждый запрос проходит через многослойный периметр ещё до того, как коснётся вашего сервиса. Атаки поглощаются до того, как вы о них узнаете.

Перед каждым узлом Kronly стоит распределённая сеть scrubbing-центров суммарной ёмкостью 4,2 Тбит/с. L3/L4-аттаки (SYN flood, UDP amplification, NTP) фильтруются на границе, а L7-нагрузки (HTTP floods, bot-трафик) распознаются по сигнатурам и поведенческим паттернам — включая брутфорс по SSH, RDP и API-ключам.

Если система видит аномалию, она автоматически поднимает порог фильтрации, ограничивает подозрительные IP-диапазоны и отправляет вам краткое уведомление. В 96% случаев инцидент гасится за 40–90 секунд без вашего участия. Все правила периметра можно донастроить в консоли — от белого списка корпоративных CIDR до кастомных rate-limit на конкретные эндпоинты.

Управление доступом

MFA и ролевая модель доступа (RBAC)

Каждый человек в команде видит ровно то, что ему положено — и только после двухфакторной аутентификации.

Обязательный MFA

Поддержка TOTP, WebAuthn и аппаратных ключей YubiKey. Администраторы могут включить принудительный MFA для всех или только для привилегированных ролей.

Гибкий RBAC

Готовые роли (Viewer, Operator, Admin) и кастомные наборы прав. Ограничения действуют на уровне проекта, окружения и даже отдельного ресурса.

SSO и SCIM

Встраивание в Okta, Azure AD, Keycloak. Автоматическое создание и отключение аккаунтов при найме и увольнении — без ручных операций.

Аудит и логи

Неизменяемые журналы для расследований

Каждое действие в системе фиксируется, подписывается и хранится в WORM-хранилище. Изменить историю постфактум невозможно.

Что попадает в лог

Вход/выход, смена пароля, создание и удаление ресурсов, изменение политик, доступ к секретам, запуск деплоя. Каждое событие хранится минимум 13 месяцев в WORM-хранилище, до 7 лет — по запросу.

Экспорт и SIEM-интеграция

Логи доступны в формате JSON и OpenTelemetry. Нативные коннекторы для Splunk, Datadog, Sumo Logic и Graylog. Экспорт в S3/Bucket с подписью SHA-256 — в один клик.

Цепочка доверия

Каждая запись подписывается приватным ключом платформы. При расследовании вы можете криптографически проверить, что журнал не был изменён с момента создания.

Алерты по аномалиям

Модель обучена на поведении вашей команды и предупреждает о подозрительных действиях: вход с нового устройства, массовое удаление ресурсов, экспорт чувствительных данных.

4,2 Тбит/с
Ёмкость scrubbing-сети
13 мес.
Хранение аудита по умолчанию
96%
Атак гасится без участия клиента
3
Географических зоны хранения бэкапов

Сертификаты и стандарты

Подтверждено аудитами, а не обещаниями

Копии сертификатов и отчёты аудиторов доступны по запросу. Мы проходим внешний аудит ежегодно.

ISO/IEC 27001:2022

Система управления информационной безопасностью. Пересертифицирована 14 февраля 2025 года аудитором Bureau Veritas.

PCI DSS 4.0

Соответствие для платёжных сервисов. Шифрование карточных данных, сегментация сетей, регулярные сканирования — включено в тариф Business и выше.

GDPR / 152-ФЗ

Хранение данных ПДн в дата-центрах на территории РФ и ЕС. DPA по запросу, инструменты правления и удаления — в консоли.

SOC 2 Type II

Отчёт за период июль 2024 — июнь 2025. Охватывает области Security, Availability и Confidentiality. Доступен подписанному DPA.

Резервное копирование

Частота, география и восстановление — без сюрпризов

Бэкапы создаются автоматически, хранятся в трёх независимых зонах и проверяются на восстановление еженедельно.

Снапшоты дисков и баз данных делаются каждые 15 минут в течение дня и ежедневно в 02:00 по МСК. Хранилище бэкапов географически распределено между тремя дата-центрами: Москва-Север (MSK-1), Новосибирск (NSK-2) и Санкт-Петербург (SPB-1). Это гарантирует, что при инциденте в любой из зон данные останутся доступны.

По умолчанию снапшоты хранятся 30 дней, по тарифу Business — 90, по Enterprise — 1 год. Раз в неделю система автоматически восстанавливает последний снапшот в изолированное окружение и сравнивает контрольные суммы. Если восстановление не удаётся — вы получаете алерт ещё до того, как вам понадобится бэкап. Ручное восстановление из консоли занимает в среднем 4–7 минут на томат до 200 ГБ.

Проверьте свою инфраструктуру

Запросите аудит безопасности за 3 дня

Наш инженер-безопасности подключится к вашему окружению, проверит периметр, доступы и бэкапы — и пришлёт отчёт с конкретными рекомендациями. Бесплатно, без обязательств.

Отчёт — в течение 3 рабочих дней · NDA по умолчанию

Нажимая кнопку, вы соглашаетесь с политикой конфиденциальности.

Вопросы о безопасности

Коротко о главном

Если вашего вопроса нет здесь — напишите инженеру, ответим в течение рабочего дня.

Среднее время срабатывания — 40–90 секунд. L3/L4-аттаки гасятся автоматически, по L7-нагрузкам система может запросить подтверждение, если объём трафика близок к легитимному пиковому.

Для сервисов с ограниченной чувствительностью — да, через политику RBAC. Для административных ролей и доступа к секретам MFA обязателен и отключить его нельзя.

В трёх дата-центрах: Москва-Север (MSK-1), Новосибирск (NSK-2) и Санкт-Петербург (SPB-1). Все три — на территории РФ. Для клиентов под GDPR доступна конфигурация с основным хранением в ЕС.

ISO 27001 — ежегодно, PCI DSS — дважды в год (внешний QSA + внутренние сканирования), SOC 2 Type II — отчёт раз в 12 месяцев. Копии сертификатов и отчётов — по запросу под DPA.

Ресурс попадает в корзину и хранится 30 дней. За это время его можно восстановить в один клик. Если корзина пуста — берём последний снапшот и восстанавливаем вручную, обычно за 4–7 минут.