- Дата-центр и инфраструктура безопасности
- Шифрование сеансов и аутентификация
- Межсетевой экран веб-приложений (WAF)
- Безопасность данных
- Безопасность и управление базами данных
- Безопасность хранения данных
- Подпись кода
- Общий регламент по защите данных (GDPR)
- Оценка уязвимостей
- Тестирование на проникновение
- AirDroid Business — Функции безопасности
- Обязанности клиентов
- Сообщение о проблемах безопасности
- Принцип запрета нецелевого использования и злоупотреблений
- Перебои в работе
- Неправомерные действия
Дата-центр и инфраструктура безопасности
AirDroid использует Amazon Web Services для размещения облачной инфраструктуры, продуктов и сервисов, чтобы предоставлять нашим клиентам и пользователям безопасную сетевую и вычислительную среду. Эти меры защиты и безопасности включают межсетевые экраны на уровнях сети, приложений и экземпляров, шифрование данных, защиту от DDoS и многое другое. Кроме того, все серверы, хранящие конфиденциальные данные, расположены в Кремниевой долине и Германии.
Все серверы AirDroid размещены в безопасных дата-центрах, соответствующих стандарту ISO 27001. Дата-центры, используемые AirDroid, внедрили первоклассные меры безопасности, а это означает, что контроль физического доступа, видеонаблюдение, датчики движения, круглосуточный мониторинг и охрана на месте обеспечивают доступ в дата-центр только для уполномоченного персонала. К защите оборудования и данных применяются самые высокие стандарты безопасности. Единая точка входа в дата-центр также оснащена подробными протоколами проверки личности. Все эти меры работают совместно, чтобы обеспечить высочайшие стандарты безопасности для защиты оборудования и данных.
Шифрование сеансов и аутентификация
При установлении сеанса AirDroid определяет наилучший тип соединения. После завершения сервером рукопожатия 80% всех соединений будут использовать туннель TLS (https или wss), тогда как остальные подключаются через TCP или UDP.
Связь AirDroid использует открытые/закрытые ключи RSA, а также шифрование сеанса AES (256 бит), аналогичное https/SSL, и соответствует всем действующим стандартам безопасности.
Поскольку закрытый ключ никогда не покидает клиентский компьютер, этот процесс гарантирует, что система, включая сервер маршрутизации AirDroid, не может расшифровать поток данных; следовательно, даже AirDroid как владелец сервера не может читать зашифрованные данные.
Межсетевой экран веб-приложений (WAF)
AirDroid использует различные инструменты для мониторинга потенциальных атак, включая межсетевые экраны веб-приложений и межсетевые экраны сетевого уровня. Кроме того, AirDroid также использует защиту от атак Distributed Denial of Service (DDoS) для предотвращения взлома методом перебора, что помогает защитить ваш сайт и доступ к продуктам AirDroid.
Безопасность данных
AirDroid ценит безопасность данных каждого нашего пользователя, включая безопасность управления базами данных и хранения данных.
Безопасность и управление базами данных
Что касается безопасности и управления базами данных, наши разработчики и системные администраторы постоянно следуют следующим мерам безопасности баз данных:
1. Установление политик ограничений, позволяющих получать доступ к нашим серверам только уполномоченным системным администраторам и агентам.
2. Установление строгой стратегии прав доступа к безопасности в сочетании с функцией аудита безопасности для записи событий, связанных с сервером, в режиме реального времени.
3. Усиление защиты идентификации с помощью 2FA (двухфакторной аутентификации).
4. Наш межсетевой экран разрешает только порты 80 (HTTP) и 443 (HTTPS), а также устанавливает ограничения пропускной способности для загрузки и выгрузки. Все посещения регистрируются и контролируются.
5. Для всей связи между серверами и базами данных используется шифрование TLS.
Безопасность хранения данных
Что касается безопасности хранения данных, AirDroid применяет следующие меры:
1. Политика паролей: Пароли не хранятся в открытом виде и защищаются с использованием одностороннего хеширования. Мы также рекомендуем нашим пользователям придерживаться различных уровней безопасности паролей: низкого, среднего и высокого, а также задавать собственные пользовательские правила для паролей.
2. Безопасность входа: Мы защищаем вход пользователей от попыток перебора, устанавливая ограничение пропускной способности для каждого сеанса.
3. Журналирование: Пароли и конфиденциальные данные исключаются из наших системных журналов.
4. Аналитика: В наших инструментах анализа реализована анонимизация IP-адресов для защиты конфиденциальности пользователей.
5. Резервные копии: Наши резервные копии шифруются и хранятся отдельно. Эти резервные копии автоматически удаляются в рамках управления жизненным циклом данных.
6. Сеть доставки контента (CDN): Мы используем Amazon CloudFront в качестве CDN для распространения APK-файлов, загруженных на удалённые устройства пользователей, как механизм для сокращения времени загрузки наших серверов. Обратите внимание, что это может потребовать репликации файлов на разных пограничных серверах.
7. Медиаресурсы и файлы: Загруженные APK-файлы и изображения хранятся в Amazon S3.
8. HTTPS: Мы используем HTTPS в качестве нашего стандартного протокола безопасности, сертификаты и Perfect Forward Secrecy (PFS). Мы также предотвращаем злоупотребление сертификатами, используя записи Certification Authority Authorization (CAA) для доменов AirDroid.
9. Платёж: Ваша платёжная информация и данные кредитных карт не хранятся на наших серверах. Мы сотрудничаем с надёжными сторонними компаниями, такими как PayPal и Stripe, которые соответствуют стандарту Payment Card Industry Data Security Standard (PCI), для обработки платежей наших клиентов.
Подпись кода
Все наши Windows-клиенты подписаны с использованием Comodo Code Signing, что гарантирует, что программное обеспечение не изменялось после подписания, сохраняя подлинность и целостность. Если программное обеспечение изменяется после подписания, цифровая подпись автоматически становится недействительной, уведомляя пользователя о том, что программное обеспечение было изменено.
Общий регламент по защите данных (GDPR)
С формальным вступлением в силу Общий регламент по защите данных, принятого Европейским союзом, защита данных стала всё более важным аспектом нашей жизни. Как глобальная компания, AirDroid заботится о конфиденциальности и безопасности данных каждого пользователя. Мы обрабатываем информацию о конфиденциальности ваших данных в строгом соответствии с требованиями GDPR. Для получения более подробной информации о GDPR AirDroid посетите https://www.airdroid.com/legal/privacy.html.
Оценка уязвимостей
AirDroid непрерывно тестирует возможные уязвимости путём выполнения статического анализа кода и сканирования уязвимостей инфраструктуры.
Тестирование на проникновение
AirDroid сотрудничает со сторонними компаниями, специализирующимися на тестировании на проникновение, для тестирования продуктов AirDroid и нашей базовой инфраструктуры несколько раз в год.
AirDroid Business — Функции безопасности
Коммерческие продукты AirDroid специально разработаны для того, чтобы предоставить ИТ-менеджерам полный контроль над защитой данных, одновременно обеспечивая гибкость, позволяющую сотрудникам получать доступ к данным из любого места. Они особенно подходят для отраслей со строгим законодательством и требованиями комплаенса. Функции безопасности AirDroid Business включают, помимо прочего, следующее:
1. Вход с использованием двухфакторной аутентификации (2FA)
2. Блокировка устройства (режим киоска) для предотвращения злоупотребления со стороны пользователей
3. Ограниченный доступ для удалённого управления
Обязанности клиентов
В AirDroid мы прилагаем все усилия, чтобы обеспечить безопасное хранение всех данных наших клиентов и конечных пользователей, при этом конфиденциальность клиентов всегда остаётся нашим главным приоритетом. Для лучшей защиты данных был разработан раздел «Обязанности клиентов», чтобы помочь нашим клиентам понять свои роли и обязанности в предотвращении потери данных.
Безопасность клиентской системы: Клиенты должны обеспечивать безопасное хранение и безопасный доступ к своим данным, чтобы предотвращать кражу данных в соответствии со стандартами и практиками, характерными для их отрасли. Клиенты также должны обучать своих конечных пользователей безопасному и ответственному использованию технологий.
Передача данных: Клиенты, передающие конфиденциальные данные в AirDroid, должны делать это с использованием защищённых средств, таких как TLS.
Контроль доступа на основе ролей: Клиенты, использующие сервисы AirDroid, несут ответственность за принятие мер, обеспечивающих назначение пользователям правильных ролей безопасности и разрешений.
Активные учетные записи клиентов: Клиенты, имеющие доступ к продуктам AirDroid, несут ответственность за обеспечение того, чтобы использовались именованные учётные записи, а также чтобы были настроены политики сложности и срока действия паролей.
Управление базой пользователей: Клиенты, использующие программное обеспечение или сервисы AirDroid, несут ответственность за деактивацию пользовательских учётных записей AirDroid при получении уведомления о любых изменениях в обязанностях сотрудников и/или их трудовом статусе.
Сообщение о проблемах безопасности
Обеспечение безопасности данных наших клиентов очень важно для нас, и мы поощряем ответственное сообщение о проблемах безопасности и уязвимостях программного обеспечения в любых наших продуктах или сервисах. Чтобы сообщить о проблемах безопасности, вы можете отправить электронное письмо на адрес Security@airdroid.com. Пожалуйста, предоставьте полное описание проблемы, а также ресурсы, инструменты и методы, использованные для воспроизведения проблемы, чтобы наша команда могла проанализировать, подтвердить и внедрить необходимые исправления. По зарегистрированным проблемам будет предоставлен своевременный ответ с подтверждением получения вашего запроса и, при необходимости, информацией о дальнейших шагах.
Принцип запрета нецелевого использования и злоупотреблений
Для того чтобы наши сервисы работали бесперебойно и быстро, нам нужна помощь от вас, наших клиентов, в том, чтобы вы не использовали наши продукты и сервисы ненадлежащим образом и не злоупотребляли ими.
Чтобы дополнительно разъяснить, что именно мы подразумеваем под «ненадлежащим использованием» или «злоупотреблением», а также помочь нам понять нарушения и соответствующим образом на них реагировать, мы создали данный Принцип. В соответствии с его положениями мы оставляем за собой право удалять пользовательские учётные записи и блокировать IP-адреса, которые несовместимы с духом и руководящими принципами этих правил, даже если это не является прямо запрещённым буквальным текстом документа.
Все сервисы, упомянутые на этой странице, относятся ко всем веб-сайтам, созданным и управляемым AirDroid, а также ко всем размещённым сервисам, управляемым AirDroid.
Перебои в работе
• Нарушение целостности наших систем, включая зондирование, сканирование или тестирование уязвимости любой системы или сети, если иное не разрешено для выполнения таких действий.
• Обратная разработка, вмешательство или взлом наших сервисов, обход любых протоколов безопасности или мер аутентификации, незаконные попытки получить несанкционированный доступ к учётным записям клиентов, сервисам, сетям и данным.
• Перегрузка или попытка перегрузки нашей инфраструктуры или систем путём создания чрезмерно большой нагрузки, потребляющей необычно большие ресурсы (RAM, CPU, пропускную способность и т. д.).
Неправомерные действия
• Осуществление «фишинга», «спуфинга», введение в заблуждение относительно своей личности или ложное указание на какую-либо связь с AirDroid.
• Использование сервисов для нарушения конфиденциальности других лиц, включая фишинг, размещение конфиденциальной информации других лиц без предварительного согласия или сбор и накопление персонально идентифицируемой информации о наших пользователях из наших сервисов.
• Использование наших сервисов для преследования, домогательства или публикации прямых или конкретных угроз насилия в отношении других лиц.
• Использование сервисов в любых незаконных целях или в нарушение закона (включая, помимо прочего, законы о данных, конфиденциальности и экспортном контроле).
• Доступ к нашим сервисам, копирование контента или поиск по нашим сервисам любыми средствами, кроме наших официально поддерживаемых общедоступных интерфейсов.
В таких случаях AirDroid сохраняет за собой все свои законные права.
