Модель безопасности и границы ответственности

Безопасность начинается с выделенного физического Mac и требует чётких операционных границ

BookaMac выделяет для каждого заказа отдельный физический Mac mini, а не виртуальную машину на общем хосте. Физическая изоляция сокращает объём совместно используемых вычислительных ресурсов, однако учётные данные, код, сертификаты, зависимости и удалённые сеансы пользователь должен управлять в соответствии с инженерными практиками.

На этой странице описано, за что отвечаем мы, что необходимо контролировать вам и как обе стороны предоставляют проверяемую информацию при возникновении неполадок.

1 заказ соответствует 1 выделенному физическому компьютеру
Не виртуальная машина Экземпляр операционной системы не используется совместно
Ответственность отслеживается Границы платформы и пользователя описаны отдельно
Изоляция не отменяет управления

Какие задачи решает выделенный физический компьютер, а какие остаются за вами

При оценке безопасности следует отдельно рассматривать аппаратную изоляцию, управление идентификацией, рабочими нагрузками и данными. Ответственность разных уровней нельзя заменить одним словом «выделенный».

Физическая изоляция на уровне заказа

Каждому действующему заказу соответствует выделенный физический Mac mini. Рабочая нагрузка не использует совместно с другими заказами один экземпляр ОС, область памяти или локальную файловую систему. Это отличается от общей вычислительной среды, где несколько арендаторов зависят от механизмов изоляции хоста.

  • Физический процессор, память и локальное хранилище устройства выделены для этого заказа
  • Одно работающее устройство не назначается одновременно нескольким заказам
  • Конфигурацию и данные предоставления можно проверить в заказе

Изоляция не исправляет слабые учётные данные

Общая учётная запись администратора, повторное использование закрытого ключа, хранение реквизитов доступа в репозитории или длительные удалённые сеансы сводят на нет преимущества физической изоляции. Идентификации и права пользователь должен ограничивать самостоятельно.

Изоляция — не резервное копирование

Выделенный локальный диск не означает наличие второй копии. Репозитории, артефакты сборки, файлы моделей и медиаматериалы следует сохранять в расположении под контролем пользователя в соответствии с целями восстановления и проверить до завершения заказа.

Как определить границы: Если риск связан с совместным использованием вычислительных ресурсов другими арендаторами, выделенный физический компьютер уменьшает такую область риска. Если риск вызван слабым паролем, ошибочным удалением, вредоносной зависимостью, избыточными правами или отсутствием резервной копии, его нужно отдельно контролировать в рабочем процессе.
Контроль доступа

Сначала разделите идентичности, затем сократите права до необходимых для задачи

Безопасный удалённый Mac не должен иметь единственную административную точку входа, которой длительно пользуются несколько людей. Для сотрудников, автоматизированных задач и временной диагностики нужны разные идентичности и учётные данные с разным жизненным циклом.

01 / Идентичности

У каждого оператора — отдельные учётные данные

Создайте различимые локальные идентичности для всех, кому нужен вход, и не используйте постоянно общую учётную запись администратора. При уходе участника из проекта или изменении его обязанностей доступ можно отозвать отдельно, не заменяя реквизиты всех пользователей.

  • Разделяйте идентичности сотрудников и автоматизации
  • Для временной диагностики заранее определяйте момент окончания доступа
  • Не передавайте полные учётные данные в чатах
02 / Ключи

Создайте отдельные ключи SSH для узла

Не копируйте один закрытый ключ в несколько проектов и на разные устройства. Рекомендуется разделять ключи по командам, средам или узлам и защищать закрытые ключи локально. При подозрении на утечку немедленно удалите соответствующий открытый ключ и выпустите новый.

  • Храните закрытые ключи только на контролируемом терминале
  • После изменения открытого ключа выполните проверочный вход
  • В журнале ротации указывайте оператора и время завершения
03 / Права

Постоянные права администратора по умолчанию не предоставляются

Для обычного получения кода, сборки и просмотра журналов постоянные права администратора обычно не нужны. Временно повышайте права только при установке системных инструментов или изменении защищённой конфигурации, а затем проверяйте масштаб изменений.

  • Сервис сборки обращается только к необходимым каталогам
  • Скрипты автоматизации не хранят долгосрочные учётные данные с высокими правами
  • Изменения среды заносятся в командный операционный журнал
Защита удалённого доступа

Сделайте первичное подключение, обычный сеанс и проверку аномалий повторяемыми действиями

SSH- и графические подключения решают разные задачи, но в обоих случаях нужно проверять целевой узел, защищать учётные данные, самостоятельно завершать сеанс и сохранять достаточно сведений для диагностики.

SSH ROUTE

Проверка подключения из командной строки

  1. Проверьте цель подключения

    Сверьте адрес, порт и имя пользователя с данными предоставления заказа; не используйте адреса переадресации из неизвестных источников.

  2. Проверьте отпечаток хоста

    При первом подключении или изменении отпечатка сначала остановите вход и повторно сверьте данные предоставления. Не игнорируйте предупреждение только ради продолжения подключения.

  3. Замените временные учётные данные

    После первого доступа установите собственный открытый ключ, проверьте новый сеанс и удалите временную точку входа, если она больше не нужна.

  4. Проверьте аномальные записи

    Обращайте внимание на неизвестные источники, необычное время и последовательные неудачные попытки. При подозрительном поведении сначала ограничьте доступ, затем сохраните обезличенные доказательства.

GRAPHICAL SESSION

Управление сеансом графического интерфейса

  1. Не помещайте учётные данные в скрипты и репозитории

    Храните реквизиты доступа к графическому интерфейсу в контролируемом локальном менеджере учётных данных, а не в конфигурации проекта, журналах сборки или общих документах.

  2. Перед демонстрацией экрана удалите чувствительные данные

    Перед удалённой совместной работой закройте окна с ключами, сертификатами, платёжными данными или внутренними адресами и показывайте только необходимую часть.

  3. После выполнения задачи завершайте сеанс вручную

    Закрытие окна приложения не завершает удалённый сеанс. После выполнения задачи выйдите из сеанса и убедитесь, что временная переадресация или фоновые инструменты не остались запущенными.

  4. При проблемах с подключением сначала сверяйтесь с документацией

    По руководству по подключению проверьте локальную сеть, адрес назначения, порт, отпечаток и состояние учётных данных, затем отправьте обезличенный журнал через консоль.

Открыть процедуру первого подключения
Жизненный цикл данных

От классификации до импорта и проверяемого вывода до завершения заказа

Безопасность данных начинается не в момент окончания заказа. До передачи данных на узел определите их категории, место восстановления и ответственного за очистку.

A

До импорта

Синхронизируйте только необходимые для задачи репозитории, зависимости, материалы и файлы моделей. Для ключей, сертификатов и производственных данных установите более строгие права доступа; не копируйте на узел весь личный каталог загрузок.

Результат проверки: объём данных на узле соответствует списку задач.
B

В период использования

Пользователь отвечает за права каталогов с рабочими материалами, контроль версий, резервное копирование и соответствие требованиям. Важные артефакты следует синхронизировать с хранилищем под контролем пользователя; локальный диск устройства не должен быть единственной копией.

Результат проверки: важный код и артефакты имеют отдельную восстанавливаемую копию.
C

До окончания срока

Выведите репозитории, артефакты сборки, журналы и необходимые настройки; проверьте количество файлов, контрольные значения или состояние репозитория. Затем удалите ненужные ключи, учётные данные, сертификаты и временные файлы.

Результат проверки: новое расположение доступно для чтения, а чувствительные материалы доступа на узле отозваны.
D

После завершения заказа

Узел переходит в процесс обработки и больше не предоставляет доступ исходному заказу. Платформа обрабатывает состояние устройства в соответствии с принципами, необходимыми для предоставления, безопасности и работы сервиса; пользователь не должен рассматривать устройство после завершения заказа как место хранения данных.

Результат проверки: восстановление рабочих процессов не зависит от завершённого заказа.

Минимум перед завершением:Сначала перенесите данные и проверьте результат, затем удалите локальные копии; сначала отзовите материалы доступа, затем завершите операционный журнал ответственного лица. Не считайте «уже скопировано» подтверждением восстановления.

Сеть и журналы

Операционные записи обрабатываются отдельно от рабочих материалов пользователя

Для поддержки и диагностики безопасности требуются ограниченные записи подключений и сервиса, однако их не следует понимать как обычный просмотр пользовательского кода, документации или содержимого сборок.

Границы обработки операционных журналов и рабочих материалов пользователя
Категория информации Типичное содержимое Цель обработки Что должен делать пользователь
Записи подключений Время подключения, сведения об источнике, целевой сервис и статус результата Диагностика подключений поддержки, выявление подозрительных попыток и обеспечение работы сервиса При обращении укажите точное время и при необходимости обезличьте адрес источника
Состояние заказа и устройства Идентификатор заказа, конфигурация, регион, статус предоставления и базовое состояние работы Проверка предоставления, продления, поиск неисправностей и определение границ инцидента безопасности Предоставляйте только необходимый идентификатор заказа, не отправляйте полные реквизиты доступа
Коммуникация с поддержкой Описание проблемы, обезличенные журналы, шаги воспроизведения и записи обработки Ответы на вопросы, отслеживание процесса и предотвращение повторной диагностики Удаляйте закрытые ключи, токены доступа, содержимое сертификатов и не относящуюся к делу личную информацию
Рабочие материалы пользователя Код, материалы, модели, документация проекта и артефакты сборки Управляются пользователем в рамках собственного рабочего процесса и не входят в обычные операционные журналы Самостоятельно задавайте права, резервное копирование, область соответствия требованиям и правила очистки перед завершением
Перед отправкой материалов для диагностики: Сохраните команды, коды ошибок, временные точки и необходимый контекст; удалите закрытые ключи, полные учётные данные, текст сертификатов, токены доступа, бизнес-данные и не относящуюся к делу личную информацию.
Платёжные ограничения

Ограниченный набор способов оплаты, расчёты по заказам в долларах США

BookaMac поддерживает только USDT-TRC20 и Visa / Mastercard / Amex (через Stripe); все расчёты выполняются в долларах США (USD). Фактически доступный шлюз определяется на странице оформления заказа.

При обработке платежа собирается только информация, необходимая для завершения операции, проверки статуса оплаты, решения вопросов по счёту и выполнения необходимых требований безопасности. Платёжные реквизиты и код, файлы и содержимое сборок на пользовательском узле относятся к разным областям обработки.

USDT-TRC20

Оплата в блокчейне

До оплаты проверьте сумму заказа, сеть и реквизиты получателя. Идентификатор транзакции можно использовать для проверки статуса, но не следует отправлять его вместе с реквизитами доступа к узлу.

CARD / STRIPE

Оплата банковской картой

Поддерживаются Visa, Mastercard и Amex. На этапе оплаты обрабатываются необходимые данные транзакции по соответствующей процедуре, а статус заказа определяется консолью.

Обработка инцидентов безопасности

Продвигайтесь по пяти этапам на основе доказательств, не делая преждевременных окончательных выводов

Необычные подключения, утечки учётных данных, изменения состояния устройства или подозрительное поведение требуют сначала определить масштаб воздействия. Непроверенная информация не должна превращаться в категоричные выводы о безопасности.

  1. 01

    Обнаружение

    Зафиксируйте время аномалии, идентификатор заказа, регион, наблюдаемое поведение и минимальные условия воспроизведения; сохраните исходные обезличенные журналы.

  2. 02

    Ограничение воздействия

    В зависимости от риска отзовите ключи, завершите подозрительные сеансы, ограничьте сетевой доступ или приостановите связанную автоматизацию, чтобы не расширять область раскрытия.

  3. 03

    Расследование

    Сопоставьте по временной шкале записи подключений, изменения конфигурации, действия пользователя и состояние сервиса, разделив проблемы учётных данных, рабочей нагрузки и платформы.

  4. 04

    Исправление

    Замените затронутые учётные данные, исправьте конфигурацию, удалите подозрительное постоянное содержимое и проверьте результат новым подключением или задачей сборки.

  5. 05

    Уведомление

    После подтверждения фактов предоставьте необходимые сведения о масштабе воздействия, принятых мерах и следующих действиях пользователя, не распространяя непроверенные предположения.

Ответственное раскрытие

При сообщении об уязвимости предоставляйте проверяемые доказательства и ограничивайте масштаб тестирования

Исследования безопасности и сообщения о проблемах должны проводиться с целью минимизировать воздействие. Не расширяйте область доступа, не получайте посторонние данные и не публикуйте ещё не исправленные проблемы.

Что должно содержать сообщение, пригодное для расследования

Объект воздействия

Укажите затронутые страницы сайта, процесс заказа, способ подключения или функцию устройства, а также подтверждённый вами масштаб воздействия.

Шаги воспроизведения

Укажите кратчайший путь от исходных условий до наблюдаемого результата, включая необходимые последовательности запросов, входные данные и ожидаемое поведение.

Доказательства и время

Предоставьте обезличенные снимки экрана, сообщения об ошибках, соответствующие временные точки и описание среды; не прикладывайте закрытые ключи или данные третьих лиц.

Контактные данные

Укажите адрес электронной почты, часовой пояс и время для связи по дальнейшим вопросам, чтобы можно было запросить дополнительные сведения для проверки.

Запрещённые действия при тестировании

  • Получать доступ к данным, не принадлежащим вам, скачивать, изменять или удалять их
  • Получать учётные данные других пользователей или расширять проверку на несвязанные заказы
  • Мешать нормальной работе узла, сети, платежей или поддержки
  • Получать права сотрудников обманом, выдавая себя за другое лицо или вводя в заблуждение
  • Публиковать пригодные для эксплуатации детали до завершения исправления и коммуникации

Отправьте сообщение по одному из двух официальных каналов

Отправьте письмо на support@bookamac.com или войдите в консоль и создайте обращение. Укажите в теме «Отчёт о безопасности»; не включайте в текст закрытые ключи, полные учётные данные или не относящуюся к делу личную информацию.

Быстрая проверка границ

Часто задаваемые вопросы о безопасности

Эти ответы помогают быстро определить следующие действия; для конкретного заказа приложите его идентификатор, регион, временную точку и обезличенный журнал.

Означает ли выделенный физический компьютер, что контроль доступа не нужен?

Нет. Выделенный физический компьютер сокращает объём совместно используемых вычислительных ресурсов, но не защищает от слабых паролей, утечки закрытых ключей, избыточных прав, вредоносных зависимостей или ошибочных действий. Каждый оператор должен использовать отдельную идентичность и получать минимальные права для задачи.

Что делать в первую очередь при подозрении на утечку ключа SSH или реквизитов удалённого подключения?

Сначала ограничьте воздействие: отзовите соответствующий открытый ключ или замените реквизиты, завершите подозрительный сеанс и остановите связанную автоматизацию. Затем зафиксируйте время аномалии, источник, идентификатор заказа и предпринятые действия и отправьте обезличенные сведения через обращение в консоли.

Какие данные необходимо удалить при отправке журналов?

Обязательно удалите закрытые ключи, полные пароли, токены доступа, текст сертификатов, бизнес-данные и не относящуюся к делу личную информацию. Сохраните команды, коды ошибок, необходимые пути, точное время и минимальный контекст, объясняющий проблему.

Какое действие с данными важнее всего выполнить до завершения заказа?

Перенесите код, артефакты сборки, журналы и необходимые настройки в расположение под контролем пользователя и выполните проверку чтения, контрольных значений или восстановления. Затем отзовите ключи, учётные данные и сертификаты на узле и завершите операции, связанные с заказом.

Следующий шаг

Сначала определите границы безопасности, затем выберите физический Mac для своего рабочего процесса

Просмотрите две доступные конфигурации, цены за полный период и варианты в четырёх регионах; по вопросам действующих заказов войдите в консоль и создайте обращение.