- Главная
- Меры безопасности
Безопасность, которую можно проверить, а не просто принять на веру
Безопасность вашего сервера начинается ещё до первого входа: как тестировалось оборудование, что стало с данными предыдущего арендатора и у кого есть доступ к интерфейсу управления. Вот как мы решаем каждый из этих вопросов.
- Стандарт NIST 800-88для очистки дисков
- 24 чстресс-тест перед выдачей
- 0BMC на публичных IP-адресах
- PGPдля каждого письма — по желанию
Нашли уязвимость?Ответственное раскрытие
- Канал
- Тикет в техподдержкуИз личного кабинета
- Шифрование
- PGP-ключ 57CA57E5623B5067
- В машиночитаемом виде
- Файл /.well-known/security.txt
- Подтверждение получения
- В течение 24 часовЗатем держим в курсе до исправления
- Благодарность
- Публичная благодарность, если хотите
Что мы делаем на каждом сервере
Диски стираются перед повторным использованиемКогда сервер освобождается, NVMe-накопители стираются встроенной командой безопасного стирания (sanitize), а жёсткие диски перезаписываются с последующей проверкой — в соответствии с NIST SP 800-88. Диск, который невозможно стереть, уничтожается и никогда не используется повторно.
Тестирование перед выдачейПрежде чем попасть к вам, каждая машина проходит 24-часовой стресс-тест (burn-in), тест памяти и проверку SMART, а вы получаете отчёт. Заодно прошивки (BIOS и BMC) обновляются до актуальной версии от производителя.
IPMI недоступен из интернетаКонтроллеры управления находятся в изолированной сети. К консоли KVM вы подключаетесь через личный кабинет по TLS — BMC никогда не выставляется на публичный адрес, где его просканировали бы за считаные минуты.
Аккаунты, устойчивые к взломуПароли хешируются с помощью Argon2id, двухфакторная аутентификация (TOTP) доступна для любого аккаунта, а при каждом новом входе приходит уведомление на почту. Техподдержка никогда не спрашивает ваш пароль.
Почта, которой можно доверятьДобавьте свой ключ PGP — и всё, что мы отправляем, будет шифроваться им: счета, данные для входа, уведомления о нарушениях. Подлинность наших собственных сообщений можно проверить по нашему открытому ключу.
Минимум данных — минимум рисковМы не храним документы, удостоверяющие личность, платёжные карты и логи IP-адресов посетителей, поэтому ничего подобного не может утечь. Полный перечень — в нашей политике конфиденциальности.
Где заканчивается наша работа и начинается ваша
Выделенный сервер даёт вам полный контроль — а значит, защищать операционную систему предстоит вам.
Наша зона ответственности
- Оборудование, прошивки и запчасти
- Физический доступ к стойкам
- Сеть, фильтрация DDoS, изоляция IPMI
- Стирание дисков между клиентами
Ваша зона ответственности
- Обновления ОС и правила файрвола
- SSH-ключи и учётные записи пользователей
- Программы, которые вы устанавливаете
- Резервные копии и шифрование дисков
Вопросы о безопасности
Клиенты задают вопросы напрямую инженерам, которые обслуживают серверы, — в тикете из личного кабинета. Медианное время первого ответа — менее 15 минут, 24/7.
Как работает техподдержкаМогут ли ваши сотрудники получить доступ к моему серверу?
Без вас — нет. У нас нет учётных данных в вашей операционной системе, и мы не держим учётных записей-бэкдоров. Техники прикасаются к оборудованию только ради ремонта, и каждое вмешательство фиксируется в истории ваших тикетов.
Стоит ли шифровать диски?
Да, если ваша модель угроз включает физический доступ к машине. Полнодисковое шифрование LUKS с удалённой разблокировкой по SSH (dropbear в initramfs) делает данные нечитаемыми, когда сервер выключен. Наше руководство проведёт вас через все шаги.
Что происходит с вышедшим из строя диском?
Диск, извлечённый из вашего сервера, стирается, если он ещё работает, или физически уничтожается, если нет. В читаемом виде он никогда не покидает дата-центр.
Как сообщить об уязвимости?
Клиенты сообщают о ней в тикете из личного кабинета — желательно зашифровав сообщение нашим ключом PGP. Мы подтверждаем получение в течение 24 часов, держим вас в курсе, пока исправляем проблему, и, если хотите, публично благодарим вас. Наша политика раскрытия уязвимостей также изложена в security.txt.
