Документ показан на языке: Русский.
Политика допустимого использования
Дата вступления в силу: 16 января 2025 г.
Последнее обновление: 16 января 2025 г.
Версия: 3.0.0
1. Введение и область применения
1.1 Назначение
Настоящая Политика допустимого использования («AUP» или «Политика») определяет правила и ограничения использования сервисов, сетей и систем CNF («мы», «наш» или «нас»). Политика предназначена для защиты наших сервисов, сотрудников, клиентов и третьих лиц от вредоносной, нарушающей работу или незаконной деятельности.
1.2 Применение
Настоящая Политика применяется к любому использованию наших сервисов или доступу к ним, включая, помимо прочего:
- Инфраструктурные сервисы:
- ресурсы облачных вычислений;
- сетевые сервисы;
- системы хранения;
- сети доставки контента.
- Платформенные сервисы:
- эндпоинты API;
- инструменты разработки;
- интерфейсы управления;
- системы мониторинга.
- Прикладные сервисы:
- программные приложения;
- мобильные приложения;
- веб-сервисы;
- клиентские утилиты.
1.3 Соглашение пользователя
Используя наши сервисы, вы соглашаетесь:
- соблюдать все положения настоящей Политики;
- соблюдать все применимые законы и нормативные акты;
- выполнять требования безопасности и эксплуатации;
- содействовать расследованию предполагаемых нарушений;
- нести ответственность за действия под вашей учётной записью.
2. Запрещённая деятельность
2.1 Нарушения безопасности
Несанкционированный доступ Критический
- Вторжение в сеть:
- сканирование, зондирование или проверка на уязвимости;
- попытки обойти механизмы аутентификации;
- эксплуатация уязвимостей или ошибок конфигурации;
- несанкционированный доступ к системам или сетям.
- Компрометация учётной записи:
- взлом паролей или атаки перебором;
- кража или передача реквизитов;
- перехват сеанса;
- атаки методами социальной инженерии.
Вредоносный код и материалы Критический
| Категория | Примеры | Способы обнаружения | Реакция |
|---|---|---|---|
| Вредоносное ПО | Вирусы, трояны, программы-вымогатели | Обнаружение по сигнатурам, анализ поведения | Немедленная приостановка |
| Вредоносные скрипты | Код эксплуатации уязвимостей, автоматические атаки | Сопоставление шаблонов, анализ во время выполнения | Прекращение действия учётной записи |
| Ботнеты | Серверы управления, заражённые узлы | Анализ трафика, репутационные списки | Передача правоохранительным органам |
2.2 Злоупотребление сетью
Нарушение работы сети Высокий
- Запрещённая сетевая деятельность:
- атаки отказа в обслуживании (DoS);
- распределённые атаки отказа в обслуживании (DDoS);
- переполнение сети трафиком;
- подмена пакетов;
- отравление DNS.
- Злоупотребление пропускной способностью:
- чрезмерное потребление пропускной способности;
- атаки с усилением трафика;
- попытки исчерпать ресурсы;
- нагрузочное тестирование сети без разрешения.
2.3 Нарушения, связанные с материалами
Категории запрещённых материалов
| Категория | Описание | Серьёзность | Действие |
|---|---|---|---|
| Незаконные материалы | Материалы, нарушающие применимое законодательство | Критический | Немедленное удаление и сообщение |
| Нарушение интеллектуальных прав | Охраняемые авторским правом материалы без разрешения | Высокий | Начало процедуры DMCA |
| Вредоносные материалы | Фишинг, вредоносное ПО или мошеннические материалы | Критический | Немедленная приостановка |
| Недопустимые материалы | Материалы для взрослых, насилие, язык ненависти | Высокий | Удаление материалов |
2.4 Нарушения использования ресурсов
Системные ресурсы Средний
- Вычислительные ресурсы:
- майнинг криптовалют;
- распределённые вычисления без разрешения;
- ресурсоёмкие приложения без согласования;
- автоматические скрипты, превышающие ограничения использования.
- Ресурсы хранилища:
- сервисы размещения файлов без разрешения;
- сервисы резервного копирования с превышением квот;
- распространение материалов сверх разрешённых ограничений;
- нарушение ограничений размера базы данных.
3. Требования безопасности систем и сетей
3.1 Аутентификация и доступ
| Требование | Спецификация | Реализация | Мониторинг |
|---|---|---|---|
| Политика паролей | Не менее 12 символов, требования к сложности | Обеспечивается на уровне системы | Регулярные аудиты |
| Многофакторная аутентификация | Обязательна для любого привилегированного доступа | TOTP или аппаратные токены | Журналы доступа |
| Управление сеансами | Автоматическое завершение, безопасная обработка сеансов | Шифрование сеанса | Мониторинг в реальном времени |
4. Мониторинг и обеспечение соблюдения
4.1 Системы мониторинга
| Тип мониторинга | Охват | Методы | Срок хранения данных |
|---|---|---|---|
| Мониторинг сети | Весь сетевой трафик | Глубокая проверка пакетов, анализ потоков | 90 дней |
| Мониторинг безопасности | Доступ к системам и действия | IDS/IPS, анализ SIEM | 180 дней |
| Использование ресурсов | Потребление системных ресурсов | Показатели производительности, способы использования | 365 дней |
Автоматические системы обнаружения
- Анализ в реальном времени:
- анализ шаблонов трафика;
- обнаружение поведенческих аномалий;
- обнаружение по сигнатурам;
- алгоритмы машинного обучения.
- Механизмы оповещения:
- оповещения безопасности в реальном времени;
- уведомления по пороговым значениям;
- процедуры эскалации;
- система учёта инцидентов.
4.2 Меры воздействия
| Уровень нарушения | Первоначальная реакция | Вторичная мера | Окончательная мера |
|---|---|---|---|
| Критический | Немедленная приостановка | Расследование | Прекращение обслуживания |
| Высокий | Ограничение сервиса | Предупреждение | Приостановка |
| Средний | Предупреждение | Усиление мониторинга | Ограничение |
| Низкий | Уведомление по электронной почте | Проверка использования | Предупреждение |
5. Сообщение о нарушениях
5.1 Каналы сообщений
- Экстренные сообщения:
- Круглосуточная горячая линия безопасности: +1 (XXX) XXX-XXXX
- Экстренная электронная почта: [email protected]
- Интернет-портал инцидентов: https://security.c.nf/report
- Обычные сообщения:
- Электронная почта: [email protected]
- Портал поддержки: https://support.c.nf
- Эндпоинт API безопасности: /api/v1/security/report
5.2 Необходимая информация
Требования к отчёту об инциденте
- Основная информация:
- дата и время инцидента;
- затронутые сервисы или системы;
- характер нарушения;
- доказательства или журналы;
- оценка влияния.
- Подтверждающая документация:
- снимки экрана или записи;
- системные журналы;
- трассировки сети;
- связанная переписка.
6. Процедуры расследования
6.1 Процесс расследования
Этапы расследования
- Первоначальная оценка
- рассмотрение полученной информации;
- классификация серьёзности;
- распределение ресурсов;
- предварительный сбор доказательств.
- Технический анализ
- анализ журналов;
- исследование системы;
- проверка сетевого трафика;
- криминалистическое исследование.
- Документирование
- сбор доказательств;
- цепочка сохранности;
- результаты расследования;
- подготовка рекомендаций.
6.2 Сбор доказательств
| Тип доказательств | Способ сбора | Требования к хранению | Срок хранения |
|---|---|---|---|
| Системные журналы | Автоматический сбор | Зашифрованное хранилище | 2 года |
| Сетевые данные | Захват пакетов | Защищённый архив | 1 год |
| Активность пользователя | Журналирование активности | Контролируемый доступ | 18 месяцев |
7. Последствия нарушений
7.1 Дисциплинарные меры
| Тип нарушения | Первое нарушение | Второе нарушение | Третье нарушение |
|---|---|---|---|
| Нарушение безопасности | Немедленная приостановка | Окончательное прекращение | Судебные меры |
| Злоупотребление ресурсами | Письменное предупреждение | Временная приостановка | Прекращение сервиса |
| Нарушение политики | Предупреждение по электронной почте | Ограничение сервиса | Проверка учётной записи |
8. Порядок обжалования
8.1 Подача апелляции
- Требования к апелляции:
- должна быть подана в течение 30 дней после применения меры;
- письменное заявление с основаниями обжалования;
- подтверждающая документация;
- контактная информация.
- Порядок рассмотрения апелляции:
- первоначальная проверка в течение 5 рабочих дней;
- подробное расследование;
- уведомление о решении;
- исполнение решения.
9. Обновление Политики
9.1 Процесс пересмотра
- Регулярные проверки:
- ежегодная оценка политики;
- обновления нормативного соответствия;
- адаптация к развитию технологий;
- обновление требований безопасности.
- Внедрение изменений:
- срок уведомления: 30 дней для существенных изменений;
- процедуры уведомления пользователей;
- обновление документации;
- обновление учебных материалов.
10. Контактная информация
10.1 Контакты поддержки
- Команда безопасности: [email protected]
- Сообщения о злоупотреблениях: [email protected]
- Юридический отдел: [email protected]
- Экстренный контакт: +1 (XXX) XXX-XXXX