Правовое
Политика информационной безопасности
Документ описывает публичные принципы защиты TerraOS без раскрытия конфигурации, ключей доступа и иных сведений, которые могли бы снизить безопасность сервиса.
Редакция от 14 августа 2026 года
1. Область действия
Политика относится к сайту terraos.ru, публичным кадастровым карточкам, формам обратной связи и программным компонентам TerraOS. Специальные требования корпоративного контура, сроки хранения, уровни доступности и порядок уведомления об инцидентах закрепляются в отдельном договоре и имеют приоритет для соответствующего клиента.
2. Цели защиты
- Конфиденциальность: доступ к непубличным данным получают только уполномоченные лица и системы.
- Целостность: изменения данных и программ выполняются контролируемым способом с возможностью проверки.
- Доступность: применяются разумные меры для сохранения работоспособности и восстановления сервиса.
- Минимизация: запрашиваются и сохраняются только данные, необходимые для заявленной задачи.
3. Базовые меры
С учётом характера конкретной системы TerraOS применяет сочетание организационных и технических мер, включая:
- разграничение доступа по служебной необходимости и принципу минимальных полномочий;
- аутентификацию, управление учётными записями и отзыв неактуальных доступов;
- защищённое сетевое соединение для публичного сайта и административных операций;
- журналирование значимых событий и контроль изменений программного обеспечения;
- резервное копирование и проверяемые процедуры восстановления для критичных компонентов;
- обновление зависимостей, устранение подтверждённых уязвимостей и ограничение внешней поверхности доступа;
- разделение публичных материалов, клиентских данных и служебной инфраструктуры.
Конкретная архитектура, перечень средств защиты и параметры хранения не публикуются. Они могут быть предоставлены клиенту в необходимом объёме по договору о конфиденциальности.
4. Публичные кадастровые данные
В открытой части TerraOS не должны публиковаться персональные данные правообладателей, закрытые документы, ключи доступа к государственным системам или сведения ограниченного доступа. Публичные карточки содержат только справочные сведения и собственные аналитические результаты в объёме, описанном в Условиях использования.
5. Формы, сессии и внешние сервисы
Содержимое полей форм помечается для маскирования в средствах записи пользовательских сессий и не включается в собственные аналитические события TerraOS. Пользователь не должен передавать через общие формы пароли, платёжные данные, государственные тайны или иные сведения, для которых заранее не согласован защищённый канал.
Сведения о cookie, статистике посещений и внешних поставщиках приведены в Политике по файлам cookie и Политике обработки персональных данных.
6. Управление инцидентами
Сообщения о возможной утечке, несанкционированном доступе, подмене данных или уязвимости регистрируются и проверяются с учётом их критичности. При необходимости TerraOS ограничивает доступ, сохраняет доступные следы события, устраняет причину, восстанавливает данные и выполняет обязательные уведомления в порядке, установленном законом и договором.
Публикация сообщения не устанавливает гарантированный срок устранения или размер компенсации. Специальные уровни сервиса действуют только при их прямом закреплении в договоре.
7. Ответственное сообщение об уязвимости
Если вы обнаружили возможную уязвимость, направьте описание на security@terraos.ru. Укажите затронутый URL или компонент, ожидаемое и фактическое поведение, безопасные шаги воспроизведения и способ связи.
Без предварительного письменного разрешения запрещается:
- получать доступ к чужим данным, скачивать или изменять их;
- проводить отказоустойчивые, нагрузочные, социально-инженерные и фишинговые проверки;
- нарушать работу сервиса, обходить аутентификацию или закрепляться в инфраструктуре;
- публиковать технические детали до согласования разумного срока на проверку и исправление.
Эта Политика не является программой вознаграждения и не предоставляет иммунитет от ответственности за действия, выходящие за пределы добросовестного уведомления.
8. Пределы документа
Ни одна информационная система не может быть объявлена абсолютно защищённой. Настоящая Политика описывает подход TerraOS, но не является сертификатом соответствия, гарантией отсутствия уязвимостей или заменой обязательных условий конкретного договора.
9. Контакты
Инциденты и уязвимости: security@terraos.ru.
Персональные данные: privacy@terraos.ru.
Правовые вопросы: legal@terraos.ru.