Безпека та управління LegalPunkt
LegalPunkt дотримується найвищих стандартів безпеки та захисту даних. Ми пропонуємо детально налаштований контроль доступу, повне шифрування даних під час передачі та у стані спокою, повну зрозумілість дій агента та повний журнал дій. Найважливіше те, що ми ніколи не навчаємо наших агентів на даних користувачів. Платформа повністю відповідає вимогам GDPR.
Вкладка Security Center (Центр безпеки) на панелі Налаштувань LegalPunkt слугує інформаційним і моніторинговим центром, що дає вам повну видимість нашого стану безпеки, структур розгортання, активних сертифікацій, документації щодо комплаєнсу та журналів аудиту в режимі реального часу.
Документи щодо комплаєнсу
Через Security Center адміністратори можуть надіслати запит на доступ до офіційних, перевірених аудитом звітів щодо комплаєнсу та документації щодо структурної архітектури для полегшення внутрішніх оцінок ризиків постачальників (VRA):
- Технічний документ з безпеки (Security Whitepaper) Комплексний архітектурний посібник, що окреслює топологію мережі LegalPunkt, схеми наскрізного шифрування даних, моделі загроз та елементи управління безпечним життєвим циклом розробки (SDLC). Він містить детальну інформацію про ізоляцію баз даних, частоту тестування на вразливість та дайджести активних тестів на проникнення.
- Політика інформаційної безпеки (Information Security Policy) Копія наших внутрішніх правил безпеки, що деталізує правила обмеження доступу, політику перевірки біографічних даних працівників, інструкції з реагування на інциденти, управління паролями та оперативні вказівки з безпеки.
- Архітектурна діаграма (Architecture Diagram) Візуальні представлення ізолятів баз даних LegalPunkt, потоку маршрутизації даних через стандартні та клієнтські VPC, правил брандмауера та схем оркестрації контейнерів.
Щоб надіслати запит на доступ до будь-якого з цих документів, натисніть дію Request Access (Надіслати запит на доступ) поруч із назвою документа в інтерфейсі Security Center.
Управління ідентифікацією та доступом
Ваша ідентифікація, ваші правила
LegalPunkt безпосередньо інтегрується з основними корпоративними постачальниками ідентифікації (IDP), такими як Google Workspace, Microsoft Azure AD (Entra ID), Okta та GitHub. Ця пряма інтеграція дозволяє вашій команді безпеки:
- Безперешкодно впроваджувати корпоративні системи єдиного входу (SSO).
- Впроваджувати багатофакторну автентифікацію (MFA) на рівні IDP.
- Визначати правила безперервної дії сеансів, гарантуючи автоматичний тайм-аут після періодів бездіяльності.
Гранульований контроль доступу
Керуйте діями користувачів за допомогою управління доступом на основі атрибутів (ABAC), суворих меж дозволів та управління сеансами, що точно відповідають вашим внутрішнім політикам безпеки та нормативним базам. Ви можете визначити права доступу аж до окремого користувача або контексту проекту — точно контролюючи, хто має дозвіл на читання, зміну або експорт юридичної аналітики.
Адаптивна синхронізація каталогів (SCIM)
Підтримуйте автоматичну синхронізацію реєстрів ваших користувачів у режимі реального часу. Щоразу, коли працівник приєднується, звільняється або переходить між юридичними відділами, синхронізація каталогів SCIM автоматично оновлює стан їхнього доступу в усіх безпечних контекстах проектів. Це миттєве скасування доступу запобігає застарілим токенам авторизації та усуває ризик несанкціонованого доступу колишнього персоналу.
Захист даних та шифрування
Шифрування у стані спокою та під час передачі
LegalPunkt захищає пропрієтарні активи клієнтів і чутливі схеми договорів за допомогою передових криптографічних протоколів. Дані сервісу, що передаються через Інтернет, шифруються під час передачі за допомогою Transport Layer Security (TLS 1.3), а всі бази даних і знімки шифруються у стані спокою за допомогою ключів AES-256.
Апаратні модулі безпеки (HSM)
Усі секрети клієнтів, криптографічні ключі та облікові дані для доступу до API ізольовані у сховищах високої доступності, що підтримуються спеціальними фізичними апаратними модулями безпеки (HSM). Ключі ніколи не розкриваються у вигляді звичайного тексту компонентам застосунків або персоналу хмарного провайдера.
Анонімізація пайплайну
Дані, що обробляються через наші пайплайни, проходять ретельну анонімізацію. Перш ніж надсилати документи або запити до базових мовних моделей, наш механізм санітизації автоматично очищає та маскує чутливу особисту інформацію (PII) та конфіденційні ідентифікатори, зберігаючи ваші бізнес-транзакції та клієнтські комунікації приватними та захищеними.
ШІ-механізм з нульовим розголошенням
LegalPunkt впроваджує суворі параметри обробки з нульовим розголошенням (zero-knowledge), щоб гарантувати абсолютну конфіденційність:
- Миттєве очищення кешу: Після того, як наша модель міркування завершує перевірку плейбуку, парсинг договору або генерацію документа, всі стани кешу сеансу та пули робочої пам'яті негайно очищаються.
- Відсутність навчання ШІ на даних користувача: Жодна інформація клієнта, введені документи або згенерована юридична аналітика ніколи не зберігаються або не поглинаються для наступних циклів навчання ШІ. Ваші пропрієтарні дані належать виключно вам.
Захищена інфраструктура (Гнучкі моделі розгортання)
LegalPunkt пропонує гнучкість у виборі фізичного суверенітету вашого юридичного робочого простору через три різні моделі розгортання:
1. Керований багатокористувацький хмарний SaaS з нульовою довірою
Наш стандартний рівень SaaS пропонує миттєве надання ресурсів, повністю автоматизовані оновлення програмного забезпечення та масштабування пайплайнів без операційних накладних витрат. Дані зберігаються в безпечних, логічно розділених віртуальних базах даних у нашій основній регіональній інфраструктурі (AWS EU-Central-1, Франкфурт), гарантуючи відсутність перехресного забруднення даних робочих просторів.
2. Виділена однокористувацька хмара
Виділені приватні екземпляри, розгорнуті на ізольованих хмарних кластерах у межах приватної віртуальної приватної мережі (VPC) на AWS або Azure у вибраному вами географічному регіоні (EMEA, US або APAC). Це ізолює ваші дані як на рівні бази даних, так і на рівні застосунку, гарантуючи нульове змішування баз даних робочих просторів.
3. On-Premises VPC
Розгортайте захищені програмні контейнери безпосередньо у вашій приватній мережі або за корпоративним брандмауером. Це дозволяє вашій організації зберігати повний фізичний контроль над усіма операційними та документальними контекстами, гарантуючи, що жодні дані не залишать ваші контрольовані сервери.
Моніторинг живого середовища та розширені аудити
Security Center відображає монітори стану в режимі реального часу (All Systems Operational - Усі системи працюють) і дозволяє вам проводити аудит операційних засобів контролю, що регулюють інфраструктуру, застосунки та організацію LegalPunkt.
Безпека доступу
Ми підтримуємо суворі межі доступу, щоб запобігти несанкціонованому розкриттю даних:
- Шифрування під час передачі: Шифрує всі дані в польоті через Інтернет.
- Інвентаризація активів: Підтримує комплексний, щорічно перевірюваний реєстр усіх системних активів.
- Перевірки доступу користувачів: Керує рівнями доступу через регулярні перевірки дозволів на серверах, базах даних і в застосунках.
- Політика контролю доступу та звільнення: Окреслює суворі процеси доступу для нових/переміщених/звільнених працівників.
- Видалення доступу: Гарантує негайне видалення привілеїв доступу після звільнення працівника.
- Політика шифрування та управління ключами: Регулює генерацію, використання та ротацію ключів.
- Шифрування у стані спокою: Гарантує, що дані на дисках повністю зашифровані.
- Доступ до продукту обмежений: Обмежує доступ до виробничої інфраструктури лише авторизованим персоналом за допомогою унікальних SSH-ключів.
- Найменші привілеї у використанні: Обмежує дозволи користувачів до абсолютного мінімуму, необхідного для виконання їхніх ролей.
- Адміністративний доступ обмежений: Обмежує права адміністратора для забезпечення розділення обов'язків.
Мережева безпека
Наші мережі постійно проходять аудит для захисту від загроз і вразливостей:
- Логування та моніторинг загроз: Автоматично збирає журнали для виявлення аномальних патернів або потенційних порушень безпеки.
- Автоматизоване сповіщення про події безпеки: Миттєво повідомляє команди реагування на інциденти безпеки про сповіщення.
- Політика мережевої безпеки: Документує правила брандмауера та сегрегації.
- Безпека кінцевих точок: Впроваджує повне шифрування дисків, антивірусні політики та політики паролів на всіх корпоративних кінцевих точках.
- Моніторинг мережевого трафіку: Оцінює конфігурації вхідного та вихідного трафіку.
Конфіденційність
Ми забезпечуємо чіткі правила щодо обробки, зберігання та видалення конфіденційних документів:
- Політика зберігання та утилізації даних: Регулює, як довго зберігаються дані клієнтів і як вони безпечно перезаписуються, коли більше не потрібні.
- Доступ до даних клієнтів обмежений: Суворо обмежує видимість даних на основі принципу "необхідно знати".
- Політика класифікації даних: Позначає файли та обробляє їх на основі рівня їхньої конфіденційності.
- Зберігання даних клієнтів: Регулює договірні угоди про зберігання.
- Утилізація даних клієнтів: Автоматично очищає робочі простори клієнтів за запитом або після розірвання договору.
Доступність
Ми будуємо системи з високою надмірністю для запобігання простоям і втраті даних:
- Політика безперервності бізнесу та аварійного відновлення: Деталізує процедури відновлення послуг після катастрофічних збоїв.
- Тестування відновлення резервних копій: Перевіряє можливість успішного відновлення резервних копій даних шляхом щорічного тестування.
- Тестування плану BC/DR: Оцінює готовність до аварійного відновлення за допомогою симульованих настільних вправ.
- Конфігурація високої доступності: Розгортає кластеризацію "активний-активний" для усунення єдиних точок відмови.
Управління вразливістями
Ми проактивно виявляємо та усуваємо слабкі місця в наших застосунках та інфраструктурі:
- Сканування вразливостей: Проводить автоматизоване сканування для виявлення відсутніх патчів та конфігурацій.
- Незалежні тести на проникнення: Щорічно залучає незалежні фірми з кібербезпеки для симуляції зовнішніх атак.
- Політика управління вразливістями та виправленнями: Визначає суворі SLA для виправлення критичних вразливостей.
Управління змінами
Кожне оновлення платформи відстежується та перевіряється:
- Політика управління конфігурацією та активами: Стандартизує налаштування конфігурації.
- Затвердження системних змін: Вимагає незалежних перевірок колегами перед випуском коду у виробництво.
- Використання виробничих даних обмежено: Забороняє використання виробничих даних клієнтів у тестових середовищах.
- Сегрегація середовищ: Розділяє мережі розробки, тестування, стейджингу та виробництва.
- Політика управління змінами: Аудитує всі зміни коду, інфраструктури та конфігурації.
- Політика безпечної розробки: Впроваджує стандарти безпечного кодування OWASP.
- Тестування змін ПЗ: Автоматизована та ручна валідація змін коду.
- Базові конфігурації: Порівнює системи з безпечними стандартами.
Реагування на інциденти
Ми готові швидко реагувати на події безпеки та пом'якшувати їх:
- Вивчені уроки: Переглядає інциденти для покращення майбутніх засобів захисту.
- Тестування плану реагування на інциденти: Проводить настільні симуляції реагування на інциденти.
- Відстеження інциденту безпеки: Записує та відстежує події безпеки від виявлення до вирішення.
- План реагування на інциденти: Визначає протоколи комунікації, стримування та усунення.
Організаційне управління
Безпека інтегрована в нашу корпоративну культуру та структури управління:
- Ролі та обов'язки: Окреслює обов'язки з безпеки для всіх ролей.
- Перевірка нових працівників: Впроваджує перевірку біографічних даних та угоди про конфіденційність.
- Наради радників з безпеки: Огляд показників безпеки та ризиків на рівні ради директорів.
- Організаційна структура: Визначає лінії комунікації та повноважень.
- Політика оцінки ефективності: Інтегрує дотримання вимог безпеки в оцінку ефективності.
- Моніторинг внутрішнього контролю: Перевіряє активні засоби контролю безпеки на ефективність.
- Політика прийнятного використання: Деталізує вказівки для працівників щодо використання корпоративних систем.
- Незалежний радник: Співпрацює із зовнішніми консультативними радами для незалежного управління.
- Кодекс поведінки: Встановлює етичні та безпекові очікування поведінки.
- Перегляд програми інформаційної безпеки: Щорічна оцінка ISMS вищим керівництвом.
- Політика внутрішнього контролю: Визначає операційні засоби контролю.
- Кіберстрахування: Захищає від фінансових наслідків інцидентів безпеки.
- Дисциплінарні стягнення: Встановлює покарання за порушення політики безпеки.
- Політика інформаційної безпеки: Диктує загальні цілі безпеки компанії.
Оцінка ризиків
Ми постійно оцінюємо поточні та нові ризики:
- Оцінка ризиків: Оцінює потенційні загрози конфіденційності, цілісності та доступності даних.
- Політика оцінки та управління ризиками: Визначає толерантність до ризиків та стратегії пом'якшення наслідків.
- Політика управління ризиками постачальників: Управляє дотриманням вимог безпеки зовнішніми постачальниками.
Фізична безпека
Наше серверне обладнання та приміщення фізично захищені:
- Огляди фізичного доступу: Аудитує журнали входу до приміщень компанії.
- Політика фізичної безпеки: Встановлює вказівки щодо контролю фізичного доступу в дата-центрах та офісах.
