Regexly аналитика

Безопасность · соответствие · v3.2

Ваши данные под жёстким контролем

Regexly строит защиту как часть продукта, а не как отдельный отдел: шифрование на каждом уровне, аудит действий и восстановление без потерь. Ниже — как это устроено и чем подтверждено.

ISO 27001 · аттестат № RU-24-0117 · SOC 2 Type II · GDPR / 152-ФЗ
regexly://security АУДИТ
TLS1.3 · ECDHE · AES-256активно
шифр в покоеAES-256-GCMOK
RPO / RTO15 мин / 4 чцель
последний аудитSOC 2 · 12.03.2024чисто
инциденты 30 дн.0 критичныхстатус
ISO 27001 · аттестат RU-24-0117 SOC 2 Type II · без замечаний AES-256-GCM в покое TLS 1.3 при передаче RPO 15 мин · RTO 4 ч GDPR + 152-ФЗ MFA для всех ролей Шифрование ключей KMS ISO 27001 · аттестат RU-24-0117 SOC 2 Type II · без замечаний AES-256-GCM в покое TLS 1.3 при передаче RPO 15 мин · RTO 4 ч GDPR + 152-ФЗ MFA для всех ролей Шифрование ключей KMS

Принцип защиты

Безопасность как часть продукта

§ 01 · Подход
Мы не добавляем «замок» поверх готового. Каждое звено конвейера — от приёма строки до отчёта — проектируется с учётом утечки данных как вероятного сценария.

Строгая аналитика без строгой защиты — это просто риск. Поэтому в Regexly безопасность не сводится к периметру: она распределена по слоям — транспорт, хранилище, доступ, аудит и восстановление.

Утечка данных — это не «если», а вопрос дисциплины.

Каждое действие фиксируется в журнале аудита, который нельзя изменить задним числом. Ключи шифрования хранятся отдельно от данных и ротируются по расписанию. Мы не храним больше, чем нужно, и не держим данные дольше, чем вы разрешили.

Результат — платформа, которую можно показать аудиторам, регулятору и собственному CISO, не оправдываясь, а показывая журнал, сертификаты и метрики восстановления.

Слои защиты

Что делает Regexly безопасным

Шесть механизмов, которые работают одновременно и подтверждены независимыми аудитами.

01

Шифрование данных

Транспорт шифруется по TLS 1.3, а данные в покое — алгоритмом AES-256-GCM. Ключи лежат в отдельном KMS и не покидают защищённый модуль.

Схема шифрования →
02

ISO 27001 и SOC 2

Аттестат ISO 27001 № RU-24-0117 и отчёт SOC 2 Type II без замечаний. Документы обновляются ежегодно и доступны по запросу.

Список сертификатов →
03

Доступ и аудиты

Доступ по ролям, обязательная MFA и журнал действий, который нельзя изменить. Каждый доступный ресурс привязан к конкретному человеку.

Матрица ролей →
04

Бэкап и восстановление

Резервные копии каждые 15 минут, географически распределённые. Целевое RPO — 15 минут, RTO — 4 часа. Восстановление проверяется ежеквартально.

SLA восстановления →
05

Обработка инцидентов

Выделенная команда реагирования 24/7. Утечка уведомляется в течение 72 часов, а критичные события — за 4 часа. План реагирования описан по NIST.

План реагирования →
06

GDPR и локальные законы

Согласие на обработку, право на удаление, локализация данных в РФ и ЕС. DPA и стандартные договорные клаузулы готовятся под ваш юрисдикционный контур.

Документы DPA →

В цифрах

Как это выглядит в метриках

15минцелевое RPO — потеря данных при сбое
4чцелевое RTO — время полного восстановления
0критичных инцидентов за последние 30 дней
100%администраторов с включённой MFA

Подтверждения

Сертификаты и документы

Независимые аудиты и юридические документы, которые можно запросить у команды и проверить по номеру аттестата.

01

ISO 27001 и SOC 2

Аттестат ISO 27001 № RU-24-0117 действует до 09.11.2025. Отчёт SOC 2 Type II за период 01.10.2023 — 30.09.2024 завершён без замечаний по контролям безопасности и доступности.

ISO 27001SOC 2 Type IIобновление ежегодно
02

GDPR и 152-ФЗ

Платформа соответствует GDPR и Федеральному закону 152-ФЗ о персональных данных. Данные граждан РФ хранятся в зоне RU-1 (Москва), данные ЕС — в зоне EU-1 (Франкфурт).

GDPR152-ФЗлокализация
03

Политика доступа и аудит

Матрица ролей из 12 уровней, обязательная MFA и неизменяемый журнал действий. Аудиты доступа проводятся ежеквартально, а полномочия пересматриваются раз в полгода.

RBACMFAжурнал аудита
04

Бэкап и восстановление

Резервные копии создаются каждые 15 минут и дублируются в трёх зонах. Тестовые восстановления проходят ежеквартально — последняя проверка: 02.03.2024, без потерь.

RPO 15 минRTO 4 ч3 зоны
Аудит

Обработка инцидентов

Выделенная команда реагирования работает 24/7. Критичные события уведомляются за 4 часа, потенциальные утечки — в течение 72 часов. План реагирования составлен по методологии NIST 800-61 и включает изоляцию, разбор и пост-инцидентный отчёт.

Получить план реагирования →
Фото Оператор центра мониторинга безопасности Regexly следит за журналом инцидентов и статусом шифрования в реальном времени

Центр мониторинга: журнал инцидентов и статус шифрования в реальном времени.

Демо · 14 дней · без карты

Покажите свою безопасность аудиторам

Запросите DPA, матрицу ролей и отчёт SOC 2 — мы подготовим пакет документов под ваш юрисдикционный контур за один рабочий день.

Работаем в ЕС и РФ · ISO 27001 · шифрование данных в покое и при передаче

Вопросы

Спрашивают о безопасности

Юридические и технические вопросы — напишите на security@regexly.app. Ответим в течение рабочего дня.

Связаться с командой

Как данные защищены при передаче? +

Все соединения шифруются по TLS 1.3 с алгоритмами ECDHE и AES-256. Сертификаты обновляются автоматически, а слабые протоколы (TLS 1.0/1.1) отключены на уровне платформы.

Где хранятся ключи шифрования? +

Ключи хранятся в отдельном модуле KMS, изолированном от данных, и ротируются по расписанию каждые 90 дней. Доступ к ключам имеет ограниченная группа, и каждое обращение фиксируется в журнале.

Какие сертификаты вы можете предоставить? +

Аттестат ISO 27001 № RU-24-0117 и отчёт SOC 2 Type II без замечаний. По запросу вы также получите политику безопасности, матрицу ролей и план реагирования на инциденты.

Как часто проходят аудиты доступа? +

Аудиты доступа проводятся ежеквартально, а полномочия пересматриваются раз в полгода. Каждый доступный ресурс привязан к конкретному сотруднику, и «спящие» учётные записи отключаются автоматически.

Что происходит при утечке данных? +

Команда реагирования действует по плану NIST 800-61: изоляция, разбор и уведомление. Потенциальные утечки сообщаются в течение 72 часов, критичные события — за 4 часа. После инцидента вы получаете пост-инцидентный отчёт.