Шифрование данных при передаче

Все данные, передаваемые между клиентом и сервисом речевой аналитики, защищены с использованием протокола HTTPS (TLS 1.2 / TLS 1.3).

Это означает, что:

  • аудиофайлы,
  • текстовые транскрибации,
  • результаты анализа,
  • API-запросы и ответы

передаются по зашифрованному каналу и не могут быть перехвачены или подменены третьими лицами (защита от MITM-атак).

Используются современные криптографические алгоритмы, рекомендованные отраслевыми стандартами (AES, ECDHE, SHA-2 и др.).

Шифрование данных при хранении (S3 / Object Storage)

Аудиозаписи, транскрибации и аналитические данные хранятся в объектном хранилище (S3-совместимом).

Для защиты данных при хранении используется:

  • Server-Side Encryption (SSE);
  • симметричное шифрование AES-256.

Это означает, что:

  • данные шифруются автоматически при записи в хранилище;
  • данные расшифровываются только при авторизованном доступе;
  • физический доступ к носителям не позволяет прочитать данные без ключей.

Ключи шифрования управляются на уровне облачной инфраструктуры и изолированы от прикладного уровня сервиса.

Хранение и защита паролей пользователей

Пароли пользователей никогда не хранятся в открытом виде.

Используется:

  • криптографическое хеширование паролей (Argon);
  • индивидуальная salt для каждого пароля;
  • многократные итерации хеширования для защиты от brute-force и rainbow-table атак.

Даже в случае компрометации базы данных восстановление исходных паролей невозможно.

Разграничение доступа и авторизация

Дополнительно применяются меры логической защиты:

  • ролевая модель доступа (RBAC);
  • ограничение доступа к данным по клиентам (multi-tenant isolation);