1. Облачные серверы
  2. Гарантии безопасности
Доверие и безопасность

Проверяемые гарантии безопасности: физическая изоляция, компенсации и границы соответствия требованиям

Забудьте про эпитеты вроде «банковский уровень безопасности». На этой странице каждый механизм расписан до проверяемых деталей: кто хранит учётные данные, из каких шагов состоит удаление данных, как рассчитывается компенсация и где физически находятся данные. Прочитав до конца, вы сможете проверить каждый пункт и только потом решить, платить ли за услугу.

Изоляция

Модель изоляции: один сервер — один арендатор

Вы арендуете целый физический Mac mini, а не срез виртуальной машины. На сервере нет гипервизора, общих дисков и «соседей» — большинство рисков мультиарендной среды исчезает уже на физическом уровне.

Физическая изоляция без соседних виртуальных машин

Процессор, унифицированная память, NVMe и сетевой порт 1 Гбит/с полностью в вашем распоряжении. Никакого steal time и noisy neighbor: разброс времени сборки зависит только от вашего кода, а не от нагрузки соседей. Атаки по побочным каналам между арендаторами (замеры кэша, дедупликация общих страниц) физически невозможны на однотенантном выделенном сервере.

Учётные данные только у вас

SSH-ключи, пароль VNC и пароль администратора macOS находятся только у вас и могут быть изменены в любой момент. На стороне платформы не предусмотрено никаких служебных учётных записей, публичных ключей или агентов управления — у нашей техподдержки просто нет технической возможности войти в вашу систему. Подробности — в разделе «Контроль доступа» ниже.

Полное удаление данных при завершении аренды

После окончания срока аренды данные хранятся 72 часа — этого времени достаточно, чтобы продлить аренду или скачать снапшот. По истечении этого окна запускается двухэтапное удаление: сначала уничтожается ключ шифрования тома APFS, затем выполняется полная перезапись диска. Перед возвратом в пул сервер обязательно проходит переустановку системы и самодиагностику — никаких «остатков от предыдущего арендатора» быть не может.

Доступность

Гарантия доступности и порядок компенсаций

Все узлы работают 365 дней в году без остановок — мы никогда не выключаем инстансы ради их обслуживания. Доступность рассчитывается поминутно по данным внеполосного мониторинга питания, а показатели ежедневно обновляются на статус-панели.

SLA · Гарантия месячной доступности
99,9%

За каждые 0,1% ниже гарантии начисляется компенсация в размере 1 дня аренды; максимальная компенсация за месяц — 100% от оплаченного за этот период срока. Компенсация зачисляется как дополнительное время аренды и автоматически учитывается при продлении.

90 дней назадСегодня

Единственное отклонение за последние 90 дней: серая ячейка соответствует 11-минутному дрожанию магистрального канала на узле в Токио, доступность за тот месяц составила 99,97% — порог компенсации не был достигнут. Остальные 89 дней все узлы работали без сбоев (100%).

Таблица компенсаций

Фактическая доступность за месяц Компенсация
≥ 99,9%Норма выполнена, компенсация не начисляется
99,8% – 99,9%1 день
99,7% – 99,8%2 дня
99,0% – 99,7%За каждые 0,1% ниже — плюс 1 день, максимум 9 дней в этом диапазоне
< 99,0%Та же логика начисления, но не более 100% от оплаченного периода

Как оформить компенсацию и что не покрывается

Достаточно войти в панель управления, создать тикет и указать номер инстанса и период сбоя. Мы проверяем данные по журналам внеполосного мониторинга и в течение 7 рабочих дней публикуем расчёт с зачислением компенсации; исходные данные можно выгрузить прямо из тикета.

Исключений всего два: действия, которые совершили вы сами (например, неверная настройка файрвола, приведшая к разрыву соединения, самостоятельное выключение сервера, ошибки конфигурации внутри системы), и обстоятельства непреодолимой силы. Пункта про «плановые технические работы» в списке исключений нет — просто потому, что мы такие работы не проводим. Полный текст — в Условиях использования.

Посуточная аренда защищена тем же SLA: если суммарный простой за сутки превышает 86 секунд (это 99,9% в пересчёте на 24 часа), день аренды возвращается автоматически.
Удаление данных

Процесс удаления данных: от окончания аренды до возврата сервера в пул

Удаление данных — это не просто надпись «удалено», а конвейер с временными метками, каждый этап которого можно проверить в тикете.

  1. T+0

    Окончание срока: выключение и отключение сети

    Непродлённый инстанс немедленно отключается от питания и от публичной сети, но данные на диске остаются нетронутыми. Если продлить аренду на этом этапе, сервер снова включится, а данные останутся без изменений.

  2. T+72ч

    Окончание окна хранения

    В течение 72 часов вы можете продлить аренду в любой момент или создать и скачать снапшот через панель управления. После окончания этого окна инстанс ставится в очередь на удаление, и восстановление становится невозможным.

  3. ШАГ 1

    Уничтожение ключа шифрования тома APFS

    Том с данными изначально зашифрован средствами APFS. Уничтожение ключа тома занимает около 1 секунды, после чего весь зашифрованный текст на диске становится криптографически невосстановимым — это первый и самый быстрый уровень защиты.

  4. ШАГ 2

    Полная перезапись диска с проверкой

    Весь накопитель NVMe перезаписывается случайными данными с посекторной проверкой — это защищает от любых гипотетических атак на остаточный зашифрованный текст. Журналы перезаписи хранятся 90 дней для аудита.

  5. REPOOL

    Повторное развёртывание и самодиагностика перед новой сдачей в аренду

    Сервер возвращается в продажу только после установки чистой macOS и успешного прохождения самодиагностики SMART и памяти. Следующий арендатор получает систему в заводском состоянии.

Что можно сделать до окончания срока аренды

Рекомендуем позаботиться о данных за 24 часа до окончания срока: создать и скачать снапшот через панель управления одним нажатием или синхронизировать рабочие каталоги на локальный компьютер с помощью rsync. Во время создания снапшота сервер продолжает работать в обычном режиме.

Досрочное завершение аренды (возврат средств в течение 24 часов после первого заказа или самостоятельное освобождение инстанса) проходит по тому же конвейеру удаления — просто отсчёт T+0 начинается с момента, когда вы нажали «Освободить», а 72-часовое окно хранения действует так же, как и обычно.

Хотите «удалить всё немедленно, минуя окно хранения»? Подтвердите это в тикете — и мы выполним уничтожение ключа в течение 5 минут с указанием точной временной метки в ответе.

Сроки хранения журналов и биллинговых данных (журналы доступа — 90 дней, финансовые записи — 7 лет) описаны в Политике конфиденциальности.

Контроль доступа

Контроль доступа: у техподдержки нет входа в вашу систему

Самый частый вопрос при аудите безопасности: «Может ли ваш персонал видеть мои данные?» Ответ — нет, причём это ограничение техническое, а не просто внутреннее правило.

Хранится у вас
  • Пара SSH-ключей: при заказе вы указываете свой публичный ключ либо система генерирует его и показывает вам один раз — копия приватного ключа на платформе не сохраняется
  • Пароль VNC: при первом входе требуется обязательная смена, после этого пароль существует только в вашем менеджере паролей
  • Учётная запись администратора macOS и root: sudo без ограничений — смена пароля, создание пользователей, установка любого софта не требуют согласования
  • Право использования ключа тома APFS: до момента удаления данных он расшифровывает данные только для вашей сессии
Чего нет у платформы
  • Нет служебных учётных записей, предустановленных публичных ключей или скрытых паролей — можно самостоятельно проверить это командой dscl . list /Users в поставляемом образе
  • Нет профилей MDM, агентов удалённого управления или процессов захвата экрана — вывод команды profiles list будет пустым
  • Нет обходного канала чтения диска: SSD Mac mini привязан к чипу безопасности, и извлечение накопителя для считывания данных технически невозможно
  • Нет «удалённой помощи» со входом в систему: в тикетах мы можем только предложить команды, а выполняете их всегда только вы
Полный список возможностей внеполосного управления: принудительный перезапуск, выключение/включение питания, загрузка в режим восстановления для переустановки macOS. Все три операции остаются на уровне питания и микропрограммы и не имеют доступа к пользовательской среде macOS и вашим файлам; каждая операция фиксируется в журнале аудита, доступном в тикете. Если вы забыли пароль, единственный путь восстановления — самостоятельная переустановка системы: технической возможности «восстановить пароль» у нас нет, и это осознанное решение при проектировании платформы.
Сеть

Защита сети: закрыто по умолчанию, открывается по запросу

Сервер поставляется с готовой базовой защитой, а не «голым» — вам не придётся укреплять безопасность самостоятельно после запуска. Все три уровня защиты входят в стоимость аренды без дополнительной платы.

Шаблон файрвола по умолчанию

Восходящий ACL по умолчанию открывает только порты 22/TCP (SSH) и 5900/TCP (VNC), весь остальной входящий трафик блокируется, исходящий — без ограничений. В панели управления можно самостоятельно добавлять и удалять правила портов — изменения вступают в силу в течение 60 секунд; можно и вовсе отключить весь шаблон и настроить правила через pf самостоятельно.

Базовая очистка от DDoS

На входе всех пяти узлов установлена система фильтрации трафика: SYN-, UDP- и ICMP-флуд и другие распространённые атаки нейтрализуются автоматически, без какой-либо настройки с вашей стороны. Даже при срабатывании защиты от крупномасштабных атак ваши легитимные SSH- и VNC-сессии остаются доступными, а каждый случай фильтрации фиксируется в системе тикетов.

Опциональная приватная сеть между серверами

Если у вас несколько серверов на одном узле, можно бесплатно подключить приватную сеть: выделяется отдельный внутренний сегмент, и трафик между серверами не выходит в публичную сеть. Это удобно для схем вида «один сервер управляет очередями GitLab Runner, остальные выполняют параллельные сборки» — внутренний трафик, как и внешний, не тарифицируется отдельно.

Оборудование

Оборудование и цепочка поставок: неизменённая техника, серийный номер можно проверить

Главный принцип безопасности цепочки поставок — минимум вмешательства: мы не разбираем корпуса, не модифицируем технику и не смешиваем комплектующие — сервер остаётся в заводском состоянии от коробки до стойки.

Закупка через официальные каналы Apple

Все Mac mini закупаются целиком через официальные каналы Apple, а закупочные документы и серийные номера архивируются попарно. В письме о доставке указывается серийный номер вашего сервера, и вы можете самостоятельно проверить статус активации и гарантийный срок на официальной странице проверки гарантии Apple.

Без разборки и модификаций

Унифицированная память и SSD в линейке M4 распаяны на плате, поэтому «расширять конфигурацию» технически невозможно в принципе. Мы гарантируем, что не открываем корпус и не заменяем никакие компоненты — данные об оборудовании, которые вы видите в системе (команда system_profiler SPHardwareDataType), полностью соответствуют реальному состоянию сервера.

Замена сервера целиком при поломке

Неисправное оборудование не ремонтируется и не разбирается — сервер заменяется целиком на аналогичную модель, резервные машины разных конфигураций постоянно есть на складе. Старый сервер проходит стандартный конвейер удаления данных, а на новом окружение восстанавливается из вашего снапшота; с момента подтверждения неисправности до передачи учётных данных нового сервера — не более 4 часов.

Физический контроль на уровне стойки

Серверы закреплены в выделенных стойках, вход в дата-центр осуществляется по пропускной системе и только в сопровождении второго сотрудника, записи об открытии стоек и видеонаблюдение хранятся 90 дней. Кроме случаев замены оборудования при поломке, никто не имеет физического доступа к арендованному серверу.

Соответствие требованиям

Соответствие требованиям и аудит: данные не выходят за пределы выбранного региона

Каждое заявление о соответствии требованиям сопровождается способом проверки. Специалисты по оценке безопасности могут напрямую вставить таблицу ниже в анкету аудита.

Пункт Механизм Как проверить
Сертификация дата-центра Все пять узлов сертифицированы по ISO 27001, соответствуют уровню Tier III+, двойное электропитание Запросите номер сертификата нужного узла в тикете и проверьте его в открытом реестре сертифицирующего органа
Хранение данных Данные сервера хранятся только в дата-центре выбранного вами узла, без межрегионального копирования или резервирования в других регионах; снапшот покидает дата-центр только при вашей самостоятельной загрузке Проведите выборочный анализ исходящего трафика инстанса с помощью tcpdump или запросите описание маршрутов передачи данных в тикете
Границы журналирования на платформе На стороне платформы фиксируются только данные учётной записи, биллинга, операций внеполосного управления питанием и сетевого учёта; файлы, процессы и содержимое экрана внутри сервера не собираются Сравните пункты с Политикой конфиденциальности; журналы доступа автоматически удаляются через 90 дней
Запрос на удаление по GDPR Запросы на удаление данных учётной записи обрабатываются в течение 30 дней; удаление данных активного сервера запускает стандартный конвейер удаления Отправьте запрос на support@oncemini.com — в ответе будут указаны временные метки завершения каждого этапа
Юрисдикция Разрешение споров осуществляется в соответствии с законодательством юрисдикции, в которой зарегистрирован оператор платформы; условия открыты для ознакомления См. пункт о юрисдикции в Условиях использования

Нужна заверенная версия описания безопасности для корпоративной закупки или заполнение собственной анкеты аудита? Войдите в панель управления, создайте тикет с пометкой «аудит безопасности» — мы отвечаем на все пункты анкеты, обычно в течение 3 рабочих дней.

Раскрытие уязвимостей

Сообщить об уязвимости: нашли проблему — просто напишите нам

Наши механизмы безопасности рассчитаны не только на проверку, но и на реальные испытания. Мы приветствуем ответственное раскрытие уязвимостей — процесс и сроки описаны ниже.

Канал связи и обязательства по срокам ответа

support@oncemini.com

  • 24чподтверждение получения и присвоение номера обращения
  • 72чпредварительная оценка серьёзности и план устранения
  • 90дсогласованное окно раскрытия: после устранения проблемы или окончания окна вы можете свободно опубликовать детали

В письме укажите шаги воспроизведения и масштаб влияния; если требуется зашифрованная передача, можно предварительно запросить наш публичный ключ PGP. За подтверждённые уязвимости в зависимости от серьёзности мы дарим от 7 до 30 дней аренды и упоминаем вас в списке благодарностей (по желанию — анонимно).

Границы тестирования

В границах программы: основной сайт oncemini.com, панель управления Консоль, API api.oncemini.com, а также уязвимости в конфигурации поставляемого образа системы и шаблона файрвола по умолчанию.

Вне границ программы: любые тесты чужих активных инстансов или ресурсов других пользователей, атаки типа отказа в обслуживании, социальная инженерия и фишинг, сценарии, требующие физического доступа к дата-центру. Тестирование собственного арендованного сервера не ограничено — этот сервер полностью в вашем распоряжении.

При соблюдении указанных границ мы гарантируем, что не будем предпринимать юридических действий против добросовестных исследователей и не заблокируем вашу учётную запись.

$ rent --chip m4 --wipe-on-exit

Механизмы описаны — проверьте их на реальном сервере

Посуточная аренда от $19,9, возврат средств в течение 24 часов после первого заказа. SSH-доступ вы получите в течение 5 минут после оплаты — и первым делом сможете проверить каждый пункт этой страницы.