Забудьте про эпитеты вроде «банковский уровень безопасности». На этой странице каждый механизм расписан до проверяемых деталей: кто хранит учётные данные, из каких шагов состоит удаление данных, как рассчитывается компенсация и где физически находятся данные. Прочитав до конца, вы сможете проверить каждый пункт и только потом решить, платить ли за услугу.
Вы арендуете целый физический Mac mini, а не срез виртуальной машины. На сервере нет гипервизора, общих дисков и «соседей» — большинство рисков мультиарендной среды исчезает уже на физическом уровне.
Процессор, унифицированная память, NVMe и сетевой порт 1 Гбит/с полностью в вашем распоряжении. Никакого steal time и noisy neighbor: разброс времени сборки зависит только от вашего кода, а не от нагрузки соседей. Атаки по побочным каналам между арендаторами (замеры кэша, дедупликация общих страниц) физически невозможны на однотенантном выделенном сервере.
SSH-ключи, пароль VNC и пароль администратора macOS находятся только у вас и могут быть изменены в любой момент. На стороне платформы не предусмотрено никаких служебных учётных записей, публичных ключей или агентов управления — у нашей техподдержки просто нет технической возможности войти в вашу систему. Подробности — в разделе «Контроль доступа» ниже.
После окончания срока аренды данные хранятся 72 часа — этого времени достаточно, чтобы продлить аренду или скачать снапшот. По истечении этого окна запускается двухэтапное удаление: сначала уничтожается ключ шифрования тома APFS, затем выполняется полная перезапись диска. Перед возвратом в пул сервер обязательно проходит переустановку системы и самодиагностику — никаких «остатков от предыдущего арендатора» быть не может.
Все узлы работают 365 дней в году без остановок — мы никогда не выключаем инстансы ради их обслуживания. Доступность рассчитывается поминутно по данным внеполосного мониторинга питания, а показатели ежедневно обновляются на статус-панели.
Единственное отклонение за последние 90 дней: серая ячейка соответствует 11-минутному дрожанию магистрального канала на узле в Токио, доступность за тот месяц составила 99,97% — порог компенсации не был достигнут. Остальные 89 дней все узлы работали без сбоев (100%).
| Фактическая доступность за месяц | Компенсация |
|---|---|
| ≥ 99,9% | Норма выполнена, компенсация не начисляется |
| 99,8% – 99,9% | 1 день |
| 99,7% – 99,8% | 2 дня |
| 99,0% – 99,7% | За каждые 0,1% ниже — плюс 1 день, максимум 9 дней в этом диапазоне |
| < 99,0% | Та же логика начисления, но не более 100% от оплаченного периода |
Достаточно войти в панель управления, создать тикет и указать номер инстанса и период сбоя. Мы проверяем данные по журналам внеполосного мониторинга и в течение 7 рабочих дней публикуем расчёт с зачислением компенсации; исходные данные можно выгрузить прямо из тикета.
Исключений всего два: действия, которые совершили вы сами (например, неверная настройка файрвола, приведшая к разрыву соединения, самостоятельное выключение сервера, ошибки конфигурации внутри системы), и обстоятельства непреодолимой силы. Пункта про «плановые технические работы» в списке исключений нет — просто потому, что мы такие работы не проводим. Полный текст — в Условиях использования.
Удаление данных — это не просто надпись «удалено», а конвейер с временными метками, каждый этап которого можно проверить в тикете.
Непродлённый инстанс немедленно отключается от питания и от публичной сети, но данные на диске остаются нетронутыми. Если продлить аренду на этом этапе, сервер снова включится, а данные останутся без изменений.
В течение 72 часов вы можете продлить аренду в любой момент или создать и скачать снапшот через панель управления. После окончания этого окна инстанс ставится в очередь на удаление, и восстановление становится невозможным.
Том с данными изначально зашифрован средствами APFS. Уничтожение ключа тома занимает около 1 секунды, после чего весь зашифрованный текст на диске становится криптографически невосстановимым — это первый и самый быстрый уровень защиты.
Весь накопитель NVMe перезаписывается случайными данными с посекторной проверкой — это защищает от любых гипотетических атак на остаточный зашифрованный текст. Журналы перезаписи хранятся 90 дней для аудита.
Сервер возвращается в продажу только после установки чистой macOS и успешного прохождения самодиагностики SMART и памяти. Следующий арендатор получает систему в заводском состоянии.
Рекомендуем позаботиться о данных за 24 часа до окончания срока: создать и скачать снапшот через панель управления одним нажатием или синхронизировать рабочие каталоги на локальный компьютер с помощью rsync. Во время создания снапшота сервер продолжает работать в обычном режиме.
Досрочное завершение аренды (возврат средств в течение 24 часов после первого заказа или самостоятельное освобождение инстанса) проходит по тому же конвейеру удаления — просто отсчёт T+0 начинается с момента, когда вы нажали «Освободить», а 72-часовое окно хранения действует так же, как и обычно.
Сроки хранения журналов и биллинговых данных (журналы доступа — 90 дней, финансовые записи — 7 лет) описаны в Политике конфиденциальности.
Самый частый вопрос при аудите безопасности: «Может ли ваш персонал видеть мои данные?» Ответ — нет, причём это ограничение техническое, а не просто внутреннее правило.
dscl . list /Users в поставляемом образе
profiles list будет пустым
Сервер поставляется с готовой базовой защитой, а не «голым» — вам не придётся укреплять безопасность самостоятельно после запуска. Все три уровня защиты входят в стоимость аренды без дополнительной платы.
Восходящий ACL по умолчанию открывает только порты 22/TCP (SSH) и 5900/TCP (VNC), весь остальной входящий трафик блокируется, исходящий — без ограничений. В панели управления можно самостоятельно добавлять и удалять правила портов — изменения вступают в силу в течение 60 секунд; можно и вовсе отключить весь шаблон и настроить правила через pf самостоятельно.
На входе всех пяти узлов установлена система фильтрации трафика: SYN-, UDP- и ICMP-флуд и другие распространённые атаки нейтрализуются автоматически, без какой-либо настройки с вашей стороны. Даже при срабатывании защиты от крупномасштабных атак ваши легитимные SSH- и VNC-сессии остаются доступными, а каждый случай фильтрации фиксируется в системе тикетов.
Если у вас несколько серверов на одном узле, можно бесплатно подключить приватную сеть: выделяется отдельный внутренний сегмент, и трафик между серверами не выходит в публичную сеть. Это удобно для схем вида «один сервер управляет очередями GitLab Runner, остальные выполняют параллельные сборки» — внутренний трафик, как и внешний, не тарифицируется отдельно.
Главный принцип безопасности цепочки поставок — минимум вмешательства: мы не разбираем корпуса, не модифицируем технику и не смешиваем комплектующие — сервер остаётся в заводском состоянии от коробки до стойки.
Все Mac mini закупаются целиком через официальные каналы Apple, а закупочные документы и серийные номера архивируются попарно. В письме о доставке указывается серийный номер вашего сервера, и вы можете самостоятельно проверить статус активации и гарантийный срок на официальной странице проверки гарантии Apple.
Унифицированная память и SSD в линейке M4 распаяны на плате, поэтому «расширять конфигурацию» технически невозможно в принципе. Мы гарантируем, что не открываем корпус и не заменяем никакие компоненты — данные об оборудовании, которые вы видите в системе (команда system_profiler SPHardwareDataType), полностью соответствуют реальному состоянию сервера.
Неисправное оборудование не ремонтируется и не разбирается — сервер заменяется целиком на аналогичную модель, резервные машины разных конфигураций постоянно есть на складе. Старый сервер проходит стандартный конвейер удаления данных, а на новом окружение восстанавливается из вашего снапшота; с момента подтверждения неисправности до передачи учётных данных нового сервера — не более 4 часов.
Серверы закреплены в выделенных стойках, вход в дата-центр осуществляется по пропускной системе и только в сопровождении второго сотрудника, записи об открытии стоек и видеонаблюдение хранятся 90 дней. Кроме случаев замены оборудования при поломке, никто не имеет физического доступа к арендованному серверу.
Каждое заявление о соответствии требованиям сопровождается способом проверки. Специалисты по оценке безопасности могут напрямую вставить таблицу ниже в анкету аудита.
| Пункт | Механизм | Как проверить |
|---|---|---|
| Сертификация дата-центра | Все пять узлов сертифицированы по ISO 27001, соответствуют уровню Tier III+, двойное электропитание | Запросите номер сертификата нужного узла в тикете и проверьте его в открытом реестре сертифицирующего органа |
| Хранение данных | Данные сервера хранятся только в дата-центре выбранного вами узла, без межрегионального копирования или резервирования в других регионах; снапшот покидает дата-центр только при вашей самостоятельной загрузке | Проведите выборочный анализ исходящего трафика инстанса с помощью tcpdump или запросите описание маршрутов передачи данных в тикете |
| Границы журналирования на платформе | На стороне платформы фиксируются только данные учётной записи, биллинга, операций внеполосного управления питанием и сетевого учёта; файлы, процессы и содержимое экрана внутри сервера не собираются | Сравните пункты с Политикой конфиденциальности; журналы доступа автоматически удаляются через 90 дней |
| Запрос на удаление по GDPR | Запросы на удаление данных учётной записи обрабатываются в течение 30 дней; удаление данных активного сервера запускает стандартный конвейер удаления | Отправьте запрос на support@oncemini.com — в ответе будут указаны временные метки завершения каждого этапа |
| Юрисдикция | Разрешение споров осуществляется в соответствии с законодательством юрисдикции, в которой зарегистрирован оператор платформы; условия открыты для ознакомления | См. пункт о юрисдикции в Условиях использования |
Нужна заверенная версия описания безопасности для корпоративной закупки или заполнение собственной анкеты аудита? Войдите в панель управления, создайте тикет с пометкой «аудит безопасности» — мы отвечаем на все пункты анкеты, обычно в течение 3 рабочих дней.
Наши механизмы безопасности рассчитаны не только на проверку, но и на реальные испытания. Мы приветствуем ответственное раскрытие уязвимостей — процесс и сроки описаны ниже.
В письме укажите шаги воспроизведения и масштаб влияния; если требуется зашифрованная передача, можно предварительно запросить наш публичный ключ PGP. За подтверждённые уязвимости в зависимости от серьёзности мы дарим от 7 до 30 дней аренды и упоминаем вас в списке благодарностей (по желанию — анонимно).
В границах программы: основной сайт oncemini.com, панель управления Консоль, API api.oncemini.com, а также уязвимости в конфигурации поставляемого образа системы и шаблона файрвола по умолчанию.
Вне границ программы: любые тесты чужих активных инстансов или ресурсов других пользователей, атаки типа отказа в обслуживании, социальная инженерия и фишинг, сценарии, требующие физического доступа к дата-центру. Тестирование собственного арендованного сервера не ограничено — этот сервер полностью в вашем распоряжении.
При соблюдении указанных границ мы гарантируем, что не будем предпринимать юридических действий против добросовестных исследователей и не заблокируем вашу учётную запись.
$ rent --chip m4 --wipe-on-exit
Посуточная аренда от $19,9, возврат средств в течение 24 часов после первого заказа. SSH-доступ вы получите в течение 5 минут после оплаты — и первым делом сможете проверить каждый пункт этой страницы.