Области Приглашения Уведомления

Безопасность данных в AIARM

В договор часто входят цена, реквизиты и коммерческая тайна. Страница про то, как устроены доступ, шифрование и хранение на стороне AIARM — и что должна сделать ваша ИБ до массовой загрузки, чтобы риски были организационными, а не «забыли пароль у всех».

TLS + at-restшифрование
РФхранение данных
RBACроли и аудит

Быстрые инструменты

Проверка фрагмента текста в браузере — до 5 000 символов, без регистрации

Каталог (158) →

Контуры защиты

Доступ и аутентификация

МераЗачемВаша практика
2FAСнижает угон пароляОбязать для всех с доступом к договорам
SSO / IdPЕдиный вход корпорацииПодключить на тарифах, где доступно
СессииТаймаут неактивностиНе оставлять кабинет на общем ПК
IP allowlistОграничение периметраДля API и чувствительных кабинетов
Отзыв доступаУвольнение / смена ролиЧек-лист offboarding в HR+ИБ

Хранение, удаление, соответствие

Лимиты «гарантий безопасности»

Когда эта страница нужна закупкам и ИБ

Читайте и чеклистуйте безопасность до пилота на реальных договорах: когда ИБ спрашивает «где лежат файлы», когда нужен DPA, когда в тексте есть ПДн сотрудников или гостайна-смежные ограничения (тогда, возможно, SaaS вообще нельзя — решает комплаенс). Для домашнего НДА без коммерческой тайны достаточно базовых мер аккаунта.

Чек-лист допуска договоров в AIARM

№Что проверитьГде / контекстКритерий «ОК»Типичная ошибка
1Классификация данныхРегламент ИБДоговор разрешён к облакуЗагрузили «для удобства» всё подряд
2РолиКабинетМинимум прав на проектОдин админ-логин на отдел
32FA / SSOАккаунтыВключено у всех редакторов«Потом настроим»
4API-ключиСекретыVault, отзыв возможенКлюч в git и Slack
5ВыгрузкиПочта / дискКанал по политикеОтчёт с ценами в личный Telegram

Порядок использования

  1. Согласуйте с ИБ пилот: типы договоров, кто имеет доступ, срок хранения.
  2. Включите 2FA, разведите роли, заведите отдельные проекты под чувствительные сделки.
  3. Прогоните 1–2 файла, проверьте аудит действий и удаление тестовых данных.
  4. Только после этого масштабируйте пакеты и API.

Пример из практики

ИБ блокировала пилот — пока не закрыли роли

До настройки. Юротдел завёл один аккаунт «юристы» с паролем в Confluence. ИБ остановила загрузку реальных договоров.

После. Именные учётки, 2FA, наблюдатель для CFO, отдельный проект «NDA-пилот», запрет выгрузок на личную почту. Пилот прошёл; API-ключ выдали только интегратору на sandbox. Связано с ролями команды и API.

Частые вопросы

Где физически хранятся файлы?

На инфраструктуре с размещением в РФ в рамках сервисной модели AIARM. Точные формулировки для договора и акта — запросите у поддержки/в оферте; для тендера обычно нужен DPA и описание мер.

Используются ли договоры для обучения чужих моделей?

Клиентские файлы обрабатываются для оказания услуги анализа в вашем контуре аккаунта. Условия использования данных фиксируйте в договоре с провайдером; при сомнении — уточните письменный ответ ИБ до пилота.

Достаточно ли шифрования «как у всех SaaS»?

Технически TLS и at-rest — база. Решения по допуску принимает ваша ИБ: классификация данных, список лиц, логирование выгрузок, запрет персональных кабинетов. Без оргмер шифрование не спасает.

Как отозвать доступ уволенному сотруднику?

Отключите пользователя в кабинете (или через SSO), отзовите его API-ключи, проверьте общие проекты. Добавьте шаг в offboarding вместе с почтой и VPN.

Согласуйте пилот с ИБ

Включите 2FA, разведите роли и прогоните тестовый файл до загрузки реальной коммерческой тайны.