Перейти к содержанию

Безопасность

Кадровые данные под надёжной защитой

eKadr спроектирован для самых чувствительных данных компании: доступ закрыт по умолчанию, права проверяются при каждом запросе, а данные можно хранить в вашем собственном контуре.

Принципы

Защита на каждом уровне

Закрыто по умолчанию

Каждая операция требует авторизации. Публичные действия — вход, восстановление доступа, витрина вакансий — перечислены явно.

Гранулярные права

Более 60 прав в 15 категориях, 5 системных ролей и любые собственные. Изменение прав действует сразу.

Видимость данных

Вся группа, своя организация или свой отдел: карточку чужой организации не открыть даже по прямой ссылке.

Двухфакторный вход

Одноразовые коды по стандарту TOTP и 10 резервных кодов. Вход с кодом можно сделать обязательным.

Защита учётных данных

Пароли хранятся в BCrypt, токены и ссылки доступа — только в виде хэшей, попытки входа ограничены.

Прослеживаемость

Кто и когда создал или изменил запись, журнал ключевых событий, история согласования приказов.

Подробно

Что именно защищено

Вход и сессии

  • Токен доступа живёт 15 минут, токен обновления меняется при каждом использовании
  • Повторно предъявленный токен отклоняется
  • Смена пароля завершает все сессии пользователя
  • Заблокированный сотрудник не может продлить доступ
  • Временная блокировка после серии неудачных попыток входа

Права и роли

  • Каждый вид приказа и договора закрыт своим правом
  • В подборе — отдельные права на просмотр, управление и оценку кандидатов
  • Системные роли нельзя удалить или переименовать
  • Новая учётная запись получает роль по должности: руководство, начальник или сотрудник
  • Интерфейс скрывает разделы, на которые нет прав
  • Корпоративный чат работает только внутри своей организации

Данные и секреты

  • Ключи интеграций, токены SMS и Telegram, секреты двухфакторного входа и пароли терминалов зашифрованы
  • В настройках секреты показываются только маской
  • Личные документы видят только сам сотрудник и кадровая служба
  • Файлы в чате, портале и обучении проверяются по содержимому

Сеть и браузер

  • HTTPS в облачной версии с автоматическим выпуском сертификатов
  • Белый список доменов (CORS)
  • Заголовки защиты браузера: HSTS, запрет встраивания в чужие сайты, nosniff
  • Технические детали ошибок пользователю не показываются

Аудит

  • У каждой записи сохраняется, кто и когда её создал и изменил
  • Ключевые события — приказы, документы, оргструктура, договоры, KPI, политики безопасности — пишутся в журнал
  • История согласования приказов видна в интерфейсе
  • Отправка SMS и писем журналируется

Мобильное приложение

  • Токены хранятся в защищённом хранилище ОС: Keychain и Keystore
  • Выход из приложения отзывает токен на сервере
  • Экраны руководителя закрыты без прав даже по прямой ссылке
  • Виджеты получают данные по отдельному токену только для чтения — он отзывается при выходе
  • Геолокация используется только при открытом приложении

Размещение

Где хранятся данные — решаете вы

Облако eKadr

Отдельная установка для вашей организации на поддомене ekadr.com.

  • Своя база данных для каждого клиента
  • HTTPS и обновления от DonishSoft
  • Не нужно своё оборудование

Ваш сервер

Установка в контуре организации — для госсектора и компаний со строгими требованиями.

  • Linux или Windows Server
  • Docker или IIS по готовым скриптам
  • Наружу — только проверка лицензии без персональных данных

ИИ и данные

Искусственный интеллект без утечек

ИИ-функции подключаются к модели, которую выбираете вы.

  • По умолчанию кадровые ИИ-функции работают на собственной модели DonishSoft на нашем оборудовании
  • Модель можно заменить моделью в вашем контуре через OpenAI-совместимый интерфейс
  • Ассистент получает только запрос и найденные совпадения, а не весь список персонала
  • Изменения в данных сохраняются только после подтверждения человеком
  • Ключи доступа к моделям хранятся в зашифрованном виде

Лицензия

Лицензия, которая не держит данные в заложниках

Цифровая подпись

Лицензия подписана криптографически и проверяется локально.

До 30 дней без связи

Система спокойно переносит временную потерю связи с сервером лицензий.

Данные не удаляются

Если лицензия закончилась, данные сохраняются, а изменения приостанавливаются до продления.

Без персональных данных

На сервер лицензий уходит только служебная информация.

Частые вопросы

Что видит DonishSoft при установке на нашем сервере?

Только служебную информацию для проверки лицензии: идентификатор лицензии и установки, версию и число активных сотрудников. Персональные данные не передаются.

Шифруются ли персональные данные?

Персональные данные защищены правами доступа и хранятся в базе PostgreSQL — в облаке eKadr или на вашем сервере. Пароли, токены, секреты интеграций и двухфакторного входа хранятся в виде хэшей или в зашифрованном виде. Шифрование дисков и базы данных настраивается на уровне инфраструктуры.

Можно ли сделать двухфакторный вход обязательным?

Да, политикой безопасности для веб-кабинета. Учтите, что в мобильном приложении двухфакторный вход пока не поддерживается.

Есть ли вход через Active Directory или SSO?

Сейчас нет. Вход выполняется по email или номеру телефона и паролю, с возможностью включить двухфакторную аутентификацию.

Как выполняется резервное копирование?

По регламенту эксплуатации: в облаке eKadr — силами DonishSoft, при установке на вашем сервере — вашей ИТ-службой. Данные и файлы хранятся на постоянных томах и не теряются при обновлении.

Посмотрите eKadr на ваших задачах

Проведём демонстрацию на ваших сценариях, ответим на вопросы кадровой службы и ИТ и подготовим коммерческое предложение.