Digital Q.Security — компонент экосистемы Digital Q, предназначенный для обеспечения информационной безопасности прикладных систем и централизованного управления доступом пользователей. Решение реализовано в виде микросервисной платформы, где отдельные компоненты взаимодействуют между собой через API и событийную модель, что обеспечивает гибкость интеграции и масштабируемость. Поставка осуществляется в контейнеризированном виде для развёртывания в средах Kubernetes, Docker или LXD, что позволяет использовать систему в различных инфраструктурных сценариях.
Система ориентирована на высоконагруженные корпоративные среды и демонстрирует подтверждённую способность обрабатывать до 5 000 одновременных аутентификаций пользователей. Это делает её применимой для крупных распределённых систем, где требуется единая точка контроля безопасности, управления доступом и аудита действий пользователей.
Функциональные возможности
В состав Digital Q.Security входит набор ключевых функциональных блоков (PBC), обеспечивающих комплексное управление безопасностью: аутентификация, управление пользователями, аудит действий, управление политиками доступа и электронная подпись. Эти компоненты могут использоваться как совместно, так и по отдельности, в зависимости от архитектуры и требований прикладной системы.
Решение ориентировано на интеграцию в существующий ИТ-ландшафт, включая взаимодействие с внешними системами управления доступом, мониторинга и криптографической защиты. Это позволяет выстраивать единый контур безопасности для различных приложений и сервисов внутри организации.
Аутентификация
Компонент аутентификации обеспечивает проверку личности пользователей с использованием различных протоколов и схем. Поддерживаются OAuth2, LDAP, интеграция с внешними системами, а также различные варианты многофакторной аутентификации (MFA). Система контролирует жизненный цикл пользовательских сессий, включая время действия и ограничения на одновременные подключения.
Гибкость настройки позволяет использовать аутентификацию как для веб-приложений, так и для мобильных решений, обеспечивая единый механизм доступа независимо от типа клиента.
OAuth2 — это протокол авторизации, позволяющий приложениям получать ограниченный доступ к ресурсам пользователя без передачи его логина и пароля.
Keycloak — это система управления идентификацией и доступом (IAM), обеспечивающая SSO, аутентификацию и управление пользователями в распределённых приложениях.
Аудит действий пользователей
Модуль аудита предназначен для сбора, хранения и анализа событий безопасности, возникающих в прикладных системах. Фиксируются действия пользователей, операции доступа и изменения данных, что позволяет формировать полную картину активности в системе.
Централизованное хранение аудита обеспечивает выполнение требований регуляторов, включая ФСТЭК России и нормативы по защите персональных данных. Это особенно важно для финансовых и государственных организаций.
Управление пользователями
Функциональность управления пользователями включает создание, редактирование и администрирование учетных записей, а также работу с группами пользователей. Система поддерживает синхронизацию с внешними источниками данных, такими как корпоративные каталоги.
Гибкая настройка схем авторизации позволяет адаптировать модель доступа под конкретные бизнес-процессы и требования безопасности.
Управление политиками доступа
Модуль реализует ролевую модель доступа (RBAC), позволяя назначать пользователям права и привилегии на основе ролей. Это упрощает администрирование и снижает риск ошибок при назначении прав.
Поддерживается создание сложных иерархий ролей и групп, что делает возможным управление доступом в крупных организациях с большим количеством пользователей и систем.
Хранение настроек и секретов
Сервис обеспечивает безопасное хранение конфигурационных данных и секретов, включая ключи, токены и пароли. Это позволяет централизовать управление чувствительной информацией и снизить риски её утечки.
Решение поддерживает интеграцию с внешними системами управления секретами, такими как HashiCorp Vault, что расширяет возможности защиты данных.
HashiCorp Vault — это система для безопасного хранения и управления секретами, такими как ключи шифрования, пароли и токены доступа.
Сфера применения
Digital Q.Security используется для построения централизованных систем безопасности, включая реализацию SSO (Single Sign-On), управление доступом к внутренним ресурсам и контроль действий пользователей. Это особенно актуально для организаций с большим количеством информационных систем.
Платформа также применяется для интеграции с существующими решениями, такими как IDM, SIEM и криптографические сервисы, а также для встраивания отдельных функций безопасности в прикладные системы. Это позволяет использовать её как универсальный инструмент для повышения уровня защиты в корпоративной инфраструктуре.

