Cryptex DB — Безопасное Хранилище

Cryptex DB — Зашифрованная БД с Виртуальным HSM

Cryptex DB — безопасный слой данных платформы Smartex Money. Обеспечивает полевое шифрование чувствительных данных — номера карт, PII, учётные данные и детали транзакций — используя виртуальный Hardware Security Module (HSM), который хранит ключи шифрования в защищённой границе. Полное соответствие требованиям PCI DSS для данных в покое и принципам защиты данных GDPR.

В отличие от шифрования на уровне приложения, которое exposes ключи в памяти, Cryptex DB работает на уровне движка базы данных, гарантируя, что даже администраторы БД не могут получить доступ к зашифрованным полям без должной авторизации. Ключи никогда не покидают границу HSM.

Архитектура Безопасности

Полевое Шифрование

Отдельные поля БД шифруются AES-256-GCM. Шифруйте только то, что нуждается в защите — влияние на производительность ограничено чувствительными полями, а не всей базой.

Виртуальный HSM

Программный HSM, соответствующий FIPS 140-2 Level 3. Генерация ключей, хранение и криптооперации внутри границы HSM. Ключи никогда не доступны в открытом виде.

Управление Ключами

Автоматическая ротация ключей с настраиваемым расписанием. Мастер-ключи, ключи шифрования данных и ключи шифрования ключей — трёхуровневая иерархия.

Контроль Доступа

Разрешения на уровне колонок, интегрированные со Smartex SSO. Администраторы БД могут управлять схемой без просмотра зашифрованных данных. Доступ приложений через API-токены.

Обнаружение Вмешательства

Криптографическая проверка целостности обнаруживает несанкционированные изменения. HMAC-аутентификация на каждом зашифрованном поле. Попытки вмешательства логируются.

Маскирование Данных

Автоматическое маскирование PII для non-production сред. Частичное маскирование (последние 4 цифры) для отображения. Настраиваемые правила маскирования по ролям.

Комплаенс и Стандарты

PCI DSS

Полное соответствие стандарту безопасности данных платежных карт. Данные карт зашифрованы в покое. Управление ключами соответствует требованиям PCI DSS 3.1–3.6.

GDPR

Персональные данные зашифрованы в покое и при передаче. Право на удаление через криптографическое удаление — уничтожьте ключ, и данные станут навсегда нечитаемыми.

FIPS 140-2

Виртуальный HSM валидирован по стандарту FIPS 140-2 Level 3. Одобренные алгоритмы: AES-256-GCM, RSA-4096, ECDSA-P384, SHA-3.

ISO 27001

Соответствие ISO/IEC 27001. Политики шифрования, процедуры управления ключами и контроль доступа документированы и аудируемы.

SOX

Соответствие Sarbanes-Oxley — аудиторские следы для всего доступа к данным и изменений. Криптографическое доказательство целостности данных для финансовой отчётности.

GLBA

Соответствие правилу safeguards Gramm-Leach-Bliley Act. Финансовая информация клиентов защищена через шифрование, контроль доступа и логирование.

Интеграция с Платформой Smartex

Нативная Интеграция

Все модули Smartex Money используют Cryptex DB как слой данных. Чувствительные поля в ABS Core (номера счетов, балансы), On-Board CRM (документы, PEP-статус), Loan Farm (кредитные скоринги) и ADS Engine (скоринги мошенничества) шифруются автоматически.

API Разработчика

Прозрачный API шифрования — разработчики помечают поля как чувствительные в схеме, а Cryptex DB делает всё остальное. Никаких изменений кода для шифрования. Запросы к зашифрованным полям с тем же SQL-синтаксисом.

Мультирегиональные Ключи

Разные ключи шифрования по регионам или тенантам. SaaS-развёртывания предлагают криптографическую изоляцию между клиентами. Ключи привязаны к географическим регионам для суверенитета данных.

Версионирование Ключей

Исторические версии ключей сохраняются для расшифровки старых данных. Автоматическое перешифрование новыми ключами при обновлении данных. Настраиваемое хранение старых ключей.

Производительность и Масштабируемость

Низкие Накладные Расходы

Аппаратное ускорение AES-NI на современных CPU. Накладные расходы шифрования: менее 3% для типичных запросов. Горячие данные кэшируются в открытом виде внутри границы HSM.

Горизонтальное Масштабирование

Инстансы виртуального HSM масштабируются горизонтально. Реплики чтения разделяют зашифрованные данные без репликации ключей. HSM-инстансы на шарды для крупных развёртываний.

Шифрование Бэкапов

Все бэкапы БД шифруются отдельными backup-ключами. Backup-ключи управляются независимо от production-ключей — компрометация одного не влияет на другой.

Защитите свои самые чувствительные данные

Cryptex DB гарантирует, что даже при худшем сценарии взлома зашифрованные данные остаются защищёнными. Запланируйте демо, чтобы увидеть, как полевое шифрование и технология виртуального HSM могут защитить вашу FinTech-инфраструктуру.

Запросить Демо