— Odoo Cloud (платформа) —
Первый уровень CSA STAR
Odoo участвует в программе CSA Security Trust Assurance and Risk (STAR).
Ответы Odoo на CAIQ версии 3.1
Резервные копии и аварийное восстановление
- Мы храним историю из 14 полных бэкапов каждой базы данных Odoo не менее 3 месяцев: ежедневные бэкапы за 7 дней, еженедельные за 4 недели и ежемесячные за 3 месяца.
- Резервные копии хранятся как минимум в 3 разных дата-центрах.
- Расположение наших дата-центров указано на странице Политика конфиденциальности.
- Вы можете в любой момент скачать ручные резервные копии ваших рабочих данных с помощью панели управления.
- Вы можете обратиться в нашу службу поддержки, чтобы восстановить доступную резервную копию в вашу рабочую базу данных или в отдельную базу данных.
- Отказ оборудования: Для сервисов, размещенных на физических серверах, где возможны поломки оборудования, мы используем локальную репликацию в режиме горячего резерва, мониторинг и процедуру ручного переключения.
- Аварийное восстановление: Мы поддерживаем процедуры аварийного восстановления, предназначенные для восстановления сервисов Odoo Cloud и данных клиентов после крупных сбоев инфраструктуры или аварий. См. наше Соглашение об уровне обслуживания Odoo Cloud для получения более подробной информации и конкретных показателей допустимой потери данных (RPO) и времени восстановления (RTO).
Безопасность баз данных
- Данные каждого клиента хранятся в изолированной базе данных и не доступны другим пользователям.
- Механизмы разграничения доступа изолируют клиентские базы данных внутри одного кластера, исключая утечки и доступ одной БД к другой.
Обеспечение безопасности паролей
- Пароли пользователей защищены с помощью алгоритма PBKDF2+SHA512 с добавлением «соли» и тысячи раундов хэширования согласно отраслевым стандартам.
- Сотрудники Odoo не имеют доступа к вашему паролю и не могут его извлечь. Если пароль утерян, его необходимо сбросить.
- Учетные данные для входа всегда передаются по защищенному HTTPS-соединению.
- Администраторы базы данных клиента могут настроить ограничение частоты запросов и продолжительность перерыва между повторными попытками входа в систему.
- Политики в отношении паролей: Администраторы баз данных могут установить минимальную длину пароля пользователя. Другие политики, такие как требования к типам символов, по умолчанию отключены, поскольку исследования показали их неэффективность. См. [Shay et al. 2016] и NIST SP 800-63b).
Доступ сотрудников Odoo
- Сотрудники службы поддержки Odoo могут получить доступ к вашей учетной записи при необходимости расследования проблемы. Они используют специализированные учетные данные сотрудника, а не ваш пароль, к которому у них нет доступа.
- Выделенный доступ позволяет нашей службе поддержки воспроизводить баги без передачи вашего пароля, при этом все действия инженеров строго контролируются и заносятся в журнал аудита.
- Сотрудники поддержки получают доступ строго к тем данным, файлам и настройкам, которые необходимы для диагностики и устранения вашей проблемы.
Безопасность системы
- Серверы Odoo Cloud работают на усиленных дистрибутивах Linux с актуальными патчами безопасности.
- Установки на серверах являются специализированными и минималистичными, что сокращает количество служб, которые могут содержать уязвимости.
- Удаленное администрирование серверов ограничено небольшим кругом доверенных инженеров Odoo и защищено персональными многофакторными учетными данными.
Физическая безопасность
Серверы Odoo Cloud размещаются в надежных дата-центрах в различных регионах мира. Все площадки соответствуют строгим требованиям физической безопасности:
- Охраняемый периметр, доступный только авторизованному персоналу дата-центра.
- Контроль физического доступа с использованием пропусков или биометрической аутентификации.
- Круглосуточное видеонаблюдение за объектами дата-центра.
- Круглосуточная охрана на территории объекта.
Защита данных банковских карт
- Мы не храним данные банковских карт в наших системах.
- Информация о кредитных картах передается безопасно и напрямую платежным эквайерам, соответствующим стандарту PCI. Список провайдеров см. на странице Политика конфиденциальности .
Шифрование данных
Данные клиентов шифруются как при передаче, так и при хранении.- Вся передача данных клиентам защищена передовым 256-битным SSL-шифрованием (HTTPS).
- Внутренний трафик между серверами защищен сквозным шифрованием.
- Наши серверы непрерывно мониторятся и своевременно обновляются патчами для защиты от уязвимостей SSL.
- Наши SSL-сертификаты используют 2048-битные ключи с полными цепочками сертификатов SHA-2. Вы можете проверить рейтинг SSL здесь.
- Данные клиентов, включая содержимое баз данных и сохраненные файлы, шифруются при хранении с помощью алгоритма AES-256 как в рабочих системах, так и в резервных копиях.
Сетевая защита
- Дата-центры Odoo Cloud подключаются к высокоскоростным магистральным сетям, рассчитанным на экстремальные нагрузки и большинство типов DDoS-атак. Автоматические и ручные системы защиты фильтруют и перенаправляют вредоносный трафик на периметре сети до того, как он повлияет на доступность сервиса.
- Файрволы (межсетевые экраны) и системы предотвращения вторжений на серверах Odoo Cloud помогают обнаруживать и блокировать угрозы, такие как брутфорс (атака полным перебором).
- Администраторы базы данных клиента могут настроить ограничение частоты запросов и продолжительность перерыва между повторными попытками входа в систему, а также настроить CAPTCHA для защиты от автоматических атак методом перебора.
— Odoo (программное обеспечение) —
Безопасность программного обеспечения
Odoo имеет открытый исходный код, что позволяет пользователям и разработчикам по всему миру непрерывно проверять кодовую базу. Сообщения сообщества являются важным источником обратной связи по безопасности, и мы призываем разработчиков и исследователей безопасности проводить аудит кода и сообщать о проблемах.
Процессы R&D Odoo включают в себя обзоры кода, учитывающие аспекты безопасности как для нового кода, так и для кода, предоставленного сообществом.
Безопасность на этапе проектирования
Фреймворк Odoo спроектирован так, чтобы по умолчанию предотвращать распространенные классы уязвимостей безопасности:
- SQL-инъекции предотвращаются с помощью высокоуровневого API, который исключает необходимость ручного создания SQL-запросов.
- Атаки типа межсайтовый скриптинг (XSS) предотвращаются высокоуровневым движком шаблонов, который автоматически экранирует внедряемый код.
- Фреймворк блокирует RPC-доступ к приватным методам, снижая риск раскрытия уязвимой функциональности.
Дополнительную информацию о мерах защиты, встроенных во фреймворк Odoo, см. в разделе Основные уязвимости согласно OWASP .
Независимые проверки безопасности
Odoo регулярно проходит оценку независимыми компаниями по безопасности, нанимаемыми нашими клиентами и потенциальными заказчиками для проведения аудита безопасности и тестов на проникновение. Команда безопасности Odoo анализирует результаты и при необходимости внедряет корректирующие меры.
Мы не можем публиковать эти отчеты об оценке, поскольку они являются конфиденциальной информацией и принадлежат организациям, которые их заказали.
Odoo также сотрудничает с активным сообществом независимых исследователей безопасности, которые изучают наш исходный код и помогают нам непрерывно повышать его безопасность. Наш процесс исследования безопасности и раскрытия информации описан на странице Ответственное раскрытие информации .
Основные уязвимости согласно OWASP
Ниже приведено краткое описание того, как Odoo справляется с распространенными рисками безопасности веб-приложений, выявленными проектом OWASP (Открытый проект обеспечения безопасности веб-приложений) :
-
Уязвимости внедрения (Инъекции): Уязвимости внедрения возникают, когда недоверенные данные передаются интерпретатору в качестве части команды или запроса, что потенциально может привести к выполнению непреднамеренных команд или модификации данных.
Odoo опирается на фреймворк объектно-реляционного отображения (ORM), который абстрагирует построение запросов и по умолчанию предотвращает SQL-инъекции. Разработчикам обычно не нужно создавать SQL-запросы вручную: запросы генерируются ORM, а параметры корректно экранируются.
-
Межсайтовый скриптинг (XSS): Уязвимости XSS возникают, когда непроверенный контент включается в веб-страницу без надлежащего экранирования или кодирования, что может позволить злоумышленнику выполнить скрипты в браузере другого пользователя.
Фреймворк Odoo по умолчанию экранирует выражения, отображаемые в представлениях и на страницах, предотвращая XSS при обычном использовании. Разработчики должны явно помечать выражения как безопасные, прежде чем их можно будет включить в виде исходного контента на отображаемых страницах.
-
Подделка межсайтовых запросов (CSRF): Атака CSRF пытается заставить браузер аутентифицированного пользователя отправить несанкционированный запрос к веб-приложению, используя существующую сессию пользователя.
Веб-движок Odoo включает в себя встроенную защиту от CSRF. HTTP-контроллеры не принимают защищенные POST-запросы без соответствующего токена безопасности. Токен выдается при правомерном доступе пользователя к соответствующей форме и не может быть подделан злоумышленником.
-
Удаленное включение файлов (RFI): Это критическая уязвимость, возникающая, когда веб-приложение или ERP-система подгружает внешние файлы или скрипты по ссылкам из интернета, не проверяя их происхождение.
Odoo не предоставляет функциональность для удаленного подключения файлов. Привилегированные пользователи могут настраивать определенные функции с помощью выражений, исполняемых системой, но эти выражения выполняются в изолированной и безопасной среде с доступом только к разрешенным функциям.
-
Небезопасные прямые ссылки на объекты (IDOR): Прямые ссылки на объекты раскрывают идентификаторы внутренних объектов, таких как записи или файлы. Они становятся уязвимостью, когда манипулирование этими идентификаторами позволяет получить несанкционированный доступ.
Контроль доступа в Odoo реализуется независимо от пользовательского интерфейса. Поэтому ссылки на внутренние объекты в URL-адресах не обходят авторизацию: каждый запрос все равно должен проходить через уровень валидации доступа к данным.
-
Небезопасное хранение криптографических данных: Слабая защита сохраненных учетных данных или конфиденциальной информации может подвергнуть пользователей риску несанкционированного доступа, кражи личных данных и других видов злоупотреблений.
Odoo использует надежное хеширование паролей по отраслевым стандартам (по умолчанию PBKDF2 + SHA-512 с растягиванием ключа) для защиты сохраненных паролей пользователей. Внешние системы аутентификации, такие как OIDC/OAuth, также могут использоваться, чтобы избежать локального хранения паролей пользователей.
-
Незащищенные каналы связи: Конфиденциальная информация может быть раскрыта, если приложения не шифруют сетевые коммуникации надлежащим образом.
Odoo Cloud работает исключительно по протоколу HTTPS. Для локальных установок (On-Premise) мы рекомендуем разворачивать Odoo за веб-сервером, который обеспечивает шифрование и проксирует запросы к Odoo, например, Apache, Lighttpd или Nginx. Руководство по развертыванию Odoo включает Контрольный список мер безопасности для защиты публичных развертываний.
-
Отсутствие ограничений доступа к URL: Приложения могут раскрывать конфиденциальную функциональность, когда авторизация обеспечивается только путем скрытия ссылок или URL от неавторизованных пользователей.
Odoo не полагается на пользовательский интерфейс или скрытые URL-адреса для контроля доступа. Каждый запрос должен проходить через уровень валидации доступа к данным, поэтому манипуляции с URL или прямой доступ к нему не отменяют авторизацию. Если URL намеренно предоставляет неаутентифицированный доступ к конфиденциальной информации, например, ссылка с подтверждением заказа клиента, такой URL защищен уникальным цифровым токеном с подписью и отправляется только предполагаемому получателю.
Сообщить об уязвимости системы безопасности
Чтобы сообщить об уязвимости системы безопасности, пожалуйста, используйте нашу страницу Ответственное раскрытие информации.. Сообщения об уязвимостях рассматриваются с высоким приоритетом и оцениваются командой безопасности Odoo. Мы сотрудничаем с авторами сообщений, чтобы расследовать и устранить подтвержденные проблемы, а также, при необходимости, ответственно информируем о них клиентов и пользователей Odoo.