Информационная безопасность

  • 19 августа 2026

    Как находить проблемы в сервисе до обращений пользователей

    Технический мониторинг показывает состояние инфраструктуры, но не всегда позволяет понять, может ли пользователь прямо сейчас войти в приложение, получить SMS или скачать документ. Поэтому для высоконагруженного клиентского сервиса мы дополнили технические метрики мониторингом пользовательских сценариев и выстроили процесс работы с ними.

  • 22 июля 2026

    Step-Up Authentication vs 2FA: зачем нужен второй фактор внутри активной сессии

    Двухфакторная аутентификация давно стала стандартом защиты корпоративных систем. Но для работы с персональными данными и другими критичными операциями проверки только при входе в систему может быть недостаточно. В этой статье разберем, чем Step-Up Authentication отличается от классической 2FA, в каких сценариях она применяется и как мы реализовали этот механизм в одном из наших проектов.

  • 17 апреля 2026

    Как мы реализовали двухфакторную аутентификацию для корпоративного портала

    Готовые решения двухфакторной аутентификации не всегда учитывают реальные требования бизнеса и безопасности. В этом кейсе рассказываем, почему мы отказались от сторонних инструментов и разработали собственный сервис 2FA, который встроился в архитектуру портала и закрыл требования информационной безопасности.

  • 25 июля 2024

    Безопасность данных: шифрование и хранение финансовой информации сотрудников

    Для хранения и безопасной передачи чувствительных данных компании и разработчики выбирают различные инструменты. Это базовая мера информационной безопасности. Расскажем в этой статье свою практику использования одного из самых известных хранилищ секретов -  Vault.

  • 31 мая 2024

    Безопасность API в веб-сервисах

    В данной статье будут рассмотрены несколько общих кейсов проблем безопасности API, которые могут встретиться так или иначе практически в любой клиент-серверной системе, к каждой проблеме будут сформированы эмпирические правила, выработанные на наших реальных проектах, которыми мы активно пользуемся.

  • 19 марта 2024

    Базовые технические меры при проектировании решения для обработки и защиты персональных данных

    Наша статья расскажет вам, как разработать безопасное и соответствующее требованиям решение для защиты персональных данных.

  • 12 декабря 2023

    Улучшаем защиту ПО с помощью инструмента Gitleaks

    Мы со всей серьезностью относимся к информационной безопасности наших продуктов и потому продолжаем внедрять в работу новые инструменты для аудита ПО. Рассказываем об использовании Gitleaks на web-проектах.

  • 21 марта 2023

    Встраиваем сканирование с помощью MobSF в пайплайн мобильных приложений

    Рассказываем, как мы продвинулись во внедрении сканирования кода на предмет безопасности.

  • 26 сентября 2022

    Как мы внедряем проверки безопасности в разработку мобильных приложений

    Наши команды получили новый инструмент, который будет автоматически отслеживать уязвимости в приложениях. Рассказываем, почему мы посчитали это важным и как это работает в конвейере разработки. 

  • 7 июля 2022

    Настройка гибкого доступа к окружениям с помощью Spring Security ACL

    Системы приложений часто работают с ресурсами, для которых требуется гибкая настройка прав и доступов. Это позволяет разработчикам, бизнес-заказчикам, пользователям удобно работать с продуктом без сбоев и рисков безопасности для данных.

  • 16 июня 2022

    Keycloak вместо Microsoft ADFS: сами используем и вам советуем

    За последний год сразу в нескольких наших проектах заработала авторизация на основе open source сервиса Keycloak. После восьми лет работы с Microsoft ADFS мы решили, что новый модуль лучше отвечает современным реалиям. И вот почему.

  • 10 июня 2022

    Внедряем госстандарты информационной безопасности в продукты: почему, как и зачем?

    Мы создаем решения для сферы страхования и работаем с конфиденциальными данными. Разработка таких решений должна отвечать стандартам безопасности, поэтому мы используем требования «Профиля защиты» Банка России. Что это за документ и как с его помощью обезопасить ПО, рассказываем в этом материале.

  • 13 мая 2022

    Как мы следим за сроками действия сертификатов в наших приложениях

    Сертификаты безопасности обеспечивают защищенный обмен данными внутри ИТ-экосистем. Нет сертификата – нет уверенности, что данные не попадут в посторонние руки. Поэтому важно следить за сертификатами и вовремя их обновлять, иначе вся цепочка интеграций может рассыпаться. В этой статье мы поделимся, как автоматизировали для себя эту задачу.

  • 21 декабря 2021

    Компания True Engineering получила лицензии ФСТЭК

    Лицензии подтверждают бессрочное право True Engineering работать с конфиденциальными данными и создавать продукты для их обработки.

  • 20 августа 2021

    Как мы используем Google Identity Platform для безопасности рабочих проектов

    Некоторое время назад мы решили перестроить управление доступом к рабочему пространству мобильных команд. Изучили рынок и обнаружили, что бесплатная Google Cloud Platform вполне может составить конкуренцию платным решениям. В этой статье мы делимся своим опытом и даем инструкции по подключению. 

  • 30 марта 2021

    Библиотека логирования True Engineering теперь умеет маскировать данные.

    Рассказываем, что библиотека умеет в целом и как мы автоматически блокируем показ чувствительных данных в логах.
  • 11 марта 2021

    Как токенизация упрощает работу с чувствительными данными

    Сегодня речь пойдёт о защите информации: рассказываем, зачем превращать персональные данные в неперсональные и как это делается

  • 12 февраля 2021

    Как работает идентификация пользователей через «Госуслуги»

    Единая система идентификации и авторизации (ЕСИА) – это единственный способ верифицировать личность пользователя, если продукт работает с деньгами и медицинскими данными, решает юридические задачи. Рассказываем, что нужно знать, чтобы работать с этой инфраструктурой.