Что важно знать

Практические меры защиты интеграции: TLS, ограничение частоты, ротация ключей и аудит действий.

01

TLS

Все запросы передаются по защищённому соединению с проверкой сертификата. Устаревшие протоколы и слабые наборы шифров отключаются, а внутренние интеграции не считаются безопасными только потому, что работают внутри сети.

Проверьте перед запуском

  • разрешить современные версии TLS
  • контролировать срок действия сертификатов
  • не отключать проверку сертификата в продуктиве
02

Ограничение частоты

Лимиты защищают сервис от ошибочного цикла запросов и злоупотреблений. Ответ должен сообщать, что лимит достигнут, и когда допустима следующая попытка.

Проверьте перед запуском

  • задавать лимиты по клиенту и методу
  • использовать корректный ответ 429 и Retry-After
  • отдельно контролировать массовые операции
03

Ротация ключей

Ключи и секреты имеют владельца, срок действия и процедуру замены без остановки обмена. Один бессрочный ключ для всех систем превращает небольшой инцидент в большую проблему.

Проверьте перед запуском

  • разделять ключи по средам и интеграциям
  • поддерживать период одновременного действия
  • немедленно отзывать скомпрометированный секрет
04

Аудит действий

Аудит фиксирует входы, изменение прав, операции с ключами и критичные действия над отправлениями. Записи защищаются от изменения и доступны только ответственным сотрудникам.

Проверьте перед запуском

  • определить перечень событий безопасности
  • настроить уведомления о критичных действиях
  • проверять журнал по утверждённому графику