Studio OS
Turvalisus
Siit leiad ülevaate Studio OS-i turvameetmetest: kuidas eraldame ettevõtete tööruume, kaitseme andmeid ja kontrollime AI-agentide tegevust. See ülevaade ei ole sertifikaat ega sõltumatu auditiaruanne.
Viimati uuendatud: 5. september 2026
1. Meie lähenemine turvalisusele
Studio OS-i turvalisus põhineb ettevõtete tööruumide eraldamisel, AI-agentide tegevuse kontrollimisel ja oluliste töövoogude dokumenteerimisel. Kavandame turvameetmeid riskide järgi ning võtame nende arendamisel aluseks ISO/IEC 27001 standardi ja turvalise tarkvaraarenduse head tavad.
Studio OS ei ole praegu ISO-sertifitseeritud ja meil ei ole SOC 2 aruannet. Viitame standarditele ja headele tavadele ainult ulatuses, milles me neid tegelikult järgime.
2. Süsteemi ülesehitus ja tööruumide eraldamine
Internetist tulevad HTTPS-ühendused läbivad pöördproksi, mis vahendab liiklust rakendusele. Rakenduse taustateenused ja andmeteenused ei ole internetist otse kättesaadavad.
Igal tööruumil on oma taustateenuse seadistus, andmebaas ja piiratud õigustega andmebaasikasutaja. Eraldi hoitakse ka salajasi võtmeid ja muid juurdepääsuandmeid, autentimise seadistusi ning vahemälu ja tööjärjekordade andmeid. Taristu põhikomponendid on siiski ühised: igal kliendil ei ole eraldi virtuaalmasinat.
3. Sisselogimine ja ligipääsuõigused
Ärifunktsioonide API-de kasutamiseks tuleb end autentida ning haldustoiminguteks on vaja kõrgemaid õigusi. Tootmiskeskkond ei luba kasutada teadaolevalt ebaturvalisi seadistusi, näiteks nõrku allkirjastamisvõtmeid või liiga laialt lubatud veebipäritolu ja hostinimesid. Korduvate sisselogimiskatsete arvu piiratakse.
Konto saab seadistada nii, et sisse pääseb ainult Google'i või Microsofti kaudu. Sel juhul on parooliga sisselogimine ja parooli lähtestamine keelatud, mistõttu ei saa parooli abil teise autentimisteguri nõudest mööda minna. Administraatorikontodel on see piirang sisse lülitatud.
Arendame veel ligipääsuõiguste regulaarset ülevaatust ja täpsemaid õigusi eri äritoimingute jaoks. Need meetmed ei ole veel kõigis süsteemides ja kõigi rollide puhul kasutusel.
4. Andmete kaitsmine ja varundamine
Internetiühendused on kaitstud TLS-krüpteeringuga. Tööruumide salajasi võtmeid ja muid juurdepääsuandmeid hoiame lähtekoodist eraldi, piiratud ligipääsuga failides serveris.
Ühendatud postkastide, kalendrite ja failihoidlate juurdepääsuandmed on andmebaasis krüpteeritud. Krüpteerimisvõtit hoitakse andmebaasist eraldi, seega ei piisa nende andmete lugemiseks üksnes andmebaasi koopiast.
Teeme varukoopiaid üks kord ööpäevas ja hoiame neid väljaspool serverit. Enne saatmist krüpteeritakse varukoopia avaliku võtmega, nii et server ise ei saa oma varukoopiaid lahti krüpteerida. Andmete taastamiseks on dokumenteeritud juhised ning taastamist testitakse regulaarselt. Viimase eduka taastamiskatse kuupäeva anname küsimisel.
Kontrollime veel, millises ulatuses on kettale salvestatud andmed krüpteeritud ning kui kiiresti ja kui hiljutise seisuga saame andmed taastada (RTO/RPO). Anname nende kohta kindlad lubadused alles pärast testimist.
5. AI-agentide tegevuse kontroll
Studio OS-is tegutsevad eri ülesannetele spetsialiseerunud agendid eraldi ning kasutavad kindlaks määratud sisendite ja väljunditega tööriistu. Olulise mõjuga tegevused on kavandatud nii, et agent küsib enne inimeselt kinnitust või tegutseb üksnes talle teadlikult antud iseseisva tegutsemise õiguste piires.
Tegevused, kinnitused ja tulemused saab siduda töövooga, millest need alguse said. Olulised otsused ja kliendisuhtlus vajavad endiselt inimese ülevaatust.
6. Tarkvara arendamine ja töös hoidmine
Uue versiooni kasutuselevõtul käivituvad automaatsed rakendustestid ja seadistuse kontroll. Staatilistest failidest koosnevad väljalasked on versioonitud ning vajaduse korral saab eelmise versiooni taastada.
Teenuse kasvades lisame tarkvarasõltuvuste, lähtekoodi ja konteinerite regulaarse turvakontrolli ning kontrollid kogemata avaldatud salajaste võtmete leidmiseks. Samuti täiendame väljalasete ülevaatuse dokumenteerimist ja seiret ning lisame sõltumatut turvatestimist.
7. Turvaintsidendid ja turvanõrkustest teatamine
Meil on juhised turvaintsidentidele ja isikuandmetega seotud rikkumistele reageerimiseks ning teenuse taastamiseks. Täpsustame veel turvateadete vastuvõtmise ja jälgimise korraldust ning katsetame, milliste tähtaegade jooksul saame kliente teavitada.
Turvanõrkusest või turvaintsidendist teatamiseks kirjuta security@hiiustudio.ee. Palun ära lisa esmasesse teatesse paroole, salajasi võtmeid ega ebavajalikke isiku- või kliendiandmeid.
8. Turvateave ja dokumendid
Kliendina saad küsida meie kehtivat andmetöötluslepingut (DPA), teavet alamtöötlejate kohta ja andmete käitlemise kokkuvõtet. Mõistlikus ulatuses vastame ka turvaküsimustikele.
Märgime vastustes kuupäeva ja täpsustame, millise teenuseseadistuse kohta need käivad. Kui mõni turvameede on alles plaanis või selle rakendamine pole kinnitatud, ütleme seda selgelt.