VoiCase Favicon

Siedem warstw bezpieczeństwa.
Zero skrótów.

VoiCase to bezpieczne rozwiązanie chmurowe do zgłaszania naruszeń, stworzone dla europejskich przedsiębiorstw i zespołów zgodności.

GDPRAES-256ISO 27001TLS 1.3SOC 2 Ready
99.9%
Niezawodność platformy
0
Wycieki danych
7
Warstwy bezpieczeństwa
24/7
Monitorowanie zagrożeń
Standardy i certyfikaty
ISO 27001
GDPR
SOC 2 Ready
TLS 1.3
AES-256 · KMS
HSTS · CSP
AWS WAF
PostgreSQL RLS
OIDC Deploy
hCaptcha
Architektura

Głęboka ochrona. Siedem niezależnych warstw.

Każda warstwa działa niezależnie — naruszenie w jednym punkcie jest powstrzymywane przez warstwy nadrzędne i podrzędne.

1

Ochrona krawędziowa i botów

AWS WAF z 5 grupami reguł — wzorce OWASP, znane eksploity i stopniowy limit żądań. hCaptcha we wszystkich formularzach publicznych.

2

Szyfrowanie transportu

Zalecany TLS 1.3, minimum 1.2. Przekierowanie 301 HTTP → HTTPS. Zero ruchu w czystym tekście w całym łańcuchu żądań.

3

Izolacja sieciowa

Prywatny VPC z łańcuchem referencyjnym SG. Aplikacja i baza danych w odizolowanych podsieciach — brak publicznych IP. S3 przez VPC Gateway Endpoint.

4

Tożsamość i dostęp

OIDC dla CI/CD, autoryzacja bazy danych na tokenach IAM, JWT + MFA dla użytkowników. 4 role × 16 flag uprawnień na użytkownika.

5

Zarządzanie sekretami

16 sekretów w AWS Secrets Manager, wstrzykiwanych podczas uruchamiania kontenera. Zero czystego tekstu w definicjach zadań, wyjściach API i logach.

6

Bezpieczeństwo aplikacji

BaseApiHandler waliduje każde żądanie: weryfikacja organizacji, roli + uprawnień, sanityzacja UUID. Typowany rejestr audytu.

7

Dane w spoczynku

AES-256 we wszystkich magazynach — Aurora (KMS), S3 (SSE-S3), obrazy ECR, Secrets Manager. Wersjonowanie, ochrona przed usunięciem, kopie 7-dniowe.

Warstwy bezpieczeństwa

Stworzone, by chronić. Na każdej warstwie.

Sześć domen bezpieczeństwa współpracuje, aby Twoje dane i sygnaliści byli bezpieczni.

Ochrona Krawędziowa

Wielowarstwowa Ochrona Krawędziowa

Ataki są zatrzymywane na obwodzie — zanim dotrą do jakiejkolwiek linii kodu aplikacji.

  • AWS WAF z regułami OWASP Core + Known Bad Inputs — automatycznie blokuje SQLi, XSS, SSRF, Log4Shell
  • Celowany limit żądań: punkty uwierzytelniania (300/5min), punkty AI (500/5min), globalnie (3 000/5min na IP)
  • Ochrona botów hCaptcha w każdym publicznym formularzu; przekierowanie 301 HTTP → HTTPS
Sieć

Prywatna Architektura Sieciowa

Usługi aplikacji i bazy danych nie są bezpośrednio wystawione na internet.

  • Prywatny VPC z kontenerami ECS i Aurora PostgreSQL w odizolowanych podsieciach — brak publicznych IP
  • Trzypoziomowy łańcuch grup bezpieczeństwa: ALB → ECS → Aurora z użyciem reguł referencyjnych SG
  • Ruch S3 kierowany przez VPC Gateway Endpoint — nigdy nie opuszcza sieci szkieletowej AWS
Szyfrowanie

Kompleksowe Szyfrowanie (End-to-End)

Każdy bajt jest zaszyfrowany w tranzycie i w spoczynku — z dedykowanymi kluczami KMS.

  • Zalecany TLS 1.3, minimum 1.2 (1.0/1.1 całkowicie zablokowane)
  • AES-256 w spoczynku: Aurora PostgreSQL (KMS), załączniki S3 (SSE-S3), Secrets Manager (KMS)
  • Nagłówki HSTS, CSP, X-Frame-Options DENY wymuszane przy każdej odpowiedzi
Kontrola Dostępowa

Szczegółowa Kontrola Dostępowa

Cztery poziomy ról, 16 flag uprawnień na użytkownika i izolacja najemców na poziomie bazy danych.

  • 4 role (admin / menedżer / członek / obserwator) × 16 flag uprawnień na użytkownika
  • PostgreSQL Row-Level Security — dostęp między najemcami jest niemożliwy
  • Wymuszone MFA dla administratorów; obsługa Passkey / WebAuthn; autoryzacja bazy danych IAM
Prywatność

Anonimowość z Architektury

Tożsamość zgłaszającego jest strukturalnie oddzielona od zgłoszenia — chroniona kodem.

  • Zgłaszanie odizolowane domenowo — interfejsy zgłaszającego i admina nie dzielą żadnych plików cookie
  • Adresy IP zgłaszających nigdy nie są ujawniane administratorom organizacji
  • Brak konieczności posiadania konta, logowania czy podawania danych — w pełni anonimowe zgłoszenie
  • Unikalny bezpieczny token do dalszego kontaktu; izolacja egzekwowana przez bazę danych
Zgodność

Gotowość na Zgodność w Standardzie

Ścieżki audytu, procedury RODO i kontrola jurysdykcji danych wbudowane w platformę.

  • Niezmienna ścieżka audytu dla każdej akcji na sprawie i zmiany danych
  • Wbudowane RODO: obsługa wniosków (Art. 15–22), kolejka retencji, eksport PDF jednym kliknięciem
  • Wszystkie dane w UE (Frankfurt, Niemcy); architektura zgodna z ramami SOC 2 i ISO 27001
Architektura na żywo

Poznaj pełny stos. Kliknij dowolny element.

Interaktywna mapa każdego punktu kontroli bezpieczeństwa, przez który przechodzą Twoje dane — od przeglądarki użytkownika po zaszyfrowaną bazę danych.

Publiczny Internet

Cały ruch klienta jest szyfrowany protokołem TLS 1.3 jako preferowanym i TLS 1.2 jako minimalnym. Starsze wersje TLS są wyłączone. Port HTTP 80 przekierowuje na HTTPS.

Środki bezpieczeństwa

Preferowany TLS 1.3 — uwierzytelnione szyfrowanie z utajnianiem z wyprzedzeniem
Minimum TLS 1.2 — TLS 1.0 i 1.1 trwale zablokowane
AWS ELBSecurityPolicy-TLS13-1-2-2021-06
Port HTTP 80 → stałe przekierowanie 301 HTTPS

Każde żądanie przychodzące przechodzi przez AWS WAF przed dotarciem do kodu aplikacji. Pięć grup reguł blokuje wzorce ataków OWASP i ogranicza ruch.

Środki bezpieczeństwa

P10 — Zestaw reguł OWASP Core (SQLi, XSS, path traversal)
P20 — Znane złośliwe wejścia (Log4Shell, SSRF, RFI, znane CVE)
P30 — Limit żądań autoryzacji: 300 req / 5 min → ZABLOKUJ
P40 — Limit żądań AI: 500 req / 5 min → ZABLOKUJ
P50 — Globalny limit żądań: 3 000 req / 5 min na IP → ZABLOKUJ

ALB obsługuje terminację TLS, rozdziela ruch między strefy dostępności i kieruje tylko do zdrowych kontenerów w prywatnych podsieciach.

Środki bezpieczeństwa

Terminacja TLS na ALB — ruch przekazywany do prywatnych podsieci
Dystrybucja Multi-AZ: eu-central-1a i eu-central-1c
Sprawdzanie stanu weryfikuje nowe wdrożenia przed przyjęciem ruchu
Przekierowanie portu 3000 tylko przez referencję grupy bezpieczeństwa
Prywatny VPC · eu-central-1

Aplikacja działa w kontenerach ECS Fargate w prywatnych podsieciach z wyłączonym publicznym IP. Interfejsy zgłaszającego i admina są odizolowane.

Środki bezpieczeństwa

Prywatna podsieć — assignPublicIp: WYŁĄCZONE
Zgłaszanie odizolowane domenowo — brak wspólnych plików cookie
Wymuszanie JWT + MFA w warstwie middleware
Organizacja + rola + 16 flag uprawnień sprawdzanych przy każdym żądaniu
16 sekretów wstrzykiwanych z Secrets Manager przez referencje ARN
HSTS, CSP, X-Frame-Options DENY w każdej odpowiedzi
hCaptcha we wszystkich publicznych punktach zgłoszeń

Aurora PostgreSQL działa w prywatnej podsieci, akceptując połączenia tylko z grupy bezpieczeństwa zadań ECS na porcie 5432.

Środki bezpieczeństwa

Prywatna podsieć — port 5432 tylko z SG zadań ECS
PostgreSQL Row-Level Security: izolacja najemców egzekwowana przez silnik bazy danych
Szyfrowanie AES-256 w spoczynku dedykowanym kluczem AWS KMS
Uwierzytelnianie na tokenach IAM — brak statycznych haseł bazy danych
Wymuszone SSL we wszystkich połączeniach
Ochrona przed usunięciem WŁĄCZONA · Kopie 7-dniowe

Załączniki spraw są przechowywane w prywatnym kubełku S3 z włączonymi wszystkimi czterema blokadami dostępu publicznego.

Środki bezpieczeństwa

Wszystkie 4 blokady dostępu publicznego włączone — zero dostępu publicznego
Szyfrowanie AES-256 w spoczynku (SSE-S3)
Wersjonowanie WŁĄCZONE — odzyskiwanie danych w punkcie w czasie
Pre-podpisane adresy URL z TTL 24h — pliki nigdy nie są publicznie widoczne
VPC Gateway Endpoint — ruch S3 pozostaje w sieci szkieletowej AWS
Polityka kubełka tylko HTTPS — żądania HTTP zwracają 403

16 sekretów aplikacji przechowywanych pod dedykowanym prefiksem w AWS Secrets Manager, wstrzykiwanych przy uruchamianiu kontenera.

Środki bezpieczeństwa

16 sekretów pod prefiksem voicase/
Szyfrowane w spoczynku dedykowanym kluczem AWS KMS
Wstrzykiwane jako referencje ARN secrets[].valueFrom
Zero czystego tekstu w wyjściach API DescribeTaskDefinition
Rola wykonawcza ograniczona tylko do prefiksu voicase/*
CI/CD uwierzytelnia przez OIDC — brak przechowywanych poświadczeń
Nasza obietnica

Zaufanie zdobyte działaniem, nie słowami.

Zainwestowaliśmy w infrastrukturę bezpieczeństwa, która przewyższa standardy branżowe.

Architektura Zero-Trust

Każde żądanie przechodzi przez WAF, TLS, walidację JWT, weryfikację organizacji i Row-Level Security — siedem niezależnych warstw.

Nienaruszalne ścieżki audytu

Każda akcja, dostęp i zmiana danych jest trwale rejestrowana w postaci typowanych zdarzeń bezpieczeństwa.

Anonimowość z architektury

Tożsamość zgłaszającego jest strukturalnie oddzielona od danych. IP i sesje nigdy nie są ujawniane administratorom.

Lokalizacja w UE, ochrona przed usunięciem

Wszystkie dane przechowywane we Frankfurcie (eu-central-1) w infrastrukturze ISO 27001. Ochrona przed usunięciem, kopie zapasowe i 99,9% dostępności.

FAQ dotyczące bezpieczeństwa

Pytania o bezpieczeństwo, jasne odpowiedzi

Wszystko, co musisz wiedzieć o tym, jak chronimy Twoje dane i sygnalistów.

Wszystkie dane są przechowywane w infrastrukturze AWS z certyfikatem ISO 27001 w UE (Frankfurt, Niemcy — eu-central-1). Kontenery aplikacji i baza danych działają w prywatnych podsieciach bez publicznych adresów IP. Dostęp jest ściśle oparty na rolach z 4 poziomami uprawnień. PostgreSQL Row-Level Security wymusza izolację najemców na poziomie bazy danych.

Zgłaszający przesyłają sprawy bez zakładania konta ani podawania danych identyfikacyjnych. Unikalny bezpieczny token jest wydawany do dalszego kontaktu. Adresy IP nigdy nie są ujawniane administratorom. hCaptcha chroni wszystkie publiczne formularze.

W tranzycie: preferowany jest TLS 1.3 (minimum TLS 1.2). Port HTTP 80 przekierowuje na HTTPS. W spoczynku: Aurora PostgreSQL jest szyfrowana dedykowanym kluczem AWS KMS (AES-256). Załączniki S3 używają AES-256 (SSE-S3). Wszystkie 16 sekretów aplikacji jest przechowywanych w AWS Secrets Manager.

Izolacja najemców jest egzekwowana na trzech poziomach: walidacja każdego żądania przez BaseApiHandler, PostgreSQL Row-Level Security zapewniający izolację zapytań w bazie danych oraz widoczność zgłoszeń ograniczona do działów.

AWS WAF jest połączony z Application Load Balancer z 5 grupami reguł: OWASP Core Rules, Known Bad Inputs, limit żądań autoryzacji (300/5 min), AI (500/5 min) oraz globalny (3 000/5 min na IP). hCaptcha chroni wszystkie punkty końcowe.

Potok CI/CD wykorzystuje GitHub Actions z federacją OIDC do uwierzytelniania w AWS — brak długotrwałych poświadczeń w kodzie. Obrazy kontenerów są automatycznie skanowane pod kątem podatności.

Tak. VoiCase prowadzi niezmienną ścieżkę audytu dla każdej akcji na sprawie i zmiany danych. Rekordy audytu można wyeksportować w ustrukturyzowanym formacie PDF, gotowym dla organów nadzorczych RODO lub audytów wewnętrznych.

Infrastruktura jest hostowana w AWS z certyfikatem ISO 27001 w UE (Frankfurt). Kontrole platformy są dostosowane do kryteriów SOC 2 i ISO 27001 Załącznik A. Wbudowane procedury RODO obejmują wnioski osób, których dane dotyczą (Art. 15–22).

Pytania dotyczące bezpieczeństwa?

Nasz zespół ds. bezpieczeństwa chętnie szczegółowo omówi nasze środki ochrony.

Skontaktuj się z zespołem