← Все кейсы
FoodTech / Platform FoodTech-платформа

Ни один секрет не хранится там, где его не должно быть

Управление секретами

Вызов

Любая цифровая платформа работает с сотнями паролей, ключей доступа и сертификатов — коллективно они называются «секреты». Хранение секретов в файлах конфигурации или репозиториях кода — распространённая практика, которая создаёт серьёзный риск: если репозиторий скомпрометирован, злоумышленник получает доступ ко всей инфраструктуре.

Перед командой стояла задача: за 8 месяцев перенести всё в централизованное защищённое хранилище, охватив 5 окружений платформы.

01 Секреты хранились в зашифрованных файлах в репозиториях — при компрометации кода под угрозой вся инфраструктура
02 Нет аудита: невозможно ответить на вопрос «кто и когда обращался к конкретному паролю»
03 Ротация учётных данных — ручная операция, выполнялась нерегулярно

Что было сделано

Полная миграция инфраструктурных секретов в HashiCorp Vault за 8 месяцев. Более 20 сервисов, все окружения: разработка, тестирование, staging и production.

Миграция на HashiCorp Vault

Все инфраструктурные секреты перенесены из файловой системы в Vault — специализированное хранилище с шифрованием, аудитом и управлением доступом. Работа заняла 8 месяцев и охватила более 20 инфраструктурных сервисов во всех окружениях.

Полный аудит-лог

Каждое обращение к секрету теперь фиксируется: кто запросил, когда, из какого сервиса. Это требование соответствия стандартам безопасности, которое раньше было невыполнимым.

Минимальные привилегии

Каждый сервис получает доступ только к тем секретам, которые ему реально нужны. Компрометация одного сервиса не открывает доступ к секретам других.

Резервное копирование Vault

Настроено регулярное резервное копирование всех экземпляров хранилища с проверкой возможности восстановления. Потеря хранилища секретов была бы катастрофой — теперь это исключено.

Оптимизация структуры

Параллельно с миграцией проведена реструктуризация: секреты организованы по окружениям и сервисам, что упрощает управление и аудит.

HashiCorp VaultKubernetesGitLab CIArgoCDTerraform

Было / Стало

Before Секреты в зашифрованных файлах в репозиториях кода
After Централизованный Vault с шифрованием и изолированным доступом
Before Нет аудита: кто и когда использовал секрет — неизвестно
After Полный аудит-лог каждого обращения к секрету
Before Один скомпрометированный файл = доступ ко всей инфраструктуре
After Компрометация одного сервиса не раскрывает секреты других
Before Ротация паролей — вручную, нерегулярно
After Ротация автоматизирована, проводится по расписанию
Before Нет резервной копии секретов — потеря = катастрофа
After Регулярные проверенные резервные копии всех экземпляров Vault
За 8 месяцев — от секретов в репозиториях до полного аудита каждого обращения. 20+ сервисов, 5 окружений, ни одного инцидента при миграции.
Инженерная команда FoodTech-платформа

Лежит прод, теряются заказы?

Подключимся в течение часа. Договор — потом.

Связаться сейчас