# Безпека та керування доступом

> Вибрані роботи, що демонструють цю послугу.

- [Посилила безпеку даних, впровадивши 1 000 правил RBAC для розробників, екземплярів застосунків, PostgreSQL, MS SQL та інших Linux‑серверів, запобігши несанкціонованому доступу; задокументувала за допомогою автоматизації Ansible.](https://platform.engineer.company/uk/portfolio/enhanced-data-security-by-implementing-1-000-rbac-14/)
- [Запобігла порушенням безпеки, очоливши ініціативи з керування доступом, використовуючи M365, 1Password, Red Hat SSO та OKTA SSO.](https://platform.engineer.company/uk/portfolio/prevented-security-breaches-by-leading-access-management-initiatives-21/)
- [Керувала та усувала несправності 8 з'єднань WireGuard VPN та IPSEC VPN, забезпечивши безпечний зв'язок між системами Google Cloud та Linux.](https://platform.engineer.company/uk/portfolio/managed-and-troubleshooted-8-wireguard-vpn-and-ipsec-23/)
- [Покращила комунікацію та співпрацю в команді, впровадивши Slack, Mattermost, 1Password та Jira, заощадивши 8 000 людино‑годин.](https://platform.engineer.company/uk/portfolio/improved-team-communication-and-collaboration-by-implementing-slack-34/)
- [Адмініструвала мережеву інфраструктуру для понад 1 000 серверів, забезпечивши оптимальне розгортання систем, безпеку та усунення несправностей.](https://platform.engineer.company/uk/portfolio/administered-network-infrastructure-for-over-1-000-servers-39/)
- [Автоматизувала створення сертифікатів SSL/TLS для 100 застосунків Docker, забезпечивши безпечні з'єднання на хостах Ubuntu Linux.](https://platform.engineer.company/uk/portfolio/automated-ssl-tls-certificate-creation-for-100-docker-41/)
- [Спроєктувала систему перемикання контексту організації з клієнтським localStorage та серверним дзеркалюванням cookie, що дозволила користувачам діяти від імені керованих організацій, забезпечуючи авторизацію за принципом найменших привілеїв.](https://platform.engineer.company/uk/portfolio/designed-an-organization-context-switching-system-with-client-59/)
- [Побудувала електронну пошту як можливість платформи — три провайдери з резервним перемиканням, webhooks доставки, логування надсилання й доставки, шаблонізацію та кампанії — за перевіркою під час запуску, яка не дасть застосунку стартувати без жодного з них.](https://platform.engineer.company/uk/portfolio/built-email-as-a-platform-capability-with-failover-62/)
- [Розгорнула інфраструктуру Azure як код за допомогою Bicep — Container Apps, PostgreSQL Flexible Server, Front Door/WAF та мережу — у середовищах development, staging і production.](https://platform.engineer.company/uk/portfolio/provisioned-azure-infrastructure-as-code-with-bicep-container-68/)
- [Посилила захист застосунку за допомогою CSP на основі nonce, HSTS, cookie SameSite, ролей бази даних за принципом найменших привілеїв та серверних повторних перевірок прав доступу.](https://platform.engineer.company/uk/portfolio/hardened-the-application-with-nonce-based-csp-hsts-77/)
- [Автоматизувала командну співпрацю, керування паролями, управління завданнями та часом, а також створила напівавтоматичну систему демонстрації проєктів, підвищивши продуктивність команди.](https://platform.engineer.company/uk/portfolio/automated-team-collaboration-password-management-task-and-time-89/)
- [Інтегрувала загальнокорпоративну систему керування паролями, посиливши безпеку та оптимізувавши керування доступом.](https://platform.engineer.company/uk/portfolio/integrated-a-company-wide-password-management-system-strengthening-90/)
- [Побудувала рівень платежів і прав доступу — Stripe поряд із внутрішньозастосунковими покупками Apple і Google — обмеживши каталог, пошук та експорт моделлю доступу з 11 таблиць, яку перевіряє сервер.](https://platform.engineer.company/uk/portfolio/built-the-payments-and-entitlements-layer-96/)
- [Побудувала засоби протидії зловживанням за принципом fail‑closed — 22 обмежувачі частоти на Redis, Cloudflare Turnstile, ідемпотентність запитів та прив'язку до origin — щоб платформа відсікала ботів і напливи, а не довіряла тим, хто її викликає.](https://platform.engineer.company/uk/portfolio/built-fail-closed-abuse-controls-and-rate-limiting-100/)
- [Побудувала наскрізний процес заявок на володіння компанією — користувач заявляє права на компанію, адміністратор ухвалює рішення, а схвалення переписує граф авторизації, який визначає, кому що дозволено редагувати.](https://platform.engineer.company/uk/portfolio/built-company-ownership-claims-end-to-end-103/)
- [Запровадила безперервну програму безпеки — сканування коду, DAST, перевірки залежностей і вразливостей, генерацію SBOM, пошук секретів та actions, закріплені за SHA, — поряд із 21 письмовим аудитом безпеки.](https://platform.engineer.company/uk/portfolio/established-a-continuous-security-programme-104/)
- [Знайшла й закрила три захисти SSH від перебору, які ніколи не працювали: тюрму блокування, що стежила за портом 22, поки демон слухав 1986, обмеження швидкості, затінене ширшим правилом над ним, і дію блокування, чий бінарний файл ніколи не знаходився, тож жодне блокування ніколи не застосовувалося.](https://platform.engineer.company/uk/portfolio/found-three-ssh-brute-force-protections-that-never-worked-110/)
- [Загартувала SSH до 24 стверджених директив із тристадійною перевіркою — файл‑кандидат, зібрана конфігурація, а тоді власне зчитування демона — після того, як зчитування спіймало робочий сервер на мовчазному перевизначенні двох із двадцяти чотирьох.](https://platform.engineer.company/uk/portfolio/hardened-ssh-with-three-stage-validation-111/)
- [Довела весь шлях блокування вторгнень на кожному запуску загартування, блокуючи зарезервовану тестову адресу, читаючи отримане правило ядра й знімаючи блокування у гарантованому блоці прибирання, щоб тюрма, яка перестала працювати, валила запуск, а не звітувала про здоров'я.](https://platform.engineer.company/uk/portfolio/proved-the-intrusion-banning-path-on-every-converge-112/)
- [Перевірила правила фаєрвола за позицією, а не за наявністю, читаючи пронумерований перелік правил і живий ланцюг фільтрації пакетів, бо правило, яке існує, — це не правило, до якого доходить хоч один пакет.](https://platform.engineer.company/uk/portfolio/verified-firewall-rules-by-position-113/)
- [Додала передпольотний play, який виконує той самий код, що й зведення, проти локальних секретів оператора приблизно за секунду, після того як наполовину застосований продакшн‑запуск загинув на дев'ятому завданні з уже записаними на живий хост налаштуваннями swap.](https://platform.engineer.company/uk/portfolio/added-a-preflight-play-for-secrets-117/)
- [Звірила зону DNS із 20 записів декларативно з API Cloudflare, з окремими входами для аудиту та експорту в BIND, і вимкнула проксі CDN назад із міркувань приватності після того, як його побудувала.](https://platform.engineer.company/uk/portfolio/reconciled-a-dns-zone-declaratively-118/)
- [Зменшила експозицію пісочниці systemd на кожному юніті, який встановлює сама платформа, — служба сигналу живучості з 9,6 UNSAFE до 1,5, звернений до інтернету git‑форж із 8,3 EXPOSED до 1,5 — і додала перевірку парсером під час зведення, знайшовши директиву з помилкою, яку мовчки ігнорували у трьох шаблонах юнітів.](https://platform.engineer.company/uk/portfolio/cut-systemd-sandbox-exposure-across-every-unit-119/)
- [Розгорнула контейнерний рівень на Podman і Quadlet під systemd, а не на Docker, бо Docker публікує порти контейнерів над власними правилами фаєрвола хоста, — і дала розгортанням непривілейованого користувача з однією фіксованою командою замість root.](https://platform.engineer.company/uk/portfolio/deployed-a-container-plane-on-podman-and-quadlet-122/)
- [Автоматизувала провізіювання другого сервера в другого хмарного провайдера, створивши фаєрвол перед машиною, щоб вона народжувалася за ним, із фаєрволами обох провайдерів, написаними прямо до їхніх REST API, щоб уникнути сторонньої колекції.](https://platform.engineer.company/uk/portfolio/provisioned-a-second-server-from-code-123/)
- [Записала правило обсягу в репозиторій після того, як реструктуризація занесла до нього інвентар, дозволи фаєрвола та прозу іншої компанії, — і втримала карантинований залишок під сканером секретів, замість виключити його.](https://platform.engineer.company/uk/portfolio/wrote-a-scope-rule-after-a-credential-leak-124/)
- [Розділила чотири секрети, що належать окремому хосту, після встановлення, що два хости зі спільним сигналом живучості сповіщають менше, ніж два сигнали, а не більше, і що спільна парольна фраза резервних копій робить два хости одним репозиторієм.](https://platform.engineer.company/uk/portfolio/split-every-operational-secret-per-host-125/)
- [Дістала ту половину ядра обміну повідомленнями, якої застосунок ніколи не використовував, — передавання резервної копії, зникомі повідомлення, редагування та повторне надсилання, підтверджені запрошення, проксі та політику шифрування, — ведучи кожен тест проти справжньої бібліотеки без заглушок.](https://platform.engineer.company/uk/portfolio/reached-the-unused-half-of-the-messaging-core-161/)
- [Проаудитувала 644 крейти Rust на сумісність ліцензій при кожній збірці й довела, що перевірка спрацьовує, переписавши ліцензію одного крейта й перемістивши зафіксовану ревізію ядра без перегенерації.](https://platform.engineer.company/uk/portfolio/audited-644-rust-crates-for-licence-compatibility-163/)
- [Виміряла тринадцять адрес лише за власним журналом доступу вебсервера — без кукі, без трекерів і без сторонніх сервісів — маскуючи мережу клієнта в момент запису рядка та згортаючи результат у постійний архів із 21 денного показника та 20 місячних фасетів.](https://platform.engineer.company/uk/portfolio/measured-thirteen-addresses-from-the-access-log-alone-166/)
- [Опублікувала сайт як onion‑дзеркало в Tor на читабельній адресі, що починається з engineer, з ключем, згенерованим поза хостом, тож він ніколи не потрапив ні до цього репозиторію, ні на ноутбук, і лишила ці двері єдиними з чотирьох, які ніколи не рахують.](https://platform.engineer.company/uk/portfolio/published-the-site-as-a-tor-onion-mirror-on-a-readable-168/)

<https://platform.engineer.company/uk/services/security-access/>
