Polityka Bezpieczeństwa
Ostatnia aktualizacja: 21 sierpnia 2024
Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne wdrożone przez Sacokei (sacokei.com) w celu ochrony danych, systemów i infrastruktury przed nieautoryzowanym dostępem, utratą lub naruszeniem. Korzystając z naszych usług, akceptujesz zasady opisane w niniejszym dokumencie.
1. Zakres stosowania
Niniejsza polityka ma zastosowanie do wszystkich systemów, aplikacji, danych i procesów obsługiwanych przez Sacokei, w tym do platformy internetowej dostępnej pod adresem sacokei.com, interfejsów programistycznych (API), infrastruktury serwerowej oraz danych przetwarzanych w imieniu użytkowników i klientów.
2. Bezpieczeństwo infrastruktury
2.1 Środowisko hostingowe
Nasze usługi są hostowane w centrach danych spełniających uznane standardy branżowe w zakresie bezpieczeństwa fizycznego i logicznego. Infrastruktura jest chroniona przez wielowarstwowe mechanizmy kontroli dostępu, systemy wykrywania włamań oraz ciągłe monitorowanie.
2.2 Separacja środowisk
Środowiska produkcyjne, testowe i deweloperskie są od siebie logicznie odseparowane. Dane produkcyjne nie są wykorzystywane w środowiskach nieprodukcyjnych bez uprzedniej anonimizacji.
2.3 Redundancja i dostępność
Systemy krytyczne są projektowane z uwzględnieniem redundancji w celu minimalizacji przestojów. Wdrożone są procedury tworzenia kopii zapasowych oraz plany przywracania sprawności po awarii, które są regularnie testowane.
3. Szyfrowanie danych
3.1 Dane w transmisji
Wszystkie dane przesyłane między użytkownikami a naszymi serwerami są szyfrowane przy użyciu protokołu TLS (Transport Layer Security) w wersji 1.2 lub wyższej. Połączenia nieszyfrowane są automatycznie przekierowywane na bezpieczny protokół HTTPS.
3.2 Dane w spoczynku
Wrażliwe dane przechowywane w naszych systemach są szyfrowane z użyciem algorytmów spełniających aktualne standardy branżowe. Klucze szyfrowania są zarządzane z zachowaniem zasady rozdzielenia obowiązków i regularnie rotowane.
3.3 Hasła i dane uwierzytelniające
Hasła użytkowników nigdy nie są przechowywane w postaci jawnej. Stosujemy jednokierunkowe funkcje skrótu z solą, zgodne z aktualnymi zaleceniami kryptograficznymi.
4. Kontrola dostępu
4.1 Zasada najmniejszych uprawnień
Dostęp do systemów i danych jest przyznawany wyłącznie w zakresie niezbędnym do wykonywania określonych obowiązków. Uprawnienia są regularnie przeglądane i aktualizowane w miarę zmian ról i zadań.
4.2 Uwierzytelnianie wieloskładnikowe
Dostęp administracyjny do systemów krytycznych wymaga uwierzytelniania wieloskładnikowego (MFA). Zachęcamy również wszystkich użytkowników do włączenia MFA na ich kontach.
4.3 Zarządzanie sesjami
Sesje użytkowników są zarządzane z uwzględnieniem limitów czasu nieaktywności. Tokeny sesji są generowane w sposób kryptograficznie bezpieczny i unieważniane po wylogowaniu.
4.4 Dostęp pracowników
Pracownicy uzyskują dostęp do systemów produkcyjnych wyłącznie w uzasadnionych przypadkach służbowych. Każdy dostęp jest rejestrowany i podlega audytowi. Konta pracowników są dezaktywowane niezwłocznie po zakończeniu współpracy.
5. Bezpieczeństwo aplikacji
5.1 Cykl bezpiecznego wytwarzania oprogramowania
Bezpieczeństwo jest uwzględniane na każdym etapie procesu wytwarzania oprogramowania. Kod jest poddawany przeglądom pod kątem bezpieczeństwa przed wdrożeniem na środowisko produkcyjne.
5.2 Ochrona przed typowymi zagrożeniami
Wdrożone mechanizmy ochrony obejmują zabezpieczenia przed atakami typu SQL Injection, Cross-Site Scripting (XSS), Cross-Site Request Forgery (CSRF) oraz innymi zagrożeniami ujętymi w standardach OWASP Top 10.
5.3 Zarządzanie zależnościami
Biblioteki i komponenty zewnętrzne są regularnie aktualizowane w celu eliminacji znanych podatności. Stosujemy automatyczne skanowanie zależności jako element procesu ciągłej integracji.
5.4 Testy bezpieczeństwa
Przeprowadzamy regularne testy penetracyjne oraz oceny podatności. Wyniki tych testów są analizowane, a zidentyfikowane problemy są usuwane zgodnie z ustalonymi priorytetami i harmonogramami.
6. Monitorowanie i rejestrowanie zdarzeń
6.1 Ciągłe monitorowanie
Systemy są monitorowane w trybie ciągłym pod kątem anomalii, nieautoryzowanych prób dostępu oraz podejrzanej aktywności. Alerty bezpieczeństwa są przeglądane przez wyznaczony personel.
6.2 Logi systemowe
Zdarzenia systemowe, działania administracyjne oraz operacje na danych są rejestrowane w bezpiecznych, niemodyfikowalnych logach. Logi są przechowywane przez okres wymagany przez obowiązujące przepisy lub wewnętrzne procedury, w zależności od tego, który z tych okresów jest dłuższy.
6.3 Ochrona logów
Logi bezpieczeństwa są chronione przed modyfikacją i usunięciem. Dostęp do logów jest ograniczony do upoważnionego personelu.
7. Reagowanie na incydenty bezpieczeństwa
7.1 Plan reagowania
Posiadamy udokumentowany plan reagowania na incydenty bezpieczeństwa, który określa procedury wykrywania, analizy, ograniczania skutków, eliminacji przyczyn oraz przywracania sprawności systemów.
7.2 Powiadamianie o naruszeniach
W przypadku naruszenia bezpieczeństwa danych, które może mieć wpływ na użytkowników, zobowiązujemy się do powiadomienia poszkodowanych stron w terminie wymaganym przez obowiązujące przepisy prawa. Powiadomienie będzie zawierać opis charakteru naruszenia, rodzaj danych, których dotyczy, oraz zalecane działania zaradcze.
7.3 Analiza po incydencie
Po każdym istotnym incydencie bezpieczeństwa przeprowadzana jest analiza przyczyn źródłowych w celu wyciągnięcia wniosków i wdrożenia usprawnień zapobiegających podobnym zdarzeniom w przyszłości.
8. Bezpieczeństwo fizyczne
Centra danych wykorzystywane do świadczenia naszych usług są wyposażone w mechanizmy kontroli dostępu fizycznego, w tym systemy kart dostępu, monitoring wizyjny oraz procedury weryfikacji tożsamości personelu. Nieautoryzowany dostęp fizyczny do infrastruktury jest niemożliwy.
9. Zarządzanie dostawcami i podmiotami trzecimi
9.1 Ocena dostawców
Przed nawiązaniem współpracy z dostawcami mającymi dostęp do naszych systemów lub danych przeprowadzamy ocenę ich praktyk w zakresie bezpieczeństwa. Preferujemy dostawców posiadających uznane certyfikaty bezpieczeństwa.
9.2 Umowy z podmiotami trzecimi
Dostawcy przetwarzający dane w naszym imieniu są zobowiązani umownie do stosowania adekwatnych środków bezpieczeństwa oraz do przestrzegania obowiązujących przepisów o ochronie danych osobowych.
9.3 Ograniczenie dostępu podmiotów trzecich
Dostęp podmiotów trzecich do naszych systemów jest ograniczony do minimum niezbędnego do realizacji powierzonych zadań i jest monitorowany przez cały czas trwania współpracy.
10. Kopie zapasowe i ciągłość działania
10.1 Regularne kopie zapasowe
Dane użytkowników są objęte regularnymi procedurami tworzenia kopii zapasowych. Kopie zapasowe są przechowywane w bezpiecznych lokalizacjach i szyfrowane.
10.2 Testowanie przywracania
Procedury przywracania danych z kopii zapasowych są regularnie testowane w celu weryfikacji ich skuteczności i kompletności.
10.3 Cele czasu i punktu przywracania
Określone cele czasu przywracania (RTO) i cele punktu przywracania (RPO) są utrzymywane i regularnie weryfikowane w ramach testów planów ciągłości działania.
11. Szkolenia i świadomość bezpieczeństwa
Wszyscy pracownicy przechodzą szkolenia z zakresu bezpieczeństwa informacji podczas wdrożenia oraz regularnie w trakcie zatrudnienia. Szkolenia obejmują rozpoznawanie prób phishingu, bezpieczne postępowanie z danymi oraz procedury zgłaszania incydentów bezpieczeństwa.
12. Zgodność i audyty
Nasze praktyki w zakresie bezpieczeństwa są regularnie weryfikowane w ramach wewnętrznych i zewnętrznych przeglądów. Dążymy do zgodności z uznanymi standardami i ramami bezpieczeństwa informacji. Wyniki audytów są wykorzystywane do ciągłego doskonalenia stosowanych środków bezpieczeństwa.
13. Zgłaszanie podatności
Zachęcamy do odpowiedzialnego ujawniania wykrytych podatności w naszych systemach. Jeśli odkryłeś potencjalny problem bezpieczeństwa, prosimy o kontakt pod adresem [email protected] przed publicznym ujawnieniem informacji. Zobowiązujemy się do niezwłocznej analizy każdego zgłoszenia i podjęcia odpowiednich działań naprawczych.
14. Zmiany w Polityce Bezpieczeństwa
Niniejsza Polityka Bezpieczeństwa może być aktualizowana w celu odzwierciedlenia zmian w stosowanych praktykach, technologiach lub wymaganiach prawnych. O istotnych zmianach będziemy informować użytkowników za pośrednictwem platformy lub drogą elektroniczną. Dalsze korzystanie z usług po opublikowaniu zmian oznacza akceptację zaktualizowanej polityki.
15. Kontakt
W przypadku pytań dotyczących niniejszej Polityki Bezpieczeństwa lub zgłoszenia obaw związanych z bezpieczeństwem prosimy o kontakt:
Sacokei
Naddnieprzańska 2/4, 05-077 Warszawa, Polska
E-mail: [email protected]
Telefon: +48 601 307 106
Strona internetowa: sacokei.com