Polityka Bezpieczeństwa
Ostatnia aktualizacja: 29 marca 2024
Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne stosowane przez fadutiy w celu ochrony danych, systemów i infrastruktury przed nieautoryzowanym dostępem, utratą lub naruszeniem. Korzystanie z naszych usług oznacza akceptację zasad opisanych w niniejszym dokumencie.
1. Zakres stosowania
Niniejsza polityka dotyczy wszystkich systemów informatycznych, aplikacji, baz danych, sieci oraz zasobów przetwarzających dane w ramach platformy fadutiy. Obejmuje ona wszystkich pracowników, podwykonawców, partnerów oraz użytkowników korzystających z usług świadczonych przez fadutiy.com.
2. Zasady ogólne
Bezpieczeństwo informacji opiera się na trzech fundamentalnych zasadach:
- Poufność - dostęp do danych jest przyznawany wyłącznie uprawnionym osobom i systemom.
- Integralność - dane są chronione przed nieautoryzowaną modyfikacją lub uszkodzeniem.
- Dostępność - systemy i dane są dostępne dla uprawnionych użytkowników wtedy, gdy są potrzebne.
3. Bezpieczeństwo infrastruktury
3.1 Środowisko serwerowe
Infrastruktura serwisowa fadutiy jest hostowana w certyfikowanych centrach danych spełniających uznane standardy bezpieczeństwa fizycznego i środowiskowego. Stosujemy następujące środki ochrony:
- Kontrola dostępu fizycznego do serwerowni z rejestrowaniem wejść i wyjść.
- Redundantne zasilanie i systemy chłodzenia zapewniające ciągłość działania.
- Monitoring środowiskowy w trybie ciągłym.
- Separacja środowisk produkcyjnych, testowych i deweloperskich.
3.2 Bezpieczeństwo sieci
- Stosowanie zapór sieciowych (firewall) filtrujących ruch przychodzący i wychodzący.
- Segmentacja sieci w celu ograniczenia zasięgu potencjalnych incydentów.
- Systemy wykrywania i zapobiegania włamaniom (IDS/IPS).
- Regularne skanowanie podatności infrastruktury sieciowej.
- Ochrona przed atakami typu DDoS na poziomie infrastruktury.
4. Szyfrowanie danych
4.1 Dane w transmisji
Wszelka komunikacja między użytkownikiem a platformą fadutiy jest szyfrowana przy użyciu protokołu TLS w wersji 1.2 lub wyższej. Certyfikaty SSL/TLS są regularnie odnawiane i monitorowane pod kątem ważności.
4.2 Dane w spoczynku
Dane przechowywane na serwerach fadutiy są szyfrowane przy użyciu standardowych algorytmów szyfrowania symetrycznego. Klucze szyfrujące są zarządzane za pomocą dedykowanych systemów zarządzania kluczami (KMS) z ograniczonym dostępem.
4.3 Hasła i dane uwierzytelniające
Hasła użytkowników nigdy nie są przechowywane w postaci jawnej. Stosujemy funkcje skrótu z solą (salted hashing) zgodnie z aktualnymi zaleceniami branżowymi. Dane uwierzytelniające do usług zewnętrznych są przechowywane w zaszyfrowanych magazynach tajemnic.
5. Kontrola dostępu
5.1 Zasada minimalnych uprawnień
Każdy użytkownik, pracownik oraz system otrzymuje wyłącznie te uprawnienia, które są niezbędne do wykonywania przypisanych zadań. Uprawnienia są regularnie przeglądane i weryfikowane.
5.2 Uwierzytelnianie
- Wymóg stosowania silnych haseł zgodnych z określonymi regułami złożoności.
- Obsługa uwierzytelniania wieloskładnikowego (MFA) dla kont użytkowników.
- Automatyczne wygasanie sesji po określonym czasie bezczynności.
- Blokada konta po wielokrotnych nieudanych próbach logowania.
5.3 Dostęp administracyjny
Dostęp do systemów produkcyjnych przez personel techniczny jest możliwy wyłącznie przez zabezpieczone kanały (VPN, bastion host) z obowiązkowym uwierzytelnianiem wieloskładnikowym. Wszystkie działania administracyjne są rejestrowane w dziennikach audytu.
6. Zarządzanie podatnościami
6.1 Aktualizacje i łatki bezpieczeństwa
Systemy operacyjne, oprogramowanie serwerowe i zależności aplikacyjne są regularnie aktualizowane. Krytyczne poprawki bezpieczeństwa są wdrażane w możliwie najkrótszym czasie od ich wydania.
6.2 Testy bezpieczeństwa
- Regularne automatyczne skanowanie podatności aplikacji i infrastruktury.
- Testy penetracyjne przeprowadzane przez niezależnych specjalistów.
- Przeglądy kodu źródłowego pod kątem bezpieczeństwa.
- Testy bezpieczeństwa przed wdrożeniem nowych funkcjonalności.
6.3 Program zgłaszania podatności
Zachęcamy do odpowiedzialnego ujawniania wykrytych podatności. Wszelkie informacje o potencjalnych lukach bezpieczeństwa należy zgłaszać na adres [email protected]. Zobowiązujemy się do potwierdzenia odbioru zgłoszenia w ciągu 5 dni roboczych.
7. Monitorowanie i rejestrowanie zdarzeń
Systemy fadutiy są objęte ciągłym monitorowaniem bezpieczeństwa obejmującym:
- Rejestrowanie zdarzeń systemowych, dostępu do danych i działań administracyjnych.
- Automatyczne alerty w przypadku wykrycia anomalii lub podejrzanej aktywności.
- Centralne przechowywanie dzienników zdarzeń z ochroną przed modyfikacją.
- Regularne przeglądy dzienników przez zespół bezpieczeństwa.
Logi bezpieczeństwa są przechowywane przez okres niezbędny do celów audytowych i zgodności z obowiązującymi przepisami.
8. Ciągłość działania i odtwarzanie po awarii
8.1 Kopie zapasowe
Dane użytkowników są objęte regularnym harmonogramem tworzenia kopii zapasowych. Kopie przechowywane są w zaszyfrowanej formie w geograficznie odseparowanych lokalizacjach. Procedury odtwarzania danych są regularnie testowane w celu weryfikacji ich skuteczności.
8.2 Plan ciągłości działania
fadutiy posiada udokumentowany plan ciągłości działania (BCP) oraz plan odtwarzania po awarii (DRP), które są regularnie przeglądane i aktualizowane. Plany te określają procedury postępowania w przypadku poważnych incydentów wpływających na dostępność usług.
9. Zarządzanie incydentami bezpieczeństwa
9.1 Procedura reagowania
W przypadku wykrycia incydentu bezpieczeństwa stosujemy ustrukturyzowaną procedurę obejmującą:
- Identyfikację - wykrycie i potwierdzenie incydentu.
- Izolację - ograniczenie zasięgu i skutków incydentu.
- Analizę - ustalenie przyczyn i zakresu naruszenia.
- Eliminację - usunięcie przyczyny incydentu.
- Odtworzenie - przywrócenie normalnego funkcjonowania systemów.
- Dokumentację - sporządzenie raportu poincydentowego i wdrożenie działań zapobiegawczych.
9.2 Powiadamianie o naruszeniach
W przypadku naruszenia bezpieczeństwa danych mogącego mieć wpływ na użytkowników, fadutiy zobowiązuje się do niezwłocznego powiadomienia poszkodowanych stron zgodnie z obowiązującymi przepisami prawa. Powiadomienie będzie zawierać informacje o charakterze naruszenia, potencjalnych skutkach oraz podjętych działaniach zaradczych.
10. Bezpieczeństwo łańcucha dostaw
fadutiy stosuje rygorystyczne procedury oceny bezpieczeństwa dostawców i podwykonawców mających dostęp do systemów lub danych. Wymagamy od partnerów przestrzegania standardów bezpieczeństwa zgodnych z niniejszą polityką. Umowy z dostawcami zawierają postanowienia dotyczące ochrony danych i bezpieczeństwa informacji.
11. Szkolenia i świadomość bezpieczeństwa
Wszyscy pracownicy fadutiy przechodzą regularne szkolenia z zakresu bezpieczeństwa informacji, obejmujące:
- Podstawy bezpieczeństwa cybernetycznego i ochrony danych.
- Rozpoznawanie prób phishingu i inżynierii społecznej.
- Procedury postępowania z danymi poufnymi.
- Obowiązki wynikające z niniejszej polityki bezpieczeństwa.
12. Zgodność ze standardami
fadutiy dąży do utrzymania zgodności z uznanymi standardami i najlepszymi praktykami branżowymi w zakresie bezpieczeństwa informacji. Regularnie przeprowadzamy wewnętrzne audyty bezpieczeństwa w celu weryfikacji skuteczności stosowanych środków ochrony.
13. Klasyfikacja danych
Dane przetwarzane przez fadutiy są klasyfikowane według następującego schematu:
| Kategoria | Opis | Poziom ochrony |
|---|---|---|
| Publiczne | Informacje dostępne dla wszystkich użytkowników | Standardowy |
| Wewnętrzne | Dane operacyjne przeznaczone wyłącznie dla pracowników | Podwyższony |
| Poufne | Dane klientów i informacje biznesowe | Wysoki |
| Krytyczne | Dane finansowe, uwierzytelniające i szczególnie wrażliwe | Najwyższy |
14. Przechowywanie i usuwanie danych
Dane są przechowywane wyłącznie przez okres niezbędny do realizacji celów, dla których zostały zebrane, lub przez czas wymagany przepisami prawa. Po upływie okresu retencji dane są trwale usuwane przy użyciu metod uniemożliwiających ich odtworzenie. Użytkownicy mogą wnioskować o usunięcie swoich danych zgodnie z zasadami określonymi w Polityce Prywatności.
15. Zmiany w polityce bezpieczeństwa
fadutiy zastrzega sobie prawo do aktualizacji niniejszej polityki w celu odzwierciedlenia zmian w stosowanych technologiach, praktykach branżowych lub wymogach prawnych. O istotnych zmianach użytkownicy będą informowani za pośrednictwem platformy lub poczty elektronicznej. Dalsze korzystanie z usług po opublikowaniu zmian oznacza ich akceptację.
16. Kontakt w sprawach bezpieczeństwa
Wszelkie pytania, obawy lub zgłoszenia dotyczące bezpieczeństwa prosimy kierować do nas za pośrednictwem następujących kanałów:
- Adres e-mail: [email protected]
- Telefon: +48 32 414 17 18
- Adres korespondencyjny: Hetmańska 82, 44-270 Rybnik, Polska
Dokładamy wszelkich starań, aby odpowiadać na zgłoszenia dotyczące bezpieczeństwa w możliwie najkrótszym czasie. Dziękujemy za pomoc w utrzymaniu wysokiego poziomu bezpieczeństwa naszej platformy.