Polityka Bezpieczeństwa
Ostatnia aktualizacja: 18 listopada 2024
Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne wdrożone przez vafyvuu w celu ochrony danych użytkowników, zapewnienia integralności systemów oraz utrzymania ciągłości świadczonych usług. Korzystanie z naszych usług oznacza akceptację zasad opisanych w niniejszym dokumencie.
1. Zakres stosowania
Niniejsza polityka ma zastosowanie do wszystkich systemów informatycznych, aplikacji, baz danych oraz infrastruktury technicznej wykorzystywanej przez vafyvuu do świadczenia usług w zakresie automatyzacji tworzenia dashboardów finansowych. Obejmuje ona zarówno dane przetwarzane po stronie serwera, jak i dane przesyłane między użytkownikiem a naszymi systemami.
2. Ochrona danych w transmisji
Wszelka komunikacja między urządzeniami użytkowników a naszymi serwerami odbywa się z wykorzystaniem szyfrowania TLS (Transport Layer Security) w aktualnie zalecanej wersji. Certyfikaty SSL/TLS są regularnie odnawiane i monitorowane pod kątem ważności oraz poprawności konfiguracji.
Połączenia niezaszyfrowane są automatycznie przekierowywane do bezpiecznego protokołu HTTPS. Stosujemy nagłówki bezpieczeństwa HTTP, w tym HSTS (HTTP Strict Transport Security), aby zapobiec atakom typu downgrade.
3. Przechowywanie i ochrona danych
3.1. Szyfrowanie danych w spoczynku
Dane przechowywane w naszych systemach są szyfrowane przy użyciu algorytmów zgodnych z aktualnymi standardami branżowymi. Klucze szyfrujące są przechowywane oddzielnie od zaszyfrowanych danych i podlegają regularnej rotacji.
3.2. Integralność danych
Stosujemy mechanizmy kontroli integralności danych, w tym sumy kontrolne i weryfikację spójności baz danych. Wszelkie nieautoryzowane modyfikacje danych są wykrywane i rejestrowane w systemach audytowych.
3.3. Kopie zapasowe
Regularne kopie zapasowe danych są tworzone automatycznie i przechowywane w bezpiecznych, geograficznie rozproszonych lokalizacjach. Procedury przywracania danych są testowane cyklicznie w celu zapewnienia skuteczności w sytuacjach awaryjnych.
4. Kontrola dostępu
4.1. Uwierzytelnianie użytkowników
Dostęp do konta użytkownika wymaga uwierzytelnienia za pomocą hasła spełniającego minimalne wymagania złożoności. Zalecamy korzystanie z uwierzytelniania wieloskładnikowego (MFA), które zapewnia dodatkową warstwę ochrony konta.
4.2. Zarządzanie sesjami
Sesje użytkowników są zarządzane za pomocą bezpiecznych, losowo generowanych tokenów. Nieaktywne sesje są automatycznie wygaszane po określonym czasie. Użytkownicy mają możliwość zakończenia wszystkich aktywnych sesji z poziomu ustawień konta.
4.3. Dostęp pracowników
Dostęp do danych użytkowników przez pracowników vafyvuu jest ograniczony zgodnie z zasadą minimalnych uprawnień. Każdy dostęp do danych produkcyjnych jest rejestrowany i podlega regularnym przeglądom. Pracownicy przechodzą szkolenia z zakresu bezpieczeństwa informacji przed uzyskaniem dostępu do systemów produkcyjnych.
5. Bezpieczeństwo infrastruktury
5.1. Architektura sieciowa
Nasza infrastruktura jest podzielona na izolowane segmenty sieciowe. Ruch sieciowy jest filtrowany przez zapory ogniowe (firewalle) i systemy wykrywania intruzów (IDS/IPS). Dostęp do wewnętrznych zasobów infrastruktury jest możliwy wyłącznie przez zabezpieczone połączenia VPN.
5.2. Monitorowanie i wykrywanie zagrożeń
Systemy monitorowania działają nieprzerwanie i analizują logi systemowe, ruch sieciowy oraz wzorce zachowań użytkowników w celu wykrycia potencjalnych zagrożeń. Alerty bezpieczeństwa są przetwarzane przez dedykowany zespół odpowiedzialny za reagowanie na incydenty.
5.3. Aktualizacje i zarządzanie podatnościami
Oprogramowanie serwerowe, biblioteki oraz zależności systemowe są regularnie aktualizowane w celu eliminacji znanych podatności. Przeprowadzamy cykliczne skanowania podatności oraz testy penetracyjne infrastruktury i aplikacji.
6. Bezpieczeństwo aplikacji
Proces tworzenia oprogramowania obejmuje przeglądy kodu pod kątem bezpieczeństwa oraz automatyczne testy statycznej analizy kodu. Stosujemy praktyki bezpiecznego programowania zgodne z wytycznymi OWASP, w tym ochronę przed najczęstszymi podatnościami aplikacji webowych, takimi jak SQL Injection, Cross-Site Scripting (XSS) czy Cross-Site Request Forgery (CSRF).
Nowe funkcjonalności przechodzą testy bezpieczeństwa przed wdrożeniem na środowisko produkcyjne. Zmiany w kodzie są wdrażane zgodnie z kontrolowanym procesem zarządzania zmianami.
7. Zarządzanie incydentami bezpieczeństwa
7.1. Procedury reagowania
Posiadamy udokumentowane procedury reagowania na incydenty bezpieczeństwa, obejmujące identyfikację, analizę, zawieranie, eliminację i odtwarzanie po incydencie. Zespół ds. bezpieczeństwa jest dostępny przez całą dobę w celu reagowania na krytyczne zdarzenia.
7.2. Powiadamianie użytkowników
W przypadku wykrycia naruszenia bezpieczeństwa danych, które może mieć wpływ na użytkowników, vafyvuu zobowiązuje się do niezwłocznego powiadomienia poszkodowanych stron. Powiadomienie będzie zawierać opis charakteru incydentu, kategorie danych, których dotyczy naruszenie, oraz zalecane działania ochronne.
7.3. Dokumentacja incydentów
Wszystkie incydenty bezpieczeństwa są dokumentowane, analizowane i archiwizowane. Wnioski z analizy incydentów są wykorzystywane do doskonalenia procedur i środków bezpieczeństwa.
8. Bezpieczeństwo fizyczne
Infrastruktura serwerowa vafyvuu jest zlokalizowana w profesjonalnych centrach danych, które zapewniają fizyczną ochronę przed nieautoryzowanym dostępem, pożarem, zalaniem oraz innymi zagrożeniami fizycznymi. Centra danych posiadają certyfikaty potwierdzające spełnienie standardów bezpieczeństwa fizycznego i operacyjnego.
9. Zarządzanie podmiotami trzecimi
Podmioty trzecie, którym powierzamy przetwarzanie danych lub dostęp do naszych systemów, są starannie weryfikowane pod kątem stosowanych przez nie praktyk bezpieczeństwa. Umowy z dostawcami zawierają postanowienia dotyczące obowiązków w zakresie ochrony danych i bezpieczeństwa informacji. Regularnie przeglądamy i oceniamy zgodność dostawców z wymaganiami bezpieczeństwa.
10. Szkolenia i świadomość bezpieczeństwa
Wszyscy pracownicy vafyvuu przechodzą regularne szkolenia z zakresu bezpieczeństwa informacji, obejmujące rozpoznawanie prób phishingu, bezpieczne zarządzanie hasłami oraz postępowanie z danymi poufnymi. Polityki bezpieczeństwa są regularnie przeglądane i aktualizowane w odpowiedzi na zmieniające się zagrożenia.
11. Ciągłość działania
Posiadamy udokumentowane plany ciągłości działania i odtwarzania po awarii, które są regularnie testowane. Infrastruktura jest zaprojektowana z uwzględnieniem redundancji kluczowych komponentów w celu minimalizacji ryzyka przestojów. Cele dotyczące czasu odtwarzania (RTO) i punktu odtwarzania (RPO) są określone i monitorowane.
12. Audyty i zgodność
Regularnie przeprowadzamy wewnętrzne audyty bezpieczeństwa oraz angażujemy niezależnych audytorów do oceny skuteczności wdrożonych środków. Wyniki audytów są analizowane, a zidentyfikowane obszary wymagające poprawy są adresowane w ramach planów działań naprawczych.
13. Zgłaszanie podatności
Zachęcamy do odpowiedzialnego ujawniania podatności. Jeśli odkryjesz potencjalną lukę bezpieczeństwa w naszych systemach lub aplikacjach, prosimy o kontakt pod adresem: [email protected]. Zobowiązujemy się do rozpatrzenia każdego zgłoszenia w rozsądnym terminie i podjęcia odpowiednich działań naprawczych.
14. Zmiany w polityce bezpieczeństwa
Niniejsza Polityka Bezpieczeństwa może być aktualizowana w odpowiedzi na zmiany technologiczne, organizacyjne lub regulacyjne. O istotnych zmianach będziemy informować użytkowników za pośrednictwem poczty elektronicznej lub powiadomień w serwisie. Kontynuowanie korzystania z usług po opublikowaniu zmian oznacza akceptację zaktualizowanej polityki.
15. Kontakt
W przypadku pytań dotyczących bezpieczeństwa naszych usług lub niniejszej polityki, prosimy o kontakt: