Polityka Bezpieczeństwa
Ostatnia aktualizacja: 10 sierpnia 2024
Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne wdrożone
przez habyzuo w celu ochrony danych, systemów i infrastruktury przed nieautoryzowanym
dostępem, utratą, ujawnieniem lub zniszczeniem. Stosowanie się do zasad opisanych w
niniejszym dokumencie jest obowiązkowe dla wszystkich użytkowników, pracowników i
podmiotów współpracujących korzystających z usług platformy.
1. Zakres stosowania
Niniejsza polityka ma zastosowanie do wszystkich systemów informatycznych, aplikacji,
baz danych, sieci oraz zasobów przetwarzanych przez habyzuo lub w jego imieniu. Obejmuje
dane użytkowników, dane operacyjne oraz wszelkie informacje przechowywane lub przesyłane
za pośrednictwem platformy habyzuo.pro.
2. Ochrona danych i poufność
2.1 Klasyfikacja danych
Wszystkie dane przetwarzane w ramach platformy są klasyfikowane według poziomu
wrażliwości. Dane osobowe, dane finansowe oraz dane uwierzytelniające podlegają
najwyższemu poziomowi ochrony. Dostęp do poszczególnych kategorii danych jest
przyznawany wyłącznie osobom, których obowiązki służbowe tego wymagają.
2.2 Minimalizacja danych
Zbieramy i przetwarzamy wyłącznie te dane, które są niezbędne do świadczenia usług.
Dane, które przestały być potrzebne, są usuwane zgodnie z obowiązującymi procedurami
retencji danych.
2.3 Przechowywanie danych
Dane użytkowników są przechowywane na serwerach spełniających uznane standardy
bezpieczeństwa. Dane wrażliwe są szyfrowane zarówno podczas przechowywania, jak i
podczas przesyłania. Kopie zapasowe są tworzone regularnie i przechowywane w
bezpiecznych, oddzielnych lokalizacjach.
3. Bezpieczeństwo transmisji danych
Wszelka komunikacja między użytkownikami a platformą jest szyfrowana przy użyciu
protokołu TLS (Transport Layer Security). Certyfikaty SSL są regularnie odnawiane i
monitorowane pod kątem ważności. Nieszyfrowane połączenia HTTP są automatycznie
przekierowywane na bezpieczne połączenia HTTPS.
4. Kontrola dostępu
4.1 Uwierzytelnianie
Dostęp do platformy wymaga uwierzytelnienia. Użytkownicy są zobowiązani do stosowania
silnych haseł spełniających minimalne wymagania złożoności. Platforma obsługuje
mechanizmy wieloskładnikowego uwierzytelniania (MFA) w celu zwiększenia poziomu
bezpieczeństwa kont.
4.2 Zarządzanie uprawnieniami
Uprawnienia dostępu są przyznawane zgodnie z zasadą najmniejszych uprawnień. Każdy
użytkownik i każdy komponent systemu otrzymuje dostęp wyłącznie do zasobów niezbędnych
do wykonywania przypisanych funkcji. Uprawnienia są regularnie przeglądane i
aktualizowane.
4.3 Konta uprzywilejowane
Konta z podwyższonymi uprawnieniami administracyjnymi są objęte szczególnym nadzorem.
Działania wykonywane z poziomu takich kont są rejestrowane i monitorowane. Dostęp
administracyjny jest przyznawany tylko na czas niezbędny do wykonania określonego
zadania.
5. Bezpieczeństwo infrastruktury
5.1 Zabezpieczenia sieciowe
Infrastruktura platformy jest chroniona przez wielowarstwowe zabezpieczenia sieciowe, w
tym zapory sieciowe (firewall), systemy wykrywania i zapobiegania włamaniom (IDS/IPS)
oraz segmentację sieci. Ruch sieciowy jest monitorowany w czasie rzeczywistym pod kątem
anomalii i podejrzanych wzorców.
5.2 Aktualizacje i zarządzanie podatnościami
Wszystkie komponenty systemu, w tym systemy operacyjne, biblioteki i oprogramowanie
serwerowe, są regularnie aktualizowane. Przeprowadzamy cykliczne skanowanie podatności
oraz testy penetracyjne w celu identyfikacji i eliminacji potencjalnych słabości
bezpieczeństwa.
5.3 Ochrona przed atakami
Platforma jest wyposażona w mechanizmy ochrony przed typowymi atakami sieciowymi, w tym
atakami typu DDoS, SQL Injection, Cross-Site Scripting (XSS) oraz Cross-Site Request
Forgery (CSRF). Stosowane są listy dozwolonych adresów IP oraz ograniczenia liczby żądań
w celu ograniczenia potencjalnych nadużyć.
6. Monitorowanie i rejestrowanie zdarzeń
Wszystkie zdarzenia systemowe, próby logowania, działania administracyjne oraz zmiany
konfiguracji są rejestrowane w dziennikach zdarzeń. Dzienniki są przechowywane w
bezpieczny sposób i chronione przed nieautoryzowaną modyfikacją. Systemy monitorowania
działają nieprzerwanie i generują alerty w przypadku wykrycia podejrzanej aktywności.
| Kategoria zdarzenia | Okres retencji logów | Poziom priorytetu |
|---|---|---|
| Próby logowania | 90 dni | Wysoki |
| Działania administracyjne | 365 dni | Krytyczny |
| Zmiany danych użytkowników | 180 dni | Wysoki |
| Zdarzenia systemowe | 60 dni | Standardowy |
| Incydenty bezpieczeństwa | 730 dni | Krytyczny |
7. Zarządzanie incydentami bezpieczeństwa
7.1 Wykrywanie i reagowanie
Posiadamy zdefiniowane procedury reagowania na incydenty bezpieczeństwa. W przypadku
wykrycia naruszenia bezpieczeństwa lub podejrzenia takiego naruszenia, uruchamiane są
procedury identyfikacji, ograniczenia skutków, eliminacji przyczyny i odtworzenia
prawidłowego stanu systemu.
7.2 Powiadamianie o naruszeniach
W przypadku naruszenia bezpieczeństwa danych, które może negatywnie wpłynąć na prawa lub
interesy użytkowników, zobowiązujemy się do powiadomienia poszkodowanych użytkowników
bez zbędnej zwłoki. Powiadomienie zawiera opis charakteru naruszenia, potencjalnych
skutków oraz podjętych lub planowanych działań zaradczych.
7.3 Dokumentacja incydentów
Wszystkie incydenty bezpieczeństwa są dokumentowane, analizowane i stanowią podstawę do
doskonalenia stosowanych zabezpieczeń. Wnioski z analizy incydentów są uwzględniane w
aktualizacjach procedur i polityk bezpieczeństwa.
8. Ciągłość działania i odtwarzanie po awarii
Platforma jest zaprojektowana z uwzględnieniem wysokiej dostępności. Regularne kopie
zapasowe danych umożliwiają odtworzenie systemu w przypadku awarii. Procedury
odtwarzania po awarii są testowane cyklicznie w celu weryfikacji ich skuteczności. Cele
czasu odtwarzania (RTO) i cele punktu odtwarzania (RPO) są zdefiniowane i monitorowane.
9. Bezpieczeństwo fizyczne
Serwery i infrastruktura fizyczna są zlokalizowane w obiektach spełniających standardy
bezpieczeństwa fizycznego, w tym kontrolę dostępu, monitoring wizyjny oraz ochronę przed
zagrożeniami środowiskowymi. Dostęp fizyczny do serwerów jest ograniczony wyłącznie do
upoważnionego personelu.
10. Bezpieczeństwo w łańcuchu dostaw
Podmioty trzecie, którym powierzamy przetwarzanie danych lub dostęp do systemów, są
zobowiązane do przestrzegania standardów bezpieczeństwa zgodnych z niniejszą polityką.
Przed nawiązaniem współpracy przeprowadzamy ocenę bezpieczeństwa potencjalnych
dostawców. Umowy z podmiotami przetwarzającymi dane zawierają klauzule dotyczące
bezpieczeństwa i ochrony danych.
11. Szkolenia i świadomość bezpieczeństwa
Wszyscy pracownicy i współpracownicy mający dostęp do systemów i danych platformy
przechodzą regularne szkolenia z zakresu bezpieczeństwa informacji. Szkolenia obejmują
rozpoznawanie zagrożeń, bezpieczne praktyki pracy oraz procedury postępowania w
przypadku incydentów. Wiedza z zakresu bezpieczeństwa jest weryfikowana cyklicznie.
12. Odpowiedzialność użytkowników
Użytkownicy platformy są zobowiązani do:
Ochrony danych logowania - hasła i dane uwierzytelniające muszą być
przechowywane w bezpieczny sposób i nie mogą być udostępniane osobom trzecim.
Zgłaszania podejrzanych działań - wszelkie podejrzenia naruszenia
bezpieczeństwa lub nieautoryzowanego dostępu do konta należy niezwłocznie zgłaszać na
adres [email protected].
Korzystania z aktualnego oprogramowania - użytkownicy powinni korzystać
z aktualnych wersji przeglądarek i oprogramowania klienckiego w celu zapewnienia
zgodności z mechanizmami bezpieczeństwa platformy.
Przestrzegania zasad użytkowania - korzystanie z platformy w sposób
niezgodny z jej przeznaczeniem lub podejmowanie działań mogących naruszyć bezpieczeństwo
innych użytkowników jest zabronione.
13. Przegląd i aktualizacja polityki
Niniejsza Polityka Bezpieczeństwa jest przeglądana co najmniej raz w roku lub w każdym
przypadku, gdy zmiany technologiczne, organizacyjne lub prawne tego wymagają. Wszelkie
istotne zmiany są komunikowane użytkownikom z odpowiednim wyprzedzeniem. Aktualna wersja
polityki jest zawsze dostępna na stronie platformy.
14. Kontakt w sprawach bezpieczeństwa
Wszelkie pytania, zgłoszenia podatności lub incydentów bezpieczeństwa prosimy kierować
do naszego zespołu odpowiedzialnego za bezpieczeństwo:
Zgłoszenia dotyczące podatności bezpieczeństwa są traktowane priorytetowo. Zobowiązujemy
się do potwierdzenia otrzymania zgłoszenia w ciągu 72 godzin roboczych oraz do
informowania zgłaszającego o postępach w rozwiązaniu problemu.
Wersja dokumentu: 1.0 |
Data wejścia w życie: 10 sierpnia 2024