Polityka Bezpieczeństwa
Ostatnia aktualizacja: 10 czerwca 2024
Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne stosowane przez Vumyroa w celu ochrony danych, systemów oraz infrastruktury. Dokument skierowany jest do wszystkich użytkowników korzystających z usług świadczonych za pośrednictwem platformy vumyroa.com.
1. Zakres stosowania
Polityka obejmuje wszystkie systemy informatyczne, aplikacje, bazy danych oraz procesy przetwarzania danych pozostające pod kontrolą Vumyroa. Dotyczy zarówno danych użytkowników końcowych, jak i danych przetwarzanych w ramach świadczenia usług analityki finansowej opartej na sztucznej inteligencji.
2. Zasady ogólne
Bezpieczeństwo informacji opiera się na trzech fundamentalnych zasadach:
- Poufność - dostęp do danych mają wyłącznie uprawnione osoby i systemy.
- Integralność - dane są chronione przed nieautoryzowaną modyfikacją lub usunięciem.
- Dostępność - usługi i dane są dostępne dla uprawnionych użytkowników w wymaganym czasie.
3. Ochrona danych w transmisji
3.1 Szyfrowanie połączeń
Wszelka komunikacja pomiędzy użytkownikiem a serwerami Vumyroa odbywa się z wykorzystaniem protokołu TLS w wersji 1.2 lub wyższej. Certyfikaty SSL są regularnie odnawiane i monitorowane pod kątem ważności oraz poprawności konfiguracji.
3.2 Ochrona interfejsów API
Wszystkie interfejsy programistyczne (API) wymagają uwierzytelnienia przy użyciu tokenów dostępu. Żądania bez ważnego tokenu są odrzucane przed przetworzeniem. Tokeny mają ograniczony czas ważności i podlegają automatycznej rotacji.
4. Ochrona danych w spoczynku
Dane przechowywane na serwerach Vumyroa są szyfrowane z zastosowaniem standardu AES-256. Klucze szyfrujące są przechowywane oddzielnie od zaszyfrowanych danych i podlegają rygorystycznej kontroli dostępu. Kopie zapasowe są tworzone regularnie i również przechowywane w formie zaszyfrowanej.
5. Kontrola dostępu
5.1 Zasada minimalnych uprawnień
Każdy pracownik oraz każdy komponent systemu posiada wyłącznie te uprawnienia, które są niezbędne do wykonywania przypisanych zadań. Uprawnienia są przyznawane na podstawie ról i podlegają regularnym przeglądom.
5.2 Uwierzytelnianie wieloskładnikowe
Dostęp do systemów wewnętrznych oraz do panelu administracyjnego wymaga uwierzytelnienia wieloskładnikowego (MFA). Użytkownicy platformy mają możliwość włączenia MFA dla swoich kont.
5.3 Zarządzanie sesjami
Sesje użytkowników wygasają po określonym czasie bezczynności. Mechanizmy wykrywania anomalii monitorują wzorce logowania i sygnalizują podejrzaną aktywność.
6. Bezpieczeństwo infrastruktury
6.1 Segmentacja sieci
Infrastruktura jest podzielona na odrębne segmenty sieciowe. Ruch pomiędzy segmentami podlega kontroli przez zapory sieciowe i systemy wykrywania włamań (IDS/IPS). Środowiska produkcyjne są oddzielone od środowisk testowych i deweloperskich.
6.2 Monitorowanie i rejestrowanie zdarzeń
Systemy Vumyroa rejestrują zdarzenia bezpieczeństwa w czasie rzeczywistym. Logi są przechowywane przez okres wymagany przez wewnętrzne procedury i chronione przed modyfikacją. Automatyczne alerty informują zespół bezpieczeństwa o potencjalnych incydentach.
6.3 Zarządzanie podatnościami
Regularne skanowania podatności oraz testy penetracyjne są przeprowadzane w celu identyfikacji i usuwania słabości w systemach. Krytyczne poprawki bezpieczeństwa są wdrażane niezwłocznie po ich udostępnieniu przez dostawców oprogramowania.
7. Bezpieczeństwo aplikacji
Proces wytwarzania oprogramowania obejmuje praktyki bezpiecznego kodowania zgodne z rekomendacjami OWASP. Kod źródłowy podlega przeglądowi pod kątem bezpieczeństwa przed wdrożeniem. Stosowane są mechanizmy ochrony przed najczęstszymi atakami, w tym:
- wstrzyknięciami SQL i NoSQL,
- atakami typu Cross-Site Scripting (XSS),
- atakami Cross-Site Request Forgery (CSRF),
- atakami typu brute-force na mechanizmy logowania.
8. Zarządzanie incydentami bezpieczeństwa
8.1 Wykrywanie i reagowanie
Vumyroa posiada zdefiniowane procedury reagowania na incydenty bezpieczeństwa. Dedykowany zespół odpowiada za identyfikację, klasyfikację i neutralizację zagrożeń. Czas reakcji na incydenty krytyczne nie przekracza czterech godzin od momentu wykrycia.
8.2 Powiadamianie użytkowników
W przypadku incydentu, który może mieć wpływ na dane użytkowników, Vumyroa zobowiązuje się do poinformowania poszkodowanych stron w możliwie najkrótszym czasie, zgodnie z obowiązującymi procedurami i wymogami prawnymi. Powiadomienie zawiera opis incydentu, jego potencjalny wpływ oraz podjęte działania zaradcze.
8.3 Dokumentacja i analiza poincydentalna
Każdy incydent bezpieczeństwa jest dokumentowany. Po jego zakończeniu przeprowadzana jest analiza przyczyn źródłowych oraz wdrażane są działania zapobiegające powtórzeniu się podobnych zdarzeń.
9. Ciągłość działania i odtwarzanie po awarii
Vumyroa utrzymuje plany ciągłości działania oraz plany odtwarzania po awarii. Kopie zapasowe danych są tworzone automatycznie i przechowywane w geograficznie rozproszonych lokalizacjach. Procedury odtwarzania są regularnie testowane w celu weryfikacji ich skuteczności.
| Parametr | Wartość docelowa |
|---|---|
| Cel czasu odtwarzania (RTO) | 4 godziny |
| Cel punktu odtwarzania (RPO) | 24 godziny |
| Częstotliwość tworzenia kopii zapasowych | Codziennie |
| Okres przechowywania kopii zapasowych | 30 dni |
10. Bezpieczeństwo fizyczne
Infrastruktura serwerowa Vumyroa jest utrzymywana w certyfikowanych centrach danych posiadających fizyczne zabezpieczenia dostępu, systemy kontroli środowiska oraz ochronę przed nieautoryzowanym wejściem. Dostęp fizyczny do sprzętu jest ograniczony wyłącznie do upoważnionego personelu.
11. Zarządzanie dostawcami i podmiotami trzecimi
Podmioty trzecie, którym Vumyroa powierza przetwarzanie danych lub dostęp do systemów, są poddawane ocenie bezpieczeństwa przed nawiązaniem współpracy. Umowy z dostawcami zawierają postanowienia dotyczące standardów bezpieczeństwa, które muszą być przez nich spełniane. Dostęp podmiotów trzecich jest ograniczony do minimum niezbędnego do realizacji zleconych zadań.
12. Szkolenia i świadomość bezpieczeństwa
Wszyscy pracownicy Vumyroa przechodzą szkolenia z zakresu bezpieczeństwa informacji podczas wdrożenia oraz cyklicznie w trakcie zatrudnienia. Szkolenia obejmują rozpoznawanie zagrożeń socjotechnicznych, bezpieczne praktyki pracy zdalnej oraz procedury postępowania w przypadku podejrzenia incydentu bezpieczeństwa.
13. Audyt i zgodność
Polityki i procedury bezpieczeństwa są regularnie przeglądane i aktualizowane. Wewnętrzne audyty bezpieczeństwa są przeprowadzane co najmniej raz w roku. Wyniki audytów stanowią podstawę do planowania działań naprawczych i doskonalenia systemu zarządzania bezpieczeństwem informacji.
14. Zgłaszanie podatności
Vumyroa zachęca do odpowiedzialnego ujawniania podatności bezpieczeństwa. Jeśli odkryjesz potencjalną lukę w naszych systemach, prosimy o kontakt:
- Adres e-mail: [email protected]
- Telefon: +48 523 454 562
Zobowiązujemy się do potwierdzenia otrzymania zgłoszenia w ciągu 48 godzin roboczych oraz do podjęcia stosownych działań naprawczych. Prosimy o nieujawnianie informacji o podatności publicznie przed jej usunięciem.
15. Zmiany w Polityce Bezpieczeństwa
Vumyroa zastrzega sobie prawo do aktualizacji niniejszej Polityki Bezpieczeństwa w dowolnym czasie. Istotne zmiany będą komunikowane użytkownikom za pośrednictwem platformy lub drogą elektroniczną. Dalsze korzystanie z usług po opublikowaniu zmian oznacza ich akceptację.
16. Kontakt
W sprawach związanych z bezpieczeństwem danych i systemów prosimy o kontakt:
- Vumyroa
- Jana III Sobieskiego 6, 41-800 Zabrze, Polska
- [email protected]
- +48 523 454 562