Polityka Bezpieczeństwa

Ostatnia aktualizacja: 10 czerwca 2024

Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne stosowane przez Vumyroa w celu ochrony danych, systemów oraz infrastruktury. Dokument skierowany jest do wszystkich użytkowników korzystających z usług świadczonych za pośrednictwem platformy vumyroa.com.

1. Zakres stosowania

Polityka obejmuje wszystkie systemy informatyczne, aplikacje, bazy danych oraz procesy przetwarzania danych pozostające pod kontrolą Vumyroa. Dotyczy zarówno danych użytkowników końcowych, jak i danych przetwarzanych w ramach świadczenia usług analityki finansowej opartej na sztucznej inteligencji.

2. Zasady ogólne

Bezpieczeństwo informacji opiera się na trzech fundamentalnych zasadach:

  • Poufność - dostęp do danych mają wyłącznie uprawnione osoby i systemy.
  • Integralność - dane są chronione przed nieautoryzowaną modyfikacją lub usunięciem.
  • Dostępność - usługi i dane są dostępne dla uprawnionych użytkowników w wymaganym czasie.

3. Ochrona danych w transmisji

3.1 Szyfrowanie połączeń

Wszelka komunikacja pomiędzy użytkownikiem a serwerami Vumyroa odbywa się z wykorzystaniem protokołu TLS w wersji 1.2 lub wyższej. Certyfikaty SSL są regularnie odnawiane i monitorowane pod kątem ważności oraz poprawności konfiguracji.

3.2 Ochrona interfejsów API

Wszystkie interfejsy programistyczne (API) wymagają uwierzytelnienia przy użyciu tokenów dostępu. Żądania bez ważnego tokenu są odrzucane przed przetworzeniem. Tokeny mają ograniczony czas ważności i podlegają automatycznej rotacji.

4. Ochrona danych w spoczynku

Dane przechowywane na serwerach Vumyroa są szyfrowane z zastosowaniem standardu AES-256. Klucze szyfrujące są przechowywane oddzielnie od zaszyfrowanych danych i podlegają rygorystycznej kontroli dostępu. Kopie zapasowe są tworzone regularnie i również przechowywane w formie zaszyfrowanej.

5. Kontrola dostępu

5.1 Zasada minimalnych uprawnień

Każdy pracownik oraz każdy komponent systemu posiada wyłącznie te uprawnienia, które są niezbędne do wykonywania przypisanych zadań. Uprawnienia są przyznawane na podstawie ról i podlegają regularnym przeglądom.

5.2 Uwierzytelnianie wieloskładnikowe

Dostęp do systemów wewnętrznych oraz do panelu administracyjnego wymaga uwierzytelnienia wieloskładnikowego (MFA). Użytkownicy platformy mają możliwość włączenia MFA dla swoich kont.

5.3 Zarządzanie sesjami

Sesje użytkowników wygasają po określonym czasie bezczynności. Mechanizmy wykrywania anomalii monitorują wzorce logowania i sygnalizują podejrzaną aktywność.

6. Bezpieczeństwo infrastruktury

6.1 Segmentacja sieci

Infrastruktura jest podzielona na odrębne segmenty sieciowe. Ruch pomiędzy segmentami podlega kontroli przez zapory sieciowe i systemy wykrywania włamań (IDS/IPS). Środowiska produkcyjne są oddzielone od środowisk testowych i deweloperskich.

6.2 Monitorowanie i rejestrowanie zdarzeń

Systemy Vumyroa rejestrują zdarzenia bezpieczeństwa w czasie rzeczywistym. Logi są przechowywane przez okres wymagany przez wewnętrzne procedury i chronione przed modyfikacją. Automatyczne alerty informują zespół bezpieczeństwa o potencjalnych incydentach.

6.3 Zarządzanie podatnościami

Regularne skanowania podatności oraz testy penetracyjne są przeprowadzane w celu identyfikacji i usuwania słabości w systemach. Krytyczne poprawki bezpieczeństwa są wdrażane niezwłocznie po ich udostępnieniu przez dostawców oprogramowania.

7. Bezpieczeństwo aplikacji

Proces wytwarzania oprogramowania obejmuje praktyki bezpiecznego kodowania zgodne z rekomendacjami OWASP. Kod źródłowy podlega przeglądowi pod kątem bezpieczeństwa przed wdrożeniem. Stosowane są mechanizmy ochrony przed najczęstszymi atakami, w tym:

  • wstrzyknięciami SQL i NoSQL,
  • atakami typu Cross-Site Scripting (XSS),
  • atakami Cross-Site Request Forgery (CSRF),
  • atakami typu brute-force na mechanizmy logowania.

8. Zarządzanie incydentami bezpieczeństwa

8.1 Wykrywanie i reagowanie

Vumyroa posiada zdefiniowane procedury reagowania na incydenty bezpieczeństwa. Dedykowany zespół odpowiada za identyfikację, klasyfikację i neutralizację zagrożeń. Czas reakcji na incydenty krytyczne nie przekracza czterech godzin od momentu wykrycia.

8.2 Powiadamianie użytkowników

W przypadku incydentu, który może mieć wpływ na dane użytkowników, Vumyroa zobowiązuje się do poinformowania poszkodowanych stron w możliwie najkrótszym czasie, zgodnie z obowiązującymi procedurami i wymogami prawnymi. Powiadomienie zawiera opis incydentu, jego potencjalny wpływ oraz podjęte działania zaradcze.

8.3 Dokumentacja i analiza poincydentalna

Każdy incydent bezpieczeństwa jest dokumentowany. Po jego zakończeniu przeprowadzana jest analiza przyczyn źródłowych oraz wdrażane są działania zapobiegające powtórzeniu się podobnych zdarzeń.

9. Ciągłość działania i odtwarzanie po awarii

Vumyroa utrzymuje plany ciągłości działania oraz plany odtwarzania po awarii. Kopie zapasowe danych są tworzone automatycznie i przechowywane w geograficznie rozproszonych lokalizacjach. Procedury odtwarzania są regularnie testowane w celu weryfikacji ich skuteczności.

Parametr Wartość docelowa
Cel czasu odtwarzania (RTO) 4 godziny
Cel punktu odtwarzania (RPO) 24 godziny
Częstotliwość tworzenia kopii zapasowych Codziennie
Okres przechowywania kopii zapasowych 30 dni

10. Bezpieczeństwo fizyczne

Infrastruktura serwerowa Vumyroa jest utrzymywana w certyfikowanych centrach danych posiadających fizyczne zabezpieczenia dostępu, systemy kontroli środowiska oraz ochronę przed nieautoryzowanym wejściem. Dostęp fizyczny do sprzętu jest ograniczony wyłącznie do upoważnionego personelu.

11. Zarządzanie dostawcami i podmiotami trzecimi

Podmioty trzecie, którym Vumyroa powierza przetwarzanie danych lub dostęp do systemów, są poddawane ocenie bezpieczeństwa przed nawiązaniem współpracy. Umowy z dostawcami zawierają postanowienia dotyczące standardów bezpieczeństwa, które muszą być przez nich spełniane. Dostęp podmiotów trzecich jest ograniczony do minimum niezbędnego do realizacji zleconych zadań.

12. Szkolenia i świadomość bezpieczeństwa

Wszyscy pracownicy Vumyroa przechodzą szkolenia z zakresu bezpieczeństwa informacji podczas wdrożenia oraz cyklicznie w trakcie zatrudnienia. Szkolenia obejmują rozpoznawanie zagrożeń socjotechnicznych, bezpieczne praktyki pracy zdalnej oraz procedury postępowania w przypadku podejrzenia incydentu bezpieczeństwa.

13. Audyt i zgodność

Polityki i procedury bezpieczeństwa są regularnie przeglądane i aktualizowane. Wewnętrzne audyty bezpieczeństwa są przeprowadzane co najmniej raz w roku. Wyniki audytów stanowią podstawę do planowania działań naprawczych i doskonalenia systemu zarządzania bezpieczeństwem informacji.

14. Zgłaszanie podatności

Vumyroa zachęca do odpowiedzialnego ujawniania podatności bezpieczeństwa. Jeśli odkryjesz potencjalną lukę w naszych systemach, prosimy o kontakt:

Zobowiązujemy się do potwierdzenia otrzymania zgłoszenia w ciągu 48 godzin roboczych oraz do podjęcia stosownych działań naprawczych. Prosimy o nieujawnianie informacji o podatności publicznie przed jej usunięciem.

15. Zmiany w Polityce Bezpieczeństwa

Vumyroa zastrzega sobie prawo do aktualizacji niniejszej Polityki Bezpieczeństwa w dowolnym czasie. Istotne zmiany będą komunikowane użytkownikom za pośrednictwem platformy lub drogą elektroniczną. Dalsze korzystanie z usług po opublikowaniu zmian oznacza ich akceptację.

16. Kontakt

W sprawach związanych z bezpieczeństwem danych i systemów prosimy o kontakt: