Polityka Bezpieczeństwa
Ostatnia aktualizacja: 21 stycznia 2024
Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne stosowane przez Jiquzay w celu ochrony danych użytkowników, zapewnienia integralności systemów oraz ciągłości świadczonych usług. Bezpieczeństwo danych stanowi dla nas priorytet na każdym etapie projektowania, wdrażania i utrzymania naszej platformy.
1. Zakres stosowania
Niniejsza polityka ma zastosowanie do wszystkich systemów informatycznych, aplikacji, infrastruktury sieciowej oraz procesów przetwarzania danych pozostających pod kontrolą Jiquzay. Obejmuje ona dane użytkowników, dane operacyjne oraz wszelkie informacje przetwarzane w ramach świadczenia usług dostępnych pod adresem jiquzay.com.
2. Bezpieczeństwo infrastruktury
2.1. Środowisko hostingowe
Nasze usługi są hostowane w centrach danych spełniających uznane standardy branżowe w zakresie bezpieczeństwa fizycznego i logicznego. Infrastruktura jest monitorowana przez całą dobę, siedem dni w tygodniu. Stosujemy redundantne systemy zasilania, chłodzenia oraz łączności sieciowej w celu zapewnienia wysokiej dostępności usług.
2.2. Segmentacja sieci
Sieć wewnętrzna jest podzielona na odizolowane segmenty zgodnie z zasadą minimalnych uprawnień. Ruch sieciowy jest filtrowany za pomocą zapór ogniowych oraz systemów wykrywania i zapobiegania włamaniom. Dostęp do zasobów produkcyjnych jest ograniczony wyłącznie do autoryzowanego personelu.
2.3. Ochrona przed atakami
Stosujemy systemy ochrony przed atakami typu DDoS, skanowanie podatności oraz regularne testy penetracyjne. Anomalie w ruchu sieciowym są automatycznie wykrywane i analizowane przez dedykowane systemy bezpieczeństwa.
3. Szyfrowanie danych
3.1. Dane w transmisji
Wszelka komunikacja pomiędzy użytkownikiem a naszą platformą jest szyfrowana przy użyciu protokołu TLS w wersji 1.2 lub wyższej. Certyfikaty SSL są regularnie odnawiane i weryfikowane. Stosujemy mechanizm HSTS w celu wymuszenia bezpiecznych połączeń.
3.2. Dane w spoczynku
Dane przechowywane na naszych serwerach są szyfrowane przy użyciu algorytmów szyfrowania symetrycznego o długości klucza nie mniejszej niż 256 bitów. Klucze szyfrujące są zarządzane za pomocą dedykowanych systemów zarządzania kluczami i regularnie rotowane.
3.3. Hasła i dane uwierzytelniające
Hasła użytkowników nigdy nie są przechowywane w postaci jawnej. Do ich przechowywania stosujemy algorytmy haszowania z solą, odporne na ataki słownikowe i tęczowe tablice. Dane uwierzytelniające są transmitowane wyłącznie przez szyfrowane kanały komunikacji.
4. Kontrola dostępu
4.1. Zasada minimalnych uprawnień
Dostęp do systemów i danych jest przyznawany wyłącznie w zakresie niezbędnym do wykonywania określonych obowiązków służbowych. Uprawnienia są regularnie przeglądane i aktualizowane. Konta nieaktywne są dezaktywowane zgodnie z ustalonymi procedurami.
4.2. Uwierzytelnianie wieloskładnikowe
Dostęp administracyjny do systemów produkcyjnych wymaga uwierzytelniania wieloskładnikowego. Zachęcamy użytkowników do włączenia tej funkcji dla swoich kont. Sesje użytkowników są zarządzane z uwzględnieniem limitów czasowych i mechanizmów automatycznego wylogowania.
4.3. Rejestrowanie dostępu
Wszelkie operacje dostępu do systemów są rejestrowane w dziennikach audytu. Logi są przechowywane w bezpiecznym środowisku i chronione przed modyfikacją. Zapisy są regularnie analizowane w celu wykrywania nieautoryzowanych działań.
5. Zarządzanie podatnościami
5.1. Aktualizacje i łatki
Oprogramowanie systemowe, biblioteki oraz zależności są regularnie aktualizowane. Krytyczne poprawki bezpieczeństwa są wdrażane priorytetowo, zgodnie z ustalonymi procedurami zarządzania zmianami. Prowadzimy inwentaryzację wszystkich komponentów oprogramowania.
5.2. Testy bezpieczeństwa
Regularnie przeprowadzamy wewnętrzne i zewnętrzne testy bezpieczeństwa, w tym skanowanie podatności oraz testy penetracyjne. Wyniki testów są analizowane, a zidentyfikowane podatności są usuwane zgodnie z ich poziomem krytyczności.
5.3. Program zgłaszania podatności
Zachęcamy do odpowiedzialnego ujawniania podatności bezpieczeństwa. Zgłoszenia dotyczące potencjalnych luk w zabezpieczeniach można kierować na adres: [email protected]. Każde zgłoszenie jest traktowane poważnie i rozpatrywane w możliwie najkrótszym czasie.
6. Ciągłość działania i odtwarzanie po awarii
6.1. Kopie zapasowe
Dane użytkowników są regularnie archiwizowane przy użyciu zaszyfrowanych kopii zapasowych. Kopie są przechowywane w geograficznie rozproszonych lokalizacjach. Procedury odtwarzania danych są regularnie testowane w celu weryfikacji ich skuteczności.
6.2. Plan ciągłości działania
Posiadamy udokumentowany plan ciągłości działania obejmujący scenariusze awarii systemów, incydentów bezpieczeństwa oraz innych zdarzeń mogących wpłynąć na dostępność usług. Plan jest regularnie przeglądany i aktualizowany.
6.3. Cele czasu odtwarzania
Dążymy do minimalizacji czasu niedostępności usług w przypadku awarii. Nasze systemy są projektowane z myślą o wysokiej dostępności, z wykorzystaniem mechanizmów automatycznego przełączania awaryjnego i równoważenia obciążenia.
7. Bezpieczeństwo organizacyjne
7.1. Szkolenia personelu
Wszyscy pracownicy przechodzą regularne szkolenia z zakresu bezpieczeństwa informacji, w tym dotyczące rozpoznawania prób phishingu, bezpiecznego przetwarzania danych oraz procedur reagowania na incydenty. Świadomość bezpieczeństwa jest stale budowana w całej organizacji.
7.2. Weryfikacja pracowników
Proces rekrutacji obejmuje odpowiednią weryfikację kandydatów mających dostęp do danych wrażliwych. Pracownicy są zobowiązani do przestrzegania wewnętrznych polityk bezpieczeństwa i podpisują stosowne zobowiązania do zachowania poufności.
7.3. Bezpieczeństwo dostawców
Dostawcy zewnętrzni mający dostęp do naszych systemów lub danych są oceniani pod kątem stosowanych przez nich praktyk bezpieczeństwa. Wymagamy od nich przestrzegania standardów bezpieczeństwa zgodnych z naszymi własnymi wymogami.
8. Reagowanie na incydenty
8.1. Procedury reagowania
Posiadamy udokumentowane procedury reagowania na incydenty bezpieczeństwa, obejmujące etapy identyfikacji, izolacji, analizy, usunięcia skutków oraz odtwarzania systemów. Zespół ds. bezpieczeństwa jest dostępny w trybie ciągłym.
8.2. Powiadamianie o naruszeniach
W przypadku stwierdzenia naruszenia bezpieczeństwa danych, które może mieć wpływ na użytkowników, podejmiemy niezwłoczne działania naprawcze i powiadomimy poszkodowanych użytkowników w możliwie najkrótszym czasie, zgodnie z obowiązującymi wymogami prawnymi.
8.3. Analiza po incydencie
Po każdym incydencie bezpieczeństwa przeprowadzamy szczegółową analizę przyczyn i skutków. Wnioski z analizy są wykorzystywane do doskonalenia procedur i wzmacniania zabezpieczeń w celu zapobiegania podobnym zdarzeniom w przyszłości.
9. Monitorowanie i audyt
Nasze systemy są objęte ciągłym monitorowaniem bezpieczeństwa. Zbieramy i analizujemy logi systemowe, dzienniki dostępu oraz dane dotyczące wydajności. Regularnie przeprowadzamy wewnętrzne audyty bezpieczeństwa oraz angażujemy niezależnych audytorów zewnętrznych do oceny naszych zabezpieczeń.
10. Ochrona danych osobowych
Środki bezpieczeństwa opisane w niniejszej polityce stanowią integralną część naszego podejścia do ochrony danych osobowych. Szczegółowe informacje dotyczące przetwarzania danych osobowych zawarte są w naszej Polityce Prywatności dostępnej na stronie jiquzay.com. Bezpieczeństwo techniczne i organizacyjne jest projektowane z uwzględnieniem zasad ochrony prywatności już na etapie tworzenia systemów.
11. Zmiany w polityce bezpieczeństwa
Niniejsza Polityka Bezpieczeństwa może być okresowo aktualizowana w celu odzwierciedlenia zmian w stosowanych technologiach, praktykach branżowych lub wymogach prawnych. O istotnych zmianach będziemy informować użytkowników za pośrednictwem poczty elektronicznej lub stosownych powiadomień na platformie. Zachęcamy do regularnego zapoznawania się z aktualną wersją polityki.
12. Kontakt
W przypadku pytań dotyczących bezpieczeństwa naszych systemów lub chęci zgłoszenia potencjalnej podatności prosimy o kontakt:
- Adres e-mail: [email protected]
- Telefon: +48501308659
- Adres korespondencyjny: Jiquzay, Rondo ONZ 1, 00-124 Warszawa, Polska