See tekst on tõlge. Kui see erineb ingliskeelsest versioonist, lähtutakse ingliskeelsest versioonist.
1.Eesmärk ja kohaldamisala
1.1
Käesolev poliitika sätestab põhimõtted ja reeglid, mille järgi Osaühing Ida Portal, registrikood 10970449 („Haldaja“, „meie“), kaitseb teavet, kui ta osutab teenuseid nime Security Test Team all.
1.2
Poliitikat kohaldatakse kogu teabele, mille Haldaja saab klientidelt või turvakontrolli või turvahindamise käigus, Haldaja veebilehele ja süsteemidele, milles sellist teavet töödeldakse.
1.3
Poliitika on siduv Haldaja juhatuse liikmetele, töötajatele ja lepingupartneritele („Personal“).
2.Põhimõtted
2.1
Haldaja kaitseb teabe konfidentsiaalsust, terviklust ja käideldavust.
2.2
Haldaja kogub ja säilitab üksnes teavet, mida ülesanne nõuab, ja üksnes nii kaua, kui ülesanne seda nõuab.
2.3
Juurdepääs teabele antakse isikutele, kes vajavad seda ülesande täitmiseks, ja mitte kellelegi teisele.
2.4
Haldaja tegutseb kliendi süsteemides üksnes nende omaniku kirjalikul loal ja selle loa ulatuses.
3.Vastutus
3.1
Haldaja juhatus vastutab käesoleva poliitika, selle rakendamiseks vajalike ressursside ja poliitika ülevaatamise eest.
3.2
Iga Personali liige kohustub enne kliendi teabele juurdepääsu saamist kirjalikult hoidma teavet konfidentsiaalsena. Kohustus kehtib ka pärast koostöö lõppemist selle isikuga.
3.3
Personal on seotud eetikakoodeksiga. Käesoleva poliitika või koodeksi rikkumine lõpetab koostöö vastutava isikuga.
4.Klientide teave
4.1
Konfidentsiaalne on järgmine teave: asjaolu, et isik on Haldaja klient, päringute ja lepingute sisu, teave kliendi süsteemide kohta, turvanõrkused, tõendid, aruanded ja kirjavahetus kliendiga.
4.2
Konfidentsiaalset teavet avaldatakse üksnes kliendile, keda see puudutab, ja isikutele, keda klient on kirjalikult nimetanud. Turvanõrkusi, tõendeid ja aruandeid antakse edasi üksnes asjaomase süsteemi kliendile või omanikule ning tema kirjalikul nõusolekul neile, kes turvanõrkusi kõrvaldavad või nende kõrvaldamist koordineerivad. Päringuid ja kirjavahetust töötlevad ka jaotises 10 nimetatud tarnijad ulatuses, mida nende teenus nõuab.
4.3
Ühe kliendi kohta käivat teavet ei kasutata teise kliendi heaks tehtavas töös.
4.4
Kliendi koodi, andmeid ja turvanõrkusi ei edastata avalikele tehisintellekti teenustele ega kasutata mudelite treenimiseks.
5.Juurdepääsu haldus
5.1
Iga Personali liige töötab isikliku kasutajakonto all. Jagatud kontosid ei kasutata.
5.2
Juurdepääs süsteemidele, milles töödeldakse klientide teavet, on kaitstud mitmikautentimisega.
5.3
Juurdepääs projekti teabele antakse sellesse projekti määratud spetsialistidele ja see võetakse ära, kui projekt lõpetatakse või isik sellest lahkub.
5.4
Sisselogimisandmeid, mille klient testimiseks annab, kasutatakse üksnes selleks testimiseks, neid säilitatakse krüpteeritult ja need hävitatakse projekti lõpetamisel. Haldaja soovitab kliendil need pärast testimist tühistada.
6.Krüpteerimine ja edastamine
6.1
Klientide teavet säilitatakse krüpteeritult nii Personali seadmetes kui ka Haldaja süsteemides.
6.2
Aruanded, tõendid, mis võimaldavad turvanõrkust taasesitada, ja sisselogimisandmed edastatakse kliendiga eelnevalt kokku lepitud turvalise kanali kaudu. Neid ei saadeta e-postiga, sõnumirakenduste ega veebilehe vormide kaudu.
6.3
Krüpteeritud dokumendi võti edastatakse muu kanali kaudu kui see, mille kaudu dokument saadetakse.
7.Kontrolli ja hindamise andmed
7.1
Haldaja talletab üksnes minimaalse teabe, mis turvanõrkust tõendab. Isikuandmeid ei kopeerita ja need maskeeritakse tõendites kõikjal, kus tõend jääb seejuures kehtivaks.
7.2
Kui spetsialist saab juurdepääsu andmetele, mida ei ole vaja turvanõrkuse tõendamiseks, lõpetab ta tegevuse, ei säilita andmeid ja teavitab klienti.
7.3
Projekti tööandmed hävitatakse 30 päeva pärast projekti lõpetamist. Aruannet säilitatakse nii kaua, kui leping ette näeb.
7.4
Tasulise projekti kriitilise ja kõrge raskusastmega leidudest teatatakse kliendile 24 tunni jooksul pärast leiu kinnitamist, aruannet ootamata.
8.Seadmed ja taristu
8.1
Seadmetel, millel töödeldakse klientide teavet, on krüpteeritud andmekandja, ekraanilukk ning toetatud ja ajakohane tarkvara.
8.2
Testimine tehakse loas märgitud võrguaadressidelt, et klient saaks eristada Haldaja tegevust kolmandate isikute tegevusest.
8.3
Testimiseks kasutatavad tööriistad hangitakse nende ametlikest allikatest ja neid hoitakse ajakohasena.
9.Veebileht ja päringud
9.1
Veebilehte securitytest.team kaitsevad järgmised meetmed:
- (a)veebilehte edastatakse üksnes krüpteeritud ühenduste kaudu ja brauseritele antakse korraldus muid ühendusi mitte kasutada;
- (b)sisuturbepoliitika lubab üksnes veebilehe enda ja vormide väärkasutuse kontrolli skripte ja stiile;
- (c)veebileht ei salvesta küpsiseid ega sisalda analüütika- ega reklaamitehnoloogiaid;
- (d)vorme kaitseb automaatne väärkasutuse kontroll ja nende kaudu saadetav sisu valideeritakse nii brauseris kui ka serveris.
9.2
Päringuid töödeldakse järgmiselt:
- (a)teenus, mis päringuid säilitab, ei ole internetist kättesaadav ja võtab andmeid vastu üksnes veebilehelt;
- (b)ühelt võrguaadressilt võetakse 60 minuti jooksul vastu kuni 5 päringut;
- (c)päringu esitaja IP-aadressi säilitatakse võtmega räsina; aadressi ennast ei säilitata;
- (d)päring kustutatakse automaatselt 365 päeva pärast selle saamist.
9.3
Veebilehe turvanõrkustest teatatakse, nagu on kirjeldatud turvanõrkuste avalikustamise poliitikas.
10.Tarnijad
10.1
Haldaja kaasab klientide teavet töötleva tarnija üksnes juhul, kui tarnija tagab kaitse taseme, mis ei ole madalam käesoleva poliitika nõutust.
10.2
Isikuandmeid töötlevad tarnijad on nimetatud privaatsuspoliitikas.
11.Turvaintsidendid
11.1
Personali liige, kes märkab turvarikkumist või kahtlustab seda, teatab sellest viivitamata juhatusele.
11.2
Haldaja ohjeldab intsidendi, teeb kindlaks selle põhjused ja tagajärjed ning võtab meetmed selle kordumise vältimiseks.
11.3
Haldaja teavitab klienti, kelle teavet intsident mõjutab, põhjendamatu viivituseta ja annab talle teabe, mida klient vajab reageerimiseks.
11.4
Kui intsident on isikuandmetega seotud rikkumine, tegutseb Haldaja kooskõlas määruse (EL) 2016/679 artiklitega 33 ja 34.
11.5
Haldaja turvalisuse kahtlustatavast rikkumisest saab teatada aadressile info@securitytest.team.
12.Poliitika ülevaatamine
12.1
Haldaja vaatab käesoleva poliitika üle vähemalt kord aastas ning pärast iga turvaintsidenti ja iga olulist muudatust oma teenustes või süsteemides.
12.2
Kehtiv on sellel lehel avaldatud versioon koos kuupäevaga, millest alates seda kohaldatakse.