Tietoturvapolitiikka

Yritys, joka etsii haavoittuvuuksia, saa tietää sen, mitä hyökkääjä haluaisi tietää. Tässä Tietoturvapolitiikassa esitetään säännöt, joilla suojaamme asiakkaiden tietoja ensimmäisestä pyynnöstä työaineiston hävittämiseen.

Tämä teksti on käännös. Jos se poikkeaa englanninkielisestä versiosta, englanninkielinen versio on ensisijainen.

1.Tarkoitus ja soveltamisala

1.1

Tässä Tietoturvapolitiikassa esitetään periaatteet ja säännöt, joilla Osaühing Ida Portal, rekisterikoodi 10970449 (”Ylläpitäjä”, ”me”), suojaa tietoja tarjotessaan palvelujaan nimellä Security Test Team.

1.2

Tietoturvapolitiikkaa sovelletaan kaikkiin tietoihin, jotka Ylläpitäjä saa asiakkailta tai hankkii tehdessään tietoturvatarkastusta tai tietoturva-arviointia, Ylläpitäjän verkkosivustoon ja järjestelmiin, joissa tällaisia tietoja käsitellään.

1.3

Tietoturvapolitiikka sitoo Ylläpitäjän hallituksen jäseniä, työntekijöitä ja toimeksisaajia (”Henkilöstö”).

2.Periaatteet

2.1

Ylläpitäjä suojaa tietojen luottamuksellisuutta, eheyttä ja saatavuutta.

2.2

Ylläpitäjä kerää ja säilyttää vain ne tiedot, joita tehtävä edellyttää, ja vain niin kauan kuin tehtävä edellyttää.

2.3

Pääsy tietoihin annetaan henkilöille, jotka tarvitsevat niitä tehtävää varten, eikä kenellekään muulle.

2.4

Ylläpitäjä toimii asiakkaan järjestelmissä vain niiden omistajan kirjallisella luvalla ja tämän luvan rajoissa.

3.Vastuu

3.1

Ylläpitäjän hallitus vastaa tästä Tietoturvapolitiikasta, sen toteuttamisen edellyttämistä resursseista ja sen katselmoinnista.

3.2

Jokainen Henkilöstöön kuuluva sitoutuu kirjallisesti pitämään tiedot luottamuksellisina ennen kuin hän saa pääsyn asiakkaan tietoihin. Sitoumus on voimassa myös sen jälkeen, kun yhteistyö kyseisen henkilön kanssa on päättynyt.

3.3

Henkilöstöä sitoo eettinen ohjeisto. Tämän Tietoturvapolitiikan tai ohjeiston rikkominen päättää yhteistyön vastuussa olevan henkilön kanssa.

4.Asiakkaiden tiedot

4.1

Luottamuksellisia ovat: se, että henkilö on Ylläpitäjän asiakas, pyyntöjen ja sopimusten sisältö, asiakkaan järjestelmiä koskevat tiedot, haavoittuvuudet, todisteet, raportit ja kirjeenvaihto asiakkaan kanssa.

4.2

Luottamuksellisia tietoja luovutetaan vain asiakkaalle, jota ne koskevat, ja henkilöille, jotka asiakas on nimennyt kirjallisesti. Haavoittuvuudet, todisteet ja raportit välitetään vain asiakkaalle tai kyseisen järjestelmän omistajalle ja tämän kirjallisella suostumuksella niille, jotka korjaavat haavoittuvuudet tai koordinoivat niiden korjaamista. Pyyntöjä ja kirjeenvaihtoa käsittelevät myös kohdassa 10 tarkoitetut toimittajat siinä laajuudessa kuin niiden palvelu edellyttää.

4.3

Yhtä asiakasta koskevia tietoja ei käytetä toiselle asiakkaalle tehtävässä työssä.

4.4

Asiakkaan koodia, tietoja ja haavoittuvuuksia ei syötetä julkisiin tekoälypalveluihin, eikä niitä käytetä mallien kouluttamiseen.

5.Pääsynhallinta

5.1

Jokainen Henkilöstöön kuuluva työskentelee henkilökohtaisella käyttäjätilillä. Yhteisiä käyttäjätilejä ei käytetä.

5.2

Pääsy järjestelmiin, joissa asiakkaiden tietoja käsitellään, on suojattu monivaiheisella tunnistautumisella.

5.3

Pääsy toimeksiannon tietoihin annetaan toimeksiantoon nimetyille asiantuntijoille, ja se poistetaan, kun toimeksianto päättyy tai henkilö lähtee siitä.

5.4

Kirjautumistietoja, jotka asiakas antaa testausta varten, käytetään vain tähän testaukseen, ne tallennetaan salattuina ja ne hävitetään toimeksiannon päättyessä. Ylläpitäjä suosittelee, että asiakas peruuttaa ne testauksen jälkeen.

6.Salaus ja siirto

6.1

Asiakkaiden tiedot tallennetaan salattuina sekä Henkilöstön laitteilla että Ylläpitäjän järjestelmissä.

6.2

Raportit, todisteet, joiden avulla haavoittuvuus voidaan toistaa, ja kirjautumistiedot siirretään asiakkaan kanssa etukäteen sovittua suojattua kanavaa pitkin. Niitä ei lähetetä sähköpostitse, pikaviestimillä eikä verkkosivuston lomakkeilla.

6.3

Salatun asiakirjan avain toimitetaan eri kanavaa pitkin kuin asiakirja.

7.Tarkastuksen ja arvioinnin tiedot

7.1

Ylläpitäjä tallentaa vain sen vähimmän, joka osoittaa haavoittuvuuden. Henkilötietoja ei kopioida, ja ne peitetään todisteissa aina, kun todiste pysyy pätevänä.

7.2

Jos asiantuntija saa pääsyn tietoihin, joita ei tarvita haavoittuvuuden osoittamiseen, hän lopettaa, ei säilytä tietoja ja ilmoittaa asiasta asiakkaalle.

7.3

Toimeksiannon työaineisto hävitetään 30 päivän kuluttua toimeksiannon päättymisestä. Raporttia säilytetään niin kauan kuin sopimuksessa määrätään.

7.4

Maksullisen toimeksiannon vakavuudeltaan kriittisistä ja korkeista havainnoista ilmoitetaan asiakkaalle 24 tunnin kuluessa vahvistamisesta raporttia odottamatta.

8.Laitteet ja infrastruktuuri

8.1

Laitteissa, joilla asiakkaiden tietoja käsitellään, on salattu tallennustila, näytön lukitus ja tuettu, ajantasainen ohjelmisto.

8.2

Testaus tehdään luvassa ilmoitetuista verkko-osoitteista, jotta asiakas voi erottaa Ylläpitäjän toimet kolmansien osapuolten toimista.

8.3

Testauksessa käytettävät työkalut hankitaan niiden virallisista lähteistä, ja ne pidetään ajan tasalla.

9.Verkkosivusto ja pyynnöt

9.1

Verkkosivusto securitytest.team on suojattu seuraavilla toimenpiteillä:

  1. (a)verkkosivusto toimitetaan vain salattuja yhteyksiä pitkin, ja selaimia ohjeistetaan olemaan käyttämättä muita yhteyksiä;
  2. (b)sisällön suojauskäytäntö sallii vain verkkosivuston omat sekä lomakkeiden väärinkäyttötarkistuksen skriptit ja tyylit;
  3. (c)verkkosivusto ei aseta evästeitä eikä sisällä analytiikka- tai mainontateknologioita;
  4. (d)lomakkeet on suojattu automaattisella väärinkäyttötarkistuksella, ja niiden kautta lähetetty sisältö validoidaan sekä selaimessa että palvelimella.

9.2

Pyynnöt käsitellään seuraavasti:

  1. (a)pyyntöjä tallentavaan palveluun ei pääse internetistä, ja se vastaanottaa tietoja vain verkkosivustolta;
  2. (b)yhdestä verkko-osoitteesta hyväksytään enintään 5 pyyntöä 60 minuutin aikana;
  3. (c)pyynnön lähettäjän IP-osoite tallennetaan avaimellisena tiivisteenä; itse osoitetta ei tallenneta;
  4. (d)pyyntö poistetaan automaattisesti 365 päivää sen vastaanottamisen jälkeen.

9.3

Verkkosivuston haavoittuvuuksista ilmoitetaan haavoittuvuuksien ilmoittamiskäytännössä kuvatulla tavalla.

10.Toimittajat

10.1

Ylläpitäjä käyttää asiakkaiden tietoja käsittelevää toimittajaa vain, jos toimittaja varmistaa suojan tason, joka ei ole alempi kuin tämä Tietoturvapolitiikka edellyttää.

10.2

Henkilötietoja käsittelevät toimittajat nimetään tietosuojaselosteessa.

11.Tietoturvapoikkeamat

11.1

Henkilöstöön kuuluva, joka havaitsee tietoturvaloukkauksen tai epäilee sellaista, ilmoittaa siitä hallitukselle viipymättä.

11.2

Ylläpitäjä rajaa poikkeaman, selvittää sen syyt ja seuraukset ja toteuttaa toimenpiteet, jotka estävät sen toistumisen.

11.3

Ylläpitäjä ilmoittaa asiakkaalle, jonka tietoihin poikkeama vaikuttaa, ilman aiheetonta viivytystä ja antaa tiedot, joita asiakas tarvitsee reagoidakseen.

11.4

Jos poikkeama on henkilötietojen tietoturvaloukkaus, Ylläpitäjä toimii asetuksen (EU) 2016/679 33 ja 34 artiklan mukaisesti.

11.5

Epäillystä Ylläpitäjän tietoturvan loukkauksesta voi ilmoittaa osoitteeseen info@securitytest.team.

12.Tietoturvapolitiikan katselmointi

12.1

Ylläpitäjä katselmoi tämän Tietoturvapolitiikan vähintään kerran vuodessa sekä jokaisen tietoturvapoikkeaman ja jokaisen palveluihinsa tai järjestelmiinsä tehdyn olennaisen muutoksen jälkeen.

12.2

Voimassa oleva versio on tällä sivulla julkaistu versio, jossa on päivämäärä, josta alkaen sitä sovelletaan.