Informācijas drošības politika

Uzņēmums, kas meklē ievainojamības, uzzina to, ko vēlētos zināt uzbrucējs. Šī Politika nosaka noteikumus, pēc kuriem mēs aizsargājam klientu informāciju no pirmā pieteikuma līdz darba datu iznīcināšanai.

Šis teksts ir tulkojums. Ja tas atšķiras no versijas angļu valodā, noteicošā ir versija angļu valodā.

1.Mērķis un piemērošanas joma

1.1

Šī Politika nosaka principus un noteikumus, pēc kuriem Osaühing Ida Portal, reģistra kods 10970449 („Operators”, „mēs”), aizsargā informāciju, sniedzot pakalpojumus ar nosaukumu Security Test Team.

1.2

Politika attiecas uz visu informāciju, ko Operators saņem no klientiem vai iegūst, veicot drošības pārbaudi vai drošības novērtējumu, uz Operatora tīmekļvietni un uz sistēmām, kurās šāda informācija tiek apstrādāta.

1.3

Politika ir saistoša Operatora valdes locekļiem, darbiniekiem un darbuzņēmējiem („Personāls”).

2.Principi

2.1

Operators aizsargā informācijas konfidencialitāti, integritāti un pieejamību.

2.2

Operators vāc un glabā tikai to informāciju, kas nepieciešama uzdevumam, un tikai tik ilgi, cik to prasa uzdevums.

2.3

Piekļuvi informācijai piešķir personām, kurām tā nepieciešama uzdevuma veikšanai, un nevienam citam.

2.4

Operators darbojas klienta sistēmās tikai ar to īpašnieka rakstisku atļauju un šīs atļaujas tvērumā.

3.Atbildība

3.1

Operatora valde ir atbildīga par šo Politiku, par tās īstenošanai nepieciešamajiem resursiem un par tās pārskatīšanu.

3.2

Ikviena Personālam piederīga persona pirms piekļuves iegūšanas klienta informācijai rakstveidā apņemas ievērot informācijas konfidencialitāti. Apņemšanās paliek spēkā arī pēc sadarbības ar šo personu izbeigšanas.

3.3

Personālam ir saistošs Ētikas kodekss. Šīs Politikas vai Kodeksa pārkāpums izbeidz sadarbību ar atbildīgo personu.

4.Klientu informācija

4.1

Konfidenciāla ir šāda informācija: fakts, ka persona ir Operatora klients, pieteikumu un līgumu saturs, informācija par klienta sistēmām, ievainojamības, pierādījumi, ziņojumi un sarakste ar klientu.

4.2

Konfidenciālu informāciju izpauž tikai klientam, uz kuru tā attiecas, un personām, kuras klients rakstveidā norādījis. Ievainojamības, pierādījumi un ziņojumi tiek nodoti tikai attiecīgās sistēmas klientam vai īpašniekam un ar tā rakstveida piekrišanu tiem, kas novērš ievainojamības vai koordinē to novēršanu. Pieteikumus un saraksti apstrādā arī 10. sadaļā minētie piegādātāji tiktāl, cik tas nepieciešams to pakalpojuma sniegšanai.

4.3

Informācija par vienu klientu netiek izmantota darbā cita klienta labā.

4.4

Klienta kods, dati un ievainojamības netiek iesniegti publiskiem mākslīgā intelekta pakalpojumiem un netiek izmantoti modeļu apmācībai.

5.Piekļuves kontrole

5.1

Ikviena Personālam piederīga persona strādā ar personisku kontu. Koplietojami konti netiek izmantoti.

5.2

Piekļuve sistēmām, kurās tiek apstrādāta klientu informācija, ir aizsargāta ar daudzfaktoru autentifikāciju.

5.3

Piekļuvi projekta informācijai piešķir šim projektam norīkotajiem speciālistiem, un to atsauc, kad projekts tiek slēgts vai persona to atstāj.

5.4

Piekļuves datus, ko klients sniedz testēšanai, izmanto tikai šai testēšanai, glabā šifrētus un iznīcina, kad projekts tiek slēgts. Operators iesaka klientam pēc testēšanas tos atsaukt.

6.Šifrēšana un nodošana

6.1

Klientu informācija tiek glabāta šifrēta gan Personāla ierīcēs, gan Operatora sistēmās.

6.2

Ziņojumi, pierādījumi, kas ļauj reproducēt ievainojamību, un piekļuves dati tiek nodoti pa drošu kanālu, par kuru iepriekš panākta vienošanās ar klientu. Tie netiek sūtīti pa e-pastu, ar ziņojumapmaiņas lietotņu starpniecību vai izmantojot tīmekļvietnes veidlapas.

6.3

Šifrēta dokumenta atslēgu paziņo pa citu kanālu, nevis pa to, pa kuru tiek nosūtīts dokuments.

7.Pārbaudes un novērtējuma dati

7.1

Operators fiksē minimumu, kas pierāda ievainojamību. Personas dati netiek kopēti un tiek maskēti pierādījumos visur, kur pierādījums paliek derīgs.

7.2

Ja speciālists iegūst piekļuvi datiem, kas nav nepieciešami ievainojamības pierādīšanai, speciālists pārtrauc darbības, neglabā datus un informē klientu.

7.3

Projekta darba datus iznīcina 30 dienas pēc projekta slēgšanas. Ziņojumu glabā tik ilgi, cik paredz līgums.

7.4

Par apmaksāta projekta kritiskas un augstas bīstamības konstatējumiem klientam ziņo 24 stundu laikā pēc apstiprināšanas, negaidot ziņojumu.

8.Ierīces un infrastruktūra

8.1

Ierīcēm, kurās tiek apstrādāta klientu informācija, ir šifrēta krātuve, ekrāna bloķēšana un atbalstīta, atjaunināta programmatūra.

8.2

Testēšana tiek veikta no atļaujā norādītajām tīkla adresēm, lai klients varētu atšķirt Operatora darbības no trešo personu darbībām.

8.3

Testēšanai izmantotie rīki tiek iegūti no to oficiālajiem avotiem un tiek regulāri atjaunināti.

9.Tīmekļvietne un pieteikumi

9.1

Tīmekļvietni securitytest.team aizsargā šādi pasākumi:

  1. (a)tīmekļvietne tiek apkalpota tikai pa šifrētiem savienojumiem, un pārlūkprogrammām ir norādīts neizmantot citus savienojumus;
  2. (b)satura drošības politika atļauj tikai pašas tīmekļvietnes un veidlapu pārbaudes pret ļaunprātīgu izmantošanu skriptus un stilus;
  3. (c)tīmekļvietne neiestata sīkdatnes, un tajā nav analītikas vai reklāmas tehnoloģiju;
  4. (d)veidlapas aizsargā automatizēta pārbaude pret ļaunprātīgu izmantošanu, un caur tām nosūtītais saturs tiek validēts gan pārlūkprogrammā, gan serverī.

9.2

Pieteikumi tiek apstrādāti šādi:

  1. (a)pakalpojums, kas glabā pieteikumus, nav sasniedzams no interneta un pieņem datus tikai no tīmekļvietnes;
  2. (b)no vienas tīkla adreses pieņemto pieteikumu skaits 60 min laikā nepārsniedz 5;
  3. (c)pieteicēja IP adrese tiek glabāta kā ar atslēgu veidota jaucējvērtība; pati adrese netiek glabāta;
  4. (d)pieteikums tiek automātiski dzēsts 365 dienas pēc tā saņemšanas.

9.3

Par tīmekļvietnes ievainojamībām ziņo, kā aprakstīts Ievainojamību atklāšanas politikā.

10.Piegādātāji

10.1

Operators piesaista piegādātāju, kas apstrādā klientu informāciju, tikai tad, ja piegādātājs nodrošina aizsardzības līmeni, kas nav zemāks par šajā Politikā prasīto.

10.2

Piegādātāji, kas apstrādā personas datus, ir norādīti Privātuma politikā.

11.Drošības incidenti

11.1

Personālam piederīga persona, kas pamana drošības pārkāpumu vai tam ir aizdomas par to, nekavējoties ziņo par to valdei.

11.2

Operators ierobežo incidentu, noskaidro tā cēloņus un sekas un veic pasākumus, kas novērš tā atkārtošanos.

11.3

Operators bez nepamatotas kavēšanās informē klientu, kura informāciju incidents skar, un sniedz informāciju, kas klientam nepieciešama, lai reaģētu.

11.4

Ja incidents ir personas datu aizsardzības pārkāpums, Operators rīkojas saskaņā ar Regulas (ES) 2016/679 33. un 34. pantu.

11.5

Par aizdomām par Operatora drošības pārkāpumu var ziņot uz adresi info@securitytest.team.

12.Politikas pārskatīšana

12.1

Operators pārskata šo Politiku vismaz reizi gadā, kā arī pēc katra drošības incidenta un pēc katrām būtiskām izmaiņām tā pakalpojumos vai sistēmās.

12.2

Spēkā esošā redakcija ir tā, kas publicēta šajā lapā, norādot datumu, no kura tā ir piemērojama.