Политика информационной безопасности

Компания, которая ищет уязвимости, узнаёт то, что хотел бы знать злоумышленник. Настоящая Политика устанавливает правила, по которым мы защищаем информацию заказчиков — от первой заявки до уничтожения рабочих данных.

Этот текст — перевод. Если он расходится с английской версией, применяется английская версия.

1.Цель и сфера действия

1.1

Настоящая Политика устанавливает принципы и правила, по которым Osaühing Ida Portal, регистрационный код 10970449 (далее — «Оператор», «мы»), защищает информацию при оказании услуг под наименованием Security Test Team.

1.2

Политика распространяется на всю информацию, которую Оператор получает от заказчиков или в ходе проверки безопасности или оценки защищённости, на сайт Оператора и на системы, в которых такая информация обрабатывается.

1.3

Политика обязательна для членов правления, работников и подрядчиков Оператора (далее — «Персонал»).

2.Принципы

2.1

Оператор защищает конфиденциальность, целостность и доступность информации.

2.2

Оператор собирает и хранит только ту информацию, которой требует задача, и только до тех пор, пока её требует задача.

2.3

Доступ к информации получают лица, которым она нужна для задачи, и никто другой.

2.4

Оператор действует в системах заказчика только с письменного разрешения их владельца и в пределах этого разрешения.

3.Ответственность

3.1

Правление Оператора отвечает за настоящую Политику, за ресурсы, необходимые для её исполнения, и за её пересмотр.

3.2

Каждое лицо из Персонала до получения доступа к информации заказчика даёт письменное обязательство сохранять конфиденциальность. Обязательство сохраняет силу после прекращения сотрудничества с этим лицом.

3.3

Персонал обязан соблюдать Этический кодекс. Нарушение настоящей Политики или Кодекса прекращает сотрудничество с виновным лицом.

4.Информация заказчиков

4.1

Конфиденциальными являются: сам факт того, что лицо является заказчиком Оператора, содержание заявок и договоров, сведения о системах заказчика, уязвимости, доказательства, отчёты и переписка с заказчиком.

4.2

Конфиденциальная информация раскрывается только заказчику, которого она касается, и лицам, которых заказчик назвал в письменной форме. Уязвимости, доказательства и отчёты передаются только заказчику или владельцу соответствующей системы, а с его письменного согласия — также тем, кто устраняет уязвимости или координирует их устранение. Заявки и переписку обрабатывают также поставщики, указанные в разделе 10, в той мере, в какой этого требует их услуга.

4.3

Сведения об одном заказчике не используются в работе для другого заказчика.

4.4

Код, данные и уязвимости заказчика не передаются в общедоступные сервисы искусственного интеллекта и не используются для обучения моделей.

5.Управление доступом

5.1

Каждое лицо из Персонала работает под личной учётной записью. Общие учётные записи не используются.

5.2

Доступ к системам, в которых обрабатывается информация заказчиков, защищён многофакторной аутентификацией.

5.3

Доступ к информации проекта получают специалисты, назначенные на этот проект; доступ отзывается, когда проект закрыт или специалист выбыл из него.

5.4

Учётные данные, которые заказчик предоставляет для тестирования, используются только для этого тестирования, хранятся в зашифрованном виде и уничтожаются при закрытии проекта. Оператор рекомендует заказчику отозвать их после тестирования.

6.Шифрование и передача

6.1

Информация заказчиков хранится в зашифрованном виде — и на устройствах Персонала, и в системах Оператора.

6.2

Отчёты, доказательства, позволяющие воспроизвести уязвимость, и учётные данные передаются по защищённому каналу, заранее согласованному с заказчиком. Они не отправляются по электронной почте, через мессенджеры и через формы сайта.

6.3

Ключ к зашифрованному документу сообщается по каналу, отличному от того, по которому отправлен документ.

7.Данные проверки и оценки

7.1

Оператор фиксирует минимум, доказывающий уязвимость. Персональные данные не копируются и маскируются в доказательствах везде, где доказательство сохраняет силу.

7.2

Если специалист получил доступ к данным, которые не нужны для доказательства уязвимости, он останавливается, не сохраняет эти данные и сообщает заказчику.

7.3

Рабочие данные проекта уничтожаются через 30 дней после закрытия проекта. Отчёт хранится столько, сколько предусмотрено договором.

7.4

О находках критического и высокого уровня в платном проекте заказчику сообщается в течение 24 часов после подтверждения, не дожидаясь отчёта.

8.Устройства и инфраструктура

8.1

Устройства, на которых обрабатывается информация заказчиков, имеют зашифрованный накопитель, блокировку экрана и поддерживаемое, обновлённое программное обеспечение.

8.2

Тестирование проводится с сетевых адресов, указанных в разрешении, чтобы заказчик мог отличить действия Оператора от действий третьих лиц.

8.3

Инструменты тестирования получаются из их официальных источников и поддерживаются в актуальном состоянии.

9.Сайт и заявки

9.1

Сайт securitytest.team защищён следующими мерами:

  1. (а)сайт работает только по зашифрованным соединениям, и браузерам предписано не использовать иных соединений;
  2. (б)политика безопасности содержимого разрешает только скрипты и стили самого сайта и проверки форм от злоупотреблений;
  3. (в)сайт не устанавливает cookie и не содержит аналитических и рекламных технологий;
  4. (г)формы защищены автоматической проверкой от злоупотреблений, а всё, что через них отправляется, проверяется и в браузере, и на сервере.

9.2

Заявки обрабатываются следующим образом:

  1. (а)сервис, который хранит заявки, недоступен из интернета и принимает данные только от сайта;
  2. (б)с одного сетевого адреса принимается не более 5 заявок за 60 минут;
  3. (в)IP-адрес заявителя хранится в виде хеша с ключом; сам адрес не хранится;
  4. (г)заявка удаляется автоматически через 365 дней после получения.

9.3

Об уязвимостях сайта сообщается в порядке, описанном в Политике раскрытия уязвимостей.

10.Поставщики

10.1

Оператор привлекает поставщика, обрабатывающего информацию заказчиков, только если поставщик обеспечивает уровень защиты не ниже того, которого требует настоящая Политика.

10.2

Поставщики, обрабатывающие персональные данные, названы в Политике конфиденциальности.

11.Инциденты безопасности

11.1

Лицо из Персонала, заметившее нарушение безопасности или подозревающее его, незамедлительно сообщает об этом правлению.

11.2

Оператор локализует инцидент, устанавливает его причины и последствия и принимает меры, предотвращающие его повторение.

11.3

Заказчику, информация которого затронута инцидентом, Оператор сообщает об этом без неоправданной задержки и передаёт сведения, необходимые заказчику для реагирования.

11.4

Если инцидент является нарушением безопасности персональных данных, Оператор действует в соответствии со статьями 33 и 34 Регламента (ЕС) 2016/679.

11.5

О предполагаемом нарушении безопасности Оператора можно сообщить по адресу info@securitytest.team.

12.Пересмотр Политики

12.1

Оператор пересматривает настоящую Политику не реже одного раза в год, а также после каждого инцидента безопасности и каждого существенного изменения своих услуг или систем.

12.2

Действует версия, опубликованная на этой странице, с указанной датой начала применения.