Этот текст — перевод. Если он расходится с английской версией, применяется английская версия.
1.Цель и сфера действия
1.1
Настоящая Политика устанавливает принципы и правила, по которым Osaühing Ida Portal, регистрационный код 10970449 (далее — «Оператор», «мы»), защищает информацию при оказании услуг под наименованием Security Test Team.
1.2
Политика распространяется на всю информацию, которую Оператор получает от заказчиков или в ходе проверки безопасности или оценки защищённости, на сайт Оператора и на системы, в которых такая информация обрабатывается.
1.3
Политика обязательна для членов правления, работников и подрядчиков Оператора (далее — «Персонал»).
2.Принципы
2.1
Оператор защищает конфиденциальность, целостность и доступность информации.
2.2
Оператор собирает и хранит только ту информацию, которой требует задача, и только до тех пор, пока её требует задача.
2.3
Доступ к информации получают лица, которым она нужна для задачи, и никто другой.
2.4
Оператор действует в системах заказчика только с письменного разрешения их владельца и в пределах этого разрешения.
3.Ответственность
3.1
Правление Оператора отвечает за настоящую Политику, за ресурсы, необходимые для её исполнения, и за её пересмотр.
3.2
Каждое лицо из Персонала до получения доступа к информации заказчика даёт письменное обязательство сохранять конфиденциальность. Обязательство сохраняет силу после прекращения сотрудничества с этим лицом.
3.3
Персонал обязан соблюдать Этический кодекс. Нарушение настоящей Политики или Кодекса прекращает сотрудничество с виновным лицом.
4.Информация заказчиков
4.1
Конфиденциальными являются: сам факт того, что лицо является заказчиком Оператора, содержание заявок и договоров, сведения о системах заказчика, уязвимости, доказательства, отчёты и переписка с заказчиком.
4.2
Конфиденциальная информация раскрывается только заказчику, которого она касается, и лицам, которых заказчик назвал в письменной форме. Уязвимости, доказательства и отчёты передаются только заказчику или владельцу соответствующей системы, а с его письменного согласия — также тем, кто устраняет уязвимости или координирует их устранение. Заявки и переписку обрабатывают также поставщики, указанные в разделе 10, в той мере, в какой этого требует их услуга.
4.3
Сведения об одном заказчике не используются в работе для другого заказчика.
4.4
Код, данные и уязвимости заказчика не передаются в общедоступные сервисы искусственного интеллекта и не используются для обучения моделей.
5.Управление доступом
5.1
Каждое лицо из Персонала работает под личной учётной записью. Общие учётные записи не используются.
5.2
Доступ к системам, в которых обрабатывается информация заказчиков, защищён многофакторной аутентификацией.
5.3
Доступ к информации проекта получают специалисты, назначенные на этот проект; доступ отзывается, когда проект закрыт или специалист выбыл из него.
5.4
Учётные данные, которые заказчик предоставляет для тестирования, используются только для этого тестирования, хранятся в зашифрованном виде и уничтожаются при закрытии проекта. Оператор рекомендует заказчику отозвать их после тестирования.
6.Шифрование и передача
6.1
Информация заказчиков хранится в зашифрованном виде — и на устройствах Персонала, и в системах Оператора.
6.2
Отчёты, доказательства, позволяющие воспроизвести уязвимость, и учётные данные передаются по защищённому каналу, заранее согласованному с заказчиком. Они не отправляются по электронной почте, через мессенджеры и через формы сайта.
6.3
Ключ к зашифрованному документу сообщается по каналу, отличному от того, по которому отправлен документ.
7.Данные проверки и оценки
7.1
Оператор фиксирует минимум, доказывающий уязвимость. Персональные данные не копируются и маскируются в доказательствах везде, где доказательство сохраняет силу.
7.2
Если специалист получил доступ к данным, которые не нужны для доказательства уязвимости, он останавливается, не сохраняет эти данные и сообщает заказчику.
7.3
Рабочие данные проекта уничтожаются через 30 дней после закрытия проекта. Отчёт хранится столько, сколько предусмотрено договором.
7.4
О находках критического и высокого уровня в платном проекте заказчику сообщается в течение 24 часов после подтверждения, не дожидаясь отчёта.
8.Устройства и инфраструктура
8.1
Устройства, на которых обрабатывается информация заказчиков, имеют зашифрованный накопитель, блокировку экрана и поддерживаемое, обновлённое программное обеспечение.
8.2
Тестирование проводится с сетевых адресов, указанных в разрешении, чтобы заказчик мог отличить действия Оператора от действий третьих лиц.
8.3
Инструменты тестирования получаются из их официальных источников и поддерживаются в актуальном состоянии.
9.Сайт и заявки
9.1
Сайт securitytest.team защищён следующими мерами:
- (а)сайт работает только по зашифрованным соединениям, и браузерам предписано не использовать иных соединений;
- (б)политика безопасности содержимого разрешает только скрипты и стили самого сайта и проверки форм от злоупотреблений;
- (в)сайт не устанавливает cookie и не содержит аналитических и рекламных технологий;
- (г)формы защищены автоматической проверкой от злоупотреблений, а всё, что через них отправляется, проверяется и в браузере, и на сервере.
9.2
Заявки обрабатываются следующим образом:
- (а)сервис, который хранит заявки, недоступен из интернета и принимает данные только от сайта;
- (б)с одного сетевого адреса принимается не более 5 заявок за 60 минут;
- (в)IP-адрес заявителя хранится в виде хеша с ключом; сам адрес не хранится;
- (г)заявка удаляется автоматически через 365 дней после получения.
9.3
Об уязвимостях сайта сообщается в порядке, описанном в Политике раскрытия уязвимостей.
10.Поставщики
10.1
Оператор привлекает поставщика, обрабатывающего информацию заказчиков, только если поставщик обеспечивает уровень защиты не ниже того, которого требует настоящая Политика.
10.2
Поставщики, обрабатывающие персональные данные, названы в Политике конфиденциальности.
11.Инциденты безопасности
11.1
Лицо из Персонала, заметившее нарушение безопасности или подозревающее его, незамедлительно сообщает об этом правлению.
11.2
Оператор локализует инцидент, устанавливает его причины и последствия и принимает меры, предотвращающие его повторение.
11.3
Заказчику, информация которого затронута инцидентом, Оператор сообщает об этом без неоправданной задержки и передаёт сведения, необходимые заказчику для реагирования.
11.4
Если инцидент является нарушением безопасности персональных данных, Оператор действует в соответствии со статьями 33 и 34 Регламента (ЕС) 2016/679.
11.5
О предполагаемом нарушении безопасности Оператора можно сообщить по адресу info@securitytest.team.
12.Пересмотр Политики
12.1
Оператор пересматривает настоящую Политику не реже одного раза в год, а также после каждого инцидента безопасности и каждого существенного изменения своих услуг или систем.
12.2
Действует версия, опубликованная на этой странице, с указанной датой начала применения.