Den här texten är en översättning. Om den avviker från den engelska versionen gäller den engelska versionen.
1.Syfte och tillämpningsområde
1.1
Denna Policy fastställer de principer och regler enligt vilka Osaühing Ida Portal, registreringskod 10970449 (”Operatören”, ”vi”), skyddar information när Operatören tillhandahåller sina tjänster under namnet Security Test Team.
1.2
Policyn gäller all information som Operatören tar emot från kunder eller får när Operatören utför en säkerhetskontroll eller en säkerhetsgranskning, Operatörens webbplats och de system där sådan information behandlas.
1.3
Policyn binder Operatörens styrelseledamöter, anställda och uppdragstagare (”Personalen”).
2.Principer
2.1
Operatören skyddar informationens konfidentialitet, riktighet och tillgänglighet.
2.2
Operatören samlar in och sparar endast den information som uppgiften kräver, och endast så länge som uppgiften kräver.
2.3
Åtkomst till information ges till de personer som behöver den för uppgiften, och till ingen annan.
2.4
Operatören agerar i en kunds system endast med skriftligt tillstånd från systemens ägare och inom ramen för det tillståndet.
3.Ansvar
3.1
Operatörens styrelse ansvarar för denna Policy, för de resurser som dess genomförande kräver och för översynen av den.
3.2
Varje person i Personalen åtar sig skriftligen att hålla information konfidentiell innan personen får åtkomst till en kunds information. Åtagandet gäller även efter att samarbetet med personen har upphört.
3.3
Personalen är bunden av den etiska koden. En överträdelse av denna Policy eller av koden avslutar samarbetet med den ansvariga personen.
4.Kundernas information
4.1
Följande är konfidentiellt: att en person är kund hos Operatören, innehållet i förfrågningar och avtal, informationen om en kunds system, sårbarheter, bevis, rapporter och korrespondensen med en kund.
4.2
Konfidentiell information lämnas endast ut till den kund som den gäller och till de personer som kunden skriftligen har angett. Sårbarheter, bevis och rapporter lämnas endast vidare till kunden eller ägaren till det berörda systemet och, med dess skriftliga samtycke, till dem som åtgärdar sårbarheterna eller samordnar åtgärdandet av dem. Förfrågningar och korrespondens behandlas också av leverantörerna enligt avsnitt 10, i den utsträckning som deras tjänst kräver.
4.3
Information om en kund används inte i arbetet för en annan kund.
4.4
En kunds kod, data och sårbarheter lämnas inte till offentliga tjänster för artificiell intelligens och används inte för att träna modeller.
5.Åtkomstkontroll
5.1
Varje person i Personalen arbetar med ett personligt konto. Delade konton används inte.
5.2
Åtkomst till de system där kundernas information behandlas skyddas med flerfaktorsautentisering.
5.3
Åtkomst till informationen i ett uppdrag ges till de specialister som har tilldelats uppdraget och dras in när uppdraget avslutas eller personen lämnar det.
5.4
Inloggningsuppgifter som en kund tillhandahåller för testning används endast för den testningen, lagras krypterade och förstörs när uppdraget avslutas. Operatören rekommenderar att kunden återkallar dem efter testningen.
6.Kryptering och överföring
6.1
Kundernas information lagras krypterad, både på Personalens enheter och i Operatörens system.
6.2
Rapporter, bevis som gör det möjligt att återskapa en sårbarhet och inloggningsuppgifter överförs via en säker kanal som har avtalats med kunden i förväg. De skickas inte per e-post, via meddelandeappar eller via webbplatsens formulär.
6.3
Nyckeln till ett krypterat dokument lämnas via en annan kanal än den som dokumentet skickas via.
7.Uppgifter från en kontroll och en granskning
7.1
Operatören registrerar det minimum som bevisar en sårbarhet. Personuppgifter kopieras inte och maskeras i bevisen överallt där beviset fortfarande håller.
7.2
Om specialisten får åtkomst till data som inte behövs för att bevisa en sårbarhet avbryter specialisten arbetet, behåller inte uppgifterna och informerar kunden.
7.3
Arbetsdata från ett uppdrag förstörs 30 dagar efter att uppdraget har avslutats. Rapporten sparas så länge som avtalet föreskriver.
7.4
Fynd med kritisk eller hög allvarlighetsgrad i ett betalt uppdrag rapporteras till kunden inom 24 timmar efter bekräftelse, utan att rapporten inväntas.
8.Enheter och infrastruktur
8.1
De enheter där kundernas information behandlas har krypterad lagring, skärmlås och programvara som stöds och är uppdaterad.
8.2
Testningen utförs från de nätverksadresser som anges i tillståndet, så att kunden kan skilja Operatörens handlingar från tredje parters handlingar.
8.3
De verktyg som används för testning hämtas från sina officiella källor och hålls uppdaterade.
9.Webbplats och förfrågningar
9.1
Webbplatsen securitytest.team skyddas genom följande åtgärder:
- (a)webbplatsen levereras endast via krypterade anslutningar, och webbläsare instrueras att inte använda några andra anslutningar;
- (b)en Content Security Policy tillåter endast webbplatsens egna skript och formatmallar och de som hör till kontrollen mot missbruk i formulären;
- (c)webbplatsen sätter inga cookies och innehåller inga analys- eller reklamtekniker;
- (d)formulären skyddas av en automatisk kontroll mot missbruk, och det som skickas via dem valideras både i webbläsaren och på servern.
9.2
Förfrågningar behandlas på följande sätt:
- (a)den tjänst som lagrar förfrågningar kan inte nås från internet och tar endast emot data från webbplatsen;
- (b)högst 5 förfrågningar tas emot från en nätverksadress inom 60 minuter;
- (c)IP-adressen för den som gör en förfrågan lagras som en nyckelbaserad hash; själva adressen lagras inte;
- (d)en förfrågan raderas automatiskt 365 dagar efter att den togs emot.
9.3
Sårbarheter i webbplatsen rapporteras enligt policyn för sårbarhetsrapportering.
10.Leverantörer
10.1
Operatören anlitar en leverantör som behandlar kunders information endast om leverantören säkerställer en skyddsnivå som inte är lägre än vad denna Policy kräver.
10.2
De leverantörer som behandlar personuppgifter anges i integritetspolicyn.
11.Säkerhetsincidenter
11.1
En person i Personalen som upptäcker ett säkerhetsintrång eller misstänker ett sådant rapporterar det till styrelsen utan dröjsmål.
11.2
Operatören begränsar incidenten, fastställer dess orsaker och konsekvenser och vidtar åtgärder som förhindrar att den upprepas.
11.3
Operatören informerar en kund vars information berörs av en incident utan onödigt dröjsmål och lämnar den information som kunden behöver för att kunna agera.
11.4
Om en incident är en personuppgiftsincident agerar Operatören i enlighet med artiklarna 33 och 34 i förordning (EU) 2016/679.
11.5
Ett misstänkt intrång i Operatörens säkerhet kan rapporteras till info@securitytest.team.
12.Översyn av Policyn
12.1
Operatören ser över denna Policy minst en gång om året och efter varje säkerhetsincident och varje väsentlig förändring av sina tjänster eller system.
12.2
Den gällande versionen är den som publiceras på denna sida, med det datum från vilket den gäller.