← Tagasi Usalduskeskusse

Infoturvalisuse Poliitika

Versioon: 1.0 | Jõustumiskuupäev: 01. 07. 2026. | Viimati Uuendatud: 24. 07. 2026.

1-3. Eesmärk, Ulatus ja Põhimõtted

Käesoleva Infoturvalisuse Poliitika eesmärk on kirjeldada põhimõtteid, tehnilisi meetmeid ja organisatsioonilisi kaitsemeetmeid, mille on rakendanud Chronos Web Tech Kft., et kaitsta konfidentsiaalset teavet, kliendiandmeid ja isikuandmeid, mida töödeldakse selle teenuste kaudu.

Ettevõtte turvaprogramm põhineb rahvusvaheliselt tunnustatud infoturvalisuse põhimõtetel, sealhulgas: Konfidentsiaalsus, Terviklus, Kättesaadavus, Vastutus, Vähim Õigus, Teadmise Vajadus, Kaitse Sügavuti, Turvaline Disainist, Privaatsus Disainist ja Privaatsus Vaikimisi.

4-8. Füüsiline, Taristu ja Krüpteerimise Turvalisus

Taristu pakkujad rakendavad füüsilisi turvameetmeid, sealhulgas kontrollitud juurdepääs rajatistele, jälgimissüsteemid, külastajate kontroll, keskkonnaseire, redundantsed toitesüsteemid ja tuletõrje.

Ettevõte rakendab tehnilisi kaitsemeetmeid, sealhulgas HTTPS/TLS krüpteerimine, turvaline DNS, tulemüüri kaitse, DDoS leevendamine, turvaline serveri konfiguratsioon, automaatsed turvauuendused, haavatavuste haldamine ja võrgu segmenteerimine.

Juurdepääsu kontroll hõlmab unikaalseid kasutajakontosid, tugevaid paroolinõudeid, mitme teguri autentimist, rollipõhist juurdepääsu kontrolli (RBAC), vähima õiguse põhimõtet, perioodilisi juurdepääsu ülevaatusi ja aegunud kontode viivitamatut eemaldamist. Autentimismehhanismid hõlmavad parooli räsimist, seansi aegumist, turvalisi autentimistokeneid, sisselogimise jälgimist, jõumeetodite (brute-force) kaitset ja konto lukustamise mehhanisme.

Ettevõte kaitseb andmeid kasutades TLS krüpteerimist ülekandmisel, krüpteeritud varukoopiaid, krüpteeritud salvestust (kui saadaval) ja turvalist API suhtlust. Tundlikud volitused salvestatakse kasutades turvalisi tööstusstandardi meetodeid.

9-13. Logimine, Varukoopiaid ja Haavatavuste Haldamine

Ettevõte säilitab logisid, mis on vajalikud turvajälgimise toetamiseks, sealhulgas autentimissündmused, administratiivsed toimingud, API päringud, rakenduse vead, turvasündmused ja taristu sündmused. Auditilogid võivad salvestada konto loomise, sisselogimise ajaloo, õiguste muudatused, konfiguratsiooni muudatused, kriitilised administratiivsed toimingud ja turvaga seotud sündmused.

Ettevõte teeb automatiseeritud, krüpteeritud varukoopiaid, geograafiliselt eraldatud asukohtadega, kui kohaldatav, ja perioodilise taastamise testimisega.

Haavatavuste haldamise tegevused võivad hõlmata tarkvarauuendusi, sõltuvuste haldamist, haavatavuste jälgimist, turvalisuse testimist, läbitungimise testimist (kui asjakohane) ja konfiguratsiooni ülevaatusi. Kriitilised haavatavused prioriseeritakse vastavalt riskile.

14-20. Intsidendid, Arendus ja AI

Ettevõte säilitab kordusi turvaintsidentidele reageerimiseks, sealhulgas tuvastamine, piiramine, likvideerimine, taastamine ja intsidentijärgne ülevaatus. Kus seadus seda nõuab, teavitatakse mõjutatud osapooli ja järelevalveasutusi vastavalt kohaldatavale seadusele.

Oodatakse, et pakkujad rakendavad asjakohaseid tehnilisi ja organisatsioonilisi turvameetmeid. Oodatakse, et personal säilitab konfidentsiaalsuse, kasutab tugevat autentimist, järgib sisemisi turvakordusi, teatab kahtlustatavatest turvaintsidentidest ja läbib turvateadlikkuse koolituse, kui kohaldatav.

Ettevõte järgib turvalise kodeerimise tavasid, koodi ülevaatust, sõltuvuste haldamist, versioonikontrolli, testimist enne juurutamist ja muudatuste haldamist. Kus kasutatakse AI-abiga arendustööriistu, rakendatakse mõistlikke kaitsemeetmeid konfidentsiaalse teabe kaitsmiseks. Ettevõte ei kasuta tahtlikult kliendi isikuandmeid avalikult kättesaadavate AI mudelite treenimiseks.

Äritegevuse jätkuvuse meetmed hõlmavad varukoopiaid, redundantsust, taastamise kordusi, jälgimist ja dokumenteeritud intsidendikäitlust. Turvakontrolli võidakse uuendada reageerimaks tehnoloogilistele arengutele, regulatiivsetele muudatustele, tuvastatud riskidele, audititulemustele ja turvaintsidentidele.

Kontakt

Küsimused infoturvalisuse kohta saab suunata: Turvakontakt

Email: [email protected]