Versioon: 1.0 | Klassifikatsioon: Avalik
Käesoleva Turvalisuse Poliitika eesmärk on kirjeldada tehnilisi ja organisatsioonilisi meetmeid, mille Chronos Web Tech Kft. on rakendanud, et kaitsta Appointio platvormi kaudu töödeldava teabe konfidentsiaalsust, terviklust ja kättesaadavust.
Turvameetmed on loodud toetama Konfidentsiaalsust, Terviklust, Kättesaadavust, Vastutust ja Resilientsust. Ettevõte sihib klienditeabe kaitsmisele, volitamata juurdepääsu vältimisele, küberturvariskide vähendamisele, turvaintsidentide tuvastamisele, intsidentidele tõhusale reageerimisele, teenuse kättesaadavuse säilitamisele ja turbapraktikate pidevale parandamisele.
Juurdepääs süsteemidele antakse vastavalt vähima õiguse põhimõttele. Ettevõte rakendab tugevaid paroolinõudeid, turvalist parooli räsimist, mitme teguri autentimist administraatorikontode jaoks, seansihaldust ja kaitset jõumeetodite (brute-force) rünnakute vastu.
Teavet kaitstakse HTTPS / TLS krüpteerimise, krüpteeritud varukoopiaide, krüpteeritud salvestuse (kui asjakohane) ja krüpteeritud sidekanalitega. Tundlikke volitusi hallatakse turvaliselt ja neid ei koodita rakendustesse sisse.
Taristu turvameetmed hõlmavad tulemüüri kaitset, võrgu segmenteerimist, sissetungituvastust, haavatavuse skannimist, pahavara kaitset, operatsioonisüsteemi tugevdamist, turvauuendusi ja sõltuvuste haldamist. Tarkvara arendatakse järgides turvalise arenduse tavasid, sealhulgas sisendi valideerimine, autentimiskontrollid, autoriseerimiskontrollid, kaitse tavaliste veebihaavatavuste vastu, sõltuvuste jälgimine ja turvalised juurutamisprotsessid.
Ettevõte säilitab logisid, mis on vajalikud turvasündmuste tuvastamiseks, intsidentide uurimiseks, süsteemi tervise jälgimiseks ja tegevusprobleemide tõrkeotsinguks. Juurdepääs logidele on piiratud. Logid on kaitstud volitamata muudatuste eest, kui see on tehniliselt teostatav.
tehakse regulaarseid varukoopiaid. Taastamise kordusi testitakse, kui asjakohane, et minimeerida andmekadu ja teenuse katkestust. Turvaintsente käsitletakse vastavalt dokumenteeritud sisemistele kordustele, sealhulgas tuvastamine, piiramine, uurimine, parandamine, taastamine ja dokumenteerimine. Kus seadus seda nõuab, teavitatakse mõjutatud kliente ja järelevalveasutusi vastavalt kohaldatavale seadusele.
Ettevõte vaatab regulaarselt üle tarkvara komponendid ja taristu teadaolevate haavatavuste osas. Turvaparandusi rakendatakse mõistlike aja jooksul vastavalt riskile. Kriitilised haavatavused saavad prioriteedi. Kolmanda osapoole pakkujad valitakse hoolikalt ja rakendatakse asjakohaseid lepingulisi kaitsemeetmeid, kui pakkujad töötlevad isikuandmeid.
Isikuandmeid töödeldakse vastavalt GDPR-ile, kohaldatavale riiklikule seadusandlusele, Ettevõtte Privaatsuspoliitikale ja Ettevõtte Andmetöötluse Lepingule.
Turvalisus on pidev protsess. Ettevõte vaatab perioodiliselt üle riskid, ohud, tehnoloogiad, kordused ja juriidilised nõuded. Poliitikaid võidakse uuendada, kui organisatsioon kasvab.
Turva haavatavustest võib teatada aadressil [email protected]. Ettevõte soosib vastutustundlikku avalikustamist ja uurib teatatud turvaprobleeme heas usus. Küsimused selle Turvalisuse Poliitika kohta saab saata: Chronos Web Tech Kft.
Email: [email protected]