Verzió: 1.0 | Hatálybalépés időpontja: 01. 07. 2026. | Utoljára frissítve: 24. 07. 2026.
Az Információbiztonsági Irányelvek célja, hogy leírja azokat az alapelveket, technikai intézkedéseket és szervezési biztosítékokat, amelyeket a Chronos Web Tech Kft. hajt végre a szolgáltatásain keresztül feldolgozott bizalmas információk, ügyféladatok és személyes adatok védelme érdekében.
A Társaság biztonsági programja nemzetközileg elismert információbiztonsági alapelvekre épül, beleértve: Bizalmas jelleg, Sértetlenség, Rendelkezésre állás, Elszámoltathatóság, Legkisebb jogosultság elve, Need-to-Know (csak szükséges tudás), Mélyreható védelem, Biztonságos tervezéstől fogva, Adatvédelem tervezéstől fogva és Adatvédelem alapértelmezés szerint.
Az infrastruktúra-szolgáltatók fizikai biztonsági intézkedéseket hajtanak végre, beleértve az ellenőrzött létesítmény-hozzáférést, megfigyelő rendszereket, látogatói ellenőrzést, környezetfigyelést, redundáns áramellátó rendszereket és tűzvédelmet.
A Társaság technikai biztosítékokat alkalmaz, beleértve a HTTPS/TLS titkosítást, biztonságos DNS-t, tűzfal védelmet, DDoS enyhítést, biztonságos szerverkonfigurációt, automatikus biztonsági frissítéseket, sebezhetőség-kezelést és hálózati szegmentációt.
A hozzáférés-vezérlés egyedi felhasználói fiókokat, erős jelszókövetelményeket, többtényezős hitelesítést, szerepkörön alapuló hozzáférés-vezérlést (RBAC), a legkisebb jogosultság elvét, időszakos hozzáférési felülvizsgálatokat és az elavult fiókok azonnali eltávolítását foglalja magában. A hitelesítési mechanizmusok magukban foglalják a jelszó-kivonatolást, a munkamenet lejáratát, a biztonságos hitelesítési tokeneket, a bejelentkezés monitorozását, a nyers erővel (brute-force) szembeni védelmet és a fiókzárolási mechanizmusokat.
A Társaság az adatokat átvitel közbeni TLS titkosítással, titkosított biztonsági másolatokkal, ahol elérhető, titkosított tárolással és biztonságos API-kommunikációval védi. Az érzékeny hitelesítő adatokat az iparágban elfogadott biztonságos módszerekkel tárolják.
A Társaság vezeti a biztonságmonitorozás támogatásához szükséges naplókat, beleértve a hitelesítési eseményeket, a rendszergazdai műveleteket, az API kéréseket, az alkalmazáshibákat, a biztonsági eseményeket és az infrastruktúra eseményeket. Az audit naplók rögzíthetik a fióklétrehozást, a bejelentkezési előzményeket, a jogosultsági változtatásokat, a konfigurációs módosításokat, a kritikus rendszergazdai műveleteket és a biztonsággal kapcsolatos eseményeket.
A Társaság automatizált, titkosított biztonsági mentéseket hajt végre, ahol alkalmazható, földrajzilag elkülönített helyszínekkel és időszakos visszaállítási tesztekkel.
A sebezhetőség-kezelési tevékenységek magukban foglalhatják a szoftverfrissítéseket, a függőségkezelést, a sebezhetőség-monitorozást, a biztonsági tesztelést, ahol megfelelő, a behatolási tesztelést és a konfiguráció-felülvizsgálatot. A kritikus sebezhetőségeket a kockázat alapján priorizálják.
A Társaság biztonsági incidensekre való reagálási eljárásokat tart fenn, beleértve az azonosítást, az elszigetelést, a megszüntetést, a helyreállítást és az incidens utáni értékelést. Ahol jogilag előírják, az érintett feleket és a felügyeleti hatóságokat az alkalmazandó jogszabályok szerint értesíteni kell.
A szolgáltatóktól elvárják, hogy megfelelő technikai és szervezési biztonsági intézkedéseket vezessenek be. A személyzettől elvárják, hogy biztosítsa a titoktartást, erős hitelesítést használjon, kövesse a belső biztonsági eljárásokat, jelentse a gyanús biztonsági incidenseket, és ahol alkalmazható, végezze el a biztonságtudatossági képzést.
A Társaság biztonságos kódolási gyakorlatokat, kódellenőrzést, függőségkezelést, verziókezelést, telepítés előtti tesztelést és változáskezelést követ. Ahol MI-segítette fejlesztőeszközöket használnak, észszerű biztosítékokat alkalmaznak a bizalmas információk védelme érdekében. A Társaság nem használ tudatosan ügyfél személyes adatokat nyilvánosan elérhető MI modellek képzéséhez.
Az üzletmenet-folytonossági intézkedések magukban foglalják a mentéseket, a redundanciát, a helyreállítási eljárásokat, a monitorozást és a dokumentált incidenskezelést. A biztonsági kontrollok frissíthetők a technológiai fejleményekre, a szabályozási változásokra, a azonosított kockázatokra, a auditálási megállapításokra és a biztonsági incidensekre reagálva.
Az információbiztonsági irányelvvel kapcsolatos kérdések a következő címre irányíthatók: Biztonsági Kapcsolattartó
Email: [email protected]