Polityka bezpieczeństwa
Niniejsza Polityka bezpieczeństwa opisuje środki techniczne i organizacyjne stosowane przez fapepey w celu ochrony danych użytkowników, integralności systemów oraz ciągłości świadczonych usług. Dbamy o to, aby bezpieczeństwo stanowiło integralną część każdego aspektu naszej działalności.
1. Zakres stosowania
Niniejsza polityka ma zastosowanie do wszystkich systemów informatycznych, aplikacji, baz danych oraz infrastruktury sieciowej eksploatowanej przez fapepey. Obejmuje ona:
- platformy i usługi udostępniane użytkownikom za pośrednictwem domeny fapepey.info,
- wewnętrzne systemy przetwarzania i przechowywania danych,
- narzędzia i procesy wykorzystywane przez personel,
- integracje z zewnętrznymi dostawcami usług.
2. Zasady ogólne
Nasze podejście do bezpieczeństwa opiera się na następujących zasadach:
- Poufność - dostęp do danych posiadają wyłącznie osoby upoważnione.
- Integralność - dane są chronione przed nieautoryzowaną modyfikacją lub uszkodzeniem.
- Dostępność - systemy i dane są dostępne dla uprawnionych użytkowników w wymaganych momentach.
- Rozliczalność - działania w systemach są rejestrowane i możliwe do prześledzenia.
3. Ochrona danych
3.1. Szyfrowanie
Wszystkie dane przesyłane między użytkownikami a naszymi serwerami są szyfrowane z wykorzystaniem protokołu TLS (Transport Layer Security) w aktualnie zalecanej wersji. Dane przechowywane na serwerach są szyfrowane w spoczynku przy użyciu uznanych algorytmów kryptograficznych. Klucze szyfrujące są przechowywane oddzielnie od zaszyfrowanych danych i podlegają regularnej rotacji.
3.2. Kontrola dostępu
Stosujemy zasadę minimalnych uprawnień - każdy użytkownik i pracownik otrzymuje dostęp wyłącznie do zasobów niezbędnych do wykonywania swoich zadań. Wdrożone mechanizmy obejmują:
- wieloskładnikowe uwierzytelnianie (MFA) dla kont administracyjnych i wrażliwych systemów,
- silne wymagania dotyczące haseł oraz mechanizmy ich bezpiecznego przechowywania,
- regularne przeglądy uprawnień i natychmiastowe ich cofanie po zakończeniu współpracy,
- rejestrowanie i monitorowanie prób dostępu.
3.3. Przechowywanie danych
Dane użytkowników przechowywane są wyłącznie przez okres niezbędny do realizacji celów, dla których zostały zebrane. Po upływie tego okresu dane są trwale usuwane lub anonimizowane zgodnie z obowiązującymi procedurami. Kopie zapasowe są tworzone regularnie, szyfrowane oraz przechowywane w bezpiecznych lokalizacjach.
4. Bezpieczeństwo infrastruktury
4.1. Zabezpieczenia sieciowe
Infrastruktura sieciowa jest chroniona wielowarstwowo, w tym przez:
- zapory sieciowe (firewalle) filtrujące ruch przychodzący i wychodzący,
- systemy wykrywania i zapobiegania włamaniom (IDS/IPS),
- segmentację sieci ograniczającą zasięg potencjalnych incydentów,
- ochronę przed atakami typu DDoS,
- regularne skanowanie podatności i testy penetracyjne.
4.2. Bezpieczeństwo serwerów
Systemy operacyjne i oprogramowanie serwerowe są aktualizowane na bieżąco. Stosujemy procedury hartowania (hardening) konfiguracji, wyłączamy zbędne usługi oraz regularnie przeprowadzamy audyty bezpieczeństwa. Dostęp fizyczny do serwerów jest ograniczony wyłącznie do upoważnionego personelu.
4.3. Bezpieczeństwo aplikacji
Bezpieczeństwo jest uwzględniane na każdym etapie cyklu wytwarzania oprogramowania. Stosowane praktyki obejmują:
- przeglądy kodu pod kątem bezpieczeństwa,
- automatyczne skanowanie kodu w poszukiwaniu znanych podatności,
- testy bezpieczeństwa przed każdym wdrożeniem produkcyjnym,
- ochronę przed typowymi zagrożeniami, takimi jak SQL Injection, XSS i CSRF.
5. Zarządzanie incydentami
5.1. Wykrywanie i reagowanie
Posiadamy wdrożone procedury wykrywania, klasyfikowania i reagowania na incydenty bezpieczeństwa. Systemy monitorowania działają nieprzerwanie i generują alerty w przypadku wykrycia podejrzanej aktywności. Zespół odpowiedzialny za bezpieczeństwo jest dostępny w celu szybkiego reagowania na zagrożenia.
5.2. Powiadamianie o naruszeniach
W przypadku naruszenia bezpieczeństwa danych, które może mieć wpływ na użytkowników, zobowiązujemy się do niezwłocznego powiadomienia poszkodowanych stron. Powiadomienie zawiera informacje o charakterze incydentu, potencjalnym zakresie jego skutków oraz podjętych działaniach zaradczych. Incydenty są dokumentowane i analizowane w celu zapobiegania podobnym zdarzeniom w przyszłości.
6. Ciągłość działania
Wdrożyliśmy plany ciągłości działania i odtwarzania po awarii, które zapewniają dostępność usług nawet w przypadku poważnych incydentów. Plany te są regularnie testowane i aktualizowane. Kopie zapasowe danych są tworzone automatycznie i weryfikowane pod kątem możliwości przywrócenia.
7. Bezpieczeństwo personelu
Wszyscy pracownicy i współpracownicy mający dostęp do systemów i danych przechodzą szkolenia z zakresu bezpieczeństwa informacji. Obowiązują ich wewnętrzne polityki dotyczące bezpiecznego korzystania z systemów, ochrony haseł oraz postępowania z danymi wrażliwymi. Przestrzeganie zasad bezpieczeństwa jest warunkiem współpracy.
8. Dostawcy zewnętrzni
Dostawcy i partnerzy zewnętrzni mający dostęp do naszych systemów lub danych użytkowników są starannie weryfikowani pod kątem stosowanych przez nich praktyk bezpieczeństwa. Wymagamy od nich przestrzegania standardów bezpieczeństwa zgodnych z niniejszą polityką. Umowy z dostawcami zawierają stosowne zobowiązania dotyczące ochrony danych i bezpieczeństwa.
9. Audyty i zgodność
Regularnie przeprowadzamy wewnętrzne i zewnętrzne audyty bezpieczeństwa w celu weryfikacji skuteczności stosowanych środków. Wyniki audytów są analizowane, a zidentyfikowane obszary wymagające poprawy są adresowane w ramach planów naprawczych. Dokumentujemy nasze działania w zakresie bezpieczeństwa i utrzymujemy stosowne rejestry.
10. Zgłaszanie luk bezpieczeństwa
Zachęcamy do odpowiedzialnego ujawniania luk bezpieczeństwa. Jeśli odkryjesz potencjalną podatność w naszych systemach, prosimy o niezwłoczny kontakt:
- E-mail: [email protected]
- Telefon: +48 748 656 485
- Adres: Hotel Mercure, Armii Krajowej 22, 81-372 Gdynia, Polska
Zobowiązujemy się do potwierdzenia otrzymania zgłoszenia w ciągu 48 godzin roboczych oraz do podjęcia odpowiednich działań w rozsądnym terminie. Prosimy o nieujawnianie informacji o lukach publicznie do czasu ich usunięcia.
11. Zmiany w polityce
Niniejsza Polityka bezpieczeństwa może być aktualizowana w związku ze zmianami technologicznymi, organizacyjnymi lub prawnymi. O istotnych zmianach będziemy informować użytkowników za pośrednictwem serwisu lub drogą elektroniczną. Aktualna wersja polityki jest zawsze dostępna na stronie fapepey.info.
12. Kontakt
W przypadku pytań dotyczących niniejszej Polityki bezpieczeństwa lub stosowanych przez nas praktyk ochrony danych prosimy o kontakt:
- E-mail: [email protected]
- Telefon: +48 748 656 485
- Adres: Hotel Mercure, Armii Krajowej 22, 81-372 Gdynia, Polska