Grupowa analityka predykcyjna AI - Warszawa

Polityka Bezpieczeństwa

Ostatnia aktualizacja: 25 maja 2024

Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne wdrożone przez Sabozee w celu ochrony danych, systemów oraz infrastruktury wykorzystywanej do świadczenia usług dostępnych pod adresem sabozee.com. Bezpieczeństwo danych naszych użytkowników stanowi dla nas priorytet na każdym etapie projektowania, wdrażania i utrzymania naszych rozwiązań.


1. Zakres stosowania

Niniejsza polityka ma zastosowanie do wszystkich systemów informatycznych, aplikacji, baz danych, infrastruktury sieciowej oraz procesów przetwarzania danych pozostających pod kontrolą Sabozee. Obejmuje ona zarówno dane użytkowników indywidualnych, jak i dane organizacji korzystających z naszych usług grupowych i analitycznych.

Polityka dotyczy wszystkich pracowników, współpracowników, podwykonawców oraz podmiotów trzecich, które mają dostęp do systemów lub danych Sabozee w jakimkolwiek zakresie.


2. Zasady ogólne bezpieczeństwa

Nasze podejście do bezpieczeństwa opiera się na następujących zasadach fundamentalnych:


3. Bezpieczeństwo infrastruktury

3.1 Środowisko serwerowe

Nasze usługi działają na infrastrukturze hostowanej w certyfikowanych centrach danych spełniających uznane międzynarodowe standardy bezpieczeństwa fizycznego i logicznego. Centra danych zapewniają kontrolowany dostęp fizyczny, systemy zasilania awaryjnego oraz redundancję łączy sieciowych.

3.2 Segmentacja sieci

Infrastruktura sieciowa jest podzielona na logicznie oddzielone strefy o różnych poziomach zaufania. Ruch między strefami podlega kontroli za pomocą zapór sieciowych i systemów wykrywania intruzów. Środowiska produkcyjne są oddzielone od środowisk testowych i deweloperskich.

3.3 Ochrona przed atakami sieciowymi

Stosujemy aktywne mechanizmy ochrony przed atakami typu DDoS, skanowaniem portów oraz próbami nieautoryzowanego dostępu. Systemy monitorowania ruchu sieciowego działają w trybie ciągłym i generują alerty w przypadku wykrycia anomalii.


4. Szyfrowanie danych

4.1 Dane w transmisji

Cała komunikacja między użytkownikami a naszymi systemami jest szyfrowana przy użyciu protokołu TLS w wersji 1.2 lub wyższej. Certyfikaty SSL/TLS są regularnie odnawiane i monitorowane pod kątem ważności. Połączenia nieszyfrowane są automatycznie przekierowywane na szyfrowane odpowiedniki.

4.2 Dane w spoczynku

Dane przechowywane w naszych bazach danych i systemach plików są szyfrowane przy użyciu algorytmów symetrycznych o długości klucza co najmniej 256 bitów. Klucze szyfrujące są przechowywane oddzielnie od zaszyfrowanych danych i podlegają rotacji zgodnie z ustalonymi harmonogramami.

4.3 Dane wrażliwe

Hasła użytkowników nigdy nie są przechowywane w postaci jawnej. Stosujemy jednokierunkowe funkcje skrótu z solą kryptograficzną. Dane finansowe i inne dane szczególnie wrażliwe podlegają dodatkowym warstwom szyfrowania i kontroli dostępu.


5. Kontrola dostępu

5.1 Zasada najmniejszych uprawnień

Dostęp do systemów i danych jest przyznawany wyłącznie w zakresie niezbędnym do wykonywania określonych zadań. Uprawnienia są regularnie przeglądane i aktualizowane w miarę zmiany ról i obowiązków. Konta nieaktywne są dezaktywowane zgodnie z ustaloną procedurą.

5.2 Uwierzytelnianie

Dostęp administracyjny do systemów produkcyjnych wymaga uwierzytelnienia wieloskładnikowego. Polityki haseł wymuszają stosowanie haseł o odpowiedniej złożoności i długości. Sesje są automatycznie wygaszane po określonym czasie bezczynności.

5.3 Zarządzanie tożsamością

Procesy nadawania, modyfikowania i odbierania uprawnień są sformalizowane i udokumentowane. Każda zmiana uprawnień wymaga autoryzacji przez uprawnioną osobę. Dostęp podmiotów zewnętrznych jest ograniczony do minimum i podlega szczególnemu nadzorowi.


6. Bezpieczeństwo aplikacji

6.1 Bezpieczny cykl wytwarzania oprogramowania

Bezpieczeństwo jest uwzględniane na każdym etapie procesu wytwarzania oprogramowania, od projektowania po wdrożenie. Wymagania bezpieczeństwa są definiowane na etapie specyfikacji. Kod źródłowy podlega przeglądowi pod kątem bezpieczeństwa przed wdrożeniem na środowisko produkcyjne.

6.2 Testowanie bezpieczeństwa

Regularnie przeprowadzamy testy penetracyjne oraz automatyczne skanowanie podatności. Wyniki testów są analizowane, a zidentyfikowane podatności są usuwane zgodnie z priorytetem i powagą zagrożenia. Krytyczne podatności są adresowane w trybie pilnym.

6.3 Ochrona przed typowymi zagrożeniami

Nasze aplikacje są chronione przed typowymi kategoriami zagrożeń, w tym między innymi przed atakami iniekcji SQL, atakami typu cross-site scripting, fałszowaniem żądań między witrynami oraz nieautoryzowanym dostępem do zasobów. Stosujemy mechanizmy walidacji danych wejściowych oraz kodowania danych wyjściowych.


7. Monitorowanie i reagowanie na incydenty

7.1 Ciągłe monitorowanie

Nasze systemy są monitorowane przez całą dobę, siedem dni w tygodniu. Zbieramy i analizujemy logi systemowe, logi aplikacyjne oraz logi bezpieczeństwa. Systemy automatycznego alertowania informują odpowiednie zespoły o wykrytych anomaliach lub potencjalnych incydentach bezpieczeństwa.

7.2 Procedura reagowania na incydenty

Posiadamy udokumentowaną procedurę reagowania na incydenty bezpieczeństwa, obejmującą etapy wykrycia, analizy, ograniczenia skutków, usunięcia przyczyny oraz przywrócenia normalnego działania. Każdy incydent jest rejestrowany i analizowany w celu wyciągnięcia wniosków i poprawy procesów.

7.3 Powiadamianie o naruszeniach

W przypadku stwierdzenia naruszenia bezpieczeństwa danych, które może powodować ryzyko naruszenia praw lub wolności osób fizycznych, podejmiemy działania powiadamiające zgodnie z obowiązującymi przepisami. Użytkownicy, których dane mogły zostać naruszone, zostaną poinformowani bez zbędnej zwłoki.


8. Ciągłość działania i odtwarzanie po awarii

8.1 Kopie zapasowe

Dane użytkowników są objęte regularnym procesem tworzenia kopii zapasowych. Kopie zapasowe są przechowywane w lokalizacji geograficznie oddzielonej od podstawowej infrastruktury. Procedury odtwarzania danych z kopii zapasowych są regularnie testowane w celu potwierdzenia ich skuteczności.

8.2 Plan ciągłości działania

Posiadamy udokumentowany plan ciągłości działania określający procedury utrzymania kluczowych usług w przypadku awarii lub incydentu. Plan jest regularnie przeglądany i aktualizowany. Przeprowadzamy ćwiczenia symulacyjne w celu weryfikacji skuteczności planu.

8.3 Redundancja systemów

Krytyczne komponenty infrastruktury są zbudowane z zachowaniem redundancji, eliminując pojedyncze punkty awarii. Systemy automatycznego przełączania awaryjnego zapewniają ciągłość usług w przypadku awarii poszczególnych komponentów.


9. Bezpieczeństwo fizyczne

Dostęp fizyczny do infrastruktury serwerowej jest ograniczony wyłącznie do upoważnionych osób i kontrolowany za pomocą systemów uwierzytelniania. Centra danych, w których przechowywana jest infrastruktura, są wyposażone w systemy monitoringu wizyjnego, kontroli dostępu oraz ochrony przed zagrożeniami środowiskowymi, takimi jak pożar czy zalanie.

Pracownicy Sabozee nie mają fizycznego dostępu do sprzętu serwerowego w zakresie wykraczającym poza ich obowiązki służbowe. Wszelki dostęp fizyczny jest rejestrowany i podlega audytowi.


10. Bezpieczeństwo personelu

10.1 Szkolenia i świadomość

Wszyscy pracownicy i współpracownicy przechodzą szkolenia z zakresu bezpieczeństwa informacji przed uzyskaniem dostępu do systemów. Szkolenia są regularnie powtarzane i aktualizowane w miarę pojawiania się nowych zagrożeń. Promujemy kulturę bezpieczeństwa i zachęcamy do zgłaszania podejrzanych zdarzeń.

10.2 Zobowiązania do poufności

Wszyscy pracownicy i podwykonawcy mający dostęp do danych użytkowników są zobowiązani do zachowania poufności na mocy stosownych umów. Zobowiązania te obowiązują również po zakończeniu współpracy.

10.3 Zarządzanie dostępem pracowników

Dostęp pracowników do systemów jest przyznawany zgodnie z ich rolą i zakresem obowiązków. W przypadku zmiany roli lub zakończenia współpracy dostęp jest niezwłocznie modyfikowany lub odbierany. Stosujemy zasadę separacji obowiązków w odniesieniu do krytycznych procesów.


11. Zarządzanie podmiotami zewnętrznymi

Podmioty zewnętrzne, które przetwarzają dane w imieniu Sabozee lub mają dostęp do naszych systemów, są zobowiązane do spełnienia wymagań bezpieczeństwa zgodnych z niniejszą polityką. Przed nawiązaniem współpracy przeprowadzamy ocenę bezpieczeństwa potencjalnych dostawców. Umowy z podmiotami zewnętrznymi zawierają stosowne klauzule dotyczące bezpieczeństwa i ochrony danych.

Regularnie monitorujemy i weryfikujemy przestrzeganie wymagań bezpieczeństwa przez podmioty zewnętrzne. W przypadku stwierdzenia naruszeń podejmujemy odpowiednie działania korygujące.


12. Zarządzanie podatnościami i aktualizacjami

Śledzimy informacje o nowych podatnościach w oprogramowaniu i bibliotekach wykorzystywanych w naszych systemach. Aktualizacje bezpieczeństwa są wdrażane zgodnie z ustalonymi priorytetami, a krytyczne poprawki są instalowane w trybie pilnym. Prowadzimy rejestr oprogramowania i komponentów używanych w infrastrukturze.

Regularnie przeprowadzamy audyty konfiguracji systemów w celu identyfikacji i usunięcia potencjalnych słabości. Stosujemy zasadę bezpiecznej konfiguracji domyślnej dla wszystkich nowych systemów i usług.


13. Audyt i zgodność

Nasze praktyki bezpieczeństwa podlegają regularnym przeglądom wewnętrznym oraz, w stosownych przypadkach, audytom zewnętrznym. Prowadzimy dokumentację środków bezpieczeństwa i ich skuteczności. Wyniki audytów są analizowane przez kierownictwo i stanowią podstawę do planowania działań doskonalących.

Dążymy do utrzymania zgodności z uznanymi standardami i najlepszymi praktykami branżowymi w zakresie bezpieczeństwa informacji. Niniejsza polityka jest regularnie przeglądana i aktualizowana w celu uwzględnienia zmian w środowisku zagrożeń oraz wymagań regulacyjnych.


14. Zgłaszanie problemów bezpieczeństwa

Zachęcamy do odpowiedzialnego ujawniania podatności i problemów bezpieczeństwa. Jeśli odkryłeś potencjalną lukę w naszych systemach, prosimy o kontakt przed jej publicznym ujawnieniem, aby umożliwić nam podjęcie odpowiednich działań naprawczych.

Wszelkie zgłoszenia dotyczące bezpieczeństwa prosimy kierować na adres:

Sabozee
Belgijska 14, 02-511 Warszawa
E-mail: [email protected]
Telefon: +48426432303

Zobowiązujemy się do potwierdzenia odbioru zgłoszenia w rozsądnym terminie i do informowania zgłaszającego o postępach w usuwaniu zgłoszonego problemu.


15. Zmiany w polityce bezpieczeństwa

Niniejsza Polityka Bezpieczeństwa może być okresowo aktualizowana w celu odzwierciedlenia zmian w naszych praktykach, technologiach lub środowisku zagrożeń. Istotne zmiany będą komunikowane użytkownikom za pośrednictwem odpowiednich kanałów. Data ostatniej aktualizacji jest zawsze wskazana na początku dokumentu.

Zachęcamy do regularnego zapoznawania się z niniejszą polityką. Dalsze korzystanie z usług Sabozee po wprowadzeniu zmian oznacza akceptację zaktualizowanej treści polityki.


16. Kontakt

W przypadku pytań dotyczących niniejszej Polityki Bezpieczeństwa lub praktyk bezpieczeństwa stosowanych przez Sabozee, prosimy o kontakt:

Forma kontaktu Dane
Adres pocztowy Belgijska 14, 02-511 Warszawa
Adres e-mail [email protected]
Telefon +48426432303
Strona internetowa sabozee.com