Polityka Bezpieczeństwa
Ostatnia aktualizacja: 20 marca 2025
Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne wdrożone przez zijakyu w celu ochrony danych użytkowników, zapewnienia integralności systemów oraz ciągłości świadczonych usług. Dokument ten ma zastosowanie do wszystkich produktów, platform i usług oferowanych przez zijakyu.
1. Zakres i cel
Polityka bezpieczeństwa obejmuje wszystkie systemy informatyczne, infrastrukturę sieciową, dane użytkowników oraz procesy operacyjne związane ze świadczeniem usług przez zijakyu. Celem niniejszej polityki jest:
- zapewnienie poufności, integralności i dostępności danych,
- minimalizacja ryzyka nieautoryzowanego dostępu do systemów i informacji,
- zapewnienie ciągłości działania usług,
- określenie odpowiedzialności w zakresie bezpieczeństwa informacji,
- spełnienie wymagań wynikających z obowiązujących standardów i najlepszych praktyk branżowych.
2. Ochrona danych i szyfrowanie
2.1 Szyfrowanie w transporcie
Wszystkie dane przesyłane między użytkownikami a naszymi serwerami są szyfrowane przy użyciu protokołu TLS (Transport Layer Security) w wersji 1.2 lub wyższej. Połączenia nieszyfrowane są automatycznie przekierowywane na protokół HTTPS.
2.2 Szyfrowanie w spoczynku
Dane przechowywane w naszych systemach są szyfrowane przy użyciu algorytmów kryptograficznych zgodnych z aktualnymi standardami branżowymi. Klucze szyfrowania są zarządzane zgodnie z zasadą separacji obowiązków i regularnie rotowane.
2.3 Zarządzanie hasłami
Hasła użytkowników nie są przechowywane w postaci jawnej. Stosujemy jednokierunkowe funkcje skrótu z solą (salted hashing) przy użyciu algorytmów uznanych za bezpieczne. Użytkownicy są zachęcani do stosowania silnych, unikalnych haseł oraz korzystania z menedżerów haseł.
3. Kontrola dostępu
3.1 Zasada najmniejszych uprawnień
Dostęp do systemów i danych jest przyznawany wyłącznie w zakresie niezbędnym do wykonywania określonych zadań. Uprawnienia są regularnie przeglądane i aktualizowane w przypadku zmiany roli lub zakończenia współpracy.
3.2 Uwierzytelnianie wieloskładnikowe
Dla kont administracyjnych oraz dostępu do wrażliwych systemów wymagane jest uwierzytelnianie wieloskładnikowe (MFA). Użytkownicy platformy mają możliwość włączenia MFA dla swoich kont.
3.3 Zarządzanie sesjami
Sesje użytkowników są zarządzane z zastosowaniem bezpiecznych tokenów. Nieaktywne sesje są automatycznie wygaszane po określonym czasie. Mechanizmy ochrony przed atakami typu session fixation i session hijacking są wdrożone na poziomie aplikacji.
4. Bezpieczeństwo infrastruktury
4.1 Architektura sieciowa
Infrastruktura sieciowa jest podzielona na strefy bezpieczeństwa z zastosowaniem zapór sieciowych (firewalls) i systemów wykrywania intruzów (IDS/IPS). Ruch sieciowy jest monitorowany w sposób ciągły.
4.2 Zarządzanie podatnościami
Systemy są regularnie skanowane pod kątem znanych podatności. Krytyczne aktualizacje bezpieczeństwa są wdrażane niezwłocznie po ich udostępnieniu przez dostawców oprogramowania. Przeprowadzamy regularne testy penetracyjne infrastruktury i aplikacji.
4.3 Ochrona przed atakami DDoS
Wdrożono mechanizmy ochrony przed atakami typu Distributed Denial of Service (DDoS) na poziomie sieci i aplikacji, zapewniające dostępność usług nawet w przypadku prób zakłócenia ich działania.
4.4 Izolacja środowisk
Środowiska produkcyjne, testowe i deweloperskie są od siebie oddzielone. Dane produkcyjne nie są wykorzystywane w środowiskach nieprodukcyjnych bez uprzedniej anonimizacji.
5. Bezpieczeństwo aplikacji
5.1 Bezpieczny cykl wytwarzania oprogramowania
Bezpieczeństwo jest uwzględniane na każdym etapie cyklu wytwarzania oprogramowania (SDLC). Kod źródłowy podlega przeglądom pod kątem bezpieczeństwa przed wdrożeniem na środowisko produkcyjne.
5.2 Ochrona przed typowymi atakami
Aplikacje są zabezpieczone przed powszechnymi podatnościami, w tym między innymi:
- wstrzykiwaniem kodu SQL (SQL Injection),
- atakami typu Cross-Site Scripting (XSS),
- atakami typu Cross-Site Request Forgery (CSRF),
- nieautoryzowanym dostępem do obiektów (IDOR),
- podatnościami związanymi z nagłówkami HTTP.
5.3 Zarządzanie zależnościami
Biblioteki i komponenty zewnętrzne używane w naszych systemach są regularnie aktualizowane. Stosujemy narzędzia do automatycznego wykrywania znanych podatności w zależnościach.
6. Monitorowanie i rejestrowanie zdarzeń
Wszystkie zdarzenia związane z bezpieczeństwem są rejestrowane w centralnym systemie zarządzania logami. Logi są przechowywane przez okres wymagany przepisami oraz potrzebami operacyjnymi. Dostęp do logów jest ograniczony i kontrolowany. Wdrożono automatyczne alerty dla zdarzeń wskazujących na potencjalne naruszenia bezpieczeństwa. Integralność logów jest chroniona przed modyfikacją.
7. Ciągłość działania i odtwarzanie po awarii
7.1 Kopie zapasowe
Dane są regularnie archiwizowane zgodnie z przyjętą polityką tworzenia kopii zapasowych. Kopie zapasowe są szyfrowane i przechowywane w geograficznie oddzielnych lokalizacjach. Procedury odtwarzania danych są regularnie testowane w celu weryfikacji ich skuteczności.
7.2 Plan ciągłości działania
Posiadamy udokumentowany plan ciągłości działania (BCP) oraz plan odtwarzania po awarii (DRP). Plany te są regularnie przeglądane i aktualizowane. Przeprowadzamy ćwiczenia symulacyjne w celu weryfikacji gotowości operacyjnej.
8. Zarządzanie incydentami bezpieczeństwa
8.1 Procedura reagowania
Posiadamy udokumentowaną procedurę reagowania na incydenty bezpieczeństwa obejmującą etapy: identyfikacji, klasyfikacji, ograniczenia skutków, eliminacji przyczyn, odtworzenia oraz analizy po incydencie.
8.2 Powiadamianie o naruszeniach
W przypadku stwierdzenia naruszenia bezpieczeństwa danych, które może wpłynąć na prawa lub interesy użytkowników, podejmiemy działania powiadamiające zgodnie z obowiązującymi przepisami i przyjętymi zobowiązaniami umownymi. Powiadomienia będą przekazywane bez zbędnej zwłoki.
8.3 Zgłaszanie podatności
Zachęcamy do odpowiedzialnego ujawniania podatności. Jeśli odkryjesz potencjalną lukę w bezpieczeństwie naszych systemów, prosimy o kontakt pod adresem: [email protected]. Zobowiązujemy się do rozpatrzenia każdego zgłoszenia w rozsądnym terminie.
9. Bezpieczeństwo personelu
Wszyscy pracownicy i współpracownicy mający dostęp do systemów i danych przechodzą szkolenia z zakresu bezpieczeństwa informacji. Obowiązują ich zasady poufności oraz polityki bezpiecznego korzystania z systemów. Dostęp do danych jest przyznawany wyłącznie po weryfikacji tożsamości i w zakresie niezbędnym do wykonywania obowiązków. W przypadku zakończenia współpracy, dostępy są niezwłocznie odbierane.
10. Dostawcy i podmioty zewnętrzne
Dostawcy usług i podmioty zewnętrzne mające dostęp do naszych systemów lub danych są zobowiązani do spełnienia odpowiednich wymagań bezpieczeństwa. Przed nawiązaniem współpracy przeprowadzamy ocenę ryzyka dostawcy. Umowy z dostawcami zawierają postanowienia dotyczące bezpieczeństwa informacji i ochrony danych.
11. Fizyczne bezpieczeństwo
Infrastruktura serwerowa jest zlokalizowana w certyfikowanych centrach danych wyposażonych w fizyczne zabezpieczenia, w tym kontrolę dostępu, monitoring oraz systemy ochrony przeciwpożarowej i przeciwpowodziowej. Dostęp fizyczny do serwerów jest ograniczony wyłącznie do upoważnionego personelu.
12. Przeglądy i audyty
Polityka bezpieczeństwa jest przeglądana co najmniej raz w roku oraz po każdym istotnym incydencie bezpieczeństwa lub znaczącej zmianie w infrastrukturze. Przeprowadzamy regularne audyty wewnętrzne i zewnętrzne w zakresie bezpieczeństwa informacji. Wyniki audytów są podstawą do ciągłego doskonalenia stosowanych zabezpieczeń.
13. Kontakt w sprawach bezpieczeństwa
W przypadku pytań dotyczących niniejszej Polityki Bezpieczeństwa lub chęci zgłoszenia incydentu bezpieczeństwa, prosimy o kontakt:
| Forma kontaktu | Dane |
|---|---|
| Adres e-mail | [email protected] |
| Telefon | +48 32 240 17 77 |
| Adres korespondencyjny | Zawiła 61, 30-382 Kraków, Polska |
14. Zmiany w polityce
Zastrzegamy sobie prawo do aktualizacji niniejszej Polityki Bezpieczeństwa w dowolnym czasie. O istotnych zmianach będziemy informować użytkowników za pośrednictwem platformy lub poczty elektronicznej. Dalsze korzystanie z usług po opublikowaniu zmian oznacza akceptację zaktualizowanej polityki. Archiwalne wersje dokumentu są dostępne na żądanie.