Polityka Bezpieczeństwa
Data ostatniej aktualizacji: 18 stycznia 2025
Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne wdrożone przez ronaqay w celu ochrony danych, systemów oraz użytkowników korzystających z naszych usług dostępnych pod adresem ronaqay.pro. Bezpieczeństwo informacji stanowi dla nas priorytet operacyjny i jest integralną częścią świadczonych przez nas usług.
1. Zakres stosowania
Niniejsza polityka ma zastosowanie do wszystkich systemów informatycznych, usług cyfrowych, danych przetwarzanych oraz infrastruktury technicznej eksploatowanej lub zarządzanej przez ronaqay. Dotyczy ona wszystkich użytkowników, klientów oraz stron trzecich wchodzących w interakcję z naszymi usługami.
2. Zasady ogólne bezpieczeństwa
Nasze podejście do bezpieczeństwa opiera się na następujących fundamentalnych zasadach:
- Poufność - dostęp do danych posiadają wyłącznie osoby i systemy do tego upoważnione.
- Integralność - dane są chronione przed nieautoryzowaną modyfikacją lub uszkodzeniem.
- Dostępność - usługi i dane są dostępne dla uprawnionych użytkowników w wymaganym czasie.
- Rozliczalność - działania w systemach są rejestrowane i możliwe do przypisania konkretnym podmiotom.
- Minimalizacja uprawnień - każdy podmiot posiada wyłącznie uprawnienia niezbędne do realizacji przypisanych zadań.
3. Ochrona danych i szyfrowanie
3.1. Transmisja danych
Wszelka komunikacja pomiędzy użytkownikiem a naszymi serwerami odbywa się przy użyciu protokołu TLS (Transport Layer Security) w aktualnie zalecanej wersji. Certyfikaty SSL/TLS są regularnie odnawiane i monitorowane pod kątem ważności oraz poprawności konfiguracji.
3.2. Przechowywanie danych
Dane przechowywane w naszych systemach podlegają szyfrowaniu w stanie spoczynku. Hasła użytkowników nigdy nie są przechowywane w postaci jawnej - stosujemy algorytmy haszowania z użyciem soli kryptograficznej, zgodne z aktualnymi standardami branżowymi.
3.3. Klucze kryptograficzne
Klucze kryptograficzne są zarządzane zgodnie z zasadą separacji obowiązków, przechowywane w bezpiecznych magazynach kluczy oraz rotowane zgodnie z ustalonymi harmonogramami lub w przypadku podejrzenia ich kompromitacji.
4. Kontrola dostępu
4.1. Uwierzytelnianie
Dostęp do systemów wewnętrznych i paneli administracyjnych wymaga silnego uwierzytelniania. Tam gdzie jest to możliwe, stosowane jest uwierzytelnianie wieloskładnikowe (MFA). Sesje użytkowników są automatycznie wygasane po określonym czasie bezczynności.
4.2. Zarządzanie uprawnieniami
Uprawnienia dostępu są przyznawane na podstawie ról i regularnie weryfikowane. Dostęp nieaktywnych kont jest niezwłocznie dezaktywowany. Wszelkie zmiany uprawnień są rejestrowane i podlegają audytowi.
4.3. Dostęp stron trzecich
Zewnętrzni dostawcy usług i partnerzy otrzymują dostęp wyłącznie do zasobów niezbędnych do realizacji powierzonych im zadań. Dostęp ten jest ograniczony czasowo i podlega regularnym przeglądom.
5. Bezpieczeństwo infrastruktury
5.1. Środowisko serwerowe
Infrastruktura serwerowa jest utrzymywana w certyfikowanych centrach danych zapewniających fizyczną ochronę, kontrolę dostępu oraz ciągłość zasilania. Systemy operacyjne i oprogramowanie serwerowe są regularnie aktualizowane i patchowane.
5.2. Sieć i zapory sieciowe
Stosujemy wielowarstwową ochronę sieciową obejmującą zapory sieciowe (firewall), systemy wykrywania i zapobiegania włamaniom (IDS/IPS) oraz segmentację sieci. Ruch sieciowy jest monitorowany pod kątem anomalii i podejrzanych wzorców.
5.3. Ochrona przed atakami
Wdrożono mechanizmy ochrony przed typowymi kategoriami ataków, w tym:
- Ataki typu DDoS (rozproszona odmowa usługi)
- Wstrzykiwanie kodu SQL i inne formy wstrzykiwania danych
- Ataki typu Cross-Site Scripting (XSS)
- Ataki typu Cross-Site Request Forgery (CSRF)
- Nieautoryzowane próby dostępu metodą brute-force
6. Monitorowanie i rejestrowanie zdarzeń
Systemy są objęte ciągłym monitorowaniem bezpieczeństwa. Logi systemowe, logi dostępu oraz zdarzenia bezpieczeństwa są rejestrowane, przechowywane przez określony czas i regularnie analizowane. Alerty bezpieczeństwa są obsługiwane przez dedykowany zespół w ustalonych oknach czasowych.
7. Kopie zapasowe i ciągłość działania
Dane użytkowników i konfiguracje systemów podlegają regularnym procedurom tworzenia kopii zapasowych. Kopie zapasowe są przechowywane w geograficznie oddzielonych lokalizacjach i szyfrowane. Procedury odtwarzania danych są regularnie testowane w celu weryfikacji ich skuteczności i czasu realizacji.
8. Zarządzanie podatnościami
8.1. Identyfikacja podatności
Regularnie przeprowadzamy skanowanie podatności oraz przeglądy bezpieczeństwa kodu. Korzystamy z automatycznych narzędzi monitorujących znane podatności w używanych komponentach i bibliotekach oprogramowania.
8.2. Zarządzanie aktualizacjami
Poprawki bezpieczeństwa są stosowane zgodnie z ustalonymi harmonogramami, przy czym krytyczne podatności są adresowane niezwłocznie po ich identyfikacji i weryfikacji dostępności poprawki.
8.3. Zgłaszanie podatności
Zachęcamy do odpowiedzialnego ujawniania podatności bezpieczeństwa. Wszelkie podejrzenia dotyczące luk w zabezpieczeniach prosimy zgłaszać na adres: [email protected]. Zobowiązujemy się do rozpatrzenia każdego zgłoszenia i udzielenia odpowiedzi w rozsądnym terminie.
9. Reagowanie na incydenty
Posiadamy udokumentowaną procedurę reagowania na incydenty bezpieczeństwa, obejmującą:
- Wykrycie i klasyfikację - identyfikację i ocenę powagi incydentu
- Izolację - ograniczenie zasięgu i wpływu incydentu na systemy
- Analizę - ustalenie przyczyn źródłowych i zakresu naruszenia
- Usunięcie skutków - eliminację zagrożenia i przywrócenie bezpiecznego stanu
- Powiadamianie - informowanie użytkowników i właściwych organów zgodnie z obowiązującymi przepisami
- Przegląd poincydentowy - analizę zdarzenia i wdrożenie działań zapobiegawczych
W przypadku naruszenia bezpieczeństwa danych, które może powodować ryzyko dla użytkowników, niezwłocznie podejmiemy działania informacyjne zgodnie z obowiązującymi regulacjami.
10. Bezpieczeństwo pracowników i współpracowników
Osoby mające dostęp do systemów i danych są zobowiązane do przestrzegania wewnętrznych polityk bezpieczeństwa. Przeprowadzamy regularne szkolenia z zakresu bezpieczeństwa informacji oraz świadomości zagrożeń. Dostęp jest cofany niezwłocznie po zakończeniu współpracy.
11. Usługi i integracje zewnętrzne
Zewnętrzni dostawcy usług przetwarzający dane w naszym imieniu są zobowiązani do spełnienia odpowiednich standardów bezpieczeństwa. Przed nawiązaniem współpracy przeprowadzamy weryfikację praktyk bezpieczeństwa potencjalnych partnerów. Relacje z dostawcami są regularnie przeglądane pod kątem zgodności z wymaganiami bezpieczeństwa.
12. Prywatność i ochrona danych osobowych
Środki bezpieczeństwa opisane w niniejszej polityce są stosowane w odniesieniu do wszelkich danych przetwarzanych przez nasze systemy, w tym danych osobowych. Szczegółowe informacje dotyczące przetwarzania danych osobowych zawarte są w naszej Polityce Prywatności dostępnej na stronie ronaqay.pro.
13. Przegląd i aktualizacja polityki
Niniejsza polityka jest przeglądana co najmniej raz w roku oraz każdorazowo po istotnych zmianach w infrastrukturze, usługach lub otoczeniu regulacyjnym. Aktualna wersja polityki jest zawsze dostępna na naszej stronie internetowej. O istotnych zmianach użytkownicy będą informowani za pośrednictwem dostępnych kanałów komunikacji.
14. Kontakt w sprawach bezpieczeństwa
W przypadku pytań dotyczących bezpieczeństwa, zgłoszenia incydentu lub podatności prosimy o kontakt:
- Adres e-mail: [email protected]
- Telefon: +48 42 648 54 76
- Adres korespondencyjny: Warszawska 5/7, 35-205 Rzeszów, Polska
Niniejsza Polityka Bezpieczeństwa wchodzi w życie z dniem 18 stycznia 2025 roku i zastępuje wszelkie poprzednie wersje dokumentu. ronaqay zastrzega sobie prawo do wprowadzania zmian w niniejszej polityce w dowolnym czasie. Dalsze korzystanie z usług po opublikowaniu zaktualizowanej wersji polityki oznacza akceptację wprowadzonych zmian.