Przejdź do treści dokumentu

Informacje formalne

Bezpieczeństwo usługi

Wysokopoziomowy opis założeń bezpieczeństwa oraz bezpiecznego kanału zgłaszania problemów. Nie jest certyfikatem ani gwarancją gotowości produkcyjnej.

Status dokumentu: roboczy materiał dla środowiska testowego. Przed uruchomieniem usługi dla klientów wymaga uzupełnienia danych operatora oraz zatwierdzenia prawnego i organizacyjnego.

Podejście

MAR Control jest projektowany jako system rozliczalnych procesów dla danych o podwyższonej wrażliwości biznesowej. Bezpieczeństwo obejmuje kod, konfigurację środowiska, uprawnienia użytkowników, dostawców oraz procedury organizacyjne. Sama obecność funkcji w aplikacji nie potwierdza jeszcze ich poprawnej konfiguracji w konkretnym wdrożeniu.

Zakładane mechanizmy ochrony

  • rozdzielenie danych organizacji i kontrola dostępu oparta na rolach;
  • rejestrowanie istotnych czynności w historii zdarzeń i ograniczanie zmian do uprawnionych osób;
  • ochrona sesji, nagłówki bezpieczeństwa i szyfrowany transport w środowisku produkcyjnym;
  • ograniczanie zakresu danych w logach technicznych oraz oddzielenie sekretów od kodu;
  • kontrole jakości, zależności i gotowości środowiska przed wydaniem.

Zakres testów, kopii zapasowych, monitoringu, zarządzania podatnościami i reagowania na incydenty musi zostać formalnie zatwierdzony dla produkcji.

Zgłaszanie problemu bezpieczeństwa

Podejrzenie podatności lub incydentu należy zgłosić prywatnie na adres kontaktowy operatora podany obok, z oznaczeniem „Bezpieczeństwo”. Jeżeli adres nie został skonfigurowany, środowisko nie ma gotowego kanału zgłoszeń i nie powinno być udostępniane produkcyjnie.

  • opisz problem, jego wpływ i bezpieczne kroki odtworzenia;
  • podaj datę oraz adres strony, której dotyczy zgłoszenie;
  • nie przesyłaj haseł, aktywnych tokenów, pełnych danych osobowych ani informacji poufnych;
  • nie uzyskuj dostępu do cudzych danych i nie zakłócaj działania usługi podczas weryfikacji.

Incydenty i kontakt

Zgłoszenia powinny być klasyfikowane, ograniczane i dokumentowane zgodnie z procedurą reagowania na incydenty. Kwestie dotyczące danych osobowych należy kierować również do właściwego administratora danych oraz do IOD, jeżeli został wyznaczony. Aktualne kanały znajdują się na stronie Kontakt i IOD.