Liigu sisu juurde
Turvalisus

Kuidas andmeid ja dokumente kaitstakse

Ettevõtet asutav klient annab üle passi koopia, aadressitõendi ja äridokumendid. See pakett on tundlikum kui enamik sellest, mida tüüpiline rakendus salvestab, ja see leht kirjeldab, kuidas seda käsitletakse.

Mis on tegelikult paigas

Kõik alljärgnev kirjeldab täna olemasolevat meedet. Kõik plaanitu, mis pole veel teostatud, on tehnoloogia lehel, märgitud plaanituna.

Krüpteerimine edastamisel ja salvestamisel

Liiklus sellele saidile ja grupi rakendustesse toimub HTTPS-i kaudu ning salvestatud dokumendid on krüpteeritud. Salvestuskrüpteering kaitseb ketta füüsilise kaotuse eest; see ei asenda allpool kirjeldatud ligipääsu kontrolli ja see leht ei esita seda nii.

Ligipääsu kontroll ja minimaalsed õigused

Ligipääs antakse kindlaks otstarbeks ja ulatuses, mitte konto püsiomadusena. Kõrgendatud ligipääs on vaikimisi ajutine, nii et keegi ei pea selle äravõtmist meeles pidama.

Andmete minimeerimine

Väljasid, mida pole vaja, ei koguta. Kontaktvorm küsib vaid seda, mis on päringule vastamiseks vajalik, ja sait ei sea analüütika-, reklaami- ega jälgimisküpsiseid.

Dokumentide käsitlemine

Äridokumendid on turvapiiriks, mitte sisselogimine. Dokument autoriseeritakse lugemise hetkel, lingid dokumentidele on lühiajalised, mitte püsivad, ning allalaadimine on vaatamisest eraldi õigus.

Säilitamine ja kustutamine

Säilitustähtaeg on määratud dokumenditüübi kaupa, lähtudes kogumise eesmärgist ja kehtivast dokumentide säilitamise kohustusest. Kustutamine on ajastatud protsess, mitte koristus, mida keegi peab meeles pidama: dokument, mida sul enam ei ole, ei saa lekkida.

Turvaline arendustava

Andmebaasipäringud käivad eranditult ettevalmistatud lausete kaudu, väljund turvatakse renderdamise hetkel ja iga olekut muutev vorm kannab CSRF-märgist. Mandaadid hoitakse versioonihaldusse pandud seadistusfailist väljas.

Logimine ja seire

Rakenduse vead logitakse serveri poolel ja neid ei näidata tootmises kunagi külastajale. Logid on kirjutatud nii, et need on diagnoosimiseks kasulikud, ilma et kannaksid rohkem isikuandmeid kui diagnoos nõuab.

Varukoopiad

Varukoopiaid tehakse graafiku alusel ja need on krüpteeritud. Loeb mitte see, kas varukoopia on olemas, vaid kas keegi peale seadistaja on taastamise läbi viinud ja selle kestuse mõõtnud.

Intsidentidele reageerimine

Plaanitakse tavalise stsenaariumi jaoks: halb juurutus rikub andmeid või midagi kustutatakse vales keskkonnas. Kirjas on, kuidas seda märgatakse, kes otsustab taastamise, kui palju andmeid kaob ja mida klientidele öeldakse.

Kolmandate osapoolte teenusepakkujad

Teenusepakkujad kaasatakse kategooriate kaupa — majutus ja e-post, registrid, isikutuvastus, maksete töötlemine — ja igaüks on piiratud oma funktsiooniks vajalike andmetega. Kaardiandmeid Dorsko kunagi ei salvesta.

Automaatsete otsuste inimlik ülevaatus

Kui automaatne tulemus mõjutaks kellegi ettevõtet, raha või isikut, vaatab inimene selle enne rakendamist üle. Usaldusnäitajad suunavad töö ülevaatajale, mitte ei kaota teda ära.

Vastutustundlik avalikustamine

Probleemi leidnud uurijal on avaldatud aadress, kuhu see saata, ja lubatud vastamisaeg. See ongi kogu programm — preemiat ei ole ja see leht ei vihja sellele.

Ei väideta

Mida see leht ei väida

Turvaleht, mis väidab kõike, ei ütle midagi. Need on kinnitused, mida Dorskol ei ole, öeldud otse, et keegi ei peaks neid vaikimisest järeldama.

Kui midagi sellest muutub, ilmub see siia koos sertifikaadi, audiitori ja kuupäevaga — mitte märgisena turunduslehel.

Turvanõrkusest teatamine

Kui leidsid probleemi sellel saidil või mõnes Dorsko tootes, palun anna sellest meile teada enne, kui räägid kellelegi teisele.

Palun lisa

  • Mõjutatud URL või toode.
  • Mida sa tegid, samm-sammult.
  • Mis juhtus ja mida sa selle asemel ootasid.
  • Kas asjasse oli kaasatud päris andmeid.

Palun ära

  • Käivita automaatseid skannereid tootmiskeskkonna vastu.
  • Ligi pääse võõrastele andmetele ega muuda neid.
  • Halvenda teenust teiste jaoks.

Kinnitame sinu teate viie tööpäeva jooksul ja ütleme, mida kavatseme ette võtta. Me ei alusta õiguslikke samme kellegi vastu, kes järgib ülaltoodud juhiseid.

security.txt · Sama aadress on avaldatud masinloetaval kujul vastavalt RFC 9116-le.

Kolmandate osapoolte teenusepakkujad

Loetletud kategooria, mitte kaubamärgi kaupa. Tarnija avalik nimetamine on väide lepingu kohta ja kategooria on aus detailsusaste, kuni iga leping on üle vaadatud selle osas, mida see lubab.

Kategooria Eesmärk Asukoht
Veebimajutus ja e-kirjade edastamine Selle veebisaidi ja grupi rakenduste teenindamine ning tehingukirjade edastamine. Euroopa Liit / Ühendkuningriik
Äriühingute asutamise registrid Asutamisavalduste esitamine asutamisplatvormide klientide nimel. Avalduse esitamise jurisdiktsioon
Isikusamasuse kontrolli teenusepakkujad Isikut tõendavate dokumentide kontrollimine, kui avaldus või liitumissamm seda nõuab. Euroopa Liit / Ühendkuningriik
Maksete töötlemine Maksete vastuvõtmine töötavate platvormide teenuste eest. Dorsko ei salvesta kaardiandmeid. Euroopa Liit / Ühendkuningriik
Olekuleht ja käideldavuse seire Teenuse käideldavuse avaldamine ja selle saidi jaluses olev märgis. Euroopa Liit / Ameerika Ühendriigid

Iga teenusepakkuja saab ainult need andmed, mida tema funktsioon nõuab. Kui teenusepakkuja lisandub või muutub, uuendatakse seda tabelit enne muudatuse käikuminekut.