1. Zaangażowanie
PRO LEVEL ma na celu ochronę poufności, integralności i dostępności poprzez program oparty na ryzyku. Publikuj tylko kontrole, które są faktycznie wdrożone i zweryfikowane.
2. Zarządzanie
- Przypisana własność i zasady.
- Ocena ryzyka i środki zaradcze.
- Szkolenie personelu i dbałość o dostawcę.
- Wymagania bezpieczeństwa w rozwoju i zarządzaniu zmianami.
3. Tożsamość i dostęp
Korzystaj z unikalnych kont, najniższych uprawnień, dostępu opartego na rolach, silnej kontroli haseł, ochrony sesji, przeglądu dostępu uprzywilejowanego i usługi MFA dla użytkowników uprzywilejowanych. Stan dostępności publicznej dopiero po weryfikacji.
4. Aplikacja i infrastruktura
- Bezpieczny cykl życia oprogramowania i wzajemna weryfikacja.
- Skanowanie zależności i podatności.
- Separacja środowiska i zarządzanie tajemnicą.
- Testy walidacji danych wejściowych, ograniczania szybkości i kontroli dostępu.
- Zarządzanie poprawkami i konfiguracją.
5. Szyfrowanie i dane wrażliwe
Korzystaj z aktualnego standardu szyfrowania w transporcie i odpowiedniej ochrony w stanie spoczynku. Ogranicz dokumenty weryfikacyjne i wrażliwe dane sportowców, zminimalizuj gromadzenie danych i skróć ich przechowywanie.
6. Monitoring i reakcja na incydenty
Rejestruj i monitoruj zdarzenia związane z bezpieczeństwem. Utrzymuj procedury segregacji, przechowywania, odzyskiwania, dowodów, komunikacji i powiadamiania organów regulacyjnych.
7. Kopie zapasowe i ciągłość
Utrzymuj przetestowane kopie zapasowe, cele odzyskiwania, przywracanie, monitorowanie pojemności i ciągłość działania odpowiednie dla usługi.
8. Zgłaszanie podatności
Zgłoś luki w zabezpieczeniach na adres support@prolevel.ro. Naukowcy muszą unikać niepotrzebnego dostępu, zakłóceń, wymuszeń, przedwczesnego ujawniania informacji i testów przez osoby trzecie. Prawnik powinien zatwierdzić wszelkie sformułowania dotyczące bezpiecznej przystani.
9. Obowiązki Klienta
Klienci muszą zarządzać uprawnieniami, urządzeniami, eksportem, integracjami i zabezpieczeniami. Bezpieczeństwo jest wspólne.
10. Certyfikaty
Nie powołuj się na zgodność z ISO 27001, SOC 2, PCI DSS, HIPAA lub status testu penetracyjnego bez aktualnych dowodów.