1. Compromisso
O PRO LEVEL visa proteger a confidencialidade, integridade e disponibilidade através de um programa baseado em risco. Publique apenas controles que sejam realmente implementados e verificados.
2. Governança
- Propriedade e políticas atribuídas.
- Avaliação e remediação de riscos.
- Treinamento de equipe e diligência de fornecedores.
- Requisitos de segurança no desenvolvimento e gerenciamento de mudanças.
3. Identidade e acesso
Use contas exclusivas, privilégio mínimo, acesso baseado em função, controles de senha fortes, proteção de sessão, revisão de acesso privilegiado e MFA para usuários privilegiados. Declare a disponibilidade pública somente após verificação.
4. Aplicação e infraestrutura
- Ciclo de vida de desenvolvimento seguro e revisão por pares.
- Verificação de dependências e vulnerabilidades.
- Separação de ambientes e gerenciamento de segredos.
- Validação de entrada, limitação de taxa e testes de controle de acesso.
- Gerenciamento de patches e configurações.
5. Criptografia e dados confidenciais
Use criptografia padrão atual do setor em trânsito e proteção adequada em repouso. Restrinja documentos de verificação e dados confidenciais de atletas, minimize a coleta e reduza a retenção.
6. Monitoramento e resposta a incidentes
Registrar e monitorar eventos de segurança. Manter procedimentos de triagem, contenção, recuperação, evidências, comunicação e notificação regulatória.
7. Backups e continuidade
Mantenha backups testados, objetivos de recuperação, reversão, monitoramento de capacidade e continuidade de negócios adequados ao serviço.
8. Relatórios de vulnerabilidade
Relate vulnerabilidades para support@prolevel.ro. Os investigadores devem evitar acesso desnecessário, perturbação, extorsão, divulgação prematura e testes de terceiros. O advogado deve aprovar qualquer redação de porto seguro.
9. Responsabilidades do cliente
Os clientes devem gerenciar permissões, dispositivos, exportações, integrações e proteção. A segurança é compartilhada.
10. Certificações
Não reivindique conformidade com ISO 27001, SOC 2, PCI DSS, HIPAA ou status de teste de penetração sem evidências atuais.