1. Ангажимент
PRO LEVEL има за цел да защити поверителността, целостта и достъпността чрез програма, базирана на риска. Публикувайте само контроли, които действително са внедрени и проверени.
2. Управление
- Определена собственост и политики.
- Оценка на риска и отстраняване.
- Обучение на персонала и грижа на продавача.
- Изисквания за сигурност при разработване и управление на промените.
3. Идентичност и достъп
Използвайте уникални акаунти, най-малко привилегии, ролеви достъп, силни контроли с парола, защита на сесии, преглед на привилегирован достъп и MFA за привилегировани потребители. Заявете публична наличност само след проверка.
4. Приложение и инфраструктура
- Сигурен жизнен цикъл на разработка и партньорска проверка.
- Сканиране на зависимости и уязвимости.
- Разделяне на средата и тайно управление.
- Проверка на входа, ограничаване на скоростта и тестове за контрол на достъпа.
- Управление на корекция и конфигурация.
5. Криптиране и чувствителни данни
Използвайте текущото стандартно за индустрията криптиране при пренос и подходяща защита при покой. Ограничете документите за проверка и чувствителните данни на спортисти, сведете до минимум събирането и съкратете задържането.
6. Мониторинг и реакция при инциденти
Регистрирайте и наблюдавайте събития за сигурност. Поддържайте процедури за сортиране, ограничаване, възстановяване, доказателства, комуникация и регулаторно уведомяване.
7. Резервни копия и непрекъснатост
Поддържайте тествани резервни копия, цели за възстановяване, връщане назад, мониторинг на капацитета и непрекъснатост на бизнеса, подходящи за услугата.
8. Докладване на уязвимости
Докладвайте за уязвимости на support@prolevel.ro. Изследователите трябва да избягват ненужен достъп, смущения, изнудване, преждевременно разкриване и тестване от трети страни. Адвокатът трябва да одобри всяка формулировка за безопасно пристанище.
9. Отговорности на клиента
Клиентите трябва да управляват разрешения, устройства, експорти, интеграции и защита. Сигурността е споделена.
10. Сертификати
Не претендирайте за съответствие с ISO 27001, SOC 2, PCI DSS, HIPAA или статус на тест за проникване без текущи доказателства.