1. Engagement
PRO LEVEL zielt darauf ab, Vertraulichkeit, Integrität und Verfügbarkeit durch ein risikobasiertes Programm zu schützen. Veröffentlichen Sie nur Kontrollen, die tatsächlich implementiert und verifiziert sind.
2. Governance
- Zugewiesener Besitz und Richtlinien.
- Risikobewertung und -behebung.
- Schulung des Personals und Sorgfaltspflicht des Lieferanten.
- Sicherheitsanforderungen in der Entwicklung und im Änderungsmanagement.
3. Identität und Zugang
Verwenden Sie eindeutige Konten, geringste Berechtigungen, rollenbasierten Zugriff, starke Passwortkontrollen, Sitzungsschutz, Überprüfung des privilegierten Zugriffs und MFA für privilegierte Benutzer. Geben Sie die öffentliche Verfügbarkeit erst nach Überprüfung an.
4. Anwendung und Infrastruktur
- Sicherer Entwicklungslebenszyklus und Peer-Review.
- Abhängigkeits- und Schwachstellenscan.
- Umgebungstrennung und Geheimverwaltung.
- Eingabevalidierung, Ratenbegrenzung und Zugriffskontrolltests.
- Patch- und Konfigurationsmanagement.
5. Verschlüsselung und sensible Daten
Nutzen Sie die aktuelle branchenübliche Verschlüsselung bei der Übertragung und angemessenen Schutz im Ruhezustand. Beschränken Sie Verifizierungsdokumente und sensible Sportlerdaten, minimieren Sie die Erfassung und verkürzen Sie die Aufbewahrung.
6. Überwachung und Reaktion auf Vorfälle
Sicherheitsereignisse protokollieren und überwachen. Sorgen Sie für Triage-, Eindämmungs-, Wiederherstellungs-, Beweis-, Kommunikations- und behördliche Benachrichtigungsverfahren.
7. Backups und Kontinuität
Sorgen Sie für getestete Backups, Wiederherstellungsziele, Rollback, Kapazitätsüberwachung und Geschäftskontinuität, die dem Service angemessen sind.
8. Schwachstellenmeldung
Melden Sie Schwachstellen an support@prolevel.ro. Forscher müssen unnötigen Zugriff, Störungen, Erpressung, vorzeitige Offenlegung und Tests durch Dritte vermeiden. Der Anwalt sollte jede Safe-Harbor-Formulierung genehmigen.
9. Verantwortlichkeiten des Kunden
Kunden müssen Berechtigungen, Geräte, Exporte, Integrationen und Schutzmaßnahmen verwalten. Sicherheit wird geteilt.
10. Zertifizierungen
Beanspruchen Sie nicht den ISO 27001-, SOC 2-, PCI DSS-, HIPAA-Konformitäts- oder Penetrationstest-Status ohne aktuelle Beweise.