1. Impegno
PRO LEVEL mira a proteggere la riservatezza, l'integrità e la disponibilità attraverso un programma basato sul rischio. Pubblicare solo i controlli effettivamente implementati e verificati.
2. Governance
- Proprietà assegnata e politiche.
- Valutazione del rischio e bonifica.
- Formazione del personale e diligenza dei fornitori.
- Requisiti di sicurezza nello sviluppo e nella gestione del cambiamento.
3. Identità e accesso
Utilizza account univoci, privilegi minimi, accesso basato sui ruoli, controlli complessi delle password, protezione delle sessioni, revisione degli accessi privilegiati e MFA per gli utenti privilegiati. Dichiarare la disponibilità pubblica solo previa verifica.
4. Applicazione e infrastruttura
- Proteggi il ciclo di vita dello sviluppo e la revisione tra pari.
- Scansione delle dipendenze e delle vulnerabilità.
- Separazione dell'ambiente e gestione del segreto.
- Test di convalida degli input, limitazione della velocità e controllo degli accessi.
- Gestione di patch e configurazioni.
5. Crittografia e dati sensibili
Utilizza l'attuale crittografia standard del settore in transito e un'adeguata protezione a riposo. Limita i documenti di verifica e i dati sensibili degli atleti, riduci al minimo la raccolta e abbrevia la conservazione.
6. Monitoraggio e risposta agli incidenti
Registra e monitora gli eventi di sicurezza. Mantenere le procedure di triage, contenimento, recupero, prove, comunicazione e notifica normativa.
7. Backup e continuità
Mantenere backup testati, obiettivi di ripristino, rollback, monitoraggio della capacità e continuità aziendale adeguati al servizio.
8. Segnalazione di vulnerabilità
Segnala le vulnerabilità a support@prolevel.ro. I ricercatori devono evitare accessi non necessari, interruzioni, estorsioni, divulgazione prematura e test di terze parti. L'avvocato dovrebbe approvare qualsiasi formulazione di approdo sicuro.
9. Responsabilità del cliente
I clienti devono gestire autorizzazioni, dispositivi, esportazioni, integrazioni e salvaguardia. La sicurezza è condivisa.
10. Certificazioni
Non rivendicare la conformità agli standard ISO 27001, SOC 2, PCI DSS, HIPAA o lo stato di penetration test senza prove attuali.