1. Angajament privind securitatea
PRO LEVEL urmărește protejarea confidențialității, integrității și disponibilității printr-un program de securitate bazat pe risc. Pagina publică trebuie să descrie numai măsuri implementate și verificate.
2. Guvernanță
- Responsabilități de securitate atribuite și politici documentate.
- Evaluări de risc și urmărirea remedierii.
- Cerințe de securitate în dezvoltare și selecția furnizorilor.
- Revizuire periodică și instruirea personalului.
3. Identitate și acces
Trebuie implementate conturi unice, politici solide de parole, acces minim necesar, roluri, revizuirea administratorilor, protecția sesiunilor și autentificare multifactor pentru conturile privilegiate. Disponibilitatea MFA se declară public numai după verificare.
4. Securitatea aplicației și infrastructurii
- Proces de dezvoltare securizată și revizuirea codului.
- Scanarea dependențelor și vulnerabilităților.
- Separarea mediilor și gestionarea secretelor.
- Limitarea traficului, validarea datelor și testarea accesului.
- Procese de patching și control al modificărilor.
5. Criptare și protecția datelor
Se vor folosi standarde actuale de criptare în tranzit și, unde este adecvat, în repaus. Documentele de verificare și datele sensibile necesită restricții suplimentare și retenție minimă. Algoritmii și acoperirea trebuie confirmați înainte de publicare.
6. Jurnalizare, monitorizare și incidente
Evenimentele relevante trebuie jurnalizate, protejate și monitorizate. Planul de răspuns la incidente trebuie să acopere trierea, izolarea, recuperarea, probele, comunicarea și notificarea autorităților.
7. Reziliență și copii de siguranță
PRO LEVEL trebuie să mențină copii de siguranță testate, obiective de recuperare, proceduri de revenire, monitorizare a capacității și continuitate operațională proporțională cu serviciul.
8. Raportarea vulnerabilităților
Cercetătorii de bună-credință pot raporta vulnerabilități prin canalul oficial de securitate. Sunt interzise accesarea datelor inutile, perturbarea, extorcarea și divulgarea publică înaintea unei remedieri coordonate.
9. Responsabilitățile clienților
Clienții trebuie să gestioneze utilizatorii, permisiunile, dispozitivele, exporturile, integrările și safeguarding-ul intern. Securitatea este o responsabilitate comună.
10. Certificări și declarații
PRO LEVEL nu trebuie să pretindă ISO 27001, SOC 2, PCI DSS, HIPAA sau teste de penetrare fără dovezi actuale. Certificările verificate pot fi adăugate ulterior.