1. Обязательства
PRO LEVEL стремится защитить конфиденциальность, целостность и доступность с помощью программы, основанной на рисках. Публикуйте только те элементы управления, которые действительно реализованы и проверены.
2. Управление
- Назначенная собственность и политика.
- Оценка риска и устранение последствий.
- Обучение персонала и проверка поставщиков.
- Требования безопасности при разработке и управлении изменениями.
3. Идентичность и доступ
Используйте уникальные учетные записи, минимальные привилегии, доступ на основе ролей, надежный контроль паролей, защиту сеансов, проверку привилегированного доступа и MFA для привилегированных пользователей. Сообщайте о публичной доступности только после проверки.
4. Приложение и инфраструктура
- Безопасный жизненный цикл разработки и экспертная оценка.
- Сканирование зависимостей и уязвимостей.
- Разделение окружающей среды и секретное управление.
- Проверка ввода, ограничение скорости и тесты контроля доступа.
- Управление исправлениями и конфигурациями.
5. Шифрование и конфиденциальные данные
Используйте современное шифрование, соответствующее отраслевым стандартам, при передаче и соответствующую защиту при хранении. Ограничьте проверочные документы и конфиденциальные данные спортсменов, сведите к минимуму сбор и сократите срок хранения.
6. Мониторинг и реагирование на инциденты
Регистрируйте и отслеживайте события безопасности. Поддерживать процедуры сортировки, локализации, восстановления, сбора доказательств, связи и уведомления регулирующих органов.
7. Резервное копирование и непрерывность
Поддерживайте проверенные резервные копии, цели восстановления, откат, мониторинг емкости и непрерывность бизнеса в соответствии с услугой.
8. Отчеты об уязвимостях
Сообщайте об уязвимостях по адресу support@prolevel.ro. Исследователи должны избегать ненужного доступа, сбоев, вымогательства, преждевременного раскрытия информации и тестирования третьих сторон. Адвокат должен одобрить любую формулировку «безопасной гавани».
9. Обязанности клиента
Клиенты должны управлять разрешениями, устройствами, экспортом, интеграцией и защитой. Безопасность является общей.
10. Сертификаты
Не заявляйте о соответствии ISO 27001, SOC 2, PCI DSS, HIPAA или статусе теста на проникновение без текущих доказательств.