1. 承诺
PRO LEVEL 旨在通过基于风险的计划来保护机密性、完整性和可用性。仅发布实际实施和验证的控制措施。
2. 治理
- 分配的所有权和政策。
- 风险评估和补救。
- 员工培训和供应商尽职调查。
- 开发和变更管理中的安全要求。
3. 身份和访问
对特权用户使用唯一帐户、最低权限、基于角色的访问、强密码控制、会话保护、特权访问审查和 MFA。仅在验证后才公开公开。
4. 应用程序和基础设施
- 安全的开发生命周期和同行评审。
- 依赖性和漏洞扫描。
- 环境隔离和秘密管理。
- 输入验证、速率限制和访问控制测试。
- 补丁和配置管理。
5. 加密和敏感数据
在传输中使用当前的行业标准加密并在静态时使用适当的保护。限制验证文件和敏感运动员数据,最大限度地减少收集并缩短保留时间。
6. 监控和事件响应
记录并监控安全事件。维持分类、遏制、回收、证据、沟通和监管通知程序。
7. 备份和连续性
维护适合服务的经过测试的备份、恢复目标、回滚、容量监控和业务连续性。
8. 漏洞报告
向 support@prolevel.ro 报告漏洞。研究人员必须避免不必要的访问、干扰、勒索、过早披露和第三方测试。律师应批准任何安全港措辞。
9. 客户责任
客户必须管理权限、设备、导出、集成和保护。安全是共享的。
10. 认证
如果没有现有证据,请勿声称符合 ISO 27001、SOC 2、PCI DSS、HIPAA 合规性或渗透测试状态。