Sigurnosna politika
Posljednje ažuriranje: 6. ožujka 2024.
Chalkswift Hub posvećen je zaštiti sigurnosti informacija svojih korisnika, sudionika seminara i poslovnih partnera. Ova Sigurnosna politika opisuje mjere, prakse i postupke koje primjenjujemo kako bismo osigurali povjerljivost, integritet i dostupnost podataka koji se obrađuju putem naše platforme dostupne na chalkswift.
Korištenjem naše platforme prihvaćate prakse opisane u ovoj politici. Preporučujemo da redovito pregledavate ovaj dokument jer ga možemo povremeno ažurirati.
1. Opseg primjene
Ova politika primjenjuje se na sve informacijske sustave, aplikacije, infrastrukturu i podatke kojima upravlja chalkswift Hub, uključujući:
– web platformu i sve njezine funkcionalnosti
– podatke korisnika i sudionika prikupljene tijekom registracije i korištenja usluge
– komunikacijske kanale između korisnika i platforme
– interne sustave za upravljanje sadržajem i korisničkim računima
– integracije s vanjskim pružateljima usluga
2. Načela informacijske sigurnosti
Naš pristup sigurnosti temelji se na sljedećim temeljnim načelima:
2.1. Povjerljivost
Pristup podacima ograničen je isključivo na ovlaštene osobe i sustave. Primjenjujemo načelo minimalnih ovlasti, što znači da svaki korisnik ili suradnik ima pristup samo onim podacima koji su nužni za obavljanje njegovih zadataka ili korištenje usluge.
2.2. Integritet
Poduzimamo tehničke i organizacijske mjere kako bismo spriječili neovlaštenu izmjenu, brisanje ili oštećenje podataka. Primjenjujemo mehanizme provjere integriteta podataka te redovito provodimo revizije sustava.
2.3. Dostupnost
Nastojimo osigurati neprekidan i pouzdan pristup platformi. Primjenjujemo redundantne sustave, redovite sigurnosne kopije i planove oporavka od katastrofe kako bismo minimizirali mogući zastoj usluge.
3. Zaštita podataka u prijenosu i pohrani
3.1. Enkripcija u prijenosu
Sva komunikacija između korisnika i naše platforme zaštićena je protokolom TLS (Transport Layer Security) u verziji 1.2 ili novijoj. Koristimo HTTPS na svim javnim stranicama i sučeljima. Certifikati se redovito obnavljaju i provjeravaju.
3.2. Enkripcija u pohrani
Osjetljivi podaci pohranjeni u našim sustavima enkriptirani su korištenjem industrijski priznatih algoritama. Lozinke korisnika nikada se ne pohranjuju u izvornom obliku, već kao kriptografski hash uz primjenu odgovarajućih tehnika otežavanja napada.
3.3. Sigurnosne kopije
Redovito izrađujemo sigurnosne kopije podataka. Kopije su enkriptirane i pohranjene na sigurnim lokacijama odvojenim od primarne infrastrukture. Postupci obnove podataka redovito se testiraju kako bi se osigurala njihova djelotvornost.
4. Kontrola pristupa
4.1. Autentifikacija korisnika
Pristup korisničkim računima zaštićen je kombinacijom korisničkog imena i lozinke. Preporučujemo korisnicima korištenje snažnih, jedinstvenih lozinki. Platforma podržava dodatne sigurnosne mehanizme autentifikacije tamo gdje je to tehnički izvedivo.
4.2. Upravljanje sesijama
Korisničke sesije automatski istječu nakon određenog perioda neaktivnosti. Primjenjujemo zaštitu od preuzimanja sesije i osiguravamo sigurno upravljanje sesijskim tokenima. Korisnici imaju mogućnost ručnog odjave s platforme.
4.3. Interni pristup
Pristup internim sustavima i korisničkim podacima od strane zaposlenika i suradnika chalkswift Huba reguliran je strogim politikama. Svaki pristup evidentira se i podliježe redovitim revizijama. Zaposlenici prolaze sigurnosnu obuku i potpisuju ugovore o povjerljivosti.
4.4. Privilegirani pristup
Administrativni pristup sustavima ograničen je na minimalan broj ovlaštenih osoba. Koristimo višefaktorsku autentifikaciju za pristup kritičnoj infrastrukturi te bilježimo sve administrativne aktivnosti.
5. Sigurnost aplikacije
5.1. Razvoj i testiranje
Sigurnost je integrirana u sve faze razvoja naše platforme. Primjenjujemo prakse sigurnog kodiranja i provodimo preglede koda s naglaskom na sigurnosne aspekte. Prije objave novih funkcionalnosti provodi se testiranje ranjivosti.
5.2. Zaštita od uobičajenih ranjivosti
Naša platforma štićena je od uobičajenih vrsta napada, uključujući ali ne ograničavajući se na:
– SQL injection napade
– Cross-site scripting (XSS) napade
– Cross-site request forgery (CSRF) napade
– napade prekoračenja međuspremnika
– napade uskraćivanjem usluge (DoS/DDoS)
5.3. Upravljanje zakrpama
Redovito ažuriramo sve komponente sustava, uključujući operacijske sustave, web poslužitelje, baze podataka i biblioteke trećih strana. Kritične sigurnosne zakrpe primjenjujemo u najkraćem mogućem roku nakon njihove objave.
6. Nadzor i detekcija prijetnji
6.1. Kontinuirani nadzor
Naši sustavi podliježu kontinuiranom nadzoru radi otkrivanja neobičnih aktivnosti, potencijalnih sigurnosnih incidenata i anomalija u ponašanju. Bilježimo relevantne događaje u sustavu u svrhu sigurnosne analize i revizije.
6.2. Upravljanje zapisima
Sigurnosni zapisi čuvaju se u zaštićenom okruženju kroz propisano vremensko razdoblje. Pristup zapisima ograničen je na ovlaštene osobe. Zapisi se redovito analiziraju radi otkrivanja potencijalnih sigurnosnih prijetnji.
6.3. Skeniranje ranjivosti
Redovito provodimo automatizirano skeniranje ranjivosti naše infrastrukture i aplikacija. Rezultati skeniranja koriste se za prioritizaciju i otklanjanje identificiranih rizika.
7. Upravljanje sigurnosnim incidentima
7.1. Plan odgovora na incidente
Imamo uspostavljen formalni plan odgovora na sigurnosne incidente koji definira postupke za identifikaciju, analizu, suzbijanje, otklanjanje i oporavak od sigurnosnih incidenata. Plan se redovito testira i ažurira.
7.2. Obavještavanje o incidentima
U slučaju sigurnosnog incidenta koji može utjecati na podatke korisnika, poduzet ćemo sljedeće korake:
– promptno ćemo istražiti i potvrditi prirodu i opseg incidenta
– poduzet ćemo mjere za suzbijanje i otklanjanje incidenta
– obavijestit ćemo pogođene korisnike u razumnom roku u skladu s primjenjivim propisima
– poduzet ćemo korake za sprječavanje ponavljanja sličnih incidenata
7.3. Prijavljivanje sigurnosnih problema
Ako ste otkrili potencijalnu sigurnosnu ranjivost u našoj platformi, molimo vas da nas odmah kontaktirate putem e-pošte na adresu info@chalkswift.com. Obvezujemo se odgovoriti na sve prijave u razumnom roku i poduzeti odgovarajuće mjere. Cijenim odgovorno objavljivanje i surađujemo s istraživačima sigurnosti na rješavanju identificiranih problema.
8. Fizička sigurnost
Naša platforma hostirana je u podatkovnim centrima koji primjenjuju visoke standarde fizičke sigurnosti, uključujući kontrolu pristupa, video nadzor i zaštitu od fizičkih prijetnji poput požara i poplava. Odabrani pružatelji infrastrukturnih usluga posjeduju relevantne sigurnosne certifikate i prolaze redovite neovisne revizije.
9. Upravljanje trećim stranama
9.1. Odabir pružatelja usluga
Pažljivo procjenjujemo sigurnosne prakse svih trećih strana kojima povjeravamo obradu podataka ili pristup našim sustavima. Zahtijevamo od pružatelja usluga da primjenjuju sigurnosne standarde usporedive s našima.
9.2. Ugovorni okvir
Sve treće strane koje imaju pristup korisničkim podacima obvezane su ugovornim odredbama o zaštiti podataka i sigurnosti. Redovito preispitujemo usklađenost pružatelja usluga s dogovorenim standardima.
9.3. Integracije
Integracije s vanjskim uslugama implementiraju se uz primjenu načela minimalnih potrebnih dozvola. Redovito preispitujemo i po potrebi ukidamo pristup koji više nije potreban.
10. Sigurnost korisničkih računa
10.1. Preporuke korisnicima
Kako biste doprinijeli sigurnosti svog računa, preporučujemo sljedeće prakse:
– koristite snažnu lozinku koja kombinira slova, brojeve i posebne znakove
– ne koristite istu lozinku na više platformi
– ne dijelite podatke za prijavu s drugim osobama
– odjavljujte se s platforme nakon završetka rada, posebno na dijeljenim uređajima
– odmah nas obavijestite ako posumnjate na neovlašteni pristup vašem računu
10.2. Oporavak računa
Postupci oporavka pristupa računu dizajnirani su tako da spriječe neovlašteni pristup. Identitet korisnika verificira se prije nego što se omogući oporavak pristupa. Preporučujemo da ažurirate podatke za oporavak računa kako bi uvijek bili točni.
11. Usklađenost i revizije
11.1. Interne revizije
Redovito provodimo interne sigurnosne revizije kako bismo verificirali usklađenost s ovom politikom i identificirali područja za poboljšanje. Rezultati revizija koriste se za kontinuirano unapređenje naših sigurnosnih praksi.
11.2. Vanjske procjene
Povremeno angažiramo neovisne sigurnosne stručnjake za provođenje procjena ranjivosti i penetracijskog testiranja naše platforme. Nalaze koristimo za prioritizaciju i otklanjanje identificiranih rizika.
11.3. Sigurnosni standardi
Nastojimo uskladiti naše sigurnosne prakse s priznatim industrijskim standardima i okvirima informacijske sigurnosti. Kontinuirano pratimo razvoj sigurnosnih standarda i prilagođavamo naše prakse u skladu s novim saznanjima i prijetnjama.
12. Zadržavanje i brisanje podataka
Podatke čuvamo samo onoliko dugo koliko je nužno za ispunjenje svrhe za koju su prikupljeni ili kako to zahtijevaju primjenjivi propisi. Po isteku propisanog roka čuvanja, podatke sigurno brišemo ili anonimiziramo korištenjem metoda koje onemogućuju njihovu rekonstrukciju.
Korisnici mogu zatražiti brisanje svojih podataka u skladu s uvjetima korištenja i primjenjivim propisima. Zahtjeve za brisanje podataka obrađujemo u razumnom roku.
13. Ažuriranje ove politike
Ovu Sigurnosnu politiku možemo povremeno ažurirati kako bismo odrazili promjene u našim praksama, tehnologiji ili primjenjivim propisima. O značajnim izmjenama obavijestit ćemo korisnike putem platforme ili e-poštom. Datum posljednjeg ažuriranja uvijek je naveden na vrhu ovog dokumenta.
Preporučujemo redovito pregledavanje ove politike. Nastavak korištenja platforme nakon objave izmjena smatra se prihvaćanjem ažurirane politike.
14. Kontakt
Za sva pitanja, prijave sigurnosnih problema ili zahtjeve vezane uz sigurnost naše platforme, možete nas kontaktirati:
Chalkswift Hub
Ul. kralja Tomislava 1, 22300, Knin, Hrvatska
E-pošta: info@chalkswift.com
Telefon: +385 31 206 045
Web: www.chalkswift
Obvezujemo se odgovoriti na sve upite vezane uz sigurnost u najkraćem mogućem roku.