Polityka Bezpieczeństwa
Ostatnia aktualizacja: 5 maja 2025
Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne wdrożone przez miwurou w celu ochrony danych, systemów i infrastruktury przed nieautoryzowanym dostępem, utratą, ujawnieniem lub zniszczeniem. Bezpieczeństwo informacji jest dla nas priorytetem i stanowi integralną część naszej działalności.
1. Zakres stosowania
Niniejsza polityka ma zastosowanie do wszystkich systemów, usług, aplikacji i danych przetwarzanych przez miwurou, w tym:
- platformy internetowej dostępnej pod adresem miwurou.com,
- systemów zaplecza i infrastruktury serwerowej,
- danych użytkowników i klientów przetwarzanych w ramach świadczonych usług,
- wewnętrznych systemów i narzędzi operacyjnych,
- komunikacji elektronicznej prowadzonej za pośrednictwem naszych kanałów.
2. Zasady ogólne
Nasze podejście do bezpieczeństwa opiera się na następujących zasadach:
- Poufność - dane są dostępne wyłącznie dla upoważnionych osób i systemów.
- Integralność - dane są chronione przed nieautoryzowaną modyfikacją lub zniszczeniem.
- Dostępność - systemy i dane są dostępne dla uprawnionych użytkowników wtedy, gdy są potrzebne.
- Rozliczalność - działania w systemach są rejestrowane i możliwe do przypisania konkretnym podmiotom.
- Minimalizacja - przetwarzamy i przechowujemy tylko te dane, które są niezbędne do realizacji usług.
3. Bezpieczeństwo infrastruktury
3.1. Środowisko hostingowe
Nasza infrastruktura jest utrzymywana u renomowanych dostawców usług chmurowych i hostingowych, którzy spełniają uznane standardy bezpieczeństwa. Serwery są rozmieszczone w centrach danych wyposażonych w fizyczne zabezpieczenia dostępu, systemy przeciwpożarowe oraz redundantne zasilanie.
3.2. Segmentacja sieci
Stosujemy segmentację sieci w celu oddzielenia środowisk produkcyjnych, testowych i administracyjnych. Dostęp między segmentami jest kontrolowany za pomocą reguł zapory sieciowej i list kontroli dostępu.
3.3. Zapory sieciowe i ochrona przed atakami
Infrastruktura jest chroniona przez zapory sieciowe nowej generacji oraz systemy wykrywania i zapobiegania włamaniom. Wdrożono mechanizmy ochrony przed atakami typu DDoS oraz filtrowanie złośliwego ruchu.
4. Szyfrowanie danych
4.1. Transmisja danych
Wszystkie dane przesyłane między użytkownikami a naszymi systemami są szyfrowane przy użyciu protokołu TLS w wersji 1.2 lub wyższej. Stosujemy certyfikaty SSL/TLS wydane przez zaufane urzędy certyfikacji. Połączenia nieszyfrowane są automatycznie przekierowywane na protokół HTTPS.
4.2. Przechowywanie danych
Dane wrażliwe przechowywane w naszych bazach danych są szyfrowane przy użyciu uznanych algorytmów szyfrowania symetrycznego. Hasła użytkowników są przechowywane wyłącznie w postaci skrótów kryptograficznych z zastosowaniem soli, z użyciem algorytmów odpornych na ataki słownikowe.
4.3. Zarządzanie kluczami
Klucze kryptograficzne są zarządzane zgodnie z zasadą minimalnych uprawnień. Klucze są rotowane zgodnie z harmonogramem oraz w przypadku wykrycia potencjalnego naruszenia bezpieczeństwa.
5. Kontrola dostępu
5.1. Zasada minimalnych uprawnień
Dostęp do systemów i danych jest przyznawany zgodnie z zasadą minimalnych uprawnień - każdy użytkownik i system otrzymuje dostęp tylko do tych zasobów, które są niezbędne do wykonywania przypisanych zadań.
5.2. Uwierzytelnianie
Dostęp do systemów administracyjnych wymaga silnego uwierzytelniania, w tym uwierzytelniania wieloskładnikowego (MFA). Hasła muszą spełniać określone wymagania dotyczące złożoności i są regularnie zmieniane.
5.3. Zarządzanie kontami
Konta użytkowników są tworzone, modyfikowane i usuwane zgodnie z formalnym procesem zarządzania dostępem. Konta nieaktywne są dezaktywowane po określonym czasie bezczynności. Prowadzone są rejestry uprawnień dostępu, które są regularnie przeglądane.
5.4. Dostęp uprzywilejowany
Dostęp uprzywilejowany do systemów produkcyjnych jest ograniczony do niezbędnego minimum osób. Wszelkie działania wykonywane z uprawnieniami administracyjnymi są rejestrowane i monitorowane.
6. Monitorowanie i rejestrowanie zdarzeń
Wdrożyliśmy kompleksowy system monitorowania bezpieczeństwa obejmujący:
- rejestrowanie zdarzeń systemowych i aplikacyjnych,
- monitorowanie prób nieautoryzowanego dostępu,
- alerty w czasie rzeczywistym dla zdarzeń o wysokim priorytecie,
- regularne przeglądy logów przez zespół odpowiedzialny za bezpieczeństwo,
- przechowywanie logów przez okres niezbędny do celów audytowych i dochodzeniowych.
Logi są chronione przed modyfikacją i dostępne wyłącznie dla upoważnionych pracowników.
7. Zarządzanie podatnościami
7.1. Skanowanie i testy
Regularnie przeprowadzamy skanowanie infrastruktury i aplikacji w poszukiwaniu podatności bezpieczeństwa. Testy penetracyjne są wykonywane cyklicznie przez wewnętrzny zespół lub zewnętrznych specjalistów.
7.2. Zarządzanie poprawkami
Aktualizacje bezpieczeństwa dla systemów operacyjnych, oprogramowania serwerowego i komponentów aplikacyjnych są wdrażane zgodnie z ustalonym harmonogramem. Krytyczne poprawki bezpieczeństwa są instalowane priorytetowo, bez zbędnej zwłoki.
7.3. Zarządzanie zależnościami
Biblioteki i komponenty zewnętrzne używane w naszych aplikacjach są regularnie aktualizowane. Stosujemy narzędzia automatycznego wykrywania podatności w zależnościach oprogramowania.
8. Bezpieczeństwo aplikacji
Nasze aplikacje są projektowane i rozwijane z uwzględnieniem zasad bezpiecznego tworzenia oprogramowania:
- przeglądy kodu pod kątem bezpieczeństwa są elementem procesu wytwarzania oprogramowania,
- stosujemy walidację danych wejściowych w celu ochrony przed atakami iniekcji,
- wdrożono mechanizmy ochrony przed atakami CSRF i XSS,
- nagłówki bezpieczeństwa HTTP są skonfigurowane zgodnie z aktualnymi zaleceniami,
- sesje użytkowników są zarządzane bezpiecznie z odpowiednimi limitami czasowymi.
9. Zarządzanie incydentami bezpieczeństwa
9.1. Wykrywanie i reagowanie
Posiadamy udokumentowane procedury reagowania na incydenty bezpieczeństwa. W przypadku wykrycia incydentu uruchamiany jest proces obejmujący identyfikację, izolację, analizę, usunięcie zagrożenia i przywrócenie normalnego funkcjonowania.
9.2. Powiadamianie
W przypadku naruszenia bezpieczeństwa danych, które może wpłynąć na prawa i wolności użytkowników, zobowiązujemy się do powiadomienia poszkodowanych stron w terminach wymaganych przez obowiązujące przepisy prawa. Powiadomienia będą zawierać informacje o charakterze naruszenia, potencjalnych skutkach oraz podjętych działaniach zaradczych.
9.3. Dokumentacja i wyciąganie wniosków
Każdy incydent bezpieczeństwa jest dokumentowany. Po jego zamknięciu przeprowadzana jest analiza przyczyn źródłowych i wdrażane są środki zapobiegające powtórzeniu podobnych zdarzeń.
10. Ciągłość działania i odtwarzanie po awarii
Wdrożono procedury zapewnienia ciągłości działania obejmujące:
- regularne tworzenie kopii zapasowych danych z weryfikacją ich integralności,
- przechowywanie kopii zapasowych w geograficznie odrębnych lokalizacjach,
- udokumentowane procedury odtwarzania systemów po awarii,
- regularne testy procedur odtwarzania,
- zdefiniowane cele czasu odtwarzania (RTO) i punktu odtwarzania (RPO).
11. Bezpieczeństwo pracowników i podwykonawców
11.1. Szkolenia
Wszyscy pracownicy przechodzą szkolenia z zakresu bezpieczeństwa informacji podczas wdrożenia oraz cyklicznie w trakcie zatrudnienia. Szkolenia obejmują rozpoznawanie zagrożeń, zasady bezpiecznej pracy oraz procedury reagowania na incydenty.
11.2. Zobowiązania do poufności
Pracownicy i podwykonawcy mający dostęp do danych są zobowiązani do zachowania poufności na podstawie stosownych umów i regulaminów wewnętrznych.
11.3. Podwykonawcy i dostawcy
Podwykonawcy przetwarzający dane w naszym imieniu są starannie weryfikowani pod kątem stosowanych przez nich środków bezpieczeństwa. Współpraca jest regulowana umowami nakładającymi odpowiednie wymagania bezpieczeństwa.
12. Fizyczne bezpieczeństwo
Dostęp do pomieszczeń, w których przechowywany jest sprzęt lub przetwarzane są dane, jest kontrolowany i ograniczony do upoważnionych osób. Sprzęt zawierający dane jest niszczony w sposób uniemożliwiający odczytanie danych przed jego utylizacją lub przekazaniem.
13. Audyty i zgodność
Regularnie przeprowadzamy wewnętrzne audyty bezpieczeństwa w celu weryfikacji skuteczności wdrożonych środków. Dążymy do zgodności z uznanymi standardami i ramami bezpieczeństwa informacji. Wyniki audytów są dokumentowane, a zidentyfikowane niezgodności są usuwane zgodnie z planem naprawczym.
14. Zgłaszanie problemów bezpieczeństwa
Zachęcamy do odpowiedzialnego zgłaszania potencjalnych podatności i problemów bezpieczeństwa. Jeśli odkryłeś lukę w naszych systemach lub aplikacjach, prosimy o kontakt:
- E-mail: [email protected]
- Telefon: +48 32 271 32 20
- Adres: Cyprysowa 18, 20-224 Lublin, Polska
Zobowiązujemy się do potwierdzenia otrzymania zgłoszenia w ciągu 5 dni roboczych oraz do poinformowania zgłaszającego o podjętych działaniach. Prosimy o nieujawnianie szczegółów podatności publicznie do czasu jej usunięcia.
15. Zmiany niniejszej polityki
Niniejsza Polityka Bezpieczeństwa może być aktualizowana w związku ze zmianami w infrastrukturze, stosowanych technologiach, obowiązujących przepisach lub w odpowiedzi na nowe zagrożenia. O istotnych zmianach będziemy informować użytkowników za pośrednictwem dostępnych kanałów komunikacji. Aktualna wersja polityki jest zawsze dostępna na stronie miwurou.com.
Dalsze korzystanie z naszych usług po opublikowaniu zmienionej polityki oznacza akceptację jej aktualnej treści.
W przypadku pytań dotyczących niniejszej Polityki Bezpieczeństwa prosimy o kontakt pod adresem [email protected].