Все данные, обрабатываемые на платформах vita, защищены в соответствии с международными стандартами безопасности. Доверие наших клиентов лежит в основе каждой предоставляемой нами услуги.
Наши сертификаты, выданные независимыми органами по сертификации, являются конкретным подтверждением наших обязательств в области безопасности.
ISO/IEC 27001 — это признанный во всём мире международный стандарт систем управления информационной безопасностью. Этот сертификат подтверждает, что персональные данные, операционные данные и компоненты инфраструктуры систематически защищаются, применяются процессы управления рисками, а уязвимости постоянно проверяются.
ISO 9001 — международный стандарт управления качеством, обеспечивающий качество продукции и услуг через систематические процессы. Все процессы разработки, тестирования и поддержки ПО vita управляются в соответствии с этим стандартом, обеспечивая клиентам стабильный и надёжный сервис.
На платформах vita безопасность — это не добавленная впоследствии функция, а подход, заложенный в архитектуру с самого начала. Меры безопасности, применяемые на каждом уровне, защищают ваши данные.
Вся передача данных шифруется сквозным методом по протоколу TLS 1.3. Каждое соединение между сервером и клиентом защищено надёжными алгоритмами шифрования. Конфиденциальные данные хранятся с использованием AES-256.
Благодаря многофакторной аутентификации (MFA), ролевому контролю доступа (RBAC) и управлению сессиями доступ к соответствующим данным получают только авторизованные пользователи. Журналы доступа сохраняются.
Наши системы, размещённые в сертифицированных по ISO 27001 дата-центрах, постоянно контролируются с помощью межсетевых экранов, систем обнаружения/предотвращения вторжений (IDS/IPS) и регулярных проверок безопасности.
Ваши данные автоматически резервируются ежедневно и хранятся в географически разных местах. В случае сбоя вступают в силу планы обеспечения непрерывности бизнеса, минимизирующие простой.
Все критические операции в системе отслеживаются с помощью журналов аудита с временными метками, которые невозможно изменить. О нетипичном поведении сообщается команде безопасности через системы оповещения в реальном времени.
Обеспечивается полное соответствие законодательству о защите персональных данных и требованиям GDPR. Цели обработки данных определяются прозрачно; права субъектов данных полностью защищены.
В vita мы управляем безопасностью проактивно, а не реактивно. Меры безопасности применяются на каждом этапе разработки ПО; мы постоянно проверяем состояние безопасности с помощью периодических тестов на проникновение и независимых аудитов.
Каждая новая функция и компонент системы проектируются с учётом моделирования угроз и требований безопасности. Уязвимости выявляются на ранних этапах разработки.
Инструменты статического и динамического анализа кода выполняют проверку безопасности при каждом релизе. Сторонние зависимости постоянно проверяются на наличие уязвимостей.
Ежегодные тесты на проникновение, проводимые независимыми компаниями по безопасности, измеряют устойчивость систем к реальным атакам, а выявленные недостатки устраняются.
Все сотрудники регулярно проходят обучение по повышению осведомлённости о безопасности. Проводятся тесты готовности к атакам социальной инженерии.
Для возможных нарушений безопасности предусмотрены задокументированные процедуры реагирования и планы коммуникации. Команда мониторинга безопасности работает круглосуточно.
Да, наши системы как минимум раз в год проходят тестирование на проникновение независимыми компаниями по безопасности. Кроме того, при каждом релизе ПО проводится статический и динамический анализ кода, а выявленные уязвимости устраняются в кратчайшие сроки по приоритету.
Когда клиент прекращает использование системы, по запросу все персональные данные удаляются, уничтожаются или анонимизируются в соответствии с законодательством о защите данных. После завершения удаления предоставляется письменное подтверждение.
В случае обнаружения нарушения безопасности, затрагивающего персональные данные, в течение 72 часов направляется уведомление в соответствующий орган по защите данных, как того требует закон. Затронутые клиенты информируются как можно скорее после выявления инцидента. Масштаб нарушения, принятые меры и рекомендуемые шаги сообщаются прозрачно.
Доступ к данным клиентов ограничен случаями технической поддержки и операционной необходимости, согласно принципу минимальных привилегий. Все обращения регистрируются и проверяются. Сотрудники подписывают соглашения о конфиденциальности и регулярно проходят обучение по безопасности.
Наши корпоративные клиенты могут запросить краткое изложение нашего последнего отчёта о тестировании на проникновение в рамках подписанного соглашения о неразглашении (NDA). Копии наших сертификатов ISO 27001 и ISO 9001 также могут быть предоставлены по запросу. По вопросам, связанным с документами безопасности, вы можете написать на info@vitarnd.com.
Если вы обнаружили уязвимость на платформах vita, пожалуйста, сообщите об этом нашей команде безопасности. Все сообщения, отправленные в рамках нашей политики ответственного раскрытия, тщательно рассматриваются и получают ответ. Мы поддерживаем добросовестных исследователей безопасности.
На сообщения о безопасности отвечают в течение 72 часов. Против исследований, не связанных со злоупотреблением, юридические меры не применяются.
По вопросам отчётов о тестировании на проникновение и сертификационных документов вы также можете написать на тот же адрес.