[ BIZTONSÁG ÉS MEGFELELŐSÉG ]
RODO / GDPR
Teljes megfelelőség
NIS2 / UKSC
Art. 21(2)(g)
DORA / KNF
Pénzügyi szektor
OWASP ASVS
Tesztelési módszertan
WCAG 2.2 AA
Elérhetőség
Tartalomjegyzék
1. Infrastruktúra 2. Adatvédelem 3. Alkalmazásbiztonság 4. Biztonsági tesztek 5. Üzletmenet-folytonosság 6. Szervezeti biztonság 7. Sebezhetőségek bejelentése 8. Szabályozói megfelelőség 9. Dokumentumok1. Infrastruktúra
Platforma jest hostowana w certyfikowanych centrach danych w Unii Europejskiej (region Frankfurt). Dostawca infrastruktury (AWS) posiada certyfikaty ISO 27001 oraz SOC 1/2/3. Płatności obsługuje Stripe (PCI DSS Level 1) — platforma nie przechowuje danych kart płatniczych.
- A hálózati forgalom CDN-en keresztül irányítva WAF és DDoS védelemmel
- Az origin szerver nem érhető el közvetlenül az internetről
- Kapcsolatok kizárólag HTTPS-en keresztül HSTS érvényesítéssel
- Adminisztrátori hozzáférés kizárólag kriptográfiai kulcsokkal
2. Adatvédelem
Titkosítás
- Adatok titkosítva nyugalmi állapotban (at-rest) adatbázis és lemez szinten
- Érzékeny mezők (integrációs jelszavak, tokenek, titkok) titkosítva kiegészítő alkalmazásszintű titkosítással Fernet használatával (AES-128-CBC + HMAC-SHA256 + PBKDF2 600k iteráció)
- Felhasználói jelszavak modern hashelő algoritmussal tárolva az OWASP ajánlásainak megfelelően
- Adatátvitel TLS 1.3-mal védve
Megőrzés és törlés
- Meghatározott megőrzési időszakok minden adatkategóriához
- Automatikus adattisztítás a tárolási időszak lejártát követően
- Fiók törlésének és adatexportálásnak joga (17. és 20. cikk GDPR) a felhasználói panelből elérhető
3. Alkalmazásbiztonság
Hitelesítés
- Többtényezős hitelesítés (MFA) minden felhasználó számára kötelező
- Hardverkulcsok (FIDO2/WebAuthn) és hitelesítő alkalmazások (TOTP) támogatása
- Single Sign-On (SAML 2.0) automatikus felhasználó-szinkronizálással (SCIM 2.0)
Fenyegetések elleni védelem
- Content Security Policy XSS elleni védelemmel
- Védelem CSRF, IDOR, SQL Injection és egyéb OWASP Top 10 támadások ellen
- Rate limiting a brute-force támadások és visszaélések elleni védelemre
- Egyidejű munkamenetek korlátozása felhasználónként
- Biztonsági szabályzat megsértéseinek monitorozása (CSP reporting)
4. Biztonsági tesztek
- Rendszeres penetrációs tesztek az OWASP módszertan szerint
- Statyczna analiza kodu (SAST) w CI przy każdej zmianie kodu
- Függőségek folyamatos monitorozása ismert sebezhetőségekre (CVE)
- Automatikus biztonsági riasztások új sebezhetőségekről a komponensekben
Biztonsági tesztjelentés
A legutóbbi audit összefoglalása kérésre elérhető ügyfelek és partnerek számára.
Kapcsolat: kontakt@ks-cyber.pl
A legutóbbi audit összefoglalása kérésre elérhető ügyfelek és partnerek számára.
Kapcsolat: kontakt@ks-cyber.pl
5. Üzletmenet-folytonosság
- Automatikus napi biztonsági mentések az infrastruktúráról és adatbázisról
- Elérhetőség és teljesítmény valós idejű monitorozása
- Hibakövetés automatikus riasztásokkal a csapat számára
- Globális CDN hálózat magas rendelkezésre állás biztosítására
- Aszinkron feladatfeldolgozás az egyetlen meghibásodási pont kiküszöbölésére
6. Szervezeti biztonság
- Információbiztonsági szabályzat az iparági legjobb gyakorlatoknak megfelelően
- A csapat rendszeres képzése biztonságos szoftverfejlesztésben
- Incidenskezelési eljárás ügyfél-értesítéssel a GDPR 33. cikke szerint (72 óra)
- Adatosztályozás és hozzáférés-szabályozás a legkisebb jogosultság elvén alapulva
7. Sebezhetőségek bejelentése
Ösztönözzük a biztonsági sebezhetőségek felelős bejelentését. Kérjük, lépjen kapcsolatba velünk a nyilvános közzététel előtt.
Biztonsági kapcsolattartó
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Kötelezettséget vállalunk a 48 munkaórán belüli válaszadásra.
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Kötelezettséget vállalunk a 48 munkaórán belüli válaszadásra.
8. Szabályozói megfelelőség
RODO / GDPR
- Adatkezelési tevékenységek nyilvántartása (30. cikk)
- Adatvédelmi hatásvizsgálat — DPIA (35. cikk)
- Adatfeldolgozási szerződés — DPA (28. cikk)
- Hozzáférési jog (15. cikk), törlés (17. cikk), hordozhatóság (20. cikk)
- Értesítés adatvédelmi incidensről 72 órán belül (33. cikk)
- Alfeldolgozók nyilvántartása
NIS2 / UKSC
- Kiberbiztonsági képzés munkavállalóknak — 21(2)(g) cikk
- Képzési és tanúsítási program dokumentálása
- Adathalász szimulációk automatikus javítással
- Jelentés a vezetőségnek — 20. cikk
DORA / KNF
- Dedikált képzési modulok a pénzügyi szektornak
- Digitális ellenállóképességi tesztek (adathalász szimulációk + USB Drop)
- Megfelelőségi jelentés szabályozott intézmények számára
Audit trail
Minden biztonsági esemény naplózva van exportálási lehetőséggel. A teljes auditnapló tartalmazza: bejelentkezéseket, jogosultság-változtatásokat, adathozzáféréseket, adminisztratív műveleteket.
9. Dokumentumok
További dokumentumok (biztonsági audit jelentés, technikai részletek) kérésre elérhetők Enterprise ügyfelek számára.
Kapcsolat: kontakt@ks-cyber.pl
Kapcsolat: kontakt@ks-cyber.pl