Bezpečnostní zásady
Poslední aktualizace: 12. února 2025
Tyto bezpečnostní zásady popisují opatření, která společnost Xulnarek přijímá k ochraně dat, systémů a uživatelů platformy. Bezpečnost považujeme za nepřetržitý závazek a průběžně aktualizujeme naše postupy v souladu s vývojem hrozeb a osvědčenými průmyslovými standardy.
1. Rozsah platnosti
Tyto zásady se vztahují na veškeré systémy, aplikace, datová úložiště a komunikační kanály provozované společností Xulnarek v rámci platformy dostupné na doméně xulnarek.com. Platí pro všechny uživatele, zaměstnance, dodavatele a třetí strany, které mají přístup k naší infrastruktuře nebo s ní spolupracují.
2. Ochrana dat
2.1 Šifrování přenosu dat
Veškerá komunikace mezi uživatelem a naší platformou probíhá prostřednictvím šifrovaného připojení pomocí protokolu TLS (Transport Layer Security). Nešifrované připojení HTTP je automaticky přesměrováno na zabezpečené HTTPS.
2.2 Šifrování uložených dat
Citlivá data ukládaná v našich systémech jsou chráněna šifrováním v klidovém stavu. Hesla uživatelů jsou ukládána výhradně ve formě bezpečného hashe s využitím moderních kryptografických algoritmů. Žádné heslo není nikdy uloženo v čitelné podobě.
2.3 Minimalizace dat
Shromažďujeme pouze ta data, která jsou nezbytně nutná pro poskytování služeb. Data, která již nejsou potřebná, jsou bezpečně mazána v souladu s naší politikou uchovávání dat.
3. Řízení přístupu
3.1 Autentizace uživatelů
Přístup k uživatelským účtům je chráněn ověřením totožnosti. Uživatelům doporučujeme používat silná, jedinečná hesla. Platforma podporuje dvoufaktorové ověřování (2FA) jako volitelnou, ale doporučenou vrstvu ochrany.
3.2 Správa oprávnění
Přístup k interním systémům a datům je řízen na základě principu nejnižších potřebných oprávnění. Každý zaměstnanec nebo systémový účet má přístup pouze k těm zdrojům, které jsou nezbytné pro výkon jeho funkce.
3.3 Správa relací
Uživatelské relace jsou časově omezeny a při nečinnosti automaticky ukončeny. Tokeny relací jsou generovány bezpečným způsobem a jsou pravidelně obnovovány.
4. Bezpečnost infrastruktury
4.1 Síťová ochrana
Naše infrastruktura je chráněna firewally, systémy pro detekci narušení a dalšími síťovými bezpečnostními mechanismy. Přístup k produkčním systémům je omezen a monitorován.
4.2 Správa zranitelností
Pravidelně provádíme hodnocení zranitelností a bezpečnostní audity naší infrastruktury. Identifikované zranitelnosti jsou klasifikovány podle závažnosti a odstraňovány v definovaných časových lhůtách.
4.3 Aktualizace a záplaty
Systémové komponenty, knihovny a závislosti jsou průběžně aktualizovány. Kritické bezpečnostní záplaty jsou aplikovány přednostně bez zbytečného odkladu.
4.4 Zálohování dat
Data jsou pravidelně zálohována na oddělená, zabezpečená úložiště. Zálohy jsou šifrovány a jejich obnovitelnost je pravidelně ověřována testovacími obnoveními.
5. Bezpečnost aplikací
5.1 Bezpečný vývoj
Naše vývojové procesy zahrnují bezpečnostní revize kódu a testování před nasazením do produkčního prostředí. Vývojáři jsou pravidelně školeni v oblasti bezpečného programování.
5.2 Ochrana před běžnými útoky
Platforma je navržena s ohledem na ochranu před nejčastějšími typy útoků, včetně:
- SQL injection a dalších forem injekčních útoků
- Cross-site scripting (XSS)
- Cross-site request forgery (CSRF)
- Útoků hrubou silou na přihlašovací formuláře
- Neoprávněného přístupu k datům jiných uživatelů
5.3 Závislosti třetích stran
Knihovny a komponenty třetích stran jsou pravidelně kontrolovány z hlediska bezpečnostních zranitelností. Používáme nástroje pro automatické sledování bezpečnostních upozornění v závislostech.
6. Monitorování a detekce incidentů
6.1 Protokolování
Systémové aktivity, přihlašovací události a přístupy k citlivým datům jsou protokolovány. Protokoly jsou chráněny před neoprávněnou úpravou a uchovávány po dobu stanovenou interními předpisy.
6.2 Sledování anomálií
Automatizované systémy průběžně sledují provoz a chování uživatelů za účelem detekce neobvyklých vzorců, které mohou naznačovat bezpečnostní incident.
6.3 Reakce na incidenty
Pro případ bezpečnostního incidentu máme připravený plán reakce, který zahrnuje identifikaci, omezení dopadu, vyšetření, nápravu a komunikaci s dotčenými stranami. Bezpečnostní incidenty jsou dokumentovány a analyzovány za účelem prevence opakování.
7. Oznámení o bezpečnostním incidentu
V případě bezpečnostního incidentu, který by mohl mít dopad na data uživatelů, se zavazujeme informovat dotčené uživatele bez zbytečného odkladu. Oznámení bude obsahovat popis incidentu, rozsah dotčených dat a kroky, které podnikáme k nápravě situace.
Uživatelé budou informováni prostřednictvím e-mailové adresy přidružené k jejich účtu nebo prostřednictvím oznámení v platformě, podle toho, co je v dané situaci vhodnější.
8. Fyzická bezpečnost
Serverová infrastruktura je umístěna v datových centrech s kontrolovaným fyzickým přístupem. Tato zařízení jsou vybavena bezpečnostními systémy včetně kamerového sledování, přístupových karet a dalších fyzických bezpečnostních opatření.
9. Bezpečnost třetích stran
Při výběru poskytovatelů služeb třetích stran hodnotíme jejich bezpečnostní postupy a požadujeme dodržování přiměřených bezpečnostních standardů. Smlouvy s poskytovateli zahrnují závazky týkající se ochrany dat a bezpečnosti.
Sdílení dat s třetími stranami probíhá pouze v nezbytném rozsahu a na základě smluvního ošetření jejich povinností v oblasti ochrany dat.
10. Odpovědnost uživatelů
Bezpečnost platformy je společnou odpovědností. Uživatelé jsou povinni:
- Používat silná a jedinečná hesla pro přístup k účtu
- Nesdílet přihlašovací údaje s třetími osobami
- Neprodleně nás informovat o podezření na neoprávněný přístup k jejich účtu
- Udržovat svá zařízení a software aktuální
- Nekompromitovat bezpečnost platformy ani ostatních uživatelů
11. Program odpovědného zveřejňování zranitelností
Vítáme spolupráci s bezpečnostní komunitou. Pokud objevíte potenciální bezpečnostní zranitelnost v naší platformě, žádáme vás, abyste nás o tom informovali prostřednictvím e-mailu na adrese [email protected] před jakýmkoliv veřejným zveřejněním. Zavazujeme se vaše hlášení prošetřit a přijmout odpovídající opatření.
Žádáme, abyste při zkoumání potenciálních zranitelností neprováděli žádné akce, které by mohly poškodit naše systémy nebo data uživatelů.
12. Školení a povědomí o bezpečnosti
Všichni zaměstnanci a spolupracovníci s přístupem k systémům procházejí pravidelným školením v oblasti bezpečnosti informací. Tato školení zahrnují rozpoznávání phishingových útoků, bezpečné zacházení s daty a postupy při zjištění bezpečnostního incidentu.
13. Přezkum a aktualizace zásad
Tyto bezpečnostní zásady jsou pravidelně přezkoumávány a aktualizovány, aby odrážely změny v technologiích, hrozbách a osvědčených postupech. O podstatných změnách budeme uživatele informovat prostřednictvím platformy nebo e-mailem.
14. Kontakt
Máte-li dotazy týkající se těchto bezpečnostních zásad nebo chcete-li nahlásit bezpečnostní problém, kontaktujte nás:
| Způsob kontaktu | Údaje |
|---|---|
| [email protected] | |
| Telefon | +420 725 470 439 |
| Adresa | Kamenná čtvrť 570/6A, 639 00 Brno-střed-Štýřice, Česká republika |