Reagavimo į saugumo incidentus politika
Šioje Reagavimo į saugumo incidentus politikoje aprašoma, kaip „OrderSilo“ aptinka, reaguoja į „OrderSilo“ platformą veikiančius saugumo incidentus ir atsigauna nuo jų bei kaip bendraujame su klientais ir, jei reikia, priežiūros institucijomis, kai saugumo incidentas paveikia asmens duomenis. Jis taikomas „OrderSilo“ svetainei, prietaisų skydeliui, API ir pagrindinei infrastruktūrai bei papildo mūsų privatumo politiką, GDPR informaciją ir duomenų apdorojimo sutartį.
1. Tikslas ir apimtis
Šios politikos tikslas – užtikrinti, kad saugumo incidentai, turintys įtakos OrderSilo, jo infrastruktūrai ar Klientų duomenims, būtų laiku ir nuosekliai identifikuojami, apdorojami, tiriami ir ištaisomi, o paveikti klientai ir, kai to reikalaujama teisiškai, priežiūros institucijos ir asmenys būtų tinkamai informuoti.
Ši politika taikoma visam „OrderSilo“ personalui, sistemoms ir infrastruktūrai, susijusiai su Paslaugos teikimu, ir bet kokiam įtariamam ar patvirtintam saugumo incidentui, neatsižvelgiant į tai, ar jis kilo viduje, ar iš trečiosios šalies, įskaitant antrinius tvarkytojus.
2. Apibrėžimai
- „Saugumo incidentas“ reiškia bet kokį patvirtintą arba pagrįstai įtariamą įvykį, kuris pažeidžia OrderSilo sistemų, infrastruktūros ar duomenų konfidencialumą, vientisumą arba prieinamumą, įskaitant neteisėtą prieigą, kenkėjiškas programas, paslaugų atsisakymo atakas ir kredencialų arba įrenginių praradimą arba vagystę.
- „Asmens duomenų pažeidimas“ – tai saugumo incidentas, dėl kurio netyčia arba neteisėtai sunaikinami, prarandami, pakeičiami, neteisėtai atskleidžiami asmens duomenys arba prie jų gaunama neteisėta prieiga, kaip apibrėžta BDAR 4 straipsnio 12 dalyje.
3. Vaidmenys ir pareigos
OrderSilo palaiko paskirtą reagavimo į incidentus funkciją, atsakingą už toliau nurodytų veiksmų koordinavimą. Priklausomai nuo sunkumo, tai gali būti:
- Įvykio vadovas – koordinuoja atsaką, priima sprendimus dėl sulaikymo ir eskalavimo bei bendrauja su paveiktais klientais.
- Inžineriniai / budintys darbuotojai – ištirkite, apribokite ir pašalinkite pagrindinę techninę priežastį.
- Steigėjas / vadovybė – tvirtina klientų ir reguliavimo institucijų ryšius bei sprendimus, turinčius teisinio ar verslo poveikio.
- Išorės specialistai (teisiniai patarėjai, teismo medicinos tyrėjai, prieglobos paslaugų teikėjo pagalba) – prireikus įdarbinami reikšmingų incidentų atvejais.
4. Sunkumo klasifikacija
Incidentai yra suskirstyti į kategorijas ir klasifikuojami pagal sunkumą, siekiant nustatyti atsako skubumą ir eskalavimo kelią:
- Kritinis – patvirtinta neteisėta prieiga prie Kliento duomenų keliose darbo srityse, visos platformos gedimas arba aktyvus duomenų išfiltravimas. Greitas atsakymas visomis rankomis.
- Aukštas – patvirtintas kompromisas, apribotas viena darbo vieta arba sistema, išnaudojamas pažeidžiamumas aktyvios atakos metu arba įtariamas asmens duomenų pažeidimas. Atsakymas per valandas.
- Vidutinė – įtartina veikla, kurią reikia ištirti be patvirtinto pavojaus, arba atskiras pažeidžiamumas be išnaudojimo požymių. Atsakymas per vieną darbo dieną.
- Žemas – nedideli politikos pažeidimai, klaidingi teigiami rezultatai arba informaciniai radiniai, nekeliantys pavojaus duomenims ar prieinamumui. Tvarkoma atliekant standartinę veiklos peržiūrą.
5. Reagavimo į incidentus gyvavimo ciklas
„OrderSilo“ laikosi struktūrizuoto saugumo incidentų valdymo gyvavimo ciklo:
- Aptikimas ir ataskaitų teikimas – incidentai nustatomi naudojant automatinį stebėjimą, audito žurnalus, pažeidžiamumo ataskaitas arba klientų, personalo ar trečiųjų šalių ataskaitas.
- Triažas ir klasifikavimas – incidento vadovas patvirtina incidentą, įvertina apimtį ir sunkumą bei suaktyvina atitinkamą reagavimo komandą.
- Apribojimas – imamasi neatidėliotinų veiksmų siekiant apriboti tolesnį poveikį, pvz., atšaukti kredencialus, izoliuoti paveiktas sistemas, išjungti pažeistas integracijas arba blokuoti kenkėjišką srautą.
- Tyrimas ir naikinimas – nustatoma ir pašalinama pagrindinė priežastis, įskaitant pažeidžiamumų pataisymą, neteisėtos prieigos pašalinimą ir patvirtinimą, kad grėsmė pašalinta.
- Atkūrimas – paveiktos sistemos ir paslaugos atkuriamos normaliai veikti, atkūrimo laikotarpiu papildomai stebint.
- Peržiūra po incidento – struktūrizuota peržiūra atliekama siekiant dokumentuoti terminą, pagrindinę priežastį, poveikį ir ištaisymą bei nustatyti tolesnius veiksmus, kurie sumažina pasikartojimo tikimybę.
6. Pranešimas klientams
Jei dėl saugumo incidento patvirtinamas asmens duomenų pažeidimas, turintis įtakos Klientų duomenims, kuriuos „OrderSilo“ tvarko kaip duomenų tvarkytoja, nedelsdami ir bet kuriuo atveju per 72 valandas nuo pažeidimo patvirtinimo apie tai informuosime pagal mūsų duomenų tvarkymo sutartį.
Pranešimuose, kiek žinoma, bus aprašytas incidento pobūdis, duomenys ir duomenų subjektai, kurie gali būti paveikti, priemonės, kurių buvo imtasi arba planuojamos, ir rekomenduojami klientui veiksmai, ir jie bus atnaujinami, kai tyrimas tęsiasi.
Klientai gali bet kada susisiekti su mumis dėl saugumo problemų arba paprašyti informacijos apie incidentą adresu hello@ordersilo.app.
7. Pranešimas priežiūros institucijoms ir duomenų subjektams
Kai „OrderSilo“ veikia kaip duomenų valdytojas ir sužino apie asmens duomenų pažeidimą, galintį kelti pavojų asmenų teisėms ir laisvėms, pagal BDAR 33 straipsnį apie tai informuosime kompetentingą priežiūros instituciją per 72 valandas nuo sužinojimo ir tiesiogiai informuosime paveiktus asmenis, jei dėl pažeidimo jiems gali kilti didelė rizika pagal BDAR 34 straipsnį.
Kai „OrderSilo“ veikia kaip duomenų tvarkytojas, mes padedame klientui, kaip duomenų valdytojui, vykdyti savo pranešimo prievoles priežiūros institucijoms ir duomenų subjektams, ir nepranešame institucijoms ar galutiniams klientams tiesiogiai kliento vardu, nebent būtų specialiai susitarta.
8. Pranešimas apie įtariamą incidentą
Jei manote, kad aptikote saugos pažeidžiamumą arba įtariate saugumo incidentą, turintį įtakos OrderSilo, nedelsdami praneškite apie tai adresu hello@ordersilo.app, pateikdami kuo išsamesnę informaciją (paveiktą sistemą arba darbo sritį, stebėtą laiką ir visus patvirtinamuosius įrodymus). Mes siekiame, kad pranešimai būtų patvirtinti per vieną darbo dieną.
9. Įrodymų išsaugojimas ir teismo ekspertizė
Aktyvaus tyrimo metu „OrderSilo“ išsaugo atitinkamus žurnalus, sistemos momentines nuotraukas ir kitus įrodymus, reikalingus pagrindinei priežasčiai ir poveikiui nustatyti, ir riboja prieigą prie šių įrodymų personalui ir, jei jis yra įtrauktas, išorės specialistams, tiesiogiai dalyvaujantiems tyrime.
10. Bendravimas incidento metu
„OrderSilo“ valdo vidinę ir išorinę komunikaciją apie incidentą per incidento vedlį, kad užtikrintų, jog informacija, kuria dalijamasi su klientais, darbuotojais ir, kur taikytina, valdžios institucijomis, būtų tiksli, nuosekli ir tinkamai pateikta laiku. Spėlionė arba nepatvirtinta informacija nėra bendrinama išorėje, kol ji nėra patvirtinta.
11. Peržiūra po incidento ir nuolatinis tobulinimas
Po kiekvieno kritinio ar didelio sunkumo incidento „OrderSilo“ atlieka peržiūrą po incidento, apimančią terminą, pagrindinę priežastį, atsako veiksmingumą ir konkrečius tolesnius veiksmus, pvz., papildomą stebėjimą, kontrolės pakeitimus ar proceso atnaujinimus. Išvados naudojamos siekiant tobulinti šią politiką ir platesnę saugumo praktiką.
12. Šios Politikos testavimas ir priežiūra
„OrderSilo“ peržiūri šią politiką bent kartą per metus ir po bet kokio reikšmingo incidento, kad atspindėtų mūsų infrastruktūros, antrinių tvarkytojų, komandos ar taikomų įstatymų pokyčius. Periodiškai tikriname savo pasirengimą reaguoti į incidentus atlikdami pratimus ant stalo ar panašią veiklą, atitinkančią mūsų dydį ir rizikos profilį.
13. Susiję dokumentai ir kontaktai
Šią politiką reikėtų skaityti kartu su mūsų privatumo politika, BDAR informacija ir duomenų apdorojimo sutartimi. Jei turite klausimų apie šią politiką arba norite pranešti apie susirūpinimą dėl saugumo, susisiekite su mumis adresu hello@ordersilo.app.
Ši politika apibendrina mūsų vidinius procesus skaidrumo sumetimais. Tam tikros veiklos ir techninės detalės yra sąmoningai praleistos siekiant apsaugoti mūsų saugumo kontrolės veiksmingumą. Susiję dokumentai: saugos puslapis, BDAR informacija ir duomenų apdorojimo sutartis.
