Turvallisuuspolitiikka
Yritys Qbid AB, yritystunnus 559478-3077, kutsutaan tässä asiakirjassa nimellä BidPal.ai, joka on brändimme.
BidPal.ai:ssä asiakasdatan suojaaminen on yksi tärkeimmistä prioriteeteistamme. Olemme sitoutuneet olemaan läpinäkyviä turvallisuuskäytännöistämme ja auttamaan sinua ymmärtämään lähestymistapamme. Alla on yleiskatsaus turvallisuusohjelmastamme.
Turvallisuuden hallinta
Suoritamme säännöllisesti sisäisiä riskien ja uhkien arviointeja sekä kuormitus- ja vakaustestejä. Näiden tarkastelujen perusteella laadimme toimintasuunnitelmia turvallisuuden ja infrastruktuurin parantamiseksi. Kehityssuunnitelmamme mukaisesti aiomme ottaa käyttöön myös säännöllisiä ulkoisia haavoittuvuustarkastuksia ja penetraatiotestejä turvallisuusaseman vahvistamiseksi entisestään.
Operatiivinen turvallisuus
Käyttöoikeuksien hallinta
Käyttöoikeudet ovat roolipohjaisia kaikissa ydinjärjestelmissämme, mukaan lukien Microsoft Azure, Google Cloud ja itse sovellus. Noudatamme vähimmän oikeuden periaatetta, eli käyttöoikeudet myönnetään vain niille, jotka tarvitsevat niitä roolinsa hoitamiseen. Pääsy tuotantojärjestelmiin on suojattu vahvoilla tunnistautumismenetelmillä, ja käyttöoikeuksia tarkistetaan ja päivitetään roolien tai vastuiden muuttuessa.
Haavoittuvuuksien hallinta
Käytämme kattavaa haavoittuvuuksien hallintaprosessia, johon sisältyvät säännölliset kolmannen osapuolen skannaukset, automatisoidut ja manuaaliset penetraatiotestit sekä ohjelmistoturvallisuuden tarkastukset. Havaitut haavoittuvuudet kirjataan, priorisoidaan vakavuuden mukaan, määritetään vastuuhenkilö ja korjataan viipymättä.
Haittaohjelmien ehkäisy
Kaikilla yrityksen laitteilla ja palvelimilla käytetään haittaohjelmasuojauksia. Turvalliset linkkipalvelut estävät haittaohjelmien asentamisen haitallisilta verkkosivuilta tai saastuneista linkeistä.
Valvonta ja hälytykset
Käytämme lokitusta, automatisoituja tarkistuksia ja Messenger-pohjaisia ilmoituksia järjestelmän toiminnan ja virheiden seuraamiseen. Kriittiset ongelmat ohjataan kehitystiimille tutkimusta ja ratkaisuja varten. Lisäksi pilvipalveluntarjoajamme (Microsoft Azure ja AWS) tarjoavat sisäänrakennettuja valvontatyökaluja, jotka parantavat näkyvyyttä infrastruktuurin suorituskykyyn ja saatavuuteen.
Datakeskusten turvallisuus
BidPal.ai käyttää Microsoft Azurea pilvi-infrastruktuurissaan. Azuren datakeskukset on suojattu useilla fyysisen ja digitaalisen turvallisuuden kerroksilla, mukaan lukien 24/7-valvonta ja tiukat käyttöoikeudet. Asiakasdata salataan levossa AES-256:lla ja siirron aikana TLS 1.2:lla tai sitä uudemmalla protokollalla.
Datan turvallisuus
Datan erottelu
Asiakasdata erotetaan loogisesti järjestelmissämme yritys- ja käyttäjätason käyttöoikeuksien avulla. Jokainen asiakas pääsee vain omiin tietoihinsa ja niihin liittyviin hankintoihin, mikä varmistaa asianmukaisen eristyksen jaetussa infrastruktuurissa.
Työntekijöiden pääsy asiakasdataan
Pääsy asiakasdataan on rajoitettu erittäin pieneen määrään valtuutettuja henkilöitä ja myönnetään vain liiketoiminnallisista tai teknisistä syistä. Kaikki pääsy infrastruktuuriin kirjataan Azureen, mikä luo tarkastettavan lokijäljen.
Datan säilytys ja tuhoaminen
Asiakasdata säilytetään niin kauan kuin tili on aktiivinen, ellei asiakas pyydä sen poistamista. Pyynnön yhteydessä data poistetaan turvallisesti järjestelmistä.
Sovellusturvallisuus
Turvallinen ohjelmistokehityksen elinkaari (SDLC)
Kaikki koodi hallitaan Gitissä, ja tuotantoversiot seurataan versionhallinnassa. Pääsy lähdekoodivarastoon on rajattu pieneen määrään valtuutettuja kehittäjiä. Kehityssuunnitelman mukaisesti aiomme lisätä automatisoituja testejä ja formalisoituja koodikatselmuksia turvallisuuden parantamiseksi.
Turvallisuus suunnittelussa
Integroimme turvallisuusnäkökohdat suoraan kehitykseen hyödyntämällä kehysjärjestelmien, kuten Laravelin ja FastAPI:n, sisäänrakennettuja suojauksia, mukaan lukien suojat yleisiä hyökkäyksiä vastaan (esim. CSRF, syötteen validointi ja tulostuksen koodaus). Lisäksi API-päätepisteitä testataan kehityksen aikana riskien tunnistamiseksi ja hallitsemiseksi.
Turvallisuustestaus
Suoritamme sovellusten sisäisiä testejä, mukaan lukien manuaaliset API-päätepisteiden tarkistukset, toiminnalliset testit sekä kuormitus- ja vakaustestit. Havaitut ongelmat priorisoidaan ja ratkaistaan kehityssyklin aikana.
Verkkoturvallisuus
Infrastruktuurimme suojataan Azuren sisäänrakennetuilla turvallisuusominaisuuksilla ja virtuaalikoneiden verkkopalomuureilla. Nämä toimet auttavat suojaamaan ympäristöämme luvattomalta käytöltä ja yleisiltä uhilta.
Kolmannen osapuolen toimittajien hallinta
BidPal.ai suorittaa perusteellisia turvallisuusarviointeja kolmannen osapuolen toimittajista ennen käyttöönottoa. Toimittajien on noudatettava BidPal.ain turvallisuus-, luottamuksellisuus- ja tietosuojavaatimuksia.
Säännösten noudattaminen ja tietosuoja
Asiakastietojen yksityisyys on BidPal.ai:lle keskeinen prioriteetti. Emme myy henkilötietoja emmekä käytä niitä muuhun kuin palveluidemme tarjoamiseen ja parantamiseen. Vaikka asiakkaat voivat käyttää alustaa osallistumiseen tarjouskilpailuihin eri toimialoilla, vastuu osallistumisesta ja toimialakohtaisten säädösten noudattamisesta on asiakkaalla. Noudatamme sovellettavia tietosuojastandardeja ja olemme valmiita mukauttamaan käytäntöjämme muuttuvien säädösten mukaisesti.
Yhteystiedot
Lisätietoja turvallisuuspolitiikastamme saat ottamalla yhteyttä osoitteeseen:
[email protected]