Polityka Bezpieczeństwa
Ostatnia aktualizacja: 27 kwietnia 2025
Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne stosowane przez gytahao w celu ochrony danych, systemów oraz infrastruktury wykorzystywanej do świadczenia usług. Dokument jest skierowany do klientów, partnerów i użytkowników korzystających z platformy dostępnej pod adresem gytahao.com.
1. Zakres i cel polityki
Polityka obejmuje wszystkie systemy, aplikacje, dane i procesy wchodzące w skład infrastruktury usługowej gytahao. Celem dokumentu jest zapewnienie poufności, integralności i dostępności przetwarzanych informacji oraz minimalizacja ryzyka związanego z nieautoryzowanym dostępem, utratą lub naruszeniem danych.
Zasady opisane w niniejszym dokumencie mają zastosowanie do:
- wszystkich danych klientów przechowywanych i przetwarzanych w ramach usługi,
- infrastruktury serwerowej i sieciowej,
- aplikacji webowych i interfejsów programistycznych (API),
- procesów wewnętrznych i komunikacji operacyjnej.
2. Bezpieczeństwo infrastruktury
2.1. Środowisko hostingowe
Usługi gytahao działają na infrastrukturze dostawców chmurowych stosujących certyfikowane standardy bezpieczeństwa. Środowisko produkcyjne jest logicznie oddzielone od środowisk testowych i deweloperskich. Dostęp do zasobów infrastruktury jest ograniczony do upoważnionego personelu technicznego.
2.2. Sieć i komunikacja
Cały ruch między użytkownikami a platformą jest szyfrowany z wykorzystaniem protokołu TLS w wersji 1.2 lub wyższej. Stosowane są zapory sieciowe oraz systemy wykrywania i zapobiegania włamaniom (IDS/IPS). Dostęp administracyjny do systemów odbywa się wyłącznie przez bezpieczne, szyfrowane połączenia.
2.3. Zarządzanie dostępem
Dostęp do systemów wewnętrznych jest przyznawany zgodnie z zasadą minimalnych uprawnień. Konta administracyjne wymagają uwierzytelniania wieloskładnikowego (MFA). Uprawnienia są regularnie weryfikowane i aktualizowane w zależności od aktualnych ról i obowiązków pracowników.
3. Ochrona danych
3.1. Szyfrowanie danych
Dane przechowywane w systemach gytahao są szyfrowane w spoczynku przy użyciu algorytmów symetrycznych klasy AES-256 lub równoważnych. Dane przesyłane między komponentami systemu są chronione szyfrowaniem transportowym. Klucze szyfrujące są przechowywane oddzielnie od zaszyfrowanych danych i podlegają regularnej rotacji.
3.2. Kopie zapasowe
Kopie zapasowe danych są wykonywane automatycznie w regularnych odstępach czasu. Kopie są przechowywane w sposób zapewniający ich integralność i dostępność w przypadku awarii. Procedury przywracania danych są regularnie testowane w celu potwierdzenia ich skuteczności.
3.3. Retencja i usuwanie danych
Dane klientów są przechowywane przez okres niezbędny do realizacji usług lub wymagany przez obowiązujące przepisy. Po zakończeniu relacji umownej dane są usuwane w sposób uniemożliwiający ich odtworzenie, zgodnie z bezpiecznymi procedurami kasowania.
4. Kontrola dostępu użytkowników
4.1. Uwierzytelnianie
Platforma wymaga od użytkowników stosowania silnych haseł spełniających określone kryteria złożoności. Dostępna jest opcja uwierzytelniania dwuskładnikowego (2FA), której aktywacja jest zalecana wszystkim użytkownikom. Nieudane próby logowania są monitorowane, a po przekroczeniu określonego limitu konto jest tymczasowo blokowane.
4.2. Zarządzanie sesjami
Sesje użytkowników są automatycznie wygaszane po określonym czasie nieaktywności. Tokeny sesyjne są generowane losowo i nie zawierają informacji umożliwiających identyfikację użytkownika. Każda sesja jest powiązana z konkretnym urządzeniem i adresem IP, a anomalie są wykrywane i flagowane.
4.3. Uprawnienia i role
System zarządzania dostępem oparty jest na modelu ról (RBAC). Administratorzy kont mogą przypisywać użytkownikom uprawnienia odpowiadające ich zakresowi obowiązków. Wszelkie zmiany uprawnień są rejestrowane w dziennikach audytu.
5. Bezpieczeństwo aplikacji
5.1. Cykl wytwarzania oprogramowania
Procesy tworzenia oprogramowania w gytahao uwzględniają zasady bezpiecznego programowania na każdym etapie - od projektowania, przez implementację, po wdrożenie. Kod źródłowy podlega przeglądom pod kątem bezpieczeństwa przed włączeniem do środowiska produkcyjnego. Zależności zewnętrzne są regularnie aktualizowane w celu eliminacji znanych podatności.
5.2. Testowanie bezpieczeństwa
Aplikacje są poddawane regularnym testom bezpieczeństwa, w tym skanowaniu podatności i testom penetracyjnym. Wyniki testów są analizowane, a zidentyfikowane podatności usuwane zgodnie z ich poziomem krytyczności. Krytyczne podatności są adresowane priorytetowo w możliwie najkrótszym czasie.
5.3. Ochrona przed typowymi zagrożeniami
Platforma stosuje mechanizmy ochrony przed powszechnymi kategoriami ataków, w tym:
- wstrzykiwaniem kodu (SQL Injection, XSS, CSRF),
- atakami typu brute-force i credential stuffing,
- nieautoryzowanym dostępem do zasobów API,
- atakami typu denial-of-service (DoS/DDoS).
6. Monitorowanie i reagowanie na incydenty
6.1. Monitorowanie systemów
Systemy gytahao są monitorowane w trybie ciągłym pod kątem anomalii, nieautoryzowanych prób dostępu i nieprawidłowego działania. Logi systemowe i aplikacyjne są zbierane, przechowywane i analizowane. Alerty bezpieczeństwa są kierowane do odpowiednich zespołów w celu niezwłocznej weryfikacji.
6.2. Plan reagowania na incydenty
gytahao posiada udokumentowany plan reagowania na incydenty bezpieczeństwa, obejmujący:
- identyfikację i klasyfikację incydentu,
- izolację zagrożonych systemów,
- analizę przyczyn i zakresu naruszenia,
- przywracanie normalnego funkcjonowania,
- dokumentację i wnioski poincydentowe.
6.3. Powiadamianie o naruszeniach
W przypadku naruszenia bezpieczeństwa danych mającego wpływ na dane klientów, gytahao zobowiązuje się do poinformowania poszkodowanych użytkowników bez zbędnej zwłoki. Powiadomienie zawiera opis zdarzenia, zakres naruszenia oraz zalecane działania zaradcze. Kontakt w sprawach bezpieczeństwa: [email protected].
7. Bezpieczeństwo fizyczne
Infrastruktura fizyczna, na której działają usługi gytahao, jest zlokalizowana w centrach danych stosujących wielopoziomowe zabezpieczenia fizyczne, w tym kontrolę dostępu, monitoring wizyjny i systemy przeciwpożarowe. Dostęp do pomieszczeń serwerowni jest ograniczony wyłącznie do upoważnionego personelu dostawcy infrastruktury.
8. Zarządzanie dostawcami i podmiotami trzecimi
gytahao współpracuje wyłącznie z dostawcami spełniającymi wymagania bezpieczeństwa adekwatne do charakteru powierzanych im zadań. Przed nawiązaniem współpracy przeprowadzana jest ocena bezpieczeństwa potencjalnych partnerów. Umowy z dostawcami zawierają postanowienia dotyczące ochrony danych i wymagań bezpieczeństwa.
Lista aktualnych dostawców infrastruktury i usług przetwarzających dane jest dostępna na żądanie pod adresem [email protected].
9. Szkolenia i świadomość bezpieczeństwa
Wszyscy pracownicy gytahao przechodzą szkolenia z zakresu bezpieczeństwa informacji, obejmujące zasady bezpiecznego przetwarzania danych, rozpoznawanie zagrożeń takich jak phishing oraz procedury postępowania w przypadku podejrzenia incydentu. Szkolenia są przeprowadzane regularnie i aktualizowane w odpowiedzi na zmieniający się krajobraz zagrożeń.
10. Ciągłość działania i odtwarzanie po awarii
gytahao utrzymuje plany ciągłości działania i odtwarzania po awarii zapewniające minimalizację czasu niedostępności usług w przypadku poważnych incydentów. Plany te są regularnie testowane i aktualizowane. Cele dotyczące czasu odtwarzania (RTO) i punktu odtwarzania (RPO) są zdefiniowane i monitorowane.
11. Zgodność i audyty
gytahao regularnie weryfikuje zgodność stosowanych praktyk bezpieczeństwa z obowiązującymi standardami i wymaganiami. Wewnętrzne audyty bezpieczeństwa są przeprowadzane co najmniej raz w roku. Wyniki audytów stanowią podstawę do doskonalenia procesów i środków ochrony.
12. Zmiany w polityce bezpieczeństwa
Niniejsza Polityka Bezpieczeństwa może być aktualizowana w odpowiedzi na zmiany technologiczne, organizacyjne lub regulacyjne. O istotnych zmianach użytkownicy będą informowani za pośrednictwem platformy lub poczty elektronicznej. Data ostatniej aktualizacji jest zawsze widoczna na początku dokumentu.
13. Kontakt
Pytania, uwagi i zgłoszenia dotyczące bezpieczeństwa prosimy kierować na adres:
gytahao
Andrzeja Struga 51, 90-640 Łódź
E-mail: [email protected]
Telefon: +48 508 510 155