Drošības programmatūras (SaaS) lietotnes drošības politika
Aplikācijas drošības politika Safety Software (SaaS)
Safety Software (SaaS) lietojumprogrammas drošības politika
ID: SE-2026-V2
Atjauninājums: 2026-03-05
1. Mērķis un darbības joma
Šī Drošības politika nosaka informācijas un datu aizsardzības noteikumus, kas tiek apstrādāti Safety Software lietojumprogrammā, kura tiek nodrošināta Software as a Service (SaaS) modelī.
Dokuments attiecas uz to lietotāju drošību, kuri izmanto lietojumprogrammu Safety Software servisā, un tas papildina Noteikumus un Privātuma politiku.
Politikai ir informatīvs raksturs, un tajā aprakstīti Safety Software Sp. z o.o., ul. Półłanki 80, 30-740 Kraków, Polska (turpmāk: “Administrators”) piemērotie pamata tehniskie un organizatoriskie pasākumi.
2. Atbildības modelis
Sistēma darbojas kopīgās atbildības modelī:
Administrators (Safety Software) atbild par lietojumprogrammas koda drošību, pieteikšanās, autorizācijas un sesiju mehānismiem, datu aizsardzību lietojumprogrammas slānī, rezerves kopiju izveidi un reaģēšanu uz drošības incidentiem.
Infrastruktūras un palīgpakalpojumu piegādātāji atbild par to elementu drošību, kas ietilpst viņu sniegto pakalpojumu apjomā.
Klients atbild par savu ierīču, paroļu, lietotāju identitāšu drošību, kā arī piekļuves pārvaldību savā komandā.
3. Lietojumprogrammas drošības principi
Datu pārraide notiek tikai, izmantojot TLS šifrēšanu.
Lietotāju sesijas tiek aizsargātas, izmantojot sīkdatnes ar atribūtiem HttpOnly, Secure (šifrētiem savienojumiem) un SameSite. Pēc autentifikācijas notiek sesijas identifikatora rotācija.
Sesijām tiek piemēroti dīkstāves un maksimālā darbības ilguma limiti.
Pieprasījumi, kas maina sistēmas stāvokli, tiek aizsargāti ar CSRF tokeniem, kas tiek verificēti servera pusē.
Lietojumprogramma izmanto stingru satura drošības politiku, tostarp mehānismus, kas ierobežo neautorizētu skriptu izpildi, kā arī standarta pārlūkprogrammas drošības galvenes.
Tiek izmantoti mehānismi ļaunprātīgas izmantošanas ierobežošanai, tostarp rate limiting un aizsardzība pret brutāla spēka pieteikšanās mēģinājumiem.
Katra darbība tiek veikta lietotāja un organizācijas kontekstā; neautorizēta piekļuve tiek bloķēta.
4. Šifrēšana un datu aizsardzība
Lietotāju paroles tiek glabātas, izmantojot bcrypt algoritmu.
Atlasīti sensitīvi dati, kas tiek glabāti datubāzē, ir aizsargāti, izmantojot aploksnes datu šifrēšanas modeli. Kriptogrāfiskās atslēgas tiek pārvaldītas atsevišķi ārējā atslēgu pārvaldības sistēmā.
Tur, kur tas ir pamatoti, tiek izmantoti mehānismi, kas ierobežo datu ekspozīciju, saglabājot meklēšanas vai identifikācijas funkcijas, bez nepieciešamības glabāt pilnās vērtības atklātā veidā.
5. Rezerves kopēšana un atjaunošana (BCP/DR)
Mēs izmantojam slāņainu pieeju rezerves kopijām: lokālās kopijas ātrai atjaunošanai un kopijas, kas tiek glabātas ārpus primārās vides.
Kopijas, kas tiek glabātas ārpus primārās vides, ietver vides attēlus, kas tiek veidoti inkrementāli. Tie tiek šifrēti, regulāri validēti un iekļauti atjaunošanas testos.
Datubāze tiek aizsargāta ar lietojumprogrammas līmenī konsistentām kopijām. Papildus tiek uzturēti lokāli datubāzes izgāztuves faili, kas atbalsta ātru atjaunošanu.
Kopiju integritāte tiek pārbaudīta, izmantojot kontroles mehānismus, tostarp kontrolsummas.
Kopēšanas process ir automatizēts, tiek veikts katru dienu un tiek uzraudzīts attiecībā uz uzdevumu izpildes sekmēm un neveiksmēm.
Regulāri tiek veikti datu atjaunošanas testi, kas ietver vismaz atlasītu failu atjaunošanu.
6. Uzraudzība un brīdinājumi
Sistēma reģistrē atlasītus drošības notikumus un administratīvās darbības, jo īpaši saistībā ar autentifikāciju, piekļuves mēģinājumiem un kritisko procesu darbību.
Tiek izmantoti uzraudzības mehānismi un automātiski brīdinājumi par uzdevumu neveiksmēm, kritiskām kļūdām un notikumiem, kas var norādīt uz ļaunprātīgu izmantošanu vai drošības incidentu.
Piekļuve žurnāliem un operatīvajai informācijai ir ierobežota līdz pilnvarotām personām.
7. Infrastruktūra un drošības uzturēšana
Administratīvā piekļuve ir ierobežota līdz pilnvarotām personām un aizsargāta ar spēcīgas autentifikācijas mehānismiem, tostarp autentifikāciju ar atslēgām.
Tiešā pieteikšanās priviliģētā kontā ir atslēgta vai ierobežota saskaņā ar minimālo privilēģiju principu.
Tiek izmantoti satiksmes filtrēšanas mehānismi, aizsardzība pret brutāla spēka piekļuves mēģinājumiem un infrastruktūras notikumu uzraudzība.
Drošības atjauninājumi tiek ieviesti regulāri.
Pasta pakalpojumi, kas tiek izmantoti sistēmas apkalpošanai, ir aizsargāti ar pārraides šifrēšanu un mehānismiem, kas ierobežo ļaunprātīgu izmantošanu.
8. Piegādātāji un integrācijas
Tādā apmērā, kādā sistēma izmanto ārējos pakalpojumus vai palīgintegrācijas, risinājumu izvēlē tiek ņemta vērā datu drošība, minimizācijas princips un nododamās informācijas apjoma kontrole.
Saziņa ar ārējiem pakalpojumiem notiek, izmantojot šifrētu pārraidi.
9. Incidentu ziņošana
Paziņojumi par lietojumprogrammas drošību vai aizdomām par incidentiem jānosūta uz adresi:
office@safetysoftware.eu
Ziņojuma temats: SECURITY
Paziņojumi tiek analizēti saskaņā ar iekšējo incidentu apstrādes procedūru.
10. Atbilstība un jurisdikcija
Drošības pasākumi tiek projektēti un uzturēti, ievērojot piemērojamos tiesību aktus, tostarp VDAR prasības, kā arī atzītas informācijas drošības prakses.
Piemērojamās tiesības ir Polijas tiesības.
Ja pastāv neatbilstības starp valodu versijām, noteicošā ir poļu valodas versija.
11. Stāšanās spēkā
Šī Drošības politikas versija ir spēkā no 2026-03-05.
Dokumenta aktuālā versija tiek publicēta Safety Software servisā.
Datu pārzinis un sistēmas īpašnieks:
Safety Software Sp. z o.o.
ul. Półłanki 80
30-740 Kraków, Polija
E-pasts: office@safetysoftware.eu
Izmaiņu žurnāls
Atjauninājums: 2026-03-05
precizētas slāņveida rezerves kopijas un datu atjaunošanas process (BCP/DR)
papildināts datu šifrēšanas apraksts ar aploksnes modeli un ārēju atslēgu pārvaldību
paplašināts lietojumprogrammu aizsardzības apraksts, iekļaujot sesijas, CSRF, CSP un pretļaunprātīgas izmantošanas mehānismus
pievienota monitoringa un brīdinājumu sadaļa, kā arī vienkāršota integrācijas ar ārējiem pakalpojumiem sadaļa