Gizlilik ve Güvenlik Politikası

Veri Koruma Politikası

Arka plan

Spontan, müşteri verilerinin gizliliğini ve bütünlüğünü çok ciddiye alır ve verilerin yetkisiz erişime karşı korunmasını ve ihtiyaç duyulduğunda erişilebilir olmasını sağlamak için çaba gösterir.

Amaç

Bu politika, veri korumasını destekleyen birçok prosedürü ve teknik kontrolü özetlemektedir.

Kapsam

Spontan müşteri verilerini oluşturan, alan, depolayan veya ileten üretim sistemleri (bundan böyle “Üretim Sistemleri” olarak anılacaktır), bu politikada açıklanan gerekliliklere ve yönergelere uymalıdır.

Roller ve Sorumluluklar

Görevli bilgi güvenliği görevlisi ve ekibi bu politikayı kolaylaştıracak ve sürdürecek ve tüm çalışanların politikayı inceleyip okuduğundan emin olacaktır.

Politika

Spontan politikası şunları gerektirir:

Veri Koruma Uygulama ve Süreçleri

Müşteri Verilerinin Korunması

Üretim Verilerinin tehlikeye atılma riskini azaltmak için tüm Spontan çalışanları aşağıdaki süreçlere uymaktadır:

Erişim

Spontan çalışanlarının üretime erişimi bir onay süreciyle korunur ve varsayılan olarak devre dışıdır. Erişim onaylandığında, üretime erişim sağlayan geçici erişim izni verilir. Üretim erişimi, güvenlik ekibi tarafından vaka bazında incelenir.

Ayrılma

Müşteri verileri, müşteriye ait benzersiz bir tanımlayıcı kullanılarak veritabanı/veri deposu düzeyinde mantıksal olarak ayrılır. Bu ayrım, istemcinin seçilen bir hesapla kimlik doğrulaması yapması gereken API katmanında uygulanır. Ardından, müşterinin benzersiz tanımlayıcısı erişim belirtecine eklenir ve API tarafından hesaba ait verilere erişimi kısıtlamak için kullanılır. Tüm veritabanı/veri deposu sorguları daha sonra hesap tanımlayıcısını içerir.

İzleme

Spontan, tüm bulut hizmeti operasyonunu izlemek için Google Stackdriver ve Elastic Cloud kullanır. Bir sistem arızası ve alarm tetiklenirse, ilgili personele uygun düzeltici eylemde bulunmaları için kısa mesaj, sohbet ve/veya e-posta yoluyla bildirim gönderilir.

Gizlilik/Gizlilik Sözleşmesi (NDA)

Spontan, gizli bilgileri yasal olarak uygulanabilir şartlar kullanarak korumak için gizlilik veya ifşa etmeme sözleşmeleri kullanır. Gizlilik sözleşmeleri hem şirket içi hem de şirket dışı taraflar için geçerlidir. Gizlilik sözleşmeleri aşağıdaki unsurları içerir:

Beklemedeki Veriler

Şifreleme

Tüm veri tabanları, veri depoları ve dosya sistemleri Spontan 'ın Şifreleme Politikasına göre şifrelenmektedir.

Tutulma

Saklanan veriler uygun şekilde kategorilendirilmeli ve Spontan 'ın Varlık Yönetimi Politikası, Veri Sınıflandırma Politikası ve Veri Silme Politikası ile uyumlu bir saklama programı uygulanmalıdır. Saklama süresiyle ilgili hususlar şunlardır:

Depolama ve İmha

Saklanan veriler, beklemedeyken uygun şekilde saklanmalı ve işlenmelidir. Spontan 'ın Varlık Yönetimi Politikası, Veri Sınıflandırma Politikası ve Veri Silme Politikası ile birlikte, beklemedeki verilerin depolanması ve imhasına ilişkin hususlar şunlardır:

Aktarım Halindeki Veriler

Gereklilik

Veriler yalnızca etkili iş süreçleri için kesinlikle gerekli olduğu durumlarda aktarılacaktır.

Transfer Faktörleri

Veri aktarım yöntemini seçmeden önce aşağıdaki hususlara dikkat edilmelidir:

Şifreleme

Aktarım sırasında verilerin güvenliğini sağlamak için:

Son Kullanıcı Mesajlaşma Kanalları

Uçtan uca şifreleme etkinleştirilmediği sürece, e-posta veya sohbet gibi elektronik son kullanıcı mesajlaşma kanalları üzerinden kısıtlı ve hassas verilerin gönderilmesine izin verilmez.

Olay Günlükleri

Gizli bilgileri işleyen, ağ bağlantılarını kabul eden veya erişim kontrolü (kimlik doğrulama ve yetkilendirme) kararları veren tüm Spontan sistemleri, şu soruları yanıtlamak için yeterli denetim kaydı bilgilerini kaydedecek ve saklayacaktır: Hangi etkinlik gerçekleştirildi? Kim gerçekleştirdi? Nerede, ne zaman ve nasıl (hangi araçlarla) gerçekleştirildi? Etkinliğin durumu, sonucu veya sonucu neydi?

Kaydedilen Etkinlikler

Sistemden aşağıdaki aktivitelerden herhangi birini gerçekleştirmesi istendiğinde günlükler oluşturulacaktır:

Günlük Elemanları

Her kayıt, doğrudan veya dolaylı olarak (açıkça çıkarılmış) aşağıdaki unsurları tanımlayacak veya içerecektir:

Biçimlendirme, Depolama, Saat Senkronizasyonu

Yöneticiler ve Operatör Günlükleri

Ayrıcalıklı kullanıcılar tarafından günlüklerin manipüle edilmesini önlemek ve korumak için uygun ve mümkün olan her yerde aşağıdakiler uygulanacaktır: