v1.5 - Data wejścia w życie : 30/06/2025
W razie rozbieżności wersja francuska ma moc rozstrzygającą.
Niniejszy dokument opisuje, w jaki sposób POSITIVE GROUP LYON (dalej „Signitic”) przestrzega zasad bezpieczeństwa przedstawionych w dokumencie brytyjskiego National Cyber Security Centre (NCSC), a także w SecNumCloud francuskiej agencji ANSSI, w tym które obowiązki spoczywają na Signitic (dostawcy usług), a które na kliencie.
Wszystkie dane przesyłane między usługami Signitic są chronione za pomocą silnych protokołów szyfrowania. Signitic obsługuje najnowsze zalecane bezpieczne zestawy szyfrów w celu szyfrowania całego przesyłanego ruchu, w tym, w miarę możliwości, protokół TLS 1.2, szyfrowanie AES256 i podpisy SHA2.
Wszystkie dane klientów znajdują się w całości w naszym środowisku produkcyjnym AWS.
Dane są przechowywane w strefach eu-west-3a, eu-west-3b i eu-west-3c w Paryżu (FRANCJA).
Signitic świadczy usługi zgodnie z przepisami prawa mającymi do niego zastosowanie jako do usługodawcy.
Klienci zawierają umowę z POSITIVE GROUP LYON SAS, spółką francuską.
W centrum danych zlokalizowanym we Francji będą przechowywane następujące kategorie danych klienta:
Wszystkie dane klientów znajdują się w całości w naszym środowisku produkcyjnym AWS. Zabezpieczenia fizyczne są w całości zapewniane przez AWS, które posiada szeroki zakres certyfikatów i poświadczeń bezpieczeństwa dotyczących ochrony fizycznej. Więcej informacji na temat bezpieczeństwa centrów danych AWS można znaleźć tutaj.
Domyślnie Signitic chroni dane klientów w ramach swoich podstawowych mechanizmów kontroli bezpieczeństwa. Signitic ustanawia zasady i standardy wymagające, aby nośniki były odpowiednio czyszczone po zakończeniu ich użytkowania.
Dostawca usług hostingowych Signitic odpowiada za usuwanie danych z dysków przydzielonych Signitic przed ich ponownym wykorzystaniem.
Dostawcy usług hostingowych Signitic muszą zapewnić odpowiedzialną utylizację sprzętu.
Signitic korzysta z usług wdrożonych przez swojego dostawcę usług hostingowych, aby rozdzielić operacje produkcyjne między trzy odrębne lokalizacje fizyczne. Te trzy lokalizacje znajdują się w tym samym regionie geograficznym, lecz chronią usługę Signitic przed utratą łączności, awariami infrastruktury elektrycznej oraz innymi typowymi awariami właściwymi dla poszczególnych lokalizacji. Transakcje
produkcyjne są replikowane między tymi odrębnymi lokalizacjami, aby chronić dostępność usługi Signitic w razie katastrofalnego zdarzenia dotyczącego konkretnej lokalizacji.
Signitic przechowuje również pełną kopię zapasową danych produkcyjnych w zdalnej lokalizacji znacznie oddalonej od głównego środowiska operacyjnego. Pełne kopie zapasowe są zapisywane w tej zdalnej lokalizacji co najmniej raz dziennie, a transakcje są rejestrowane w sposób ciągły. Signitic testuje kopie zapasowe co najmniej raz na kwartał, aby upewnić się, że można je pomyślnie odtworzyć. Dodatkową odporność fizyczną zapewniają nasi dostawcy usług hostingowych.
Signitic jest hostowany w wirtualnej chmurze prywatnej (Virtual Private Cloud, VPC) Amazon Web Services. Jest to rozwiązanie wielodostępne, w którym dane są logicznie odseparowane. Każde wywołanie API na wszystkich warstwach stosu technologicznego wykorzystuje accountID jako klucz główny. Gdy użytkownik loguje się do Signitic, dane uwierzytelniające są weryfikowane w naszej bazie danych użytkowników. Gwarantuje to, że wszystkie wywołania użytkownika są kierowane do właściwego konta. Separacja logiczna gwarantuje, że klienci mają dostęp wyłącznie do własnych danych i nie mogą uzyskać dostępu do danych innych osób.
Zespół ds. bezpieczeństwa Signitic, kierowany przez naszego dyrektora technicznego, odpowiada za wdrażanie naszego programu bezpieczeństwa i zarządzanie nim. Dyrektora technicznego wspierają członkowie zespołu ds. bezpieczeństwa Signitic oraz specjaliści ds. bezpieczeństwa ze spółki dominującej, którzy koncentrują się na architekturze bezpieczeństwa, bezpieczeństwie produktów, operacjach bezpieczeństwa przedsiębiorstwa, operacjach bezpieczeństwa środowiska produkcyjnego, a także ryzyku i zgodności.
Signitic wyznaczył również inspektora ochrony danych (DPO). Aby skontaktować się z naszym inspektorem ochrony danych, należy wysłać wiadomość e-mail na adres dpo@signitic.com.
Signitic stale monitoruje, weryfikuje i ulepsza konstrukcję oraz skuteczność operacyjną swoich mechanizmów kontroli bezpieczeństwa. Działania te są regularnie realizowane przez akredytowanych zewnętrznych audytorów oraz wewnętrzny zespół Signitic.
Narzędzie do zarządzania GitHub jest wykorzystywane do scentralizowanego zarządzania serwerami produkcyjnymi Signitic w całym ich cyklu życia oraz do zapewnienia systematycznego stosowania bazowych konfiguracji bezpieczeństwa na wszystkich serwerach.
Zespół ocenia ryzyko i wpływ nowo zgłoszonej podatności na środowisko produkcyjne Signitic oraz odpowiednio określa właściwe strategie naprawcze, zgodnie z polityką zarządzania podatnościami Signitic.
Dostawca usług hostingowych Signitic, Amazon Web Services (AWS), odpowiada za stosowanie poprawek i usuwanie podatności infrastruktury, a także za utrzymanie jej konfiguracji. Więcej informacji można znaleźć w modelu współdzielonej odpowiedzialności AWS.
Signitic prowadzi wewnętrzny program zarządzania podatnościami w celu identyfikowania i usuwania problemów. Signitic uruchamia skanery podatności obejmujące wewnętrzne i zewnętrzne punkty końcowe.
Signitic monitoruje serwery, stacje robocze i urządzenia mobilne, aby zachować i analizować całościowy obraz stanu bezpieczeństwa infrastruktury przedsiębiorstwa i środowiska produkcyjnego. Dostęp administracyjny, użycie poleceń uprzywilejowanych oraz wywołania systemowe na wszystkich serwerach w sieci produkcyjnej Signitic są rejestrowane. Analiza logów jest w miarę możliwości zautomatyzowana w celu wykrywania potencjalnych problemów i generowania alertów. Wszystkie logi produkcyjne są przechowywane w oddzielnej sieci, do której dostęp ma wyłącznie właściwy personel.
Signitic ustanowił zasady i procedury reagowania na potencjalne incydenty. Procedury określają rodzaje zdarzeń, które muszą być obsługiwane w ramach procesu reagowania na incydenty, oraz klasyfikują je według poziomu istotności. W razie incydentu nasz zespół informuje klientów, których on dotyczy, pocztą elektroniczną. Procedury reagowania na incydenty są testowane i aktualizowane co najmniej raz w roku.
Signitic zapewnia przeprowadzenie weryfikacji przeszłości wszystkich osób pracujących w Signitic przed rozpoczęciem przez nie pracy. Działania te są prowadzone w granicach prawnych obowiązujących w danej jurysdykcji.
Dostęp do danych klientów jest ograniczony do niewielkiej grupy inżynierów. W razie zwolnienia lub odejścia pracownika Signitic odbiera mu wszelki dostęp do systemu tak szybko, jak to możliwe (zawsze w ciągu 24 godzin).
Klienci odpowiadają za rekrutację i szkolenie własnego personelu, a także za przypisywanie użytkownikom właściwych ról.
Bezpieczeństwo operacyjne w Signitic rozpoczyna się od naszego bezpiecznego cyklu życia oprogramowania, który gwarantuje, że wszystkie publikowane nowe funkcje są sprawdzane przed wdrożeniem w środowisku produkcyjnym. Signitic co roku przeprowadza testy penetracyjne metodami white box, grey box i black box.
Podwykonawcy Signitic (zewnętrzni dostawcy przetwarzający dane klientów) są oceniani przez zespół Signitic odpowiedzialny za ryzyko i zgodność w celu upewnienia się, że stosują odpowiednie mechanizmy kontroli bezpieczeństwa w swoich środowiskach. Jeżeli Signitic angażuje innego podwykonawcę, personel Signitic przeprowadza przeglądy bezpieczeństwa w ramach procesu należytej staranności. Signitic przeprowadza coroczne oceny ryzyka dalszych podwykonawców, aby upewnić się, że odpowiednio utrzymują oni swój poziom bezpieczeństwa i zgodności.
Signitic zapewnia klientom mechanizmy kontrolne służące do zarządzania użytkownikami i użytkownikami z uprawnieniami administratora.
Klienci kontaktujący się z naszym zespołem obsługi klienta (wsparcia) są identyfikowani automatycznie.
Klienci odpowiadają za integrację swojego dostawcy tożsamości i zarządzanie nim (na potrzeby jednokrotnego logowania i aprowizacji), a także za przypisywanie ról w Signitic.
Signitic stosuje kontrolę dostępu opartą na rolach, przy czym każda rola ma własny poziom uprawnień i dostępu.
Klienci odpowiadają za zarządzanie kontami administratorów używanymi do instalowania aplikacji połączonych z Signitic.
Klienci odpowiadają za integrację swojego dostawcy tożsamości i zarządzanie nim (na potrzeby jednokrotnego logowania i aprowizacji), a także za włączanie i wyłączanie użytkowników (członków i gości).
Jednokrotne logowanie (SSO) oparte na SAML umożliwia członkom dostęp do Signitic za pośrednictwem dostawcy tożsamości.
W przypadku użytkowników uwierzytelniających się za pośrednictwem SSO za stosowanie polityki haseł odpowiada dostawca tożsamości klienta.
W przypadku użytkowników uwierzytelniających się za pomocą adresu e-mail hasło musi zawierać co najmniej osiem znaków, jedną wielką literę, jedną małą literę, jedną cyfrę i jeden znak specjalny. Przy każdej próbie logowania za pomocą hasła stosowana jest ochrona przed atakami typu „brute force” (blokada tymczasowa, a następnie trwała).
Signitic konfiguruje wszystkie listy kontroli dostępu (ACL), grupy zabezpieczeń oraz porty/protokoły/usługi w taki sposób, aby domyślnie odrzucały wszystko i zezwalały jedynie na zasadzie wyjątku. Gwarantuje to, że Signitic udostępnia wyłącznie odpowiednie interfejsy niezbędne klientom do korzystania z usługi, bez niepotrzebnego zwiększania powierzchni ataku. Korzystamy ze skanerów i zautomatyzowanych narzędzi, aby sprawdzać, czy zasoby te są odpowiednio chronione.
Klienci odpowiadają za integrację swojego dostawcy tożsamości i zarządzanie nim (na potrzeby jednokrotnego logowania i aprowizacji), za włączanie i wyłączanie użytkowników (członków i gości), a także za przypisywanie ról w Signitic.
Zasada najmniejszych uprawnień jest stosowana we wszystkich systemach Signitic, ponieważ każdy z nich umożliwia rozszerzanie uprawnień na podstawie zdefiniowanego profilu. Signitic stosuje model kontroli dostępu opartej na rolach (RBAC) do przydzielania dostępu użytkownikom systemu.
Uprawnienia pracowników Signitic mających dostęp do środowiska produkcyjnego, narzędzi wewnętrznych i danych klientów podlegają przeglądowi co sześć miesięcy w celu zapewnienia, że są odpowiednie do ich ról i obowiązków zawodowych. Wszelkie nieprawidłowości (użytkownicy, którzy nie potrzebują już dostępu) są odpowiednio korygowane.
Dostęp do środowiska produkcyjnego Signitic wymaga od użytkowników połączenia się z hostem za pomocą kluczy SSH oraz uwierzytelniania dwuskładnikowego.
Klienci odpowiadają za zarządzanie kontami administratorów oraz za przekazywanie swoim użytkownikom warunków świadczenia usług związanych z dostępem.