Polityka Bezpieczeństwa
Ostatnia aktualizacja: 1 maja 2025
Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne wdrożone przez Fybytey w celu ochrony danych użytkowników, integralności systemu oraz ciągłości świadczonych usług. Korzystając z naszej platformy, użytkownik przyjmuje do wiadomości zasady opisane w tym dokumencie.
1. Zobowiązanie do Bezpieczeństwa
Fybytey traktuje bezpieczeństwo danych jako priorytet operacyjny. Nasze podejście opiera się na zasadach poufności, integralności i dostępności informacji. Regularnie przeglądamy i aktualizujemy nasze procedury bezpieczeństwa, aby odpowiadały aktualnym standardom branżowym oraz zmieniającemu się środowisku zagrożeń.
Bezpieczeństwo jest procesem ciągłym - nie jednorazowym działaniem. Z tego powodu nasze zespoły stale monitorują infrastrukturę, analizują potencjalne ryzyka i wdrażają ulepszenia bez przerywania działania usługi.
2. Bezpieczeństwo Infrastruktury
2.1 Środowisko Hostingowe
Nasze usługi działają na infrastrukturze chmurowej spełniającej uznane standardy bezpieczeństwa. Centra danych, z których korzystamy, posiadają certyfikaty potwierdzające zgodność z wymaganiami dotyczącymi fizycznej ochrony serwerów, redundancji zasilania oraz kontroli dostępu.
2.2 Segmentacja Sieci
Stosujemy segmentację sieci w celu izolowania krytycznych komponentów systemu. Ruch sieciowy jest filtrowany za pomocą zapór sieciowych i systemów wykrywania włamań. Dostęp do wewnętrznych zasobów infrastruktury jest ograniczony i monitorowany.
2.3 Redundancja i Dostępność
Infrastruktura jest zaprojektowana z uwzględnieniem wysokiej dostępności. Stosujemy mechanizmy automatycznego przełączania awaryjnego, regularne tworzenie kopii zapasowych oraz procedury odtwarzania po awarii, aby zapewnić ciągłość działania usługi.
3. Szyfrowanie Danych
3.1 Dane w Transmisji
Wszystkie dane przesyłane między użytkownikiem a naszymi serwerami są szyfrowane przy użyciu protokołu TLS (Transport Layer Security) w aktualnej, bezpiecznej wersji. Połączenia nieszyfrowane są automatycznie przekierowywane na protokół HTTPS.
3.2 Dane w Spoczynku
Dane przechowywane w naszych systemach są szyfrowane przy użyciu silnych algorytmów kryptograficznych. Klucze szyfrujące są zarządzane zgodnie z najlepszymi praktykami branżowymi, w tym rotacją kluczy i bezpiecznym przechowywaniem.
3.3 Hasła i Dane Uwierzytelniające
Hasła użytkowników nigdy nie są przechowywane w postaci jawnej. Stosujemy jednokierunkowe funkcje skrótu z solą kryptograficzną, co uniemożliwia odtworzenie oryginalnego hasła nawet w przypadku nieautoryzowanego dostępu do bazy danych.
4. Kontrola Dostępu
4.1 Zasada Minimalnych Uprawnień
Dostęp do danych i systemów jest przyznawany wyłącznie w zakresie niezbędnym do wykonywania określonych zadań. Pracownicy i systemy automatyczne posiadają tylko te uprawnienia, które są wymagane do realizacji ich funkcji.
4.2 Uwierzytelnianie Wieloskładnikowe
Dostęp administracyjny do systemów produkcyjnych wymaga uwierzytelniania wieloskładnikowego. Zachęcamy również użytkowników do włączenia tej funkcji na swoich kontach, o ile jest dostępna.
4.3 Zarządzanie Sesjami
Sesje użytkowników są ograniczone czasowo i wygasają po okresie nieaktywności. Mechanizmy ochrony sesji zapobiegają przejęciu aktywnych połączeń przez nieuprawnione osoby trzecie.
5. Bezpieczeństwo Aplikacji
5.1 Cykl Bezpiecznego Wytwarzania Oprogramowania
Bezpieczeństwo jest uwzględniane na każdym etapie tworzenia oprogramowania. Nasz proces wytwórczy obejmuje przeglądy kodu pod kątem bezpieczeństwa, testy automatyczne oraz analizę podatności przed wdrożeniem każdej nowej funkcjonalności.
5.2 Ochrona przed Typowymi Atakami
Nasze systemy są chronione przed powszechnymi kategoriami ataków, w tym:
- Wstrzykiwanie kodu SQL i innych języków zapytań
- Ataki typu Cross-Site Scripting (XSS)
- Fałszowanie żądań między witrynami (CSRF)
- Ataki na mechanizmy uwierzytelniania i autoryzacji
- Nadużycia interfejsów API i ataki siłowe
5.3 Zarządzanie Zależnościami
Regularnie aktualizujemy biblioteki i komponenty zewnętrzne używane w naszych systemach. Monitorujemy publiczne bazy danych podatności i stosujemy poprawki bezpieczeństwa w możliwie najkrótszym czasie.
6. Monitorowanie i Wykrywanie Zagrożeń
6.1 Ciągłe Monitorowanie
Nasze systemy są monitorowane przez całą dobę, siedem dni w tygodniu. Zbieramy i analizujemy logi systemowe, zdarzenia bezpieczeństwa oraz wzorce ruchu sieciowego w celu wczesnego wykrywania anomalii i potencjalnych incydentów.
6.2 Alerty i Reagowanie
Zautomatyzowane systemy alertowania informują nasz zespół o podejrzanych zdarzeniach w czasie rzeczywistym. Posiadamy zdefiniowane procedury reagowania na incydenty, które określają sposób klasyfikacji, eskalacji i rozwiązywania problemów bezpieczeństwa.
6.3 Przechowywanie Logów
Logi systemowe i bezpieczeństwa są przechowywane przez określony czas zgodnie z wymogami operacyjnymi i prawnymi. Dostęp do logów jest ograniczony i kontrolowany.
7. Zarządzanie Incydentami Bezpieczeństwa
7.1 Definicja Incydentu
Za incydent bezpieczeństwa uznajemy każde zdarzenie, które może wpłynąć na poufność, integralność lub dostępność danych użytkowników lub systemów Fybytey, w tym nieautoryzowany dostęp, naruszenie danych, atak na infrastrukturę lub utratę danych.
7.2 Procedura Reagowania
W przypadku wykrycia incydentu bezpieczeństwa nasz zespół podejmuje następujące działania:
- Identyfikacja i klasyfikacja incydentu według poziomu krytyczności
- Izolacja zagrożenia i ograniczenie jego zasięgu
- Analiza przyczyn źródłowych i zebranie dowodów
- Usunięcie zagrożenia i przywrócenie normalnego działania systemów
- Ocena skutków i wdrożenie działań zapobiegawczych
- Dokumentacja zdarzenia i wyciągnięcie wniosków
7.3 Powiadamianie Użytkowników
W przypadku naruszenia danych, które może mieć istotny wpływ na użytkowników, powiadomimy ich bez zbędnej zwłoki. Powiadomienie będzie zawierać opis zdarzenia, zakres potencjalnie naruszonych danych oraz zalecane działania, które użytkownicy powinni podjąć.
8. Bezpieczeństwo Fizyczne
Centra danych obsługujące naszą infrastrukturę stosują wielowarstwowe zabezpieczenia fizyczne, obejmujące kontrolę dostępu biometrycznego, monitoring wizyjny, ochronę przed nieautoryzowanym wejściem oraz systemy przeciwpożarowe i klimatyzacyjne zapewniające właściwe warunki pracy sprzętu.
Dostęp fizyczny do serwerów jest ograniczony wyłącznie do upoważnionego personelu i jest w pełni rejestrowany.
9. Bezpieczeństwo Dostawców i Podmiotów Trzecich
Przed nawiązaniem współpracy z dostawcami zewnętrznymi, którzy mogą mieć dostęp do naszych systemów lub danych użytkowników, przeprowadzamy ocenę ich praktyk bezpieczeństwa. Wymagamy od partnerów przestrzegania standardów bezpieczeństwa zgodnych z naszymi własnymi wymaganiami.
Umowy z podmiotami przetwarzającymi dane zawierają postanowienia dotyczące ochrony danych i bezpieczeństwa informacji. Regularnie weryfikujemy zgodność dostawców z przyjętymi zobowiązaniami.
10. Kopie Zapasowe i Odtwarzanie po Awarii
10.1 Regularne Tworzenie Kopii Zapasowych
Dane użytkowników są regularnie kopiowane zgodnie z harmonogramem dostosowanym do krytyczności poszczególnych zbiorów danych. Kopie zapasowe są przechowywane w bezpiecznych lokalizacjach, oddzielonych od środowiska produkcyjnego.
10.2 Testowanie Procedur Odtwarzania
Regularnie testujemy procedury odtwarzania danych z kopii zapasowych, aby potwierdzić ich skuteczność i aktualność. Czas odtwarzania i punkty odtwarzania są zdefiniowane i weryfikowane w ramach planów ciągłości działania.
11. Szkolenia i Świadomość Bezpieczeństwa
Wszyscy pracownicy Fybytey przechodzą szkolenia z zakresu bezpieczeństwa informacji. Szkolenia obejmują rozpoznawanie prób phishingu, bezpieczne postępowanie z danymi, zasady tworzenia silnych haseł oraz procedury zgłaszania podejrzanych zdarzeń.
Wiedza pracowników jest regularnie aktualizowana w odpowiedzi na zmieniające się zagrożenia i nowe wymagania bezpieczeństwa.
12. Testy Bezpieczeństwa
Regularnie przeprowadzamy testy bezpieczeństwa naszych systemów, w tym testy penetracyjne, skanowanie podatności oraz przeglądy konfiguracji. Wyniki testów są analizowane, a zidentyfikowane słabości są usuwane zgodnie z priorytetem ryzyka.
Zachęcamy badaczy bezpieczeństwa do odpowiedzialnego zgłaszania odkrytych podatności za pośrednictwem naszego kanału kontaktowego.
13. Zgodność ze Standardami
Nasze praktyki bezpieczeństwa są opracowane z uwzględnieniem powszechnie uznanych standardów i ram bezpieczeństwa informacji. Dążymy do ciągłego doskonalenia naszego systemu zarządzania bezpieczeństwem w oparciu o najlepsze praktyki branżowe.
14. Odpowiedzialność Użytkownika
Bezpieczeństwo jest odpowiedzialnością współdzieloną. Użytkownicy platformy Fybytey są zobowiązani do:
- Stosowania silnych, unikalnych haseł do swoich kont
- Nieudostępniania danych logowania osobom trzecim
- Niezwłocznego zgłaszania podejrzanych aktywności na koncie
- Aktualizowania oprogramowania i przeglądarek używanych do dostępu do usługi
- Zachowania ostrożności przy korzystaniu z publicznych sieci Wi-Fi
Fybytey nie ponosi odpowiedzialności za naruszenia bezpieczeństwa wynikające z działań lub zaniedbań po stronie użytkownika.
15. Zgłaszanie Problemów Bezpieczeństwa
Jeśli odkryłeś potencjalną lukę w zabezpieczeniach lub chcesz zgłosić incydent bezpieczeństwa, prosimy o niezwłoczny kontakt:
E-mail: [email protected]
Telefon: +48 601 246 686
Adres: Posag 7 Panien 5, 02-495 Warszawa, Polska
Prosimy o nieujawnianie publicznie szczegółów podatności przed jej usunięciem. Zobowiązujemy się do potwierdzenia odbioru zgłoszenia w ciągu dwóch dni roboczych i do regularnego informowania o postępach w rozwiązaniu problemu.
16. Zmiany w Polityce Bezpieczeństwa
Niniejsza Polityka Bezpieczeństwa może być aktualizowana w celu odzwierciedlenia zmian w naszych praktykach, technologiach lub wymaganiach prawnych. O istotnych zmianach poinformujemy użytkowników za pośrednictwem poczty elektronicznej lub poprzez wyraźne powiadomienie w serwisie.
Zachęcamy do regularnego zapoznawania się z niniejszym dokumentem. Kontynuowanie korzystania z usług Fybytey po opublikowaniu zaktualizowanej wersji polityki oznacza akceptację wprowadzonych zmian.
W przypadku pytań dotyczących bezpieczeństwa naszej platformy zapraszamy do kontaktu pod adresem [email protected] lub odwiedzenia strony formularza kontaktowego.