Turvatavad
Kuidas me kaitseme Grawlr-platvormi, kliendiandmeid ja turbe valideerimise terviklikkust.
Meie lähenemine
Grawlr on turbe valideerimise ja tarnijate usalduse kinnitamise platvorm, mida haldab Zeeble OÜ Eestis. Kuna kliendid usaldavad meile veebisihtmärke, skaneerimistulemusi, küsimustikke ja vastavuse tõendeid, peame oma platvormi turvalisust aluseks.
Meie praktikavaldkonnad hõlmavad turvalist arendust, kontrollitud juurdepääsu, krüpteerimist, jälgimist ja logimist ning koordineeritud haavatavusvastust. Eelistame täpseid tegevuskontrolle turundusväidetele, mida me ei saa tõendada.
Turvalisus on Grawlr-is pidev protsess—mitte ühekordne kontrollnimekiri. See leht võtab kokku, kuidas me läheneme platvormi turvalisusele, andmekaitsele ja vastutustundlikule haavatavuste käsitlemisele.
Infrastruktuur ja hosting
Iseteenindusplaanide tootmiskoormused töötavad ELi andmekeskuse keskkondades. Ettevõtte kokkulepped võivad sisaldada piirkonnateadlikke valikuid, kui see on lepinguliselt kokku lepitud.
- Võrgu ja hosti kõvendamine mitme üürnikuga SaaS-teenusele sobivalt
- TLS-krüpteering liiklusele brauserite, API-de ja meie teenuste vahel
- Rakenduse, andmete ja operatiivsete vastutuste eraldamine praktikas
- Varundus- ja taasteprotsessid kliendi tegevuse järjepidevuse toetamiseks
Kasutame hoolikalt valitud infrastruktuuri- ja makseteenuse pakkujaid lepinguliste andmetöötluskohustuste alusel. Kaardiandmeid töötleb Stripe; Grawlr ei salvesta täielikke kaardinumbreid.
Juurdepääsukontroll
Juurdepääs kliendiandmetele ja tootmissüsteemidele on piiratud volitatud personalile vajaduspõhiselt.
- Rollipõhised õigused kliendikontodel (Owner, Admin, Member, Viewer ning vastavuse õigused vajadusel)
- Autenditud API- ja juhtpaneeli juurdepääs seansikontrollidega
- Haldustoimingud on piiratud ja salvestatud vastutuse tagamiseks
- Ettevõtte valikud võivad sisaldada lisavõrgukontrolle, näiteks IP lubamisloendeid, kokkuleppel
Andmekaitse
Järgime andmete minimeerimise põhimõtteid: kogume seda, mis on vajalik turbe valideerimiseks, tarnija küsimustikeks, aruandluseks ja arvelduseks—ega rohkem.
- Krüpteering ülekandel (TLS) ja puhkeolekus tundlike salvestatud andmete jaoks
- Kliendipõhine andmete eraldatus rakendusloogikas
- GDPR-iga kooskõlas olevad isikuandmete töötlemistavad, kirjeldatud privaatsuspoliitikas
- Säilitamine konto elutsükli, õiguslike kohustuste ja tegevusvajaduse järgi
Isikuandmete töötlemise üksikasjad leiate meie privaatsuspoliitikast.
Turvaline arendus
Platvormimuudatused järgivad kontrollitud arendus- ja väljalasketavasid, et vähendada turvavigade riski.
- Koodiülevaatus ja testimine enne tootmisväljalaskeid
- Vähimate õiguste disain integratsioonidele, veebihaakidele ja avalikele küsimustiku lõpp-punktidele
- Kiirusepiirang ja tokeniseeritud juurdepääs autentimata avalikele vastavusvormidele
- Sõltuvuste ja infrastruktuuri uuendused pideva hoolduse osana
Jälgimine ja audit
Operatiivne nähtavus aitab tuvastada väärkasutust ja toetada kliendi vastutust.
- Kliendipoolsed Audit Logs salvestavad tähenduslikud kontotoimingud jälgitavuseks
- Teenuse ja integratsiooni sündmused logitakse tõrkeotsingu ja turbeülevaate jaoks
- Skaneerimise käivitamine on piiritletud, kiirusepiiratud ja vaikimisi mittehävitav
Vastutustundlik avalikustamine
Ootame heauskseid teateid Grawlr-teenuseid mõjutavate turvaprobleemide kohta. Uurijad peavad vältima privaatsusrikkumisi, andmete hävitamist ja tootmissüsteemide häirimist.
- Teatage heauskselt piisava detailiga probleemi taasesitamiseks
- Andke mõistlik aeg uurimiseks ja parandamiseks enne avalikku avalikustamist
- Ärge kasutage ega ekstraktige kliendiandmeid rohkem, kui on vaja probleemi tõestamiseks
- Austage õiguslikke piire ja testige ainult süsteeme, mille hindamiseks olete volitatud
Palun saatke haavatavusteated aadressile security@grawlr.com.
Ohutud testimistavad
Grawlr on loodud kontrollitud turbe valideerimiseks. Kliendid vastutavad sihtmärkide volitamise, kehtiva õiguse järgimise ja sobiva keskkonna valimise eest (näiteks staging enne tootmist).
- Domeeni omandi kontroll enne kliendi veebisaitide skaneerimist
- Partneri veebisaidi skaneerimine nõuab eksplitsiitset skaneerimisvolitust partnerikirjel
- Piiritletud paketid, ennustatav käivitus ja puuduv automaatne hävitav ärakasutamine
Toote kasutamise reeglid on kirjeldatud ka meie kasutustingimustes.
Kontakt
Küsimused Grawlr turvatavade, vastavusarutelude või haavatavusteate kohta saab suunata:
Turvalisus: security@grawlr.com
Privaatsus / GDPR: privacy@grawlr.com
Tugi: support@grawlr.com
Vastame mõistliku aja jooksul. Ettevõtte turbeküsimustike või üksikasjalike kindlustusdiskussioonide jaoks võtke ühendust ja lepime kokku järgmised sammud.
Vajate rohkem üksikasju turbeülevaateks?
Meie meeskond saab arutada hostimist, juurdepääsukontrolle, andmetöötlust ja vastutustundlikke testimistavasid teie organisatsiooni jaoks.