1. Enkonduko

La celo de ĉi tiu sekureca politiko estas skizi la mezurojn kaj praktikojn, kiujn Allamex™ adoptas por certigi la konfidencon, integrecon kaj haveblecon de niaj sistemoj kaj datumoj. Ĉi tiu politiko validas por ĉiuj dungitoj, entreprenistoj kaj triaj entoj, kiuj havas aliron al niaj sistemoj kaj informoj. Aliĝo al ĉi tiu politiko estas deviga por protekti niajn komercajn kaj klientajn informojn kontraŭ neaŭtorizita aliro, malkaŝo, ŝanĝo aŭ detruo.

  1. Alira Kontrolo

2.1Uzantokontoj:

  • Uzantkontoj estos kreitaj por ĉiuj dungitoj kaj entreprenistoj alirantaj la pograndajn interretajn komercajn sistemojn.
  • Uzantkontoj estos donitaj surbaze de la principo de minimuma privilegio, certigante ke individuoj havu aliron nur al la rimedoj necesaj por plenumi siajn laborrespondecojn.
  • Fortaj pasvortoj estos devigitaj, postulante kombinaĵon de majusklaj kaj minuskloj, ciferoj kaj specialaj signoj.
  • Plurfaktora aŭtentigo (MFA) estos efektivigita por ĉiuj uzantkontoj por provizi plian tavolon de sekureco.

 2.2Triaparta Aliro:

  • Triaparta aliro al niaj sistemoj kaj datumoj estos donita nur laŭ neceso-sci-bazo.
  • Triaj entoj devos subskribi konfidencan interkonsenton kaj aliĝi al sekurecaj normoj kaj praktikoj kongruaj kun niaj propraj.

 

  1. Datumoj Protekto

3.1Klasifiko de Datumoj:

    • Ĉiuj datumoj estos klasifikitaj laŭ ĝia sentemo kaj kritiko por determini taŭgajn nivelojn de protekto.
    • Gvidlinioj pri klasifiko de datumoj estos provizitaj al dungitoj por certigi taŭgan uzadon, konservadon kaj dissendon de datumoj.

3.2Datuma Ĉifrado:

    • Transdono de sentemaj datumoj estos ĉifrita per industrinormaj ĉifradaj protokoloj, kiel SSL/TLS.
    • Ĉifradmekanismoj estos efektivigitaj por protekti datumojn en ripozo, precipe por sentemaj informoj stokitaj enen
    • datumbazoj kaj dosiersistemoj.

3.3Sekurkopio kaj Reakiro de Datumoj:

    • Regulaj sekurkopioj de kritikaj datumoj estos faritaj kaj konservitaj sekure ĉe ekstereja loko.
    • Rezerva integreco kaj restarigaj procezoj periode estos provitaj por certigi datumojn reakireblajn en okazo de katastrofo.

 

4.reto Sekureco

    • Fajromuroj kaj Entrudiĝaj Detektaj Sistemoj:
    • Fajromuroj kaj entrudiĝaj detektsistemoj estos deplojitaj por protekti nian retan infrastrukturon kontraŭ neaŭtorizitaj alirprovoj kaj malicaj agadoj.
    • Regula monitorado kaj analizo de rettrafiko estos faritaj por identigi kaj respondi al eventualaj sekurecaj okazaĵoj.

4.1Sekura Fora Aliro:

    • Fora aliro al niaj sistemoj estos permesita nur per sekuraj kanaloj, kiel VPN-oj (Virtuala Privata Retoj).
    • Foraj alirkontoj estos protektitaj per fortaj aŭtentikigmekanismoj kaj monitoritaj por ajnaj suspektindaj agadoj.

5.Incidenta Respondo

5.1Raportado de Okazaĵoj:

      • Dungitoj kaj entreprenistoj estos trejnitaj por senprokraste raporti ajnajn sekurecajn incidentojn, rompojn aŭ suspektindajn agadojn al la indikita kontaktpunkto.
      • Okazaĵraportaj proceduroj estos klare komunikitaj kaj periode reviziitaj por certigi ĝustatempan respondon kaj rezolucion.

5.2Okazaĵo-Responda Teamo:

      • Okazaĵresponda teamo estos nomumita por trakti sekurecajn okazaĵojn, esplori rompojn kaj kunordigi taŭgajn agojn.
      • Roloj kaj respondecoj de teamanoj estos difinitaj, kaj iliaj kontaktinformoj estos facile haveblaj.

5.3Okazaĵo-Reakiro kaj Lecionoj Lernataj:

      • Rapida ago estos prenita por mildigi la efikon de sekurecaj okazaĵoj kaj restarigi tuŝitajn sistemojn kaj datumojn.
      • Post ĉiu okazaĵo, post-okazaĵo revizio estos farita por identigi lecionojn lernitajn kaj efektivigi necesajn plibonigojn por malhelpi similajn okazaĵojn en la estonteco.

6.Fizika Sekureco

6.1Kontrolo de Aliro:

    • Fizika aliro al datumcentroj, servilaj ĉambroj kaj aliaj kritikaj areoj estos limigita nur al rajtigita dungitaro.
    • Alirkontrolmekanismoj kiel ekzemple biometria aŭtentikigo, ŝlosilkartoj, kaj CCTV-gvatado estos efektivigitaj kiel konvene.

6.2Protekto de Ekipaĵo:

    • Ĉiuj komputilaj ekipaĵoj, stokadmedioj kaj porteblaj aparatoj estos protektitaj kontraŭ ŝtelo, perdo aŭ neaŭtorizita aliro.
    • Dungitoj estos trejnitaj por sekure stoki kaj manipuli ekipaĵon, precipe kiam ili laboras malproksime aŭ vojaĝas.

7.Trejnado kaj Konscio

7.1 Trejnado pri Sekureca Konscio:

    • Regula trejnado pri sekureca konscio estos provizita al ĉiuj dungitoj kaj entreprenistoj por eduki ilin pri sekurecaj plej bonaj praktikoj, politikoj kaj proceduroj.
    • Trejnadsesioj kovros temojn kiel pasvortsekureco, phishing-konscio, datumtraktado, kaj okazaĵraportado.

7.2 Politiko-Agnosko:

    • Ĉiuj dungitoj kaj entreprenistoj devos revizii kaj agnoski sian komprenon kaj plenumon de ĉi tiu sekureca politiko.
    • Agnoskoj estos regule ĝisdatigitaj kaj konservitaj kiel parto de la personaj registroj.

8.Politika Revizio kaj Ĝisdatigoj

Ĉi tiu sekureca politiko estos periode reviziita kaj ĝisdatigita laŭbezone por reflekti ŝanĝojn en teknologio, regularoj aŭ komercaj postuloj. Ĉiuj dungitoj kaj entreprenistoj estos informitaj pri iuj ĝisdatigoj, kaj ilia aliĝo al la reviziita politiko estos postulata.

Efektivigante kaj plenumante ĉi tiun sekurecan politikon, ni celas protekti nian pograndan interretan komercon, klientajn datumojn kaj konservi la fidon de niaj partneroj kaj klientoj.