امنیت در 7Konto
چگونه از داده های شما، داده های مشتریان و کسب و کار شما محافظت می کنیم. شیوههای امنیتی در سطح سازمانی از روز اول در پلتفرم ایجاد شده است.
Security یک چک باکس در %0%% نیست - در معماری پلتفرم تعبیه شده است. هر تصمیم طراحی، پیامدهای امنیتی را در نظر می گیرد، از طرح پایگاه داده (لاگ های حسابرسی غیرقابل تغییر، امضای رمزنگاری) گرفته تا انتخاب های زیرساخت (محل اقامت داده های اتحادیه اروپا، استقرار اضافی) تا شیوه های عملیاتی (اعلان حادثه 72 ساعته، تمرین های منظم).
چگونه پلت فرم را ایمن کنیم
شش زمینه از عملکرد امنیتی، به طور مداوم اعمال می شود.
Encryption
- TLS 1.3 برای همه دادهها در transit
- AES-256 در rest
- پشتیبانگیری از پایگاه داده رمزگذاری شده
- رمزگذاری API توکن با SHA-256 hashing
- وبهوک امضا شده با HMAC payloads
کنترل دسترسی
- کنترل دسترسی مبتنی بر نقش (RBAC) برای کاربران ادمین
- API مدیریت کلید با granular scopes
- احراز هویت چند عاملی support
- مدیریت جلسه با timeout خودکار
- فهرست مجاز IP برای Enterprise Tier
زیرساختار
- مراکز داده مبتنی بر اتحادیه اروپا به طور پیش فرض (تطابق با GDPR)
- استقرار اضافی با failover خودکار
- پایش بیدرنگ با هشدار 24/7
- وصله امنیتی منظم
- DDoS در edge
انطباق با مقررات
- مدیریت دادههای مطابق با GDPR توسط design
- PSD2 معافیت حلقه بسته
- قانون حفاظت از داده های اسلواکی پیروی
- قراردادهای پردازش داده موجود
- سوابق فعالیت های پردازش نگهداری می شود
Auditability
- گزارشهای حسابرسی غیرقابل تغییر برای همه تراکنشها
- ثبت عملکرد کاربر برای عملیات مدیریت
- گزارشهای تطبیق برای صحت مالی
- APIهای صادرات داده برای تأیید مشتری
- رویدادهای دارای مهر زمانی، امضا شده رمزنگاری شده
پاسخ به حادثه
- روشهای واکنش مستند به حادثه
- اطلاع رسانی ظرف 72 ساعت برای نقض اطلاعات شخصی
- مانورهای منظم پاسخگویی به حوادث
- گزارشهای پس از حادثه برای مشتریان آسیبدیده
- بهبود مستمر بر اساس درس های آموخته شده
استانداردها و مقررات
| Standard | Description | Status |
|---|---|---|
| GDPR | مقررات عمومی حفاظت از داده ها (EU 2016/679) | مطابق با طراحی |
| PSD2 Closed-Loop | دستورالعمل خدمات پرداخت 2 معافیت حلقه بسته | کار تحت معافیت |
| قانون حفاظت از داده اسلواکی | Zákon o ochrane osobných údajov | Compliant |
| CCPA | قانون حفظ حریم خصوصی مصرف کننده کالیفرنیا (برای مشتریان ایالات متحده) | روشهای سازگار |
| SOC 2 نوع I | کنترلهای سیستم و سازمان حسابرسی | در حال پیشرفت |
در کجا و چگونه دادهها را ذخیره میکنیم
پیشفرض: مراکز داده اتحادیه اروپا
همه دادههای مشتری بهطور پیشفرض در مراکز داده مبتنی بر اتحادیه اروپا ذخیره میشوند که مطابق با GDPR و تأخیر کم برای مشتریان اروپایی است. پشتیبانگیریها بهصورت اضافی در چندین مکان اتحادیه اروپا ذخیره میشوند.
گزینههای منطقهای (شرکتی)
مشتریان سازمانی میتوانند برای برآورده کردن الزامات قانونی محلی، درخواست اقامت داده در سایر مناطق (ایالات متحده، بریتانیا، اوکراین، آفریقا) کنند. تکرار منطقه ای با پادمان های مناسب.
حداقل سازی داده ها
ما فقط دادههای لازم برای ارائه خدمات خود را جمعآوری میکنیم. ما هرگز داده های مشتری را نمی فروشیم. ما فقط در مواردی که شناسایی شخصی غیرممکن است، از دادههای انباشته شده و ناشناس برای تجزیه و تحلیل استفاده میکنیم.
مالکیت داده
شما مالک دادههای مشتری خود هستید. ما یک پردازشگر داده هستیم، نه یک کنترل کننده. صادرات کامل داده از طریق API. امکان حذف در صورت درخواست وجود دارد. در صورت تغییر پلت فرم، کمک مهاجرت ارائه می شود.
گزارش یک مشکل امنیتی
اگر آسیبپذیری امنیتی پیدا کردید، لطفاً مسئولانه آن را گزارش دهید. ما گزارش ها را جدی می گیریم و به سرعت پاسخ می دهیم.
افشای مسئول
- 1. ایمیل security@7konto.com با جزئیات آسیبپذیری
- 2. ما ظرف 24 ساعت دریافت را تایید خواهیم کرد
- 3. ما بررسی میکنیم و بهروزرسانیهای وضعیت را ارائه میکنیم
- 4. در صورت رفع مشکل به شما اطلاع خواهیم داد
- 5. با اجازه شما، ممکن است به طور عمومی مشارکت شما را تصدیق کنیم
لطفاً قبل از اینکه فرصت معقولی برای رفع آنها داشته باشیم، آسیبپذیریها را به صورت عمومی افشا نکنید. ما از گزارش مسئولانه قدردانی می کنیم و به سرعت روی مسائل قانونی کار می کنیم.
سوالات امنیتی قبل از ثبت نام؟
ما خوشحالیم که در مورد الزامات امنیتی خاص بحث کنیم، اسناد را بررسی کنیم، NDA ها را امضا کنیم، و پرسشنامه های امنیتی را کامل کنیم.
درباره الزامات امنیتی بحث کنید