Безопасность в супермаркетах
Мы защищаем ваши данные с помощью методов безопасности корпоративногоуровня, шифрования и постоянного мониторинга.
Обзор безопасности
Каждый уровень нашей платформы разработан с учетом требований безопасности.
Шифрование
Все данные шифруются при передаче (TLS 1.3) и в состоянии покоя(AES-256). Ключи шифрования базы данных хранятся отдельно от данных.Принудительное использование HTTPS для всех соединений.
Контроль доступа
Ролевой доступ с пятью уровнями разрешений. Двухфакторная аутентификациядоступна для всех пользователей. Управление сеансами с возможностьюпринудительного выхода из системы.
Мониторинг
круглосуточный мониторинг инфраструктуры. Обнаружение вторжений в режимереального времени. Автоматические оповещения о подозрительнойактивности. Неизменные журналы аудита для каждого действия учетнойзаписи.
Соответствие требованиям
Соответствие требованиям GDPR. SOC 2 Type II в нашей дорожной карте.Доступны соглашения об обработке данных. Регулярные аудиты и оценкибезопасности третьими сторонами.
Инфраструктурная безопасность
- Размещается в облачной инфраструктуре корпоративного класса
- Сегментация сети и брандмауэры
- Регулярные исправления и обновления системы безопасности
- Защита от DDoS-атак
- Автоматическое резервное копирование с шифрованием
Безопасность приложений
- Проверка входных данных и кодирование выходных данных (защита по версииOWASP Top 10)
- Защита от CSRF во всех формах
- Предотвращение SQL-инъекций (параметризованные запросы)
- Ограничение скорости на всех конечных точках API
- Заголовки политики безопасности содержимого
- Безопасное управление сеансами с помощью HttpOnly, Secure, SameSite cookies
Аутентификация и авторизация
- Пароли хэшируются с помощью bcrypt (промышленный стандарт)
- Двухфакторная аутентификация (TOTP)
- Ключи API хэшируются с помощью SHA-256
- Скопированные разрешения API
- Автоматическое завершение сеанса
- Ограничения доступа на основе IP-адресов (предприятие)
- Вход в систему по протоколу OAuth 2.0 (Google)
Защита данных
- TLS 1.3 для всех соединений (HTTP перенаправляется на HTTPS)
- Шифрование AES-256 в состоянии покоя
- Ротация ключей шифрования базы данных
- Безопасная загрузка файлов
- Изоляция данных между учетными записями (многопользовательский режим сострогими границами)
- Обработка персональных данных в соответствии с GDPR
Оперативная безопасность
- Принцип наименьших привилегий для внутреннего доступа
- Для всех изменений требуется проверка кода
- Сканирование уязвимостей зависимостей
- Регулярное тестирование на проникновение
- Документирование и проверка плана реагирования на инциденты
- Жизненный цикл разработки, ориентированный на безопасность
Соответствие требованиям и сертификация
Мы соблюдаем отраслевые стандарты и получаем признанные сертификаты,чтобы гарантировать ответственное обращение с вашими данными.
Полное соответствие Общему регламенту ЕС по защите данных
Сертификация SOC 2 Type II в нашей дорожной карте
Соглашения об обработке данных доступны для корпоративных клиентов
Регулярные аудиты и оценки безопасности, проводимые третьими сторонами
Лучшие практики безопасности для пользователей
Следуйте этим рекомендациям, чтобы обезопасить свою учетную запись и данные.
Создайте надежный уникальный пароль для своего счета в wallmarkets. Мырекомендуем использовать менеджер паролей, такой как 1Password,Bitwarden или KeePass, для создания и безопасного хранения сложныхпаролей.
Рассмотрите возможность использования парольной фразы: объедините четыреили более несвязанных слов (например, "correct-horse-battery-staple"),чтобы получить надежный и запоминающийся пароль.
Никогда не используйте пароли для разных служб. Если один сервисвзломан, повторно используемые пароли подвергают риску все ваши учетныезаписи.
Двухфакторная аутентификация (2FA) обеспечивает второй уровеньбезопасности вашей учетной записи. Даже если ваш парольскомпрометирован, злоумышленник не сможет получить доступ к вашейучетной записи без второго фактора.
Мы поддерживаем одноразовые пароли, основанные на времени (TOTP), спомощью приложений-аутентификаторов, таких как Google Authenticator,Authy или Microsoft Authenticator.
Относитесь к ключам API с той же осторожностью, что и к паролям. Онипредоставляют программный доступ к вашей учетной записи и данным.
- Ротация ключей API каждые 90 дней
- Никогда не фиксируйте ключи API в системе управления исходным кодом и невключайте их в код на стороне клиента
- Используйте переменные окружения или менеджер секретов для хранения ключей
- Примените минимально необходимые диапазоны к каждому ключу
- Немедленно отзывайте ключи, если они больше не нужны
Периодически просматривайте активные сеансы и журнал аудита, чтобыубедиться в отсутствии несанкционированного доступа. Завершите всесеансы, которые вы не узнаете.
Если вы заметили необычную активность в своем аккаунте - неожиданныевходы, изменения данных, которые вы не делали, или использованиенезнакомых API-ключей, - немедленно сообщите об этом, обратившись в нашуслужбу безопасности.
Время имеет решающее значение при реагировании на инцидентыбезопасности. Чем раньше мы получим уведомление, тем быстрее сможемзащитить ваш счет.
Программа раскрытия информации об уязвимостях
Мы серьезно относимся к сообщениям о безопасности и ценим работуисследователей, которые помогают нам поддерживать безопасностьwallmarkets.
О чем сообщать
- Четкое описание уязвимости
- Шаги для воспроизведения проблемы
- Оценка потенциального воздействия и серьезности
- Любые подтверждающие скриншоты или код доказательства концепции
Сроки реагирования
- Подтверждение в течение 24 часов
- Первичная сортировка и оценка степени тяжести в течение 72 часов
- Регулярные обновления по мере изучения и решения проблемы
- Признание достоверных, ответственно раскрытых отчетов
Ответственное раскрытие информации
Мы просим вас не разглашать информацию об уязвимости до тех пор, пока унас не будет разумной возможности устранить ее. Мы обязуемся прозрачносотрудничать с вами на протяжении всего процесса и при желаниипредоставлять кредиты за достоверные отчеты.
PGP-ключ для зашифрованных отчётов будет опубликован с нашим публичным релизом.
Реагирование на инциденты
Если вы подозреваете, что ваша учетная запись была взломана, немедленновыполните следующие действия.
Измените ваш пароль
Немедленно обновите свой пароль на новый, надежный.
Включить 2FA
Если он еще не включен, настройте двухфакторную аутентификацию.
Завершить все сеансы
Выйдите из всех активных сеансов в настройках безопасности.
Просмотр журнала аудита
Проверьте журнал аудита на предмет несанкционированных действий.
Отмена ключей API
Поверните или отмените все ключи API, которые могли быть раскрыты.
Связаться с поддержкой
Свяжитесь с нашей командой, чтобы мы могли помочь вам с вашим счетом.