Infrastructură
- Sarcinile de producție sunt găzduite pe teritoriul Uniunii Europene, în cadrul Spațiului Economic European.
- PostgreSQL administrat, cu copii de siguranță automate zilnice și restaurare la un moment dat din trecut, acoperind minimum șapte (7) zile.
- Stocare de obiecte pe AWS S3 (eu-central-1), cu acces restricționat la adrese URL presemnate și limitate în timp.
- Toate punctele de acces publice impun TLS 1.2 sau superior. HTTP Strict Transport Security (HSTS) este activat pe toate domeniile.
Autentificare
- Autentificarea în panoul Clientului este delimitată pe fiecare cont de Client, cu token-uri de acces de scurtă durată (o oră) și token-uri de reîmprospătare rotative (șapte zile).
- Aplicația mobilă pentru șoferi utilizează autentificare legată de dispozitiv, cu date de identificare opționale. Token-urile sunt stocate în keychain-ul platformei (iOS) sau în keystore-ul securizat hardware (Android).
- Autentificarea unică (OIDC / SAML) este disponibilă la cerere pentru clienții Enterprise.
Controlul accesului
- Control al accesului bazat pe roluri, cu aplicarea principiului privilegiului minim: administrator, manager, dispecer, contabilitate.
- Datele Clientului sunt segregate logic pe fiecare cont de Client. Accesul între conturi este împiedicat prin autorizare la nivelul aplicației și prin delimitare la nivelul bazei de date.
- Accesul administrativ al personalului Synthax Codes este limitat la persoane nominalizate, este restrâns în timp și este înregistrat integral.
Protecția datelor
- Date criptate în tranzit și la stocare.
- Datele de identificare pentru integrări și valorile de configurare sensibile sunt criptate cu o cheie dedicată, separată de secretele aplicației.
- Jurnal de audit complet al acțiunilor administrative.
- Exporturile datelor Clientului sunt disponibile oricând în format JSON sau CSV, în conformitate cu articolul 20 din GDPR.
Securitatea aplicației
- Interogări SQL parametrizate în întregul API. Nu se utilizează concatenarea de șiruri pentru datele transmise bazei de date.
- Scanarea dependențelor și alerte automate privind vulnerabilitățile cunoscute din bibliotecile terțe.
- Ciclu de dezvoltare securizat, cu revizuire obligatorie a codului de către un alt dezvoltator pentru fiecare modificare ajunsă în producție.
- Întrerupătoare de circuit și limitare a ratei pentru integrările externe.
Securitate operațională
- Jurnalizare structurată și centralizată, cu politici de păstrare.
- Rotație a inginerilor de gardă, cu alerte direcționate către un responsabil principal și unul secundar.
- Prelucrarea sarcinilor de fundal prin cozi persistente: fără pierderi de date la repornirea infrastructurii.
- Procedură documentată de răspuns la incidente, care acoperă detectarea, limitarea, eliminarea, restabilirea și analiza post-incident.
Continuitatea activității
- Obiectiv privind punctul de recuperare (RPO) de o (1) oră pentru bazele de date de producție.
- Obiectiv privind timpul de recuperare (RTO) de patru (4) ore pentru restabilirea completă a serviciului în urma unei întreruperi regionale.
- Restaurarea copiilor de siguranță este testată periodic, ca parte a pregătirii operaționale.
Raportarea responsabilă
Cercetătorii în securitate sunt invitați să raporteze orice vulnerabilitate suspectată la contact@synthax.codes. Confirmăm primirea în termen de două (2) zile lucrătoare și ne angajăm să comunicăm un calendar de remediere în termen de zece (10) zile lucrătoare. Nu inițiem acțiuni în justiție împotriva cercetătorilor care acționează cu bună-credință și în limitele prezentei politici.
Limba aplicabilă
Prezentul document este publicat în limba engleză și în limba română. Versiunea în limba engleză constituie textul de referință. În caz de neconcordanță între cele două versiuni, prevalează versiunea în limba engleză.