Biztonsági szabályzat
Utolsó frissítés: 2025. május 29.
A Fresh Home Guide elkötelezett a felhasználók adatainak és rendszereinek védelme iránt. Ez a biztonsági szabályzat ismerteti azokat az intézkedéseket, eljárásokat és elveket, amelyeket platformunk biztonságának fenntartása érdekében alkalmazunk.
1. Általános biztonsági elvek
Platformunk tervezése és üzemeltetése során a biztonság elsődleges szempont. Olyan technikai és szervezeti intézkedéseket alkalmazunk, amelyek megfelelnek az iparági szabványoknak, és amelyek célja a jogosulatlan hozzáférés, adatvesztés, módosítás vagy megsemmisítés megakadályozása.
Biztonsági megközelítésünk a következő alapelvekre épül:
- Minimális jogosultság elve: A rendszereinkhez való hozzáférés kizárólag azokra a személyekre és folyamatokra korlátozódik, amelyek számára az adott hozzáférés feladataik elvégzéséhez szükséges.
- Védelmi rétegek: Több egymástól független biztonsági réteget alkalmazunk, hogy egyetlen pont meghibásodása ne veszélyeztesse az egész rendszert.
- Folyamatos felügyelet: Rendszereink és hálózataink folyamatos megfigyelés alatt állnak a rendellenes tevékenységek korai észlelése érdekében.
- Rendszeres értékelés: Biztonsági intézkedéseinket rendszeresen felülvizsgáljuk és fejlesztjük.
2. Infrastruktúra biztonsága
2.1 Hálózati biztonság
Platformunk infrastruktúrája tűzfalakkal, behatolásészlelő rendszerekkel és forgalomszűréssel van védve. A hálózati forgalmat folyamatosan elemezzük a gyanús tevékenységek azonosítása érdekében. A nyilvános és belső hálózati szegmensek egymástól elkülönítve működnek.
2.2 Szerverbiztonság
Szervereink rendszeres biztonsági frissítéseket kapnak. Csak a szükséges szolgáltatások és portok vannak engedélyezve. A szerverekhez való fizikai és logikai hozzáférés szigorúan ellenőrzött és naplózott.
2.3 Adatközpont biztonság
Adatainkat olyan adatközpontokban tároljuk, amelyek megfelelnek az iparági biztonsági szabványoknak, beleértve a fizikai belépési ellenőrzést, a videofelügyeletet, a tűzvédelmet és a szünetmentes áramellátást.
3. Adatvédelem és titkosítás
3.1 Adatátvitel titkosítása
A felhasználók és platformunk között átvitt valamennyi adat TLS (Transport Layer Security) protokollal van titkosítva. Weboldalunkon kizárólag HTTPS kapcsolat engedélyezett, és HTTP Strict Transport Security (HSTS) fejléceket alkalmazunk.
3.2 Tárolt adatok titkosítása
Az érzékeny adatokat tárolás közben is titkosítjuk. A jelszavakat erős, egyirányú hash algoritmussal tároljuk, amelyek nem visszafejthetők. Az adatbázisokban tárolt különösen érzékeny információk további titkosítási rétegekkel vannak védve.
3.3 Kulcskezelés
A titkosítási kulcsokat biztonságos, elkülönített rendszerekben tároljuk. A kulcsokat rendszeresen cseréljük, és hozzáférésük szigorúan korlátozott és naplózott.
4. Hozzáférés-kezelés
4.1 Felhasználói hitelesítés
Platformunk erős jelszókövetelményeket alkalmaz. Támogatjuk és ösztönözzük a kétfaktoros hitelesítés (2FA) használatát. A sikertelen bejelentkezési kísérleteket korlátozzuk és figyeljük a brute force támadások megelőzése érdekében.
4.2 Munkamenet-kezelés
A felhasználói munkamenetek biztonságos, véletlenszerűen generált azonosítókkal működnek. A munkamenetek meghatározott inaktivitás után automatikusan lejárnak. A munkamenet-adatok biztonságos, HttpOnly és Secure jelzőkkel ellátott sütikben tárolódnak.
4.3 Belső hozzáférés-kezelés
Munkatársaink hozzáférési jogosultságait szerepkörök alapján kezeljük. A hozzáférési jogokat rendszeresen felülvizsgáljuk, és az alkalmazottak munkaviszonyának megszűnésekor azonnal visszavonjuk. Minden belső hozzáférést naplózunk és auditálunk.
5. Alkalmazásbiztonság
5.1 Biztonságos fejlesztési gyakorlatok
Fejlesztési folyamatunk során biztonsági szempontokat érvényesítünk minden szakaszban. Kódolási irányelveket alkalmazunk a gyakori biztonsági sérülékenységek, például az SQL injection, a cross-site scripting (XSS) és a cross-site request forgery (CSRF) megelőzésére.
5.2 Biztonsági tesztelés
Rendszeres biztonsági tesztelést végzünk, beleértve a kódvizsgálatot és a sérülékenységi vizsgálatokat. Kritikus rendszereinken időszakos penetrációs tesztelést hajtunk végre.
5.3 Harmadik fél komponensek
A felhasznált külső könyvtárakat és függőségeket rendszeresen frissítjük. Ismert sérülékenységek esetén azonnali javítást alkalmazunk. A harmadik fél szolgáltatókat biztonsági szempontok alapján is értékeljük.
6. Adatmentés és helyreállítás
Adatainkat rendszeres időközönként mentjük, és a mentéseket biztonságos, elkülönített helyen tároljuk. Üzletmenet-folytonossági és katasztrófa-helyreállítási terveket tartunk fenn, amelyeket rendszeresen tesztelünk. A helyreállítási eljárások dokumentáltak és az érintett munkatársak számára elérhetők.
7. Incidenskezelés
7.1 Incidensészlelés
Automatizált riasztási rendszereket üzemeltetünk a biztonsági incidensek gyors azonosítása érdekében. Naplóinkat folyamatosan elemezzük rendellenes minták felismerésére.
7.2 Reagálási folyamat
Biztonsági incidens esetén a következő lépéseket követjük:
- Az incidens azonosítása és osztályozása
- Az érintett rendszerek elszigetelése a további kár megelőzése érdekében
- Az incidens kivizsgálása és a kiváltó ok meghatározása
- A sérülékenység megszüntetése és a rendszerek helyreállítása
- Az érintett felhasználók és hatóságok értesítése, amennyiben szükséges
- Az incidens dokumentálása és a tanulságok levonása
7.3 Értesítési kötelezettség
Adatvédelmi incidens esetén az érintett felhasználókat és az illetékes hatóságokat az alkalmazandó jogszabályok által előírt határidőn belül értesítjük. Az értesítés tartalmazza az incidens leírását, az érintett adatok körét és az általunk tett intézkedéseket.
8. Fizikai biztonság
Irodáinkban és az általunk használt létesítményekben fizikai belépési ellenőrzést alkalmazunk. Az érzékeny adatokat tartalmazó eszközökhöz való fizikai hozzáférés korlátozott. Az eszközöket megfelelő védelmi intézkedésekkel látjuk el az elveszítés vagy lopás esetére.
9. Munkatársak biztonsági képzése
Valamennyi munkatársunk biztonsági tudatossági képzésben részesül a munkaviszony kezdetén és rendszeres időközönként ezt követően is. A képzés kiterjed az adatkezelési szabályokra, az adathalász kísérletek felismerésére és a biztonsági incidensek bejelentési folyamatára. A biztonsági szabályok megsértése fegyelmi következményekkel járhat.
10. Megfelelőség és auditálás
Biztonsági intézkedéseinket rendszeres belső és külső auditok keretében értékeljük. Törekszünk az iparági biztonsági szabványoknak való megfelelésre. Az auditok eredményeit dokumentáljuk, és az azonosított hiányosságokat meghatározott határidőn belül kezeljük.
11. Sérülékenységek bejelentése
Ösztönzünk mindenkit, aki biztonsági sérülékenységet fedez fel platformunkon, hogy azt felelősen jelezze felénk. A bejelentéseket az alábbi elérhetőségeken fogadjuk:
| Kapcsolat típusa | Elérhetőség |
|---|---|
| info@freshhomeguide.sbs | |
| Telefon | +3676515200 |
| Postai cím | Székesfehérvár, Kossuth u. 9, 8000, Magyarország |
A bejelentett sérülékenységeket komolyan vesszük, és ésszerű határidőn belül reagálunk. Kérjük, hogy a sérülékenység nyilvános közzétételét halasszák el addig, amíg lehetőséget kapunk a probléma kezelésére.
12. Változások a biztonsági szabályzatban
Fenntartjuk a jogot, hogy ezt a biztonsági szabályzatot bármikor módosítsuk. A változásokról a platformon keresztül értesítjük felhasználóinkat. A módosítások közzétételét követő folyamatos használat a frissített szabályzat elfogadását jelenti.
Kérdések esetén forduljon hozzánk bizalommal a fent megadott elérhetőségek bármelyikén.