1. Управление обработкой
- утверждается политика обработки данных и определяется лицо, ответственное за организацию обработки;
- ведётся перечень данных, целей, оснований, информационных систем, получателей и сроков хранения;
- доступ предоставляется только в объёме, необходимом для выполнения обязанностей;
- обработчики привлекаются на условиях конфиденциальности и обработки по поручению оператора;
- проводятся периодические внутренние проверки и актуализация документов.
2. Техническая защита
- доступ к сайту и личному кабинету передаётся по HTTPS;
- пароли хранятся в виде криптографических хешей, а не в открытом виде;
- email необходимо подтвердить, сброс пароля ограничен по времени, после сброса сессии отзываются;
- сессионные cookie в рабочей среде защищены флагами Secure и HttpOnly; срок сессии ограничен;
- запросы авторизации ограничиваются по частоте;
- база данных не публикуется напрямую в интернете и доступна приложению в закрытой сети контейнеров;
- секреты передаются приложению через переменные окружения и не включаются в репозиторий;
- применяются журналирование, обновление зависимостей, резервное копирование и контроль восстановления.
3. Оценка и реагирование
Оператор определяет угрозы безопасности, необходимый уровень защищённости и достаточность мер с учётом состава данных и актуальной инфраструктуры. При несанкционированном доступе принимаются меры по прекращению нарушения, сохранению сведений для расследования, оценке последствий и уведомлению Роскомнадзора в предусмотренные законом сроки.
4. Ограничение раскрытия
В целях безопасности эта страница описывает категории мер, но не раскрывает конфигурацию сети, ключи, пароли, адреса систем администрирования и иные сведения, способные облегчить атаку.