Pengenalan
Replug melaksanakan langkah organisasi dan teknikal yang menyeluruh, dirujuk sebagai "Amalan Keselamatan", untuk melindungi maklumat yang anda berikan, dikenali sebagai "Maklumat Pelanggan" (termasuk tetapi tidak terhad kepada URL asal, pautan pendek, data penjejakan, analitik, kelayakan akaun dan sebarang metadata atau kandungan berkaitan seperti CTA). Langkah ini direka untuk mencegah kehilangan, penyalahgunaan, akses tanpa kebenaran atau pendedahan data anda. Keberkesanan langkah keselamatan ini dinilai secara berterusan, dengan mengambil kira sensitiviti data yang kami kumpul, proses dan simpan, perkembangan teknologi, kos pelaksanaan, serta sifat, skop, konteks dan tujuan khusus aktiviti pemprosesan data yang dijalankan oleh Replug.
Dalam konteks ini, "Perkhidmatan Replug" merangkumi semua perkhidmatan yang ditawarkan oleh Replug, seperti yang diperincikan dalam terma perjanjian yang mengawal penggunaan Perkhidmatan Replug oleh anda. Sebarang istilah berhuruf besar yang tidak ditakrifkan dalam dokumen Amalan Keselamatan ini adalah seperti yang ditakrifkan dalam perjanjian.
Amalan Keselamatan Replug direka untuk mematuhi undang-undang perlindungan data dan privasi yang terpakai, termasuk Peraturan Perlindungan Data Umum EU (GDPR), Akta Privasi Pengguna California (CCPA/CPRA) dan rangka kerja antarabangsa lain.
Dasar dan amalan keselamatan kami termasuk:
1. Tanggungjawab keselamatan yang ditetapkan
Replug telah melantik ketua keselamatan yang ditetapkan dan/atau pasukan keselamatan khusus. Fungsi ini bertanggungjawab untuk membangunkan, melaksanakan dan menyelenggara Amalan Keselamatan Replug secara berterusan.
2. Amalan kakitangan
Semua pekerja dan kakitangan kontrak Replug dikehendaki mematuhi dengan ketat dasar dalaman berkaitan pengendalian sulit Maklumat Pelanggan.
- Mereka menjalani latihan keselamatan dan privasi yang berkaitan dengan peranan mereka semasa orientasi dan menerima latihan ulang kaji secara berkala (cth., setiap tahun).
- Semua kakitangan mesti mengakui dan bersetuju dengan dasar keselamatan maklumat yang menekankan kerahsiaan, integriti, ketersediaan dan daya tahan sistem dan perkhidmatan yang digunakan untuk menyampaikan Perkhidmatan Replug.
- Replug menguatkuasakan kawalan ketat untuk mengehadkan akses kakitangan kepada Maklumat Pelanggan, memastikan akses sedemikian hanya diberikan atas dasar perlu tahu kepada individu yang diberi kuasa untuk tujuan operasi yang sah.
- Jika dibenarkan oleh undang-undang dan sesuai dengan sensitiviti peranan, Replug menjalankan saringan pra-pekerjaan.
3. Pematuhan dan pengujian
- Replug komited untuk mengekalkan standard keselamatan dan pematuhan yang tinggi. Replug menjalani audit Service Organization Control (SOC) 2 Type II yang bebas setiap tahun. Jika berkenaan, Replug menyelaraskan amalannya dengan standard antarabangsa seperti ISO 27001.
- Untuk pemprosesan pembayaran, Replug menggunakan vendor pihak ketiga bereputasi yang mematuhi Payment Card Industry Data Security Standard (PCI DSS). Replug tidak menyimpan, menghantar atau memproses maklumat kad kredit anda secara langsung; ia bergantung pada tokenisasi selamat yang disediakan oleh rakan kongsi pembayarannya.
- Platform Replug menjalani ujian penembusan tahunan yang ketat oleh pihak ketiga yang bebas untuk mengenal pasti dan membaiki potensi kelemahan keselamatan.
- Replug juga mengambil bahagian dalam Rangka Kerja Privasi Data EU–A.S. (DPF) dan, apabila Maklumat Pelanggan dipindahkan ke luar EEA, UK atau Switzerland, pemindahan tersebut dikawal oleh Fasal Kontrak Standard (SCC) Suruhanjaya Eropah atau mekanisme pemindahan sah yang lain.
4. Kawalan akses
Replug mengekalkan dasar kawalan akses yang mantap meliputi orientasi, penamatan dan perubahan peranan.
- Dasar ini termasuk semakan akses berkala, pengehadan dan kawalan keistimewaan pentadbiran, serta mekanisme untuk mengurangkan risiko daripada sesi yang tidak aktif.
- Pengasingan tugas dilaksanakan jika sesuai untuk meminimumkan konflik dan risiko keselamatan.
- Inventori sistem kritikal dan akaun pengguna yang mempunyai akses istimewa diselenggara.
- Prinsip akses "keistimewaan paling minimum" dan "perlu tahu" dikuatkuasakan.
- Kawalan boleh dilaksanakan untuk mengehadkan sesi log masuk serentak atau percubaan log masuk yang berlebihan.
- Dasar kata laluan yang menyeluruh dikuatkuasakan, yang memerlukan kerumitan minimum, perubahan wajib semasa log masuk pertama atau tetapan semula, dan penukaran berkala dengan sekatan penggunaan semula.
5. Pengesahan pelbagai faktor (MFA)
Akses kepada sistem dalaman kritikal yang digunakan oleh kakitangan Replug dilindungi melalui pengesahan pelbagai faktor. Replug juga menyediakan MFA kepada pelanggannya untuk meningkatkan keselamatan akaun mereka.
6. Log masuk tunggal (SSO)
Replug menggunakan teknologi log masuk tunggal secara dalaman jika sesuai untuk memperkemas dan melindungi akses.
7. Penyulitan data
- Semasa Penghantaran: Replug menyokong suite sifer dan protokol selamat semasa (cth., TLS 1.2 dan TLS 1.3) untuk menyulitkan semua Maklumat Pelanggan yang dihantar ke dan dari Perkhidmatan Replug.
- Semasa Disimpan: Maklumat Pelanggan yang sensitif (seperti kelayakan akaun, kunci API dan mungkin data konfigurasi tertentu) disulitkan semasa disimpan jika sesuai, dengan mengambil kira sifat data dan risiko yang berkaitan. Replug sentiasa memantau landskap kriptografi untuk menyesuaikan diri dengan kelemahan baharu sambil mengekalkan keserasian yang diperlukan.
Replug sentiasa menilai standard kriptografi dan menghentikan penggunaan sifer yang lapuk selaras dengan amalan terbaik industri (cth., panduan NIST).
8. Pengelogan dan pengesanan pencerobohan
Sistem Replug (termasuk pelayan, tembok api dan aplikasi kritikal) dikonfigurasikan untuk mengelog peristiwa yang berkaitan ke sistem berpusat yang selamat bagi memudahkan pemantauan, analisis dan semakan keselamatan.
- Persekitaran pengelogan ini merekodkan data berkaitan keselamatan, akses, ketersediaan dan prestasi. Log dianalisis untuk peristiwa berkaitan keselamatan menggunakan alat pemantauan dan disemak oleh pasukan keselamatan.
- Replug menggunakan sistem pengesanan pencerobohan (berasaskan rangkaian dan/atau hos) dan Tembok Api Aplikasi Web (WAF) untuk memantau dan melindungi secara proaktif daripada pencerobohan tanpa kebenaran.
9. Perlindungan rangkaian
Replug menggunakan langkah keselamatan rangkaian, termasuk tembok api dan kumpulan keselamatan. Port rangkaian yang tidak penting untuk penyampaian Perkhidmatan Replug disekat pada peringkat infrastruktur.
10. Pengurusan hos
Replug menjalankan imbasan kelemahan secara berkala pada infrastruktur pengeluarannya dan menggunakan usaha munasabah dari segi komersial untuk membaiki kelemahan yang dikenal pasti yang menimbulkan risiko ketara. Peranti titik akhir yang dikeluarkan syarikat (seperti komputer riba) diurus dengan langkah keselamatan seperti kunci skrin dan penyulitan cakera penuh.
11. Ketersediaan
Infrastruktur yang menyokong Perkhidmatan Replug direka untuk toleransi kerosakan dan ketersediaan tinggi, selaras dengan komitmen Perjanjian Tahap Perkhidmatan (SLA) kami, memastikan pengurusan pautan dan ubah hala yang boleh diharap.
Replug mengekalkan pelan kesinambungan perniagaan (BCP) yang didokumenkan, yang diuji secara berkala untuk memastikan ketersediaan perkhidmatan walaupun semasa gangguan yang ketara.
12. Pemulihan bencana
Maklumat Pelanggan disimpan secara berlebihan di beberapa lokasi fizikal dalam pusat data penyedia hos Replug untuk memastikan daya tahan.
- Replug melaksanakan prosedur sandaran dan pemulihan yang mantap yang direka untuk pemulihan daripada gangguan yang ketara.
- Pasukan operasi dimaklumkan tentang kegagalan sistem. Sandaran dilakukan secara berkala, dan prosedur pemulihan diuji secara berkala (cth., setiap suku tahun) untuk mengesahkan keberkesanannya.
- Sekiranya berlaku bencana, objektif pemulihan Replug direka untuk memenuhi atau melebihi norma industri bagi Objektif Masa Pemulihan (RTO) dan Objektif Titik Pemulihan (RPO).
13. Keselamatan fizikal
Replug menggunakan penyedia infrastruktur awan terkemuka untuk mengehoskan Perkhidmatan Replug. Penyedia ini mengekalkan langkah keselamatan fizikal dan persekitaran yang canggih untuk pusat data mereka dan biasanya memegang pensijilan seperti ISO 27001, SOC 1/2/3 dan PCI DSS.
14. Dasar dan prosedur keselamatan
Replug mengekalkan dasar dan prosedur keselamatan dalaman, yang mungkin diselaraskan dengan rangka kerja yang diiktiraf. Ini mengawal operasi, memastikan pengendalian kelayakan yang selamat (cth., menggunakan pencincangan bergaram untuk kata laluan), penyelenggaraan log akses dan mengelakkan pengelogan data sensitif seperti kata laluan teks biasa.
Replug mengikuti rangka kerja kitaran hayat pembangunan selamat (SDLC), memastikan pertimbangan keselamatan diterapkan dari reka bentuk hingga penggunaan. Semua keluaran utama tertakluk kepada semakan rakan setara, ujian automatik dan pengesahan keselamatan.
15. Amalan keselamatan reka bentuk produk
Ciri baharu dan perubahan ketara pada platform Replug menjalani proses semakan keselamatan. Kod tertakluk kepada ujian dan semakan rakan setara sebelum digunakan. Pertimbangan keselamatan disepadukan ke dalam kitaran hayat pembangunan produk.
Replug mengekalkan program pendedahan kelemahan untuk menggalakkan pelaporan isu keselamatan secara bertanggungjawab oleh pelanggan, rakan kongsi atau penyelidik keselamatan.
16. Pengurusan & tindak balas insiden
Sekiranya berlaku pelanggaran data peribadi atau pendedahan tanpa kebenaran Maklumat Pelanggan di bawah kawalan Replug, Replug akan memaklumkan pelanggan yang terjejas tanpa kelewatan yang tidak wajar dan dalam tempoh yang ditetapkan oleh undang-undang yang terpakai, termasuk GDPR (Perkara 33 dan 34) dan CCPA/CPRA.
17. Penyimpanan & peminimuman data
Replug menyimpan Maklumat Pelanggan hanya selama yang diperlukan untuk menyediakan Perkhidmatan Replug atau seperti yang dikehendaki oleh undang-undang yang terpakai. Apabila data tidak lagi diperlukan, ia dipadam atau dianonimkan dengan selamat. Pelanggan boleh meminta pemadaman data mereka menurut Dasar Privasi kami.