Lujunuo AI · Rynki Finansowe

Polityka Bezpieczeństwa

Ostatnia aktualizacja: 5 października 2024

Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne wdrożone przez Lujunuo w celu ochrony danych użytkowników, zapewnienia integralności systemów oraz ciągłości świadczonych usług. Korzystanie z platformy Lujunuo oznacza akceptację zasad opisanych w niniejszym dokumencie.


1. Zakres i cel polityki

Niniejsza polityka ma zastosowanie do wszystkich systemów, usług, aplikacji i infrastruktury technicznej eksploatowanej przez Lujunuo. Jej celem jest ustanowienie standardów ochrony informacji przetwarzanych w związku ze świadczeniem usług analizy rynków finansowych z wykorzystaniem sztucznej inteligencji.

Polityka obejmuje:


2. Organizacja bezpieczeństwa informacji

2.1. Odpowiedzialność za bezpieczeństwo

Lujunuo wyznacza osoby odpowiedzialne za nadzór nad bezpieczeństwem informacji. Do ich obowiązków należy monitorowanie zagrożeń, koordynacja działań naprawczych oraz aktualizacja wewnętrznych procedur bezpieczeństwa.

2.2. Szkolenia i świadomość

Wszyscy pracownicy i współpracownicy mający dostęp do systemów i danych przechodzą regularne szkolenia z zakresu bezpieczeństwa informacji. Obejmują one zasady ochrony danych, rozpoznawanie zagrożeń oraz procedury postępowania w przypadku incydentów.

2.3. Przeglądy polityki

Niniejsza polityka podlega przeglądowi co najmniej raz w roku lub każdorazowo po wystąpieniu istotnych zmian technologicznych, organizacyjnych lub regulacyjnych.


3. Bezpieczeństwo infrastruktury technicznej

3.1. Hosting i środowisko serwerowe

Usługi Lujunuo są hostowane w centrach danych spełniających uznane standardy branżowe w zakresie bezpieczeństwa fizycznego i logicznego. Centra danych wyposażone są w systemy kontroli dostępu, monitoring oraz redundantne zasilanie i łączność sieciową.

3.2. Segmentacja sieci

Infrastruktura sieciowa jest podzielona na logiczne strefy bezpieczeństwa. Ruch sieciowy pomiędzy strefami jest kontrolowany przez zapory sieciowe i systemy wykrywania włamań. Dostęp do środowisk produkcyjnych jest ograniczony i monitorowany.

3.3. Zarządzanie podatnościami

Lujunuo prowadzi regularne skanowanie podatności systemów i aplikacji. Wykryte luki bezpieczeństwa są klasyfikowane według poziomu ryzyka i usuwane zgodnie z ustalonymi priorytetami. Krytyczne podatności są adresowane niezwłocznie.

3.4. Aktualizacje i zarządzanie poprawkami

Systemy operacyjne, oprogramowanie serwerowe i biblioteki zewnętrzne są regularnie aktualizowane. Proces zarządzania poprawkami zapewnia minimalizację okna podatności przy jednoczesnym zachowaniu stabilności usług.


4. Ochrona danych i szyfrowanie

4.1. Szyfrowanie transmisji

Cała komunikacja pomiędzy użytkownikiem a platformą Lujunuo jest szyfrowana z wykorzystaniem protokołu TLS w aktualnie rekomendowanej wersji. Certyfikaty SSL/TLS są regularnie odnawiane i monitorowane pod kątem ważności.

4.2. Szyfrowanie danych w spoczynku

Dane przechowywane na serwerach Lujunuo są szyfrowane z użyciem uznanych algorytmów kryptograficznych. Klucze szyfrujące są zarządzane zgodnie z najlepszymi praktykami branżowymi i przechowywane oddzielnie od zaszyfrowanych danych.

4.3. Dane uwierzytelniające

Hasła użytkowników są przechowywane wyłącznie w postaci zaszyfrowanej z użyciem jednokierunkowych funkcji skrótu wzbogaconych o mechanizm soli kryptograficznej. Lujunuo nie przechowuje haseł w postaci jawnej i nie ma do nich dostępu.


5. Kontrola dostępu

5.1. Zasada najmniejszych uprawnień

Dostęp do systemów, danych i zasobów infrastruktury jest przyznawany zgodnie z zasadą najmniejszych niezbędnych uprawnień. Każdy użytkownik i każdy komponent systemu posiada wyłącznie uprawnienia niezbędne do wykonywania przypisanych funkcji.

5.2. Uwierzytelnianie wieloskładnikowe

Dostęp do systemów administracyjnych i środowisk produkcyjnych wymaga uwierzytelniania wieloskładnikowego. Użytkownicy platformy mają możliwość włączenia dodatkowych warstw weryfikacji tożsamości dla swoich kont.

5.3. Zarządzanie sesjami

Sesje użytkowników są zarządzane z uwzględnieniem mechanizmów automatycznego wygasania po określonym czasie bezczynności. Tokeny sesyjne są generowane z użyciem kryptograficznie bezpiecznych generatorów liczb losowych.

5.4. Przeglądy uprawnień

Uprawnienia dostępowe pracowników i systemów są przeglądane cyklicznie. Uprawnienia nieaktualne lub niepotrzebne są niezwłocznie cofane, w szczególności po zmianie roli lub zakończeniu współpracy z daną osobą.


6. Bezpieczeństwo aplikacji

6.1. Bezpieczny cykl wytwarzania oprogramowania

Proces tworzenia oprogramowania w Lujunuo uwzględnia zasady bezpiecznego kodowania na każdym etapie - od projektowania, przez implementację, po wdrożenie. Kod jest poddawany przeglądom pod kątem bezpieczeństwa przed wdrożeniem na środowisko produkcyjne.

6.2. Testowanie bezpieczeństwa

Aplikacje są regularnie poddawane testom bezpieczeństwa, w tym testom penetracyjnym przeprowadzanym przez niezależnych specjalistów. Wyniki testów są analizowane, a zidentyfikowane problemy usuwane zgodnie z priorytetem ryzyka.

6.3. Ochrona przed typowymi zagrożeniami

Platforma Lujunuo jest chroniona przed typowymi kategoriami zagrożeń aplikacyjnych, w tym przed atakami typu SQL injection, cross-site scripting, cross-site request forgery oraz innymi zagrożeniami ujętymi w uznanych katalogach podatności aplikacji webowych.


7. Ciągłość działania i kopie zapasowe

7.1. Kopie zapasowe danych

Dane przetwarzane przez platformę Lujunuo są objęte regularnym procesem tworzenia kopii zapasowych. Kopie zapasowe są przechowywane w sposób zapewniający ich integralność i dostępność w przypadku awarii. Procedury odtwarzania danych są regularnie testowane.

7.2. Redundancja i wysoka dostępność

Krytyczne komponenty infrastruktury są wdrożone w konfiguracji zapewniającej redundancję. W przypadku awarii jednego elementu systemu, mechanizmy automatycznego przełączania zapewniają ciągłość świadczenia usług.

7.3. Plan ciągłości działania

Lujunuo utrzymuje plan ciągłości działania obejmujący procedury postępowania w przypadku poważnych awarii, katastrof lub innych zdarzeń mogących zakłócić świadczenie usług. Plan jest regularnie przeglądany i aktualizowany.


8. Monitorowanie i rejestrowanie zdarzeń

8.1. Logi systemowe i audytowe

Systemy Lujunuo prowadzą szczegółowe rejestry zdarzeń systemowych, dostępowych i operacyjnych. Logi są przechowywane przez określony czas i chronione przed nieautoryzowaną modyfikacją lub usunięciem.

8.2. Monitorowanie w czasie rzeczywistym

Infrastruktura i aplikacje są monitorowane w sposób ciągły pod kątem anomalii, podejrzanej aktywności i potencjalnych incydentów bezpieczeństwa. Systemy alertowania umożliwiają szybką reakcję na wykryte zagrożenia.

8.3. Ochrona integralności logów

Rejestry zdarzeń są przechowywane w środowiskach odizolowanych od systemów produkcyjnych, co uniemożliwia ich modyfikację w przypadku naruszenia bezpieczeństwa systemu źródłowego.


9. Zarządzanie incydentami bezpieczeństwa

9.1. Procedura reagowania na incydenty

Lujunuo posiada udokumentowaną procedurę reagowania na incydenty bezpieczeństwa. Procedura określa sposób identyfikacji, klasyfikacji, eskalacji i obsługi incydentów oraz zasady komunikacji wewnętrznej i zewnętrznej.

9.2. Powiadamianie o naruszeniach

W przypadku naruszenia bezpieczeństwa danych, które może mieć wpływ na użytkowników platformy, Lujunuo zobowiązuje się do powiadomienia poszkodowanych stron bez zbędnej zwłoki, zgodnie z obowiązującymi wymogami. Powiadomienie będzie zawierać opis zdarzenia, jego potencjalny wpływ oraz podjęte działania zaradcze.

9.3. Analiza po incydencie

Po każdym istotnym incydencie bezpieczeństwa przeprowadzana jest analiza przyczyn źródłowych. Wnioski z analizy są wykorzystywane do doskonalenia procedur i środków bezpieczeństwa w celu zapobiegania podobnym zdarzeniom w przyszłości.


10. Bezpieczeństwo podmiotów zewnętrznych

10.1. Dostawcy i partnerzy

Podmioty zewnętrzne mające dostęp do systemów lub danych Lujunuo są zobowiązane do przestrzegania standardów bezpieczeństwa zgodnych z niniejszą polityką. Przed nawiązaniem współpracy przeprowadzana jest ocena bezpieczeństwa potencjalnego dostawcy.

10.2. Umowy o zachowaniu poufności

Wszyscy dostawcy i partnerzy mający dostęp do danych lub systemów Lujunuo są zobowiązani do podpisania umów regulujących zasady ochrony informacji, zakres dostępu i odpowiedzialność za naruszenia bezpieczeństwa.

10.3. Integracje zewnętrzne

Integracje z zewnętrznymi interfejsami programistycznymi i usługami są realizowane z zachowaniem zasad bezpiecznej komunikacji. Klucze API i dane uwierzytelniające do usług zewnętrznych są przechowywane w bezpieczny sposób i regularnie rotowane.


11. Bezpieczeństwo fizyczne

Dostęp fizyczny do infrastruktury serwerowej jest ograniczony wyłącznie do upoważnionych osób. Centra danych wykorzystywane przez Lujunuo stosują wielopoziomowe systemy kontroli dostępu fizycznego, monitoring wizyjny oraz systemy wykrywania nieautoryzowanego dostępu.

Urządzenia przenośne i stacje robocze pracowników są objęte polityką bezpieczeństwa urządzeń końcowych, obejmującą szyfrowanie dysków, wymóg uwierzytelniania i możliwość zdalnego wymazania danych.


12. Kontakt w sprawach bezpieczeństwa

Wszelkie pytania dotyczące niniejszej Polityki Bezpieczeństwa, a także zgłoszenia potencjalnych podatności lub incydentów bezpieczeństwa prosimy kierować na adres:

Lujunuo
Świętojańska 77, 81-389 Gdynia
E-mail: [email protected]
Telefon: +48 506 384 645

Zachęcamy do odpowiedzialnego ujawniania podatności. Zgłoszenia dotyczące bezpieczeństwa są traktowane priorytetowo i rozpatrywane bez zbędnej zwłoki.


Niniejsza Polityka Bezpieczeństwa stanowi integralną część zasad korzystania z platformy Lujunuo. Lujunuo zastrzega sobie prawo do jej aktualizacji w dowolnym czasie. O istotnych zmianach użytkownicy zostaną poinformowani za pośrednictwem platformy lub drogą elektroniczną.