Wprowadzenie
Uliaa to platforma technologiczna służąca do odkrywania pomysłów inwestycyjnych, opracowywania strategii, publikowania treści finansowych i zarządzania portfelami w bezpiecznym, połączonym środowisku. Wykorzystuje szeroki zakres systemów programowych i sprzętowych, w tym:
- hosting i infrastrukturę chmurową;
- bazy danych i magazyny danych;
- systemy przechowywania plików;
- sieci rynków finansowych;
- dostawców danych stron trzecich;
- usługi weryfikacji tożsamości;
- inne zaufane systemy stron trzecich; oraz
- publiczny internet.
Ze względu na różnorodność tych systemów Uliaa uznaje, że incydenty bezpieczeństwa lub niewłaściwe użycie mogłyby wpłynąć na dane osobowe klientów, ich bezpieczeństwo finansowe, działalność biznesową i infrastrukturę. Dlatego stosujemy wielowarstwowe podejście do ochrony platformy i połączonych z nią systemów.
Z tych powodów Uliaa zobowiązuje się chronić bezpieczeństwo informacji klientów i połączonych systemów. Stosujemy uznane praktyki bezpieczeństwa, odpowiednie zabezpieczenia techniczne i organizacyjne oraz regularnie przeglądamy nasze polityki, mechanizmy kontroli i infrastrukturę wraz ze zmianami krajobrazu zagrożeń.
Przegląd
Wizja bezpieczeństwa Ulii opiera się na wielowarstwowej strategii chroniącej infrastrukturę i dane podczas dostępu, przesyłania, przetwarzania i przechowywania. Nasze mechanizmy kontroli są dostosowywane do sytuacji i polityk każdego klienta oraz obowiązujących wymogów w różnych jurysdykcjach. Strategia obejmuje dziesięć następujących elementów:
- korporacyjna polityka bezpieczeństwa Ulii;
- bezpieczeństwo organizacyjne;
- polityka klasyfikacji i kontroli informacji;
- politykę prywatności;
- bezpieczeństwo fizyczne i środowiskowe;
- bezpieczeństwo operacyjne;
- kontrola dostępu;
- rozwój i utrzymanie systemów;
- odtwarzanie po awarii i ciągłość działania;
- zgodność regulacyjna.
Korporacyjna polityka bezpieczeństwa
Uliaa zobowiązuje się chronić infrastrukturę, do której dostęp uzyskuje lub którą zarządza jej oprogramowanie, a także informacje przechowywane i przetwarzane w jej systemach. Zobowiązanie to wspiera kompleksowy zestaw polityk bezpieczeństwa obejmujących bezpieczeństwo fizyczne, zarządzanie tożsamością i dostępem, ochronę prywatności i danych, usługi korporacyjne, sieci, systemy i infrastrukturę, zarządzanie zmianami, reagowanie na incydenty oraz przetwarzanie i przechowywanie danych. Regularnie przeglądamy te polityki, aby pozostawały skuteczne, aktualne i zgodne z obecnymi zagrożeniami, technologiami oraz oczekiwaniami regulacyjnymi.
Wszyscy pracownicy i konsultanci Ulii muszą znać te polityki i ich przestrzegać. Uzupełniają je praktyczne wytyczne dotyczące bezpieczeństwa, obejmujące między innymi bezpieczne korzystanie z internetu, pracę zdalną, klasyfikację informacji oraz identyfikowanie i obsługę informacji wrażliwych.
Bezpieczeństwo organizacyjne
Uliaa utrzymuje wyspecjalizowaną funkcję bezpieczeństwa i operacji platformy odpowiedzialną za opracowywanie, dokumentowanie i wdrażanie polityk, standardów oraz mechanizmów kontroli operacyjnej. Zespół nadzoruje bezpieczeństwo systemów i usług Ulii, utrzymuje ochronę brzegową platformy, koordynuje przeglądy bezpieczeństwa i opracowuje zabezpieczenia odpowiednie do architektury oraz profilu ryzyka platformy.
Do działań zespołu należą:
- opracowywanie i ciągły przegląd planów bezpieczeństwa sieci, systemów i usług Ulii w rygorystycznym, wieloetapowym procesie;
- regularne przeglądy architektury, projektu i wdrożenia pod kątem bezpieczeństwa;
- przegląd nowych wdrożeń systemów Ulii i istotnych zmian w infrastrukturze dostępnej dla klientów;
- bieżące doradztwo w zakresie ryzyk bezpieczeństwa, środków zaradczych i usprawnień kontroli, w tym ostrzeżeń o nowo wykrytych zagrożeniach i aktualnych praktykach bezpieczeństwa;
- monitorowanie systemów i sieci Ulii pod kątem podejrzanej aktywności oraz stosowanie udokumentowanych procedur reagowania na incydenty w celu identyfikacji, zbadania, ograniczenia i usunięcia skutków zdarzeń;
- monitorowanie stanu platformy i reagowanie na awarie lub warunki mogące wpłynąć na dostępność usług albo ciągłość działania;
- projektowanie i wdrażanie zabezpieczeń technicznych ograniczających prawdopodobieństwo oraz potencjalny wpływ incydentów bezpieczeństwa i awarii operacyjnych;
- ocena zgodności z politykami bezpieczeństwa Ulii poprzez rutynowe przeglądy, testowanie kontroli i audyty wewnętrzne; oraz
- angażowanie odpowiednio wykwalifikowanych, niezależnych specjalistów ds. bezpieczeństwa do okresowej oceny oprogramowania, infrastruktury i praktyk operacyjnych Ulii.
Klasyfikacja i kontrola informacji
Uliaa klasyfikuje informacje według ich wrażliwości, wartości biznesowej, wpływu na prywatność oraz potencjalnych skutków nieuprawnionego dostępu, zmiany lub ujawnienia. Klasyfikacja określa sposób postępowania z informacją, miejsce jej przechowywania, osoby uprawnione do dostępu i wymagane zabezpieczenia. Wszystkim informacjom obsługiwanym przez personel Ulii lub przechowywanym w systemach Ulii przypisuje się jedną z czterech poniższych klasyfikacji:
INFORMACJE PUBLICZNE mogą być swobodnie udostępniane, ponieważ ich ujawnienie nie powinno zaszkodzić Ulii ani jej klientom. Obejmuje to publiczne treści strony internetowej, opublikowane informacje o produktach i inne materiały wyraźnie zatwierdzone do publicznej dystrybucji.
INFORMACJE ZASTRZEŻONE są przeznaczone przede wszystkim do użytku wewnętrznego. Mogą być udostępniane klientom, dostawcom lub innym podmiotom zewnętrznym wyłącznie w uzasadnionym celu biznesowym i za zgodą właściciela informacji. Przykłady obejmują dystrybucje oprogramowania, procesy wewnętrzne, dokumentację produktów i niepubliczne informacje biznesowe.
INFORMACJE O OGRANICZONYM DOSTĘPIE wymagają kontrolowanego dostępu, ponieważ nieuprawnione ujawnienie mogłoby wpłynąć na Ulię, jej klientów lub relacje biznesowe. Dostęp ogranicza się do osób, które potrzebują informacji w zatwierdzonym celu, a szersze ujawnienie wymaga wyraźnej zgody właściciela informacji. Informacje o klientach, potencjalnych transakcjach i wrażliwe dane operacyjne są zasadniczo traktowane jako informacje o ograniczonym dostępie.
INFORMACJE POUFNE to informacje, których nieuprawniony dostęp lub ujawnienie mogłoby wyrządzić znaczną szkodę Ulii, jej klientom lub innym podmiotom. Przykłady obejmują dane uwierzytelniające, certyfikaty bezpieczeństwa, klucze szyfrujące, wrażliwe informacje finansowe i osobowe oraz strategiczne dokumenty biznesowe. Dostęp musi być indywidualnie zatwierdzony i ograniczony do osób z wyraźną potrzebą biznesową.
O ile nie istnieje udokumentowany powód przypisania informacji do innej klasy, nowo utworzone lub otrzymane informacje są początkowo traktowane jako INFORMACJE O OGRANICZONYM DOSTĘPIE. Właściciele informacji odpowiadają za przegląd klasyfikacji wraz ze zmianą okoliczności oraz za zapewnienie odpowiednich kontroli dostępu, obsługi, przechowywania i usuwania.
Polityka prywatności
Uliaa gromadzi i wykorzystuje dane osobowe w celu świadczenia, zabezpieczania i ulepszania produktów oraz usług, wypełniania obowiązków prawnych i regulacyjnych oraz komunikowania się z użytkownikami w sprawach związanych z ich relacją z Ulią. Gromadzone informacje mogą obejmować dane konta, dane kontaktowe, dane weryfikacji tożsamości, informacje finansowe i rejestry aktywności na platformie.
Gromadzimy wyłącznie informacje potrzebne do tych celów, przetwarzamy je zgodnie z obowiązującymi przepisami o prywatności oraz stosujemy odpowiednie kontrole dostępu, szyfrowanie i inne zabezpieczenia. Nie wykorzystujemy danych osobowych do marketingu ani nie udostępniamy ich stronom trzecim bez Twojej zgody, z wyjątkiem sytuacji wymaganych lub dozwolonych prawem albo niezbędnych do świadczenia żądanej usługi.
Nasza Polityka prywatności wyjaśnia, jak gromadzimy, wykorzystujemy, przechowujemy i chronimy dane osobowe oraz jak możesz uzyskać do nich dostęp, poprawić je, wycofać zgodę lub zgłosić wątpliwości dotyczące prywatności.
Zobacz pełną Politykę prywatności →
Przechowywanie danych
Uliaa przechowuje informacje tylko tak długo, jak jest to potrzebne do uzasadnionych celów biznesowych, bezpieczeństwa, prawnych lub regulacyjnych. Poniżej przedstawiono standardowe minimalne okresy przechowywania Ulii:
Seven Years
- personal information;
- other customer information;
- rejestry transakcji i obrotu, w tym zlecenia, zatwierdzenia i historię realizacji;
- rejestry finansowe i księgowe, w tym faktury, płatności i opłaty twórców;
- rejestry weryfikacji tożsamości i zgodności;
- zgody, uprawnienia i wnioski dotyczące prywatności;
- rejestry bezpieczeństwa i dostępu, w tym zdarzenia uwierzytelniania i incydenty;
- rejestry audytu i zarządzania zmianami;
- rejestry blokad prawnych, sporów i dochodzeń; oraz
- backups.
Three Years
- komunikację dotyczącą wsparcia i zapytań; oraz
- treści tworzone przez użytkowników i rejestry strategii.
One Year
- pliki dzienników; oraz
- inne dane operacyjne.
Jeżeli obowiązujące prawo wymaga dłuższego lub krótszego okresu przechowywania w konkretnej jurysdykcji, stosuje się okres określony przepisami. Okresy mogą być również wydłużone, gdy informacje są objęte blokadą prawną, aktywnym dochodzeniem, sporem lub innym udokumentowanym wymogiem biznesowym. Gdy informacje nie są już potrzebne, Uliaa bezpiecznie je usuwa, niszczy lub anonimizuje zgodnie z ich klasyfikacją i możliwościami danego systemu.
Bezpieczeństwo fizyczne i środowiskowe
Uliaa wymaga, aby systemy operacyjne i biznesowe działały w odpowiednio zabezpieczonych środowiskach fizycznych, w tym w akredytowanych i profesjonalnie zarządzanych centrach danych oraz innych obiektach z kontrolowanym dostępem do serwerów, urządzeń sieciowych i infrastruktury pomocniczej. Dostęp fizyczny musi być ograniczony do upoważnionego personelu, a zasilanie, chłodzenie, ochrona przeciwpożarowa i przeciwwodna, awarie sprzętu oraz inne czynniki mogące wpłynąć na dostępność lub integralność systemów muszą być objęte odpowiednimi zabezpieczeniami środowiskowymi.
Jeżeli wymogi operacyjne oznaczają, że niepubliczne informacje muszą przechodzić przez współdzieloną lub inaczej słabiej kontrolowaną infrastrukturę, w tym publiczny internet lub lokalną sieć klienta, Uliaa stosuje odpowiednie zabezpieczenia kryptograficzne, aby zachować poufność i integralność informacji podczas przesyłania. Uliaa utrzymuje również logiczną separację klientów i nie zezwala na przesyłanie, przechowywanie ani przetwarzanie informacji jednego klienta za pośrednictwem infrastruktury innego klienta, z wyjątkiem przypadków wyraźnie zatwierdzonych i odpowiednio chronionych.
Bezpieczeństwo operacyjne
Bezpieczeństwo sieci
Uliaa stosuje wielowarstwową ochronę sieci, aby chronić infrastrukturę chmurową, usługi i połączone systemy przed nieuprawnionym dostępem, nadużyciami i zakłóceniami. Dostęp do sieci działa zgodnie z zasadą domyślnej odmowy: dozwolone są wyłącznie zatwierdzone usługi, protokoły i połączenia, a dostęp ogranicza się do minimum wymaganego przez przeznaczenie danego systemu. Granice sieci są segmentowane według poziomu zaufania i funkcji, a dostęp administracyjny i usługowy podlega wyraźnemu uwierzytelnianiu, autoryzacji i ciągłemu monitorowaniu.
Uliaa stosuje szyfrowanie z wykorzystaniem aktualnych, branżowych protokołów transportowych i zarządza kluczami kryptograficznymi poprzez kontrolowane procesy. Usługi dostępne z internetu są chronione odpowiednimi mechanizmami brzegowymi, w tym filtrowaniem ruchu, ograniczaniem szybkości i ochroną przed typowymi atakami na aplikacje i sieci. Zdarzenia istotne dla bezpieczeństwa są centralnie rejestrowane i monitorowane na potrzeby wykrywania zagrożeń, dochodzeń i reagowania na incydenty. Konfiguracje sieci, reguły dostępu i połączone usługi są regularnie przeglądane, także przy zmianach systemów lub wprowadzaniu nowych integracji stron trzecich.
Zatwierdzone przez Ulię standardy szyfrowania sieci obejmują TLS 1.3, a TLS 1.2 jest dozwolony, gdy wymaga tego interoperacyjność, wyłącznie z zatwierdzonymi zestawami szyfrów; protokół SSH 2 do bezpiecznej administracji i transferu plików; oraz IPsec z IKEv2 do chronionych połączeń sieć–sieć. Wzajemny TLS może być stosowany, gdy wymagane jest uwierzytelnianie usług. Nie wolno używać przestarzałych protokołów i algorytmów, w tym SSL, TLS 1.0 i 1.1, nieaktualnych wersji SSH, słabych szyfrów ani niezatwierdzonych konfiguracji kryptograficznych.
Jeśli konkretny komponent nie może obsługiwać zatwierdzonego standardu szyfrowania z powodu udokumentowanego ograniczenia technicznego, wymagany poziom szyfrowania można obniżyć wyłącznie na podstawie formalnego odstępstwa zatwierdzonego przez CTO. Odstępstwo musi określać powód, zakres, czas trwania i datę przeglądu oraz wskazywać alternatywne zabezpieczenia zapewniające w miarę możliwości równoważną ochronę.
Bezpieczeństwo systemów operacyjnych
Uliaa konfiguruje systemy operacyjne i środowiska hostów zgodnie z zaostrzonymi bazowymi standardami bezpieczeństwa, odpowiednimi do ich roli, środowiska pracy i profilu ryzyka. Systemy są uruchamiane wyłącznie z oprogramowaniem, usługami, portami i uprawnieniami wymaganymi do zamierzonego celu, a zbędne komponenty są wyłączane lub usuwane. Obciążenia produkcyjne są w razie potrzeby logicznie izolowane, a dostęp administracyjny ograniczany, silnie uwierzytelniany i rejestrowany.
Systemy operacyjne, pakiety, biblioteki i narzędzia bezpieczeństwa są utrzymywane w ramach zarządzanego procesu aktualizacji. Aktualizacje bezpieczeństwa ocenia się według dotkliwości i ekspozycji, priorytetyzuje do usunięcia i wdraża w określonych terminach. Konfiguracje systemów są regularnie przeglądane w celu wykrycia odchyleń od zatwierdzonych standardów, a istotne zmiany podlegają kontrolowanemu wdrażaniu i procedurom wycofania.
Uliaa stosuje monitorowanie hostów i kontrolę integralności plików lub równoważne zabezpieczenia odpowiednie dla danego środowiska, aby identyfikować nieuprawnione zmiany, podejrzane procesy i inne oznaki naruszenia. Alerty są kierowane do funkcji bezpieczeństwa i operacji platformy w celu zbadania i podjęcia działań. Jeśli środowisko to umożliwia, ochrona punktów końcowych, zapobieganie złośliwemu oprogramowaniu i wykrywanie zagrożeń są utrzymywane przy użyciu aktualnych sygnatur, modeli wykrywania i aktualizacji polityk. Dzienniki systemowe są przechowywane i chronione zgodnie z wymaganiami Ulii dotyczącymi rejestrowania, monitorowania i retencji.
Monitorowanie
Uliaa prowadzi ciągłe monitorowanie sieci, infrastruktury chmurowej, usług i systemów istotnych dla bezpieczeństwa. Łączymy metryki systemowe i aplikacyjne, centralne dzienniki, zdarzenia bezpieczeństwa, sygnały wydajności i alerty operacyjne, aby wykrywać anomalie, pogorszenie jakości usług, nieuprawniony dostęp i inne oznaki ryzyka. Alerty są priorytetyzowane według dotkliwości i potencjalnego wpływu, a odpowiednie zdarzenia są badane i eskalowane zgodnie z procesami reagowania Ulii.
Uliaa regularnie przegląda komunikaty bezpieczeństwa, informacje o zagrożeniach i podatnościach dotyczące używanych technologii oraz dostawców usług. Konfiguracje monitorowania, reguły wykrywania i progi alertów są aktualizowane wraz z rozwojem systemów i zagrożeń. Dzienniki bezpieczeństwa i rejestry monitorowania są chronione przed nieuprawnioną modyfikacją i przechowywane zgodnie z polityką przechowywania danych Ulii. Uliaa zleca również okresowe, niezależne oceny oprogramowania, infrastruktury i mechanizmów kontroli bezpieczeństwa.
Reagowanie na incydenty
Uliaa utrzymuje udokumentowane procedury reagowania na incydenty dotyczące jej systemów, usług, informacji lub klientów. Zdarzenia bezpieczeństwa są rejestrowane, klasyfikowane według dotkliwości i potencjalnego wpływu oraz eskalowane do właściwych zespołów technicznych, operacyjnych, prawnych i kierownictwa. Działania mogą obejmować dochodzenie, ograniczenie skutków, usunięcie zagrożenia, przywrócenie usług, zabezpieczenie dowodów i komunikację z poszkodowanymi stronami lub organami.
Po istotnym incydencie Uliaa przeprowadza przegląd powłamaniowy, aby zidentyfikować czynniki przyczyniające się do zdarzenia, ocenić skuteczność reakcji i wdrożyć działania naprawcze. Procedury reagowania, ścieżki kontaktu i procesy odtwarzania są okresowo testowane i aktualizowane w związku ze zmianami platformy, środowiska zagrożeń i wymogów regulacyjnych.
Zarządzanie podatnościami
Uliaa prowadzi program zarządzania podatnościami obejmujący aplikacje, infrastrukturę, zależności, usługi chmurowe i inne zasoby technologiczne. Podatności mogą być wykrywane przez automatyczne skanowanie, analizę zależności i konfiguracji, przeglądy kodu, testy bezpieczeństwa i penetracyjne, analizę zagrożeń, oceny zewnętrzne oraz zgłoszenia odpowiedzialnych badaczy.
Potwierdzone podatności są rejestrowane, oceniane i priorytetyzowane z uwzględnieniem dotkliwości, możliwości wykorzystania, ekspozycji, dotkniętych danych lub usług oraz potencjalnego wpływu biznesowego. Każdemu zadaniu naprawczemu przypisuje się odpowiedzialnego właściciela, śledzi je do rozwiązania i obejmuje określonym terminem. Poprawki są weryfikowane testami lub ponownym skanowaniem przed zamknięciem podatności.
Uliaa monitoruje również komunikaty bezpieczeństwa dostawców i projektów open source, utrzymuje widoczność istotnych komponentów oprogramowania i zależności oraz analizuje nowe zagrożenia mogące wpływać na platformę. Jeśli natychmiastowe usunięcie podatności nie jest możliwe, ryzyko musi zostać udokumentowane, zatwierdzone przez właściwy organ, monitorowane i objęte zabezpieczeniami kompensacyjnymi. Procesy zarządzania podatnościami są regularnie przeglądane w celu poprawy zakresu, priorytetyzacji i skuteczności reakcji.
Korzystanie z zasobów
Bezpieczeństwo i niezawodność usług Ulii zależą od odpowiedzialnego korzystania z jej sieci, systemów, urządzeń i usług stron trzecich. Wszyscy pracownicy, wykonawcy i inni upoważnieni użytkownicy muszą korzystać z zasobów Ulii zgodnie z prawem, etyką i politykami bezpieczeństwa Ulii. Dostęp jest udzielany do zatwierdzonych celów biznesowych i nie wolno go udostępniać, przekazywać ani wykorzystywać do omijania kontroli bezpieczeństwa.
Użytkownicy nie mogą wprowadzać złośliwego ani nieautoryzowanego oprogramowania, ujawniać danych uwierzytelniających, używać niezatwierdzonych usług przechowywania lub współpracy do informacji wrażliwych, prowadzić nieautoryzowanego skanowania ani testów, kopać kryptowalut, uruchamiać nieautoryzowanych serwerów, uczestniczyć w nadużyciach lub oszustwach, rozpowszechniać materiałów niezgodnych z prawem lub naruszających prawa ani podejmować działań zagrażających Ulii, jej klientom, dostawcom lub internetowi. Należy również unikać działań nadmiernie obciążających systemy, obniżających dostępność usług lub zużywających zasoby potrzebne klientom i innym upoważnionym użytkownikom.
Uliaa może monitorować korzystanie ze swoich systemów i zasobów sieciowych do celów bezpieczeństwa, operacyjnych, zgodności i reagowania na incydenty, z zastrzeżeniem obowiązującego prawa i Polityki prywatności. Podejrzenia niewłaściwego użycia należy niezwłocznie zgłaszać. Polityka jest regularnie przeglądana w związku ze zmianami technologii, zagrożeń, obowiązków prawnych i uznanych praktyk bezpieczeństwa.
Kontrola dostępu
Kontrole uwierzytelniania
Uliaa przypisuje unikalną tożsamość i konto każdemu pracownikowi, wykonawcy, klientowi i innemu upoważnionemu użytkownikowi. Konta i uprawnienia uwierzytelniania są zarządzane przez centralny serwer zarządzania tożsamością LDAP. Danych konta ani czynników uwierzytelniania nie wolno udostępniać, przekazywać ani ponownie wykorzystywać przez różne osoby. Wymogi te dotyczą w równym stopniu personelu Ulii i kont klientów.
Aktywność uwierzytelniania jest przypisywana konkretnemu użytkownikowi, co pozwala Ulii rozliczać działania wykonywane w systemach. Hasła i frazy hasłowe muszą spełniać wymagania Ulii dotyczące siły i nie mogą być niewłaściwie ponownie używane.
Gdy wymagane jest uwierzytelnianie wieloskładnikowe, Uliaa stosuje odporne na phishing zewnętrzne klucze bezpieczeństwa USB oparte na nowoczesnych standardach uwierzytelniania kluczem publicznym, takich jak FIDO2/WebAuthn, wszędzie tam, gdzie obsługują je urządzenie i usługa. Gdy klucz bezpieczeństwa nie może być użyty, można zastosować jednorazowe kody SMS. Uwierzytelnianie SMS traktujemy jako rozwiązanie o niższym poziomie zapewnienia i zastępujemy je silniejszą metodą, gdy jest to możliwe.
Uliaa używa infrastruktury klucza publicznego RSA do uwierzytelniania opartego na certyfikatach i bezpiecznych operacji systemowych. Certyfikaty RSA nie są traktowane jako drugi czynnik uwierzytelniania. Certyfikaty operacyjne mają co najmniej 2048 bitów i są wymieniane co roku. Certyfikaty główne mają 4096 bitów i są wymieniane co dziesięć lat lub wcześniej, jeśli wymaga tego ryzyko, naruszenie albo konieczność operacyjna.
Gdy użytkownik dołącza do Ulii lub otrzymuje dostęp, uprawnienia są przydzielane zgodnie z jego rolą i zatwierdzonymi wymogami biznesowymi. Dostęp jest niezwłocznie odbierany, gdy nie jest już potrzebny, w tym po zakończeniu zatrudnienia, współpracy lub dostępu klienta. Rejestry kont i powiązane historie aktywności są przechowywane zgodnie z polityką przechowywania danych Ulii.
Każda istotna zmiana danych w systemach Ulii jest przypisywana konkretnemu użytkownikowi odpowiedzialnemu za zmianę. Rejestry te stanowią część ścieżki audytowej systemu i są przechowywane oraz chronione zgodnie z polityką przechowywania danych Ulii.
Kontrole autoryzacji
Uliaa stosuje szczegółowe mechanizmy autoryzacji zgodne z zasadą minimalnych uprawnień, określające, którzy użytkownicy, usługi i administratorzy mogą uzyskać dostęp do konkretnych zasobów lub wykonywać określone działania. Uprawnienia są domyślnie odmawiane i przyznawane wyłącznie w zatwierdzonym celu biznesowym. Prawa dostępu można niezależnie przyznawać, modyfikować i odbierać dla poszczególnych zasobów, usług i operacji.
Dostęp klientów jest chroniony przez izolację dzierżawców i hierarchiczny, szczegółowy model uprawnień. Efektywne uprawnienia użytkownika nie mogą przekraczać uprawnień przyznanych właściwej organizacji klienta, a uprawnienia organizacji nie mogą przekraczać granic ustalonych przez Ulię. Właściciele zasobów i upoważnieni administratorzy klienta mogą zarządzać dostępem w tych granicach.
Dostęp uprzywilejowany jest ograniczony do upoważnionego personelu, odrębnie kontrolowany i monitorowany. Uprawnienia są okresowo przeglądane, dostosowywane przy zmianie ról lub obowiązków i niezwłocznie odbierane, gdy dostęp nie jest już potrzebny. Decyzje autoryzacyjne i istotne zmiany uprawnień są zapisywane w ścieżce audytowej i przechowywane zgodnie z polityką przechowywania danych Ulii.
Rejestrowanie i rozliczalność
Uliaa prowadzi rejestry audytowe wspierające rozliczalność, identyfikowalność i dochodzenia w systemach produkcyjnych. Rejestry obejmują dostęp administracyjny, zdarzenia uwierzytelniania, decyzje autoryzacyjne, istotne zmiany danych i uprawnień, zmiany konfiguracji, zdarzenia bezpieczeństwa oraz inne działania mogące wpłynąć na poufność, integralność lub dostępność systemów i informacji.
W miarę możliwości technicznych każdy rejestr wskazuje odpowiedzialnego użytkownika lub usługę, zasób i działanie, czas oraz wynik działania, a także odpowiednie źródło lub sesję. Zegary systemowe są synchronizowane, aby można było wiarygodnie korelować zdarzenia między usługami.
Rejestry audytowe są centralizowane lub w inny sposób chronione przed nieuprawnioną modyfikacją i dostępne wyłącznie dla upoważnionego personelu. Reguły monitorowania mogą generować alerty dotyczące nietypowej, wysokiego ryzyka lub nieuprawnionej aktywności. Rejestry są okresowo przeglądane oraz analizowane na potrzeby dochodzeń bezpieczeństwa, reagowania na incydenty, zgodności lub zapytań klientów i przechowywane zgodnie z polityką przechowywania danych Ulii.
Rozwój i utrzymanie systemów
Uliaa uwzględnia bezpieczeństwo w całym cyklu życia oprogramowania i systemów. Wymogi bezpieczeństwa są analizowane podczas planowania produktu, architektury, projektowania, tworzenia, zakupu, wdrażania i utrzymania. Aplikacje, infrastruktura, usługi, API, zależności i komponenty stron trzecich są oceniane według przeznaczenia, wrażliwości danych, ekspozycji i ryzyka. Istotne systemy i usługi zewnętrzne podlegają przeglądowi bezpieczeństwa przed użyciem produkcyjnym i po wprowadzeniu znaczących zmian.
Praktyki bezpiecznego tworzenia oprogramowania Uliaa obejmują:
- modelowanie zagrożeń i wymagania bezpieczeństwa dla istotnych funkcji i zmian systemowych;
- udokumentowany przegląd architektury i projektu komponentów wrażliwych bezpieczeństwa;
- stosowanie uznanych frameworków, dobrze wspieranych bibliotek i otwartych standardów;
- stosowanie silnych systemów typów i walidacji w czasie kompilacji, aby zapobiegać klasom błędów implementacyjnych;
- przeglądy partnerskie i chronowane zarządzanie wersjami kodu źródłowego oraz konfiguracji;
- automatyczne testy w potokach ciągłej integracji i wdrażania;
- analizę statyczną, skanowanie zależności i składu oprogramowania oraz, w stosownych przypadkach, testy dynamiczne lub testy w czasie działania;
- bezpieczne zarządzanie danymi uwierzytelniającymi, kluczami, sekretami i artefaktami kompilacji;
- przegląd i usuwanie podatności przed wydaniem;
- kontrolowane wdrażanie produkcyjne, zatwierdzanie zmian i procedury wycofania; oraz
- okresowe testy bezpieczeństwa, testy penetracyjne i niezależne oceny.
Uliaa traktuje jakość, odporność, łatwość utrzymania i bezpieczeństwo oprogramowania jako wspólną odpowiedzialność zespołu inżynieryjnego. Rejestry rozwoju, wyniki testów, zatwierdzenia i istotne zmiany są przechowywane dla zapewnienia identyfikowalności, audytowalności i ciągłego doskonalenia. Wady bezpieczeństwa wykryte po wydaniu są obsługiwane w ramach procesów zarządzania podatnościami i reagowania na incydenty Ulii.
Odtwarzanie po awarii i ciągłość działania
Uliaa utrzymuje program odtwarzania po awarii i ciągłości działania, którego celem jest zachowanie poufności, integralności i dostępności systemów oraz informacji podczas przerw w działaniu, awarii infrastruktury, incydentów cybernetycznych, klęsk żywiołowych i innych zdarzeń zakłócających. Program opiera się na analizie ryzyka i obejmuje udokumentowane procedury odtwarzania, określone obowiązki, zależności usług, ścieżki komunikacji oraz priorytety przywracania.
Najważniejsze mechanizmy kontroli obejmują:
- kontrolę wersji i chronioną historię zmian kodu źródłowego, definicji infrastruktury, konfiguracji systemów i artefaktów wdrożeniowych;
- powtarzalne uruchamianie infrastruktury i aplikacji wspierające niezawodne przywracanie i odtwarzanie;
- regularne kopie zapasowe danych operacyjnych, konfiguracji, rejestrów audytowych i innych informacji krytycznych, chronione przed nieuprawnionym dostępem lub zmianą;
- geograficznie rozdzielone przechowywanie oraz, w stosownych przypadkach, nadmiarowy hosting w niezależnych obiektach, strefach dostępności i u partnerów infrastruktury chmurowej;
- korzystanie z wielu niezależnych partnerów infrastruktury chmurowej, z odpowiednim rozdzieleniem środowisk hostingowych i zależności odtwarzania w celu ograniczenia ryzyka koncentracji i zwiększenia odporności podczas awarii dostawcy;
- odporne architektury, mechanizmy przełączania awaryjnego i pojemność zapasową odpowiednią do usługi i wymogów jej odtwarzania;
- okresowe testy odtwarzania potwierdzające kompletność, użyteczność i możliwość odzyskania kopii zapasowych w uzgodnionych celach;
- monitorowanie zadań tworzenia kopii, replikacji, pojemności pamięci i zależności odtwarzania;
- udokumentowane procedury priorytetyzacji usług krytycznych, przywracania działania i komunikacji z właściwymi interesariuszami; oraz
- regularny przegląd i testowanie programu, w tym wnioski z incydentów, ćwiczeń i istotnych zmian platformy.
Rozwiązania w zakresie odtwarzania wspierają okresy przechowywania i wymogi regulacyjne opisane w polityce przechowywania danych Ulii. Plany odtwarzania, wyniki testów i istotne zmiany są dokumentowane i przechowywane jako rejestry audytowe.
Zgodność regulacyjna
Uliaa działa w silnie regulowanym środowisku systemów finansowych, w którym przetwarzanie danych osobowych i finansowych, treści inwestycyjnych, aktywności handlowej oraz aktywów klientów może podlegać szczegółowym wymogom prawnym i regulacyjnym. Wymogi te różnią się między jurysdykcjami i mogą mieć różne zastosowanie zależnie od produktu, usługi, klienta, transakcji lub rynku.
Uliaa utrzymuje odrębne polityki regulacyjne i wymogi kontroli dla każdej jurysdykcji, w której świadczy usługi klientom, uwzględniając obowiązujące w niej przepisy, oczekiwania organów nadzoru i warunki rynkowe.
Uliaa zobowiązuje się projektować i prowadzić platformę zgodnie z obowiązującymi przepisami, regulacjami, licencjami, obowiązkami branżowymi i wymogami umownymi. Kwestie regulacyjne uwzględniamy w projektowaniu produktów, ocenach ryzyka, obsłudze danych, kontrolach dostępu, prowadzeniu rejestrów, monitorowaniu, reagowaniu na incydenty i komunikacji z klientami. Jeśli funkcja lub działanie podlega szczególnym warunkom regulacyjnym, Uliaa stosuje odpowiednie kontrole, ograniczenia, przeglądy i zatwierdzenia przed ich udostępnieniem.
Uliaa współpracuje z doradcami prawnymi, ds. zgodności i innymi odpowiednio wykwalifikowanymi doradcami, aby identyfikować obowiązujące wymogi, utrzymywać właściwe polityki i oceniać zmiany otoczenia regulacyjnego. Wymogi dotyczące zgodności, oceny, zatwierdzenia i istotne decyzje są dokumentowane i przechowywane jako rejestry audytowe. Gdy wymogi są niepewne lub różnią się między jurysdykcjami, Uliaa ograniczy, dostosuje lub odroczy dane działanie do czasu oceny obowiązujących zobowiązań.
Nasze zobowiązanie do bezpieczeństwa
Uliaa zobowiązuje się chronić poufność, integralność i dostępność swojej platformy, systemów, informacji i usług. Bezpieczeństwo traktujemy jako stałą odpowiedzialność organizacyjną wspieraną jasnymi politykami, odpowiedzialnym właścicielstwem, wielowarstwowymi kontrolami technicznymi, bezpiecznymi praktykami inżynieryjnymi, ciągłym monitorowaniem i regularnym niezależnym przeglądem.
Nasz program bezpieczeństwa rozwija się wraz z platformą Ulii, technologią, społecznością klientów, środowiskiem zagrożeń i obowiązkami regulacyjnymi. Z czasem przeglądamy i ulepszamy te kontrole, utrzymujemy wymogi właściwe dla poszczególnych jurysdykcji oraz wykorzystujemy incydenty, ćwiczenia, oceny i doświadczenia operacyjne do wzmacniania naszego podejścia.
Niniejsza polityka opisuje ogólne ramy bezpieczeństwa Ulii. Uzupełniają ją bardziej szczegółowe wewnętrzne standardy, procedury i kontrole techniczne, które mogą się zmieniać wraz z rozwojem platformy i jej środowiska operacyjnego.