Nasi klienci ufają nam, że zapewnimy bezpieczeństwo i poufność ich danych. Traktujemy kwestię bezpieczeństwa bardzo poważnie i nieustannie pracujemy nad tym, aby ta zaufanie było w pełni uzasadnione. Mają Państwo pytania? Zapraszamy do kontaktu pod adresem security@teamretro.com.

AICPA-SOC-Logo

AICPA-SOC2-TYPE2-Logo

AICPA-SOC3-Logo

Firma TeamRetro posiada certyfikat SOC 2 typu 2 w zakresie bezpieczeństwa, dostępności, poufności i ochrony danych osobowych. Niezależny audytor dokonał oceny naszych zasad, produktu, platformy oraz infrastruktury zgodnie ze standardem dotyczącym zleceń poświadczających (ASAE 3150) i potwierdził, że firma TeamRetro spełnia jego rygorystyczne wymagania.

Pobierz SOC 3Złóż wniosek o certyfikat SOC 2 typu 2 za pośrednictwem Centrum zaufania

Bezpieczna platforma

Bezpieczna infrastruktura

Nasze usługi są hostowane w ramach infrastruktury Amazon Web Services (AWS). Nie posiadamy ani nie obsługujemy własnych routerów, urządzeń równoważących obciążenie, serwerów DNS ani serwerów fizycznych. Centra danych Amazon są wyposażone w całodobową ochronę z personelem, biometryczną kontrolę dostępu, monitoring wizyjny oraz fizyczne zamki. Wszystkie systemy, urządzenia sieciowe i obwody są stale monitorowane. Obiekty AWS posiadają certyfikaty zgodności z normami ISO 27001, SOC 1 i SOC 2/SSAE 16/ISAE 3402 (wcześniej SAS 70 Typ II), PCI Poziom 1, FISMA Moderate oraz Sarbanes-Oxley (SOX). Dowiedz się więcej o bezpieczeństwie AWS.

Serwery w USA lub w UE – wybór należy do Państwa

Stany Zjednoczone – obsługiwane przez centra danych i podwykonawców przetwarzania danych zlokalizowanych w USA, przy czym nasze główne usługi są hostowane w północnej Wirginii; oraz Unia Europejska – obsługiwana przez centra danych i podwykonawców przetwarzania danych zlokalizowanych wyłącznie w państwach członkowskich UE, przy czym nasze główne usługi są hostowane we Frankfurcie w Niemczech.

Zawsze szyfrowane

Szyfrowanie podczas przesyłania – Wszystkie dane przesyłane do lub z naszej infrastruktury są szyfrowane podczas przesyłania zgodnie z najlepszymi praktykami branżowymi przy użyciu protokołu Transport Layer Security (TLS 1.2 lub 1.3). Nasza konfiguracja SSL otrzymała ocenę bezpieczeństwa A+ od Qualys SSL Labs.

Szyfrowanie danych w spoczynku – Wszystkie dane naszych użytkowników są szyfrowane w naszych bazach danych przy użyciu sprawdzonego w praktyce algorytmu szyfrowania AES256.

Bezpieczne płatności

Nasza platforma jest zgodna z normą PCI DSS, co gwarantuje bezpieczne przetwarzanie danych płatniczych dzięki wiodącym w branży środkom ochrony i zapewnienia zgodności. Nie zajmujemy się przetwarzaniem ani przechowywaniem numerów kart kredytowych – dane Państwa kart są bezpośrednio rejestrowane i bezpiecznie przechowywane przez Braintree (spółkę należącą do PayPal), naszego dostawcę usług płatniczych. Firma Braintree posiada certyfikat zgodności z normą PCI poziomu 1 oraz figuruje na liście dostawców zgodnych z wymogami Visa® Global Compliant Provider i MasterCard® Compliant Provider (SDP). Dowiedz się więcej o bezpieczeństwie i zgodności z normami w Braintree.

Monitorowanie bezpieczeństwa aplikacji

  • Korzystamy z rozwiązania do monitorowania bezpieczeństwa, aby uzyskać wgląd w stan bezpieczeństwa naszych aplikacji, wykrywać ataki oraz szybko reagować na naruszenia bezpieczeństwa danych.
  • Wykorzystujemy technologie do monitorowania wyjątków i logów oraz wykrywania anomalii w naszych aplikacjach.
  • Gromadzimy i przechowujemy szczegółowe logi w celu zapewnienia ścieżki audytowej dotyczącej aktywności naszych aplikacji. Nasze logi są regularnie analizowane przez nasz zespół ds. bezpieczeństwa w celu wykrywania nieprawidłowości.
  • Zdarzenia związane z bezpieczeństwem są rejestrowane, a w przypadku poważnych ataków wysyłane są powiadomienia, co pozwala na szybkie podjęcie działań naprawczych.

Ochrona bezpieczeństwa aplikacji

  • Korzystamy z usługi Amazon Web Application Firewall, aby chronić naszych użytkowników przed szeroką gamą luk w zabezpieczeniach. Usługa AWS WAF zapewnia ochronę przed najpoważniejszymi kategoriami ataków, takimi jak wstrzyknięcia kodu SQL i skrypty międzywitrynowe. Blokuje ataki w czasie rzeczywistym i ostrzega nas, gdy atakujący zaczynają obciążać nasze aplikacje.
  • W celu ochrony naszych użytkowników przed atakami stosujemy nagłówki zabezpieczeń. Nasze usługi otrzymały ocenę A+ od serwisu SecurityHeaders.io.

Zarządzanie incydentami

Podejrzane incydenty związane z bezpieczeństwem, w tym wszelkie naruszenia bezpieczeństwa logicznego i fizycznego, są rejestrowane w systemie zgłoszeń, monitorowane i rozwiązywane zgodnie z naszą polityką i procedurami reagowania na incydenty. W przypadkach wymaganych przez obowiązujące prawo, w tym unijną ustawę o cyberodporności, powiadamiamy odpowiednie organy (takie jak ENISA) o istotnych incydentach związanych z bezpieczeństwem w wyznaczonych terminach. W razie jakichkolwiek pytań lub podejrzeń, że mogło dojść do incydentu, prosimy o kontakt pod adresem security@TeamRetro.com.

Raportowanie przestojów

Klienci korporacyjni mogą zdecydować się na otrzymywanie powiadomień o wszelkich problemach za pośrednictwem poczty elektronicznej. Nasza platforma hostingowa zazwyczaj pozwala uniknąć przestojów podczas wprowadzania zmian w naszych usługach. Niemniej jednak w przypadku wszelkich planowanych przestojów powiadomimy Państwa o tym pocztą elektroniczną z co najmniej 24-godzinnym wyprzedzeniem.

Państwa prywatność jest chroniona

Państwa dane pozostają Państwa własnością; dostęp do nich mają wyłącznie osoby, którym zdecydują się Państwo je udostępnić. TeamRetro (oraz zespół GroupMap Technology) może uzyskać dostęp do Państwa danych wyłącznie w ograniczonych okolicznościach, np. gdy wymaga tego prawo lub w celu udzielenia wsparcia technicznego. Szczegółowe informacje można znaleźć w Polityce prywatności TeamRetro.

Przechowywanie i usuwanie danych

Dane naszych użytkowników przechowujemy przez okres 365 dni od zakończenia okresu próbnego lub subskrypcji. Następnie wszystkie dane są całkowicie usuwane z aplikacji. Użytkownicy mogą w dowolnym momencie poprosić o usunięcie danych, likwidując swoje konto lub kontaktując się z działem pomocy technicznej TeamRetro. Więcej informacji na temat naszych ustawień dotyczących prywatności można znaleźć w naszej Polityce prywatności.

Ciągłość działania i odzyskiwanie danych po awarii

Tworzymy kopie zapasowe wszystkich naszych kluczowych zasobów i regularnie przeprowadzamy testy przywracania tych kopii, aby zagwarantować szybkie przywrócenie sprawności w razie awarii. Co 24 godziny tworzymy pełną kopię zapasową danych klientów. Kopie zapasowe są bezpiecznie szyfrowane i przechowywane przez 30 dni, po upływie których są bezpiecznie niszczone. Opracowaliśmy plany zapewnienia ciągłości działania i odzyskiwania danych po awarii, które poddajemy corocznej weryfikacji.

STAR-Level-1-badge-image

Ochrona użytkowników

Jednokrotne logowanie

Funkcja pojedynczego logowania (SSO) za pośrednictwem dostawcy tożsamości SAML (IdP) jest dostępna dla wszystkich klientów TeamRetro.

Zabezpieczone hasłami

Hasła w serwisie TeamRetro są przechowywane z wykorzystaniem soli oraz poddawane kryptograficznej haszowaniu przy użyciu najnowocześniejszego algorytmu bcrypt. TeamRetro egzekwuje minimalne wymagania dotyczące złożoności haseł za pomocą biblioteki ZXCVBN firmy Dropbox, gwarantując, że hasła są bezpieczne, niemożliwe do odgadnięcia i nie do złamania.

Weryfikacja konta

Przed rozpoczęciem korzystania z konta TeamRetro użytkownicy są zobowiązani do potwierdzenia, że są właścicielami podanego adresu e-mail, korzystając z linku zawartego w automatycznej wiadomości e-mail. Wszyscy użytkownicy muszą przejść proces uwierzytelnienia przed uzyskaniem dostępu do danych klientów.

Ochrona przed przejęciem konta

Chronimy naszych użytkowników przed naruszeniami bezpieczeństwa danych poprzez monitorowanie i blokowanie ataków metodą brute force.

Uwierzytelnianie dwuskładnikowe

Umożliwiamy uwierzytelnianie dwuskładnikowe za pośrednictwem Google lub Państwa dostawcy tożsamości SAML w celu ochrony przed atakami mającymi na celu przejęcie konta.

Kontrola dostępu oparta na rolach

We wszystkich kontach dostępna jest zaawansowana kontrola dostępu oparta na rolach (RBAC).

Biała lista adresów IP

Po skonfigurowaniu i wdrożeniu tej funkcji każda osoba próbująca uzyskać dostęp do konta spoza dozwolonych zakresów zostanie zablokowana. Dzięki temu organizacje zyskują większą kontrolę nad tym, w jaki sposób i skąd ich zespoły uzyskują dostęp do TeamRetro.

Monitorowanie podejrzanych zachowań użytkowników

Korzystamy z Datadog, aby monitorować podejrzane działania i szybko reagować w przypadku przejęcia kont. Rozwiązanie to chroni również klientów przed kradzieżą danych poprzez blokowanie ataków typu „credential stuffing” oraz ataków metodą brute force.

Praktyki w zakresie bezpieczeństwa

Bezpieczne programowanie

Nasi programiści są zobowiązani do przestrzegania naszej formalnie udokumentowanej Polityki bezpieczeństwa aplikacji oraz stosowania najlepszych praktyk i standardów w zakresie bezpieczeństwa (OWASP Top 10, SANS Top 25). Stosujemy następujące najlepsze praktyki, aby zapewnić najwyższy poziom bezpieczeństwa naszego oprogramowania:

  • Programiści uczestniczą w regularnych szkoleniach z zakresu bezpieczeństwa, aby zapoznać się z typowymi lukami w zabezpieczeniach i zagrożeniami
  • Sprawdzamy nasz kod pod kątem luk w zabezpieczeniach
  • Regularnie aktualizujemy nasze biblioteki i dbamy o to, by żadna z nich nie zawierała znanych luk w zabezpieczeniach
  • Wykorzystujemy statyczne testy bezpieczeństwa aplikacji (SAST) w celu wykrywania podstawowych luk w zabezpieczeniach naszego kodu źródłowego
  • W celu przeprowadzenia skanowania naszych aplikacji stosujemy metodę dynamicznego testowania bezpieczeństwa aplikacji (DAST)
  • Korzystając z Datadog, możemy skuteczniej usuwać luki w zabezpieczeniach wykryte w wyniku testów bezpieczeństwa, audytów lub w ramach programu ujawniania luk w zabezpieczeniach. Otrzymujemy również powiadomienia, gdy w środowisku produkcyjnym wykorzystywane są komponenty aplikacji zawierające znane luki w zabezpieczeniach (zależności).

Skanowanie podatności

TeamRetro jest poddawane comiesięcznym skanom oraz skanom przeprowadzanym po wydaniu istotnych aktualizacji przez intruder.io, w celu wykrycia potencjalnych luk w zabezpieczeniach infrastruktury, platformy i aplikacji. Wszelkie wykryte luki są klasyfikowane i eliminowane zgodnie z naszymi zasadami bezpieczeństwa aplikacji.

Testy penetracyjne

Okresowo zlecamy przeprowadzenie niezależnych testów penetracyjnych w celu weryfikacji bezpieczeństwa platformy TeamRetro. Wszystkie krytyczne luki usuwamy w ciągu 48 godzin, a luki o wysokim poziomie zagrożenia – w ciągu 7 dni.

Oceny ryzyka

Co roku przeprowadzana jest ocena ryzyka w celu zidentyfikowania zagrożeń i słabych punktów systemów TeamRetro. Na podstawie wyników tej oceny opracowywane są strategie ograniczania ryzyka.

Zabezpieczanie systemu

KONTEJNERYZACJA SERWERÓW – TeamRetro stosuje konteneryzację systemu operacyjnego za pośrednictwem usługi AWS Fargate, aby zapewnić odpowiednie ograniczenie dostępu do danych i kodu TeamRetro. Wszystkie usługi TeamRetro działają na dedykowanych zasobach obliczeniowych, odizolowanych we własnej sieci wirtualnej.

TYMCZASOWE SYSTEMY PLIKÓW SERWERÓW – Serwery TeamRetro działają w oparciu o tymczasowy system plików, który jest przywracany do najnowszej kopii ostatnio wdrożonego kodu co najmniej raz dziennie lub za każdym razem, gdy wdrażana jest nowa wersja.

AKTUALIZACJE SYSTEMOWE – Na bieżąco przeprowadzane są aktualizacje na poziomie platformy (systemu operacyjnego, bibliotek systemowych i usług) serwerów aplikacji TeamRetro oraz serwerów baz danych.

AKTUALIZACJE APLIKACJI – Aktualizacje aplikacji (biblioteki aplikacji itp.) są na bieżąco przeprowadzane przez firmę TeamRetro.

KOMPUTERY – Wszystkie zasoby zespołu (takie jak laptopy i komputery stacjonarne wykorzystywane do prac programistycznych) są wyposażone w szyfrowane nośniki danych i chronione przez aktualne oprogramowanie antywirusowe.

Kompleksowe rejestrowanie danych

Prowadzimy szczegółowe dzienniki wszystkich transakcji w systemie, w tym osobne zapisy dotyczące prób logowania. Nasze dzienniki są regularnie analizowane przez nasz zespół ds. bezpieczeństwa w celu wykrywania prób nieuprawnionego dostępu.

Uprawnienia dostępu naszego zespołu

  • Nasze rygorystyczne procedury wewnętrzne uniemożliwiają pracownikom i administratorom uzyskanie dostępu do danych użytkowników. Dostęp do Państwa danych możemy uzyskać wyłącznie w ograniczonych okolicznościach, np. gdy wymaga tego prawo lub w celu udzielenia pomocy technicznej. Szczegółowe informacje można znaleźć w naszej Polityce prywatności.
  • Nasi pracownicy i kontrahenci podpisują umowę o zachowaniu tajemnicy i poufności w celu ochrony wrażliwych danych naszych klientów.
  • Nasi pracownicy i kontrahenci są weryfikowani przez wiodącą agencję zajmującą się sprawdzaniem przeszłości.
  • Poziom uprawnień każdego z naszych pracowników jest ustalany w zależności od potrzeb, okresowo weryfikowany oraz cofany, jeśli nie jest już konieczny. We wszystkich kluczowych systemach TeamRetro stosujemy uwierzytelnianie wieloskładnikowe.
  • W celu uzyskania dostępu administracyjnego wymagane jest uwierzytelnianie dwuskładnikowe.

Odpowiedzialne ujawnianie informacji

Zachęcamy wszystkich, którzy stosują zasadę odpowiedzialnego ujawniania luk i przestrzegają naszych zasad oraz warunków korzystania z usług, do udziału w naszym programie zgłaszania luk w zabezpieczeniach. Prosimy o unikanie testów automatycznych i przeprowadzanie testów bezpieczeństwa wyłącznie z wykorzystaniem własnych danych. Prosimy o nieujawnianie żadnych informacji dotyczących luk w zabezpieczeniach do czasu ich usunięcia przez nas. Wysokość nagród ustalana jest według naszego uznania w zależności od stopnia krytyczności zgłoszonej luki. Dowiedz się więcej o programie odpowiedzialnego zgłaszania luk w zabezpieczeniach TeamRetro.

Zewnętrzni dostawcy i podwykonawcy przetwarzania danych

TeamRetro korzysta z usług wielu zewnętrznych dostawców, aby zapewnić użytkownikom bogate doświadczenia online.

W TeamRetro przywiązujemy dużą wagę do zapewnienia przejrzystości w zakresie zewnętrznych dostawców i podwykonawców, z którymi współpracujemy w celu świadczenia i obsługi naszych usług. Nasi podwykonawcy są starannie dobierani pod kątem ich zdolności do spełnienia wysokich standardów bezpieczeństwa, ochrony prywatności oraz niezawodności.

Regularnie weryfikujemy nasze relacje z dostawcami, aby zapewnić ich zgodność z naszymi obowiązkami w zakresie zgodności z przepisami, a także zapewniamy klientom jasny wgląd w to, w jaki sposób i gdzie mogą być przetwarzane ich dane. Szczegółowe informacje można znaleźć na naszej stronie poświęconej podwykonawcom TeamRetro.

Mają Państwo pytanie lub chcą zgłosić jakąś sprawę? Prosimy o kontakt pod adresem security@TeamRetro.com.