Сведения о реализуемых требованиях к защите персональных данных
Оператор принимает правовые, организационные и технические меры в объеме, соответствующем фактической информационной системе, характеру данных и установленным угрозам. Настоящая страница раскрывает общие меры без публикации секретной конфигурации, ключей и параметров, способных снизить безопасность.
- локальные акты по обработке и защите персональных данных, реестр целей и доступов;
- разграничение доступа по ролям и принцип минимально необходимых прав;
- индивидуальные учетные записи; хэширование паролей; e-mail верификация; доступная e-mail 2FA;
- защищенные HTTP-сессии (Secure/HttpOnly/SameSite), регулярная смена ID сессии, тайм-аут бездействия, CSRF-токены и контроль Origin;
- серверное ограничение частоты неудачных входов, регистрации, восстановления пароля, 2FA и публичных форм;
- журналирование значимых действий и отдельных событий информационной безопасности;
- принудительный HTTPS в production, HSTS при HTTPS, Content Security Policy, защита от встраивания страницы и MIME-sniffing;
- контроль доступа к MySQL, конфигурации, master key, резервным копиям и админ-панели;
- шифрование API-токенов Ozon/Wildberries с отдельным master key; полные токены не отображаются в интерфейсе/аудите;
- принудительная read-only политика вызовов маркетплейсов и allowlist разрешенных API-методов;
- контроль целостности файлов приложения по SHA-256 с подписанным эталоном за пределами public_html; проверка/пересмотр доступов, обновлений и уязвимостей;
- резервное копирование инфраструктурой хостинга/облака и организационная проверка восстановления;
- процедуры обнаружения, регистрации и реагирования на инциденты, включая регуляторные уведомления в применимых случаях;
- процедуры прекращения обработки и документального подтверждения уничтожения данных.
Конкретный уровень защищенности ИСПДн и окончательный набор мер нельзя достоверно заявить только по исходному коду. Они определяются оператором по фактическому размещению, количеству субъектов, категориям данных, модели угроз и выбранной инфраструктуре. Внутренний комплект SellerSignal содержит рабочий лист для такой оценки.
По вопросам безопасности и ПДн: support@sellersignal.ru.