Uzņēmuma līmeņa drošība, kurai varat uzticēties

Mūsu ISO 27001 sertifikācija, TÜV Saarland akreditācija un visaptverošie drošības kontroles mehānismi aizsargā jūsu klientu maksājumu datus ik uz soļa—sniedzot jums un jūsu lietotājiem pilnīgu pārliecību katrā darījumā.
Uzticams drošības apzinīgākajām komandām
Galvenās drošības funkcijas
Datu šifrēšana pārsūtīšanas laikā, nekad neuzglabājot bankas akreditācijas datus
Akreditācijas datu izmantošana tieši tā, kā to nodrošinājusi banka; nav vajadzīgi papildu dati
Detalizētas piekļuves tiesības un privilēģijas tirgotājiem un Trustly darbiniekiem
Ar GDPR saderīgi darījumu datu glabāšanas termiņi
Tikai SSL/TLS sakari
Datu glabāšana ES, izmantojot Trustly serverus un mākoņpakalpojumus
Avārijas atjaunošana un nepārtraukta darbība, lai nodrošinātu pakalpojuma pieejamību
Ārējās drošības pārbaudes
Trustly ievēro labāko praksi, lai nodrošinātu atbilstību tālāk norādītajiem standartiem un normatīvajiem aktiem – un lai garantētu lietotājiem, ka visa sniegtā informācija ir pilnībā aizsargāta.
Lai pieprasītu piekļuvi tālāk minētajiem dokumentiem un/vai sertifikātiem, aizpildiet mūsu veidlapu.


ISO 27001
Trustly ir ISO 27001 sertificēts, un serveri tiek izvietoti sertificētās datu apstrādes vietās.


Datu aizsardzība
Trustly ir akreditēts saskaņā ar TÜV Saarland “Approved Data Protection” standartiem.
.png)

Maksājumu standarti
Trustly ir akreditēts saskaņā ar TÜV Saarland “Approved Payment System” standartiem.


Ielaušanās testi
Penetrācijas testi tiek veikti ar neatkarīgu uzņēmumu starpniecību.


SSL/TLS “A” vērtējums
Datu pārsūtīšana tiek šifrēta tikai ar TLS, un Trustly ieguvis “A” novērtējumu Qualys SSL Labs testā.


Atbilstība VDAR
Trustly ievēro VDAR prasības un uzskata privātumu par būtisku drošu maksājumu sastāvdaļu.
Tehniskie pasākumi
Uzbrukumu uzraudzība un novēršana
- Organizācija ievieš uzbrukumu uzraudzības rīkus, piemēram, tīkla iekļūšanas noteikšanas un novēršanas sistēmas un tīmekļa lietotņu ugunsmūrus.
- Papildus tiek izmantoti 7. līmeņa tīmekļa lietotņu ugunsmūri.
Antivīruss un ļaunatūra
- Antivīruss un ļaunatūras novēršanas programmatūra ir uzstādīta visos gala ierīcēs (datoros, klēpjdatoros, viedtālruņos un planšetēs).
- Programmu parakstīšana, smiltīs izolēšana un failu karantīna tiek pielietota visos viedtālruņos un planšetēs.
- Tiek izmantotas EDR/XDR tehnoloģijas kā ļaunatūras novēršanas aģenti visos galddatoros un klēpjdatoros.
- EDR/XDR tiek pārvaldīti un uzraudzīti no Drošības Operāciju Centra (SOC), kas darbojas 24/7.
- Antivīruss tiek pārvaldīts centrāli un uzraudzīts tikai ar autorizētiem darbiniekiem.
Datu piekļuve
- Organizācija ievieš kontroli, kas ierobežo piekļuvi datiem starp uzticamiem serveriem un lietojumprogrammām, izmantojot šifrētus kanālus ar spēcīgu autentifikāciju.
- Papildus ir ieviestas kontroles, kas ierobežo piekļuvi kritiskiem datiem un lietojumprogrammām no trešām pusēm, izmantojot tikai uzticamus ierīces vai gala punktus, šifrēšanu un spēcīgu autentifikāciju.
- Tiek ieviesta daudzfaktoru autentifikācija (MFA) darbinieku piekļuvei kritiskiem datiem lietojumprogrammās.
- Piekļuve datiem tiek ierobežota, tāpēc konsultantiem, kas piekļūst mūsu lietojumprogrammām, arī ir jāizmanto uzticami gala punkti.
Šifrēšana
- Ieraksti, kas saņemti, izmantojot HTTPS savienojumus, tiek aizsargāti ar TLS 1.2 vai augstāku šifrēšanu.
- Tādas pašas aizsardzības tiek izmantotas citiem šifrētiem savienojumiem, piemēram, IPsec, SSH un SFTP.
- Asimetriskās šifrēšanas izmantotās programmas failu vai ziņojumu šifrēšanai ir RSA ar atslēgām vismaz 2048 biti vai ECC ar standarta līkņu, piemēram, P256 izmantošanu.
- Simetriskās šifrēšanas izmantotās programmas failu vai ziņojumu šifrēšanai ir AES ar atslēgām vismaz 256 biti.
- Visi galddatori, klēpjdatori, viedtālruņi un planšetes ir aizsargāti ar pilnīgu diska šifrēšanu.
- Backup ārējie datu bāžu faili ir aizsargāti ar spēcīgu šifrēšanu.
- E-pasta ziņojumi tiek šifrēti to pārsūtīšanas laikā, izmantojot internetu, no servera uz serveri, gan ienākošos, gan izejošos, ar TLS šifrēšanu pēc iespējas.
- Specifiski e-pasta domēni tiek aizsargāti ar obligātu TLS šifrēšanu to pārsūtīšanas laikā.
- Tirgotāja API prasa izmantot kriptogrāfiskās parakstīšanas tehnoloģijas gan ienākošiem pieprasījumiem, gan izejošām atbildēm, kā arī TLS šifrēšanu to pārsūtīšanas laikā. Tas nodrošina pierādījumu par piederību un samazina MITM uzbrukumu risku.
- Izmantojot norēķinu pakalpojumu, tiek pielietota punktu līdz punktam šifrēšana katram sesijai, lai aizsargātu galīgo lietotāja sensitīvo informāciju, piemēram, paroles vai izaicinājuma kodus.
Ugunsmūris un piekļuves kontroles saraksti (ACL)
- Tiek izmantoti 3. līmeņa ugunsmūri vietējo tīklu uzraudzībai, lai atbalstītu piekļuves kontroles sarakstu (ACL) ieviešanu.
- Tiek izmantoti 3. līmeņa ugunsmūri, lai kontrolētu tīkla trafiku starp internetu un organizāciju.
- Tiek izmantoti 7. līmeņa ugunsmūri, lai uzraudzītu un kontrolētu trafiku starp internetu un organizācijas pakalpojumiem.
- Tiek izmantoti ACL tīklos, lai kontrolētu saziņu starp organizācijas tīklu, vietnēm un mākonim.
- Tiek izmantoti ACL sistēmās, lai kontrolētu piekļuvi sistēmai vai objektiem (piemēram, uzglabāšanas objektiem).
- ACL tiek pārvaldīti ar autorizētiem darbiniekiem un balstās uz amata aprakstiem (ACL sistēmām) vai iepriekš apstiprinātiem tīkla dizainiem (tīkla ACL).
- ACL tiek regulāri pārskatīti (atkarībā no klasifikācijas) vai pēc būtiskiem izmaiņām.
Loģiskā piekļuves kontrole
- Loģiskā piekļuves kontrole ir ieviesta visās organizācijas sistēmās un pakalpojumos.
- Piekļuves tiesības tiek piešķirtas, pamatojoties uz apstiprinājuma procesu, un tās ir saistītas ar amata aprakstu.
- Piekļuves tiesības tiek piešķirtas, pamatojoties uz minimālajiem privilēģijiem.
- Piekļuves tiesības tiek regulāri pārskatītas, ņemot vērā sistēmas/pakalpojuma klasifikāciju.
Žurnālu ierakstīšana
- Centrālā žurnālu ierakstīšanas sistēma tiek ieviesta visās organizācijas pakalpojumu piedāvāšanā piedalītajās lietojumprogrammās.
- Žurnāli ir pieejami tikai autorizētiem darbiniekiem, ievērojot nepieciešamības zināšanas principu.
- Žurnālu pārvaldība tiek veikta ar autorizētu personālu.
- Žurnālu pārvaldība ģenerē brīdinājumus, pamatojoties uz iepriekš definētiem kritērijiem.
Mobilā ierīču pārvaldības rīki (MDM)
- Organizācija ievieš MDM risinājumu visu gala ierīču (darbdatoru, klēpjdatoru, viedtālruņu un planšetdatoru) pārvaldībai gan darbiniekiem, gan ilgtermiņa konsultantiem.
- MDM risinājums kontrolē piekļuvi katrai ierīcei, izmantojot nosacītu piekļuvi un divu faktoru autentifikāciju.
- MDM risinājums pārvalda ierīču konfigurāciju, piemēram, atļautās lietojumprogrammas un drošības konfigurācijas, piemēram, šifrēšanu un piekļuves akreditācijas datus. MDM risinājums pārvalda ierīču atjauninājumus, piemēram, operētājsistēmas un lietojumprogrammas, ko var nosūtīt uz konkrētām ierīcēm, ja nepieciešams.
- MDM risinājums ļauj attālināti bloķēt vai izdzēst ierīces.
- MDM risinājums tiek pārvaldīts tikai ar autorizētu personālu.
- The MDM solution is managed by authorised employees.
Vairāku faktoru autentifikācija
- Organizācija ievieš vairāku faktoru autentifikāciju (MFA) gan sniegtajiem, gan izmantotajiem pakalpojumiem.
- Organizācija izmanto dažādas MFA pieejas atkarībā no sistēmas/pakalpojuma/datu klasifikācijas:
- Aparatūras tokeni MFA
- Ierīces sertifikāti
- Lietotāja sertifikāti
- Programmatūras tokeni MFA (piemēram, TOTP)
- SMS (īsziņu) MFA
Regulāri programmatūras atjauninājumi
Drošības atjauninājumi tiek instalēti automātiski.
Avota koda parakstīšana
Avota koda izmaiņas tiek kriptogrāfiski parakstītas ar GPG, izmantojot izstrādātāja privāto atslēgu, kas glabājas personīgā HSM ierīcē.
Ievainojamību atklāšanas rīki
- Organizācijai ir ievainojamību pārvaldības programma iekšējiem un publiski pieejamiem resursiem un pakalpojumiem.
- Organizācija izmanto avota koda ievainojamību skeneri.
- Organizācija veic iekšējo un publiski pieejamo resursu un pakalpojumu ievainojamību novērtēšanu katru nedēļu, klasificējot riskus pēc to smaguma pakāpes.
Organizatoriskās drošības kontroles
Pieļaujamās lietošanas politikas (AUP)
Organizācija publicē pieļaujamās lietošanas politikas (AUP) savām iekšējām sistēmām/pakalpojumiem un informē darbiniekus/līgumslēdzējus par izmaiņām.
Informētība un apmācība
Obligātā apmācība visiem darbiniekiem un līgumslēdzējiem šādās jomās:
- Informācijas drošība
- Privātums
- Riska vadība
- Atbilstība
- Noziedzīgi iegūtu līdzekļu legalizācijas novēršana
Nepārtrauktības plāni
Organizācija ievieš vairākas nepārtrauktības aktivitātes:
- Krīžu vadības plānošana
- Biznesa nepārtrauktības plānošana
- Datu atjaunošanas plānošana
Izmaiņu pārvaldība
Organizācija īsteno izmaiņu pārvaldību atbilstoši ITIL procesam.
Datu apstrādes līgumi (DPA)
Organizācija slēdz līgumus par personas datu apstrādi, kad tie tiek apmainīti ar trešajām pusēm.
Incidentu pārvaldības plāni
- Organizācijai ir izstrādāta incidentu pārvaldības programma, lai nodrošinātu pakalpojumu pieejamību un samazinātu darbības traucējumus sev un saviem partneriem.
- Incidentu pārvaldību vada Pakalpojumu vadības nodaļa.
Penetrācijas testi
- Organizācija veic penetrācijas testēšanu katru gadu vai pēc būtiskām izmaiņām.
- Testus veic atzīti, pieredzējuši drošības uzņēmumi.
- Pēc pieprasījuma organizācija dalās ar atkārtotās testēšanas ziņojumu ar trešajām pusēm.
Paroļu politika
- Organizācijai ir minimālā paroļu politika visām sistēmām/pakalpojumiem.
- Katrs sistēmas/pakalpojuma īpašnieks var ieviest stingrākas prasības.
- Minimālā politika ietver:
- Minimālais garums: 10 rakstzīmes
- Sarežģītības prasības: jā
- 2FA/MFA: jā, ja iespējams
Droši telpu risinājumi
- Organizācija izmanto zināmus mākoņpakalpojumu sniedzējus (piemēram, AWS, GCP) un co-location datu centrus.
- Piekļuve šiem centriem ir stingri ierobežota tikai autorizētiem darbiniekiem.
Droša izstrādes dzīvescikla vadība (SDL)
Organizācija ievieš SDL modeli visiem iekšēji izstrādātajiem produktiem/pakalpojumiem.
Droša ierīču utilizācija
Organizācija nodrošina drošu utilizāciju gan darbstacijām, gan ražošanas iekārtām.
Avota koda pārbaude un ieviešana
Tiek piemērots četru acu princips lielākajai daļai avota koda izmaiņu, nodrošinot pienācīgu atbildības sadali.
Piegādātāju novērtējums
Organizācijai ir nepārtraukts piegādātāju izvērtēšanas un novērtēšanas process, gan ražošanas, gan efektivitātes nolūkos.
Vai esat atradis drošības problēmu?

Novērtējam jūsu centienus saglabāt augstāko drošību. Ja esat atklājis drošības problēmu, lūdzu, ziņojiet par to, izmantojot mūsu atbildīgas izpaušanas politiku.