Політика безпеки
Останнє оновлення: 12 вересня 2025 року
Ця Політика безпеки описує заходи, які Driftpathua вживає для захисту інформації користувачів, забезпечення цілісності платформи та підтримки безпечного середовища для всіх, хто користується нашими послугами. Використовуючи наш сервіс, ви погоджуєтеся з практиками, описаними в цьому документі.
1. Загальні принципи безпеки
Driftpathua дотримується принципу мінімальних привілеїв, захисту даних за замовчуванням та безпеки на всіх рівнях архітектури. Ми розглядаємо безпеку як безперервний процес, а не одноразовий захід, і регулярно переглядаємо та вдосконалюємо наші підходи відповідно до актуальних стандартів галузі.
Наша команда несе відповідальність за впровадження, моніторинг та підтримку заходів безпеки на всіх рівнях — від інфраструктури до прикладного програмного забезпечення.
2. Захист даних користувачів
2.1. Шифрування даних
Усі дані, що передаються між користувачами та нашою платформою, захищені за допомогою протоколу TLS (Transport Layer Security). Дані, що зберігаються на наших серверах, шифруються з використанням сучасних алгоритмів шифрування. Резервні копії також зберігаються у зашифрованому вигляді.
2.2. Контроль доступу
Доступ до персональних даних користувачів надається лише тим співробітникам, яким це необхідно для виконання службових обов'язків. Кожен рівень доступу задокументований та регулярно переглядається. Використовується багатофакторна автентифікація для всіх адміністративних облікових записів.
2.3. Зберігання паролів
Паролі користувачів ніколи не зберігаються у відкритому вигляді. Для зберігання використовуються криптографічні хеш-функції з додаванням солі, що унеможливлює відновлення оригінального пароля навіть у разі несанкціонованого доступу до бази даних.
3. Безпека інфраструктури
3.1. Серверна безпека
Наша інфраструктура розміщена на захищених серверах із регулярними оновленнями операційної системи та програмного забезпечення. Застосовуються брандмауери, системи виявлення вторгнень та інші технічні засоби захисту периметра мережі.
3.2. Моніторинг та журналювання
Усі критичні операції в системі реєструються в захищених журналах подій. Ми здійснюємо безперервний моніторинг активності на платформі для виявлення підозрілих дій, несанкціонованого доступу та аномальної поведінки. Журнали зберігаються протягом визначеного терміну та захищені від несанкціонованої зміни.
3.3. Резервне копіювання
Резервне копіювання даних здійснюється на регулярній основі. Резервні копії зберігаються в географічно розподілених локаціях і перевіряються на можливість відновлення згідно з встановленим розкладом.
4. Безпека застосунку
4.1. Захист від поширених вразливостей
Наша платформа розроблена з урахуванням захисту від таких типів атак:
- Міжсайтовий скриптинг (XSS)
- Ін'єкція SQL та інші форми ін'єкцій
- Підробка міжсайтових запитів (CSRF)
- Атаки типу «людина посередині» (Man-in-the-Middle)
- Атаки на відмову в обслуговуванні (DDoS)
- Несанкціонований доступ до API
4.2. Тестування безпеки
Ми проводимо регулярне тестування безпеки, включаючи автоматизоване сканування вразливостей та перевірку коду. Виявлені вразливості усуваються відповідно до їх критичності у встановлені строки.
4.3. Управління залежностями
Усі сторонні бібліотеки та залежності регулярно перевіряються на наявність відомих вразливостей. Оновлення безпеки застосовуються в пріоритетному порядку.
5. Автентифікація та авторизація
Для захисту облікових записів користувачів ми застосовуємо такі заходи:
- Обов'язкова перевірка надійності пароля при реєстрації
- Можливість підключення двофакторної автентифікації
- Автоматичне завершення сесії після тривалої неактивності
- Обмеження кількості невдалих спроб входу
- Сповіщення користувача про вхід з нового пристрою або незвичного місця
- Безпечне відновлення доступу з перевіркою особи
6. Реагування на інциденти безпеки
6.1. Процедура реагування
У разі виявлення інциденту безпеки ми діємо відповідно до встановленої процедури реагування, яка включає:
- Негайне виявлення та локалізацію інциденту
- Оцінку масштабів та потенційного впливу
- Усунення загрози та відновлення нормальної роботи
- Розслідування причин та вжиття заходів для запобігання повторенню
- Документування інциденту та внесення змін до процесів безпеки
6.2. Повідомлення користувачів
У разі інциденту безпеки, який може вплинути на дані користувачів, ми зобов'язуємося повідомити постраждалих користувачів у розумні строки. Повідомлення міститиме опис інциденту, перелік потенційно скомпрометованих даних та рекомендовані дії для захисту облікового запису.
7. Відповідальність користувачів
Безпека платформи є спільною відповідальністю. Ми просимо користувачів дотримуватися таких правил:
- Використовувати унікальні надійні паролі для облікового запису на нашій платформі
- Не передавати дані для входу третім особам
- Виходити з облікового запису на спільних або публічних пристроях
- Негайно повідомляти нас про підозрілу активність в обліковому записі
- Підтримувати актуальність контактних даних для можливості зв'язку у разі інциденту
- Не намагатися отримати несанкціонований доступ до ресурсів платформи
8. Сторонні сервіси та інтеграції
При використанні сторонніх сервісів та інтеграцій ми оцінюємо їх відповідність стандартам безпеки. Передача даних стороннім постачальникам здійснюється лише в обсязі, необхідному для надання послуг, на підставі відповідних угод про обробку даних. Ми не несемо відповідальності за практики безпеки незалежних сторонніх платформ, на які можуть вести посилання з нашого сервісу.
9. Фізична безпека
Сервери та інфраструктура, на яких функціонує наша платформа, розміщені в захищених дата-центрах з контрольованим фізичним доступом, системами відеоспостереження, захистом від пожежі та резервними джерелами живлення. Фізичний доступ до серверного обладнання мають лише авторизовані особи.
10. Повідомлення про вразливості
Якщо ви виявили потенційну вразливість у безпеці нашої платформи, просимо негайно повідомити нас, не розголошуючи інформацію публічно до її усунення. Для зв'язку з нашою командою безпеки використовуйте такі контактні дані:
Електронна пошта: support@driftpathua.online
Телефон: +380505641214
Ми зобов'язуємося розглянути кожне повідомлення про вразливість у найкоротші строки та вжити відповідних заходів. Ми цінуємо відповідальне розкриття інформації та готові до конструктивного діалогу з дослідниками безпеки.
11. Навчання та обізнаність персоналу
Усі співробітники, які мають доступ до систем та даних, проходять регулярне навчання з питань інформаційної безпеки. Навчання охоплює розпізнавання фішингових атак, безпечне поводження з даними, правила використання корпоративних систем та процедури реагування на інциденти.
12. Оновлення цієї політики
Ми залишаємо за собою право вносити зміни до цієї Політики безпеки у будь-який час. Про суттєві зміни ми повідомляємо користувачів шляхом розміщення оновленої версії на нашому сайті або надсилання відповідного повідомлення. Продовження використання сервісу після публікації змін означає прийняття оновленої політики.
Актуальна версія цієї політики завжди доступна на сайті driftpathua.online.
13. Контактна інформація
З питань безпеки, а також для отримання додаткової інформації щодо заходів захисту, які ми застосовуємо, звертайтеся до нас:
Driftpathua
Адреса: вул. Личаківська, 185, м. Львів, Львівська область, Україна, 79000
Електронна пошта: support@driftpathua.online
Телефон: +380505641214
Сайт: driftpathua.online