Šifrovaný prenos a bezpečnostné hlavičky
Verejná konfigurácia vynucuje HTTPS, HSTS, obmedzené zdroje obsahu, zákaz vloženia do rámca a bezpečné spracovanie typov súborov.
Bezpečnostné opatrenia prispôsobujeme údajom, oprávneniam a externým službám, ktoré konkrétny produkt alebo projekt skutočne používa.
Používame šifrovaný prenos, obmedzené oprávnenia, oddelené prístupy a pravidlá uchovávania údajov.
Verejná konfigurácia vynucuje HTTPS, HSTS, obmedzené zdroje obsahu, zákaz vloženia do rámca a bezpečné spracovanie typov súborov.
Statický web obsahuje iba verejné nastavenia. SMTP heslá, Shopify tajomstvá a tokeny poskytovateľov nie sú súčasťou klientského balíka ani analytických udalostí.
Shipping a KROS profily majú samostatne evidované oprávnenia podľa objektov, ktoré spracúvajú. Rozšírenie scope vyžaduje samostatnú kontrolu.
Jednotlivé Shopify identity používajú samostatné prihlasovacie údaje, verejné URL, šifrovacie kľúče a databázové menné priestory.
Povinné Shopify požiadavky na ochranu súkromia a životný cyklus aplikácie zabezpečujú spracovanie žiadostí o údaje a odinštalovanie.
Odinštalovanie, žiadosť obchodníka alebo zánik účelu spúšťa príslušný proces odstránenia. Zákonná povinnosť môže vyžadovať obmedzené uchovanie.
Pri každom produkte uvádzame Shopify oprávnenia, spracúvané údaje, externé služby, maximálnu retenciu a postup po odinštalovaní.
read_orders, read_companies, read_customersread_orders, read_merchant_managed_fulfillment_orders, write_merchant_managed_fulfillment_ordersread_orders, read_merchant_managed_fulfillment_orders, write_merchant_managed_fulfillment_ordersread_orders, read_merchant_managed_fulfillment_orders, write_merchant_managed_fulfillment_ordersRozsah, meranie a zodpovednosť musia byť uvedené v konkrétnej objednávke, SLA alebo bezpečnostnej prílohe. Bez takej dohody ich neprezentujeme ako aktívnu kontrolu.
Dohodnuté servisné okná, závažnosti a komunikačný postup.
Ciele obnovy iba pre systém s potvrdenou zálohovacou a obnovovacou architektúrou.
Rozsah, vykonávateľ, termín a spôsob spracovania nálezov.
Oddelenie účtu, siete, dát alebo prevádzkových rolí podľa projektu.
Lehoty odlišné od produktových predvolených hodnôt a právny dôvod uchovania.
Rozsah dôkazov, frekvencia a pravidlá ochrany dôverných informácií.
Bezpečnostné hlásenia posielajte na torevo@torevo.tech.
V úvodnom posúdení odlíšime produktové kontroly, projektové požiadavky a dôkazy potrebné pred nasadením.