← Dokumentacija / Teisinė informacija
Saugumas
Kaip Nordlet tikrina pažeidžiamumus, kontroliuoja prieigą, daro atsargines kopijas ir saugo klientų duomenis bei kaip pranešti apie saugumo incidentą.
Paskutinį kartą atnaujinta: 2026-10-08
Šiame puslapyje aprašomos saugumo priemonės, kurias bendrovė Nordlet OÜ taiko Nordlet svetainei, programai ir API. Sutartiniai įsipareigojimai pateikti Duomenų tvarkymo sutarties 2 priede.
1. Talpinimas (Hosting)
Nordlet veikia pas tris talpinimo paslaugų teikėjus: vieną aplikacijų serveriams, vieną duomenų bazei ir vieną internetinei aplikacijai, įkeltiems failams bei operaciniams el. laiškams. Klientų duomenys saugomi ir tvarkomi Europos Sąjungoje.
| Talpinimo vaidmuo | Teikėjo turimi sertifikatai |
|---|---|
| Aplikacijų serveriai | ISO/IEC 27001:2022; HDS (Prancūzijos sveikatos priežiūros duomenų talpinimas) |
| Duomenų bazė | ISO/IEC 27001; ISO/IEC 27701; SOC 2 (1 ir 2 tipai); SOC 3 |
| Internetinė aplikacija, failų saugykla ir el. paštas | ISO/IEC 27001, 27017, 27018 ir 27701; SOC 1, SOC 2 ir SOC 3; PCI DSS; BSI C5 |
Tai yra talpinimo paslaugų teikėjų sertifikatai. Pati bendrovė Nordlet jokių saugumo sertifikatų neturi.
2. Pažeidžiamumų paieška
Kiekvienas kodo pakeitimas keliauja per automatizuotą konvejerį (pipeline). Konvejeris atlieka šiuos veiksmus:
- patikrina kiekvieną produkcinės aplinkos priklausomybę (dependency) pagal npm pažeidžiamumų duomenų bazę ir sustabdo kūrimą (build), jei aptinkamas aukšto ar kritinio lygio pažeidžiamumas;
- pateikia pranešimus apie vidutinio ir žemo lygio pažeidžiamumus;
- patikrina kode esančias SQL užklausas dėl nesaugių šablonų;
- patikrina API aprašymą pagal OWASP API saugumo taisykles;
- paleidžia vienetinius (unit), integracinius ir galutinius (end-to-end) testus, įskaitant testą, kuris sustabdo procesą, jei įmonės duomenis sauganti duomenų bazės lentelė nėra apsaugota eilutės lygio saugumu (row-level security).
Konvejeris paleidžiamas po kiekvieno pakeitimų įkėlimo (push) ir užklausos dėl sujungimo (pull request). Trečiųjų šalių kūrimo veiksmai (build actions) yra pririšti prie tikslių versijų.
Planuojami pažeidžiamumų pašalinimo terminai, skaičiuojant nuo to momento, kai Nordlet sužino apie pažeidžiamumą:
| Svarba | Pašalinimo terminas |
|---|---|
| Kritinė | 24 valandos |
| Aukšta | 7 dienos |
3. Programinės įrangos apskaita
Kiekviena programinės įrangos priklausomybė – tiek tiesioginė, tiek netiesioginė – yra užregistruojama kartu su tikslia versija ir vientisumo maiša (hash) saugyklos fiksuotų priklausomybių faile (lockfile). Testavimo konvejeris ir internetinės aplikacijos kūrimo procesas įdiegia tik tai, kas nurodyta šiame faile, ir nutraukia darbą, jei failas neatitinka deklaruotų priklausomybių.
4. Prieigos kontrolė
- Prieigą prie produkcinių sistemų turi tik vienas Nordlet darbuotojas.
- Prieiga prie produkcinės aplinkos peržiūrima kas ketvirtį, kartu atnaujinant ir saugumo politikas.
- Kiekviena Nordlet paskyra, naudojama paslaugai teikti, įskaitant talpinimo, duomenų bazės, kodo saugyklos ir el. pašto paskyras, yra apsaugota dviejų veiksnių autentifikavimu (2FA).
- Prieiga suteikiama per individualius prisijungimo duomenis ir yra apribota tiek, kiek tai būtina paslaugai teikti.
5. Klientų autentifikavimas
- Vartotojai prisijungia naudodami vienkartinę nuorodą, išsiųstą jų el. pašto adresu. Nuoroda galioja 15 minučių ir gali būti panaudota vieną kartą. Sesija trunka 30 dienų.
- API klientai naudoja API raktus. Kiekvienas raktas priklauso vienai įmonei, turi nustatytą teisių rinkinį, gali turėti galiojimo pabaigos datą ir gali būti anuliuotas.
- Prisijungimo nuorodos, sesijos, pakvietimai ir API raktai saugomi tik kaip SHA-256 maišos, todėl net ir nutekėjus duomenų bazei jų atgaminti neįmanoma.
- Vartotojai įmonėje veikia turėdami narystę su tam tikru vaidmeniu. Vaidmuo apibrėžia, ką vartotojas gali matyti ir keisti.
6. Nuomininkų izoliacija (Tenant Isolation)
Kiekviena įmonės duomenis sauganti duomenų bazės lentelė turi įmonės identifikatorių, o duomenų bazėje užtikrinamas eilutės lygio saugumas (row-level security). Kiekviena užklausa vykdoma naudojant įmonę, nustatytą iš aktyvios sesijos arba API raktas, bet niekuomet iš užklausos turinio. Užklausa be įmonės konteksto negrąžina jokių eilučių.
7. Šifravimas
- Visi ryšiai su svetaine, programa ir API naudoja TLS protokolą.
- Įkelti failai yra šifruojami ramybės būsenoje (at rest). Duomenų bazė saugoma ant šifruotų kaupiklių.
- Klientams siunčiami internetiniai pranešimai (webhooks) yra pasirašyti naudojant HMAC (naudojant
x-nordlet-signatureantraštę).
8. Atsarginės kopijos
| Atsarginė kopija | Saugojimo trukmė |
|---|---|
| Kasdienė duomenų bazės atsarginė kopija | Sukasi 90 dienų cikle |
| Duomenų bazės atstatymas į bet kurį laiko tašką (Point-in-time restore) | Bet kuri akimirka per pastarąsias 7 dienas |
9. Žurnrų vedimas (Logging) ir vientisumas
- Užregistruotų didžiosios knygos įrašų (journal entries) keisti negalima; taisymai atliekami atskirais koreguojančiais įrašais.
- Audito žurnalas fiksuoja, kas, ką ir kada pakeitė kiekvienoje įmonėje.
- Serverio ir programos žurnalai saugomi 90 dienų.
- Užklausoms taikomas dažnio ribojimas (rate limiting).
10. Incidentai
Jei asmens duomenų saugumo pažeidimas turi įtakos klientų duomenims, Nordlet be nepagrįsto delsimo ir ne vėliau kaip per 48 valandas nuo sužinojimo apie tai praneša klientui el. paštu paskyros savininkui, kaip nustatyta Duomenų tvarkymo sutarties 6 dalyje.
11. Pranešimas apie saugumo problemą
Saugumo pranešimus siųskite adresu info@nordlet.com. Aprašykite veiksmus, kaip problemą atgaminti. Prašome nejungti prie kitų klientų duomenų ir neviešinti problemos, kol ji nėra pašalinta.