Этот перевод предоставлен для удобства. Английская версия является юридически обязательным текстом. Посмотреть английскую версию
Реагирование на инциденты безопасности и эскалация
Эта страница поддерживается Georithm для разъяснения процесса, которому мы следуем при подозрении или подтверждении инцидента безопасности, целевых показателей реагирования, над которыми мы работаем, а также способов связи с нами или эскалации в случае отсутствия ответа. Здесь описаны наши собственные практики в период публичного бета-тестирования; данный документ не является независимым аудитом, сертификацией или гарантией конкретного результата.
- Version
- v1.0
- Last updated
- 29 July 2026
Инцидент безопасности — это любое событие, которое, по нашему мнению, компрометирует или создает реальную угрозу конфиденциальности, целостности или доступности сервиса Georithm или хранящихся в нем данных.
Это включает предполагаемый несанкционированный доступ к учетным записям или данным, обход наших средств контроля доступа или прав тарифного плана, аномалии в платежах или вебхуках, а также раскрытие учетных данных.
Georithm находится в стадии публичного бета-тестирования. Мы публикуем этот процесс, чтобы клиенты и исследователи в области безопасности знали, чего ожидать, и чтобы наша собственная команда следовала одним и тем же шагам в каждом случае.
Отправьте электронное письмо по адресу jerogz@georithm.info, указав как можно больше деталей, которые вы можете безопасно предоставить. Пожалуйста, не используйте общую службу поддержки для вопросов безопасности и не публикуйте подробности в открытом доступе до того, как у нас будет разумная возможность ответить.
Полезный отчет включает:
- Краткое описание проблемы в одну строку
- Затронутый URL-адрес, экран или конечную точку
- Шаги для воспроизведения
- Предполагаемое влияние
- Время наблюдения в формате UTC
- Контактный адрес для обратной связи
Пожалуйста, сообщайте только идентификаторы — никогда не присылайте нам копии данных другого лица. Авторизованные клиенты также могут найти эти контактные данные в «Настройках» в разделе «Контакт по безопасности и эскалация».
Мы классифицируем каждый отчет и внутренний сигнал по одному из четырех уровней, которые определяют наши целевые показатели реагирования.
- P1 — Критический: подтвержденное или высоковероятное раскрытие данных клиентов, захват учетной записи, мошенничество с платежами или полный сбой аутентифицированного продукта. Подтверждение в течение 15 минут круглосуточно, с обновлениями не реже одного раза в час до локализации.
- P2 — Высокий: эксплуатируемая уязвимость без подтвержденной потери данных или ослабленный контроль безопасности, такой как MFA, ограничение частоты запросов или соблюдение прав доступа. Подтверждение в течение 4 рабочих часов, с ежедневными обновлениями.
- P3 — Средний: дефект безопасности с ограниченным влиянием или маловероятными предварительными условиями. Подтверждение в течение 2 рабочих дней, с еженедельными обновлениями.
- P4 — Низкий или информационный: предложения по укреплению защиты и выводы без продемонстрированного пути эксплуатации. Подтверждение в течение 5 рабочих дней и отслеживание в нашем бэклоге.
Это цели, к которым мы стремимся. Они являются обязательствами в отношении процесса и усилий, а не договорными гарантиями, и мы можем переклассифицировать инцидент по мере получения новой информации.
- Обнаружение и отчет. Сигналы поступают от нашего внутреннего мониторинга безопасности, автоматизированного набора тестов безопасности, нашего платежного провайдера или от вас. Доказательства фиксируются до внесения каких-либо изменений.
- Сортировка и классификация. Мы назначаем ответственного за инцидент, который принимает решения и координирует коммуникации, присваиваем степень серьезности и открываем запись об инциденте с хронологией событий.
- Локализация. Мы останавливаем воздействие до выяснения первопричины: аннулируем сессии, отключаем затронутые учетные записи или роли, ужесточаем правила доступа и ротируем любые учетные данные, которые могли быть раскрыты.
- Устранение и восстановление. Мы исправляем первопричину, добавляем регрессионный тест для автоматической проверки подобного класса проблем, повторно запускаем полный набор тестов безопасности и восстанавливаем нормальную работу сервиса.
- Уведомление. Мы оцениваем, были ли затронуты персональные данные, и уведомляем лиц и организации, которым необходимо об этом знать.
- Анализ. В течение пяти рабочих дней после разрешения инцидента мы проводим беспристрастный анализ и превращаем выводы в задачи для исполнения.
Если мы определим, что инцидент затронул вашу учетную запись или ваши данные, мы свяжемся с вами по адресу электронной почты, указанному в вашем профиле.
Наши уведомления направлены на то, чтобы сообщить вам: что произошло, какие данные были затронуты, что мы предприняли, что мы рекомендуем сделать вам и как связаться с нами при возникновении вопросов. Если нам что-то еще не известно, мы скажем об этом напрямую, не прибегая к предположениям.
В случаях, когда вероятна утечка персональных данных, мы работаем в соответствии со сроками уведомления, описанными в нашей Политике конфиденциальности и Уведомлении о GDPR, включая уведомление соответствующего надзорного органа без неоправданной задержки и, по возможности, в течение 72 часов после обнаружения. В случаях, когда Georithm выступает в качестве обработчика для корпоративного клиента, применяются условия уведомления, изложенные в нашем Соглашении об обработке данных (DPA).
Если вы сообщили о проблеме и не получили ответа в течение указанного выше окна подтверждения, вы можете инициировать эскалацию:
- Ответьте на свое первоначальное письмо по адресу jerogz@georithm.info, указав время первой отправки.
- Напишите по адресу jerogz@georithm.info, ссылаясь на первоначальный отчет, чтобы связаться с ответственным владельцем напрямую.
- В случае вопросов, связанных с персональными данными, добавьте в копию jerogz@georithm.info, чтобы включить контактное лицо по вопросам конфиденциальности.
- Если ваша жалоба касается того, как мы обработали вопрос конфиденциальности, вы сохраняете за собой право в любое время обратиться в орган по защите данных, как описано в нашем Уведомлении о GDPR.
Мы приветствуем добросовестные исследования в области безопасности в соответствии с правилами, изложенными в нашей Политике раскрытия информации о безопасности. Вкратце: используйте свои собственные тестовые учетные записи, не запрашивайте и не выгружайте данные, принадлежащие другим лицам, не ухудшайте работу сервиса для других пользователей, немедленно прекратите действия в случае получения непреднамеренного доступа и предоставьте нам разумный срок для исправления ситуации перед публикацией.
В настоящее время мы не проводим платную программу вознаграждения за найденные ошибки. Мы будем рады указать авторство исследователей, которые сообщают об уязвимостях ответственно, если вы того пожелаете.
This document is provided as an original template for Georithm and is maintained by the account owner. It is app-owned editable content and is not legal advice or an independent certification. Replace every bracketed placeholder with your company details and have the final text reviewed by a qualified adviser before relying on it.