Этот перевод предоставлен для удобства. Английская версия является юридически обязательным текстом. Посмотреть английскую версию

Реагирование на инциденты безопасности и эскалация

Эта страница поддерживается Georithm для разъяснения процесса, которому мы следуем при подозрении или подтверждении инцидента безопасности, целевых показателей реагирования, над которыми мы работаем, а также способов связи с нами или эскалации в случае отсутствия ответа. Здесь описаны наши собственные практики в период публичного бета-тестирования; данный документ не является независимым аудитом, сертификацией или гарантией конкретного результата.

Version
v1.0
Last updated
29 July 2026

Инцидент безопасности — это любое событие, которое, по нашему мнению, компрометирует или создает реальную угрозу конфиденциальности, целостности или доступности сервиса Georithm или хранящихся в нем данных.

Это включает предполагаемый несанкционированный доступ к учетным записям или данным, обход наших средств контроля доступа или прав тарифного плана, аномалии в платежах или вебхуках, а также раскрытие учетных данных.

Georithm находится в стадии публичного бета-тестирования. Мы публикуем этот процесс, чтобы клиенты и исследователи в области безопасности знали, чего ожидать, и чтобы наша собственная команда следовала одним и тем же шагам в каждом случае.

Отправьте электронное письмо по адресу jerogz@georithm.info, указав как можно больше деталей, которые вы можете безопасно предоставить. Пожалуйста, не используйте общую службу поддержки для вопросов безопасности и не публикуйте подробности в открытом доступе до того, как у нас будет разумная возможность ответить.

Полезный отчет включает:

  • Краткое описание проблемы в одну строку
  • Затронутый URL-адрес, экран или конечную точку
  • Шаги для воспроизведения
  • Предполагаемое влияние
  • Время наблюдения в формате UTC
  • Контактный адрес для обратной связи

Пожалуйста, сообщайте только идентификаторы — никогда не присылайте нам копии данных другого лица. Авторизованные клиенты также могут найти эти контактные данные в «Настройках» в разделе «Контакт по безопасности и эскалация».

Мы классифицируем каждый отчет и внутренний сигнал по одному из четырех уровней, которые определяют наши целевые показатели реагирования.

  • P1 — Критический: подтвержденное или высоковероятное раскрытие данных клиентов, захват учетной записи, мошенничество с платежами или полный сбой аутентифицированного продукта. Подтверждение в течение 15 минут круглосуточно, с обновлениями не реже одного раза в час до локализации.
  • P2 — Высокий: эксплуатируемая уязвимость без подтвержденной потери данных или ослабленный контроль безопасности, такой как MFA, ограничение частоты запросов или соблюдение прав доступа. Подтверждение в течение 4 рабочих часов, с ежедневными обновлениями.
  • P3 — Средний: дефект безопасности с ограниченным влиянием или маловероятными предварительными условиями. Подтверждение в течение 2 рабочих дней, с еженедельными обновлениями.
  • P4 — Низкий или информационный: предложения по укреплению защиты и выводы без продемонстрированного пути эксплуатации. Подтверждение в течение 5 рабочих дней и отслеживание в нашем бэклоге.

Это цели, к которым мы стремимся. Они являются обязательствами в отношении процесса и усилий, а не договорными гарантиями, и мы можем переклассифицировать инцидент по мере получения новой информации.

  1. Обнаружение и отчет. Сигналы поступают от нашего внутреннего мониторинга безопасности, автоматизированного набора тестов безопасности, нашего платежного провайдера или от вас. Доказательства фиксируются до внесения каких-либо изменений.
  2. Сортировка и классификация. Мы назначаем ответственного за инцидент, который принимает решения и координирует коммуникации, присваиваем степень серьезности и открываем запись об инциденте с хронологией событий.
  3. Локализация. Мы останавливаем воздействие до выяснения первопричины: аннулируем сессии, отключаем затронутые учетные записи или роли, ужесточаем правила доступа и ротируем любые учетные данные, которые могли быть раскрыты.
  4. Устранение и восстановление. Мы исправляем первопричину, добавляем регрессионный тест для автоматической проверки подобного класса проблем, повторно запускаем полный набор тестов безопасности и восстанавливаем нормальную работу сервиса.
  5. Уведомление. Мы оцениваем, были ли затронуты персональные данные, и уведомляем лиц и организации, которым необходимо об этом знать.
  6. Анализ. В течение пяти рабочих дней после разрешения инцидента мы проводим беспристрастный анализ и превращаем выводы в задачи для исполнения.

Если мы определим, что инцидент затронул вашу учетную запись или ваши данные, мы свяжемся с вами по адресу электронной почты, указанному в вашем профиле.

Наши уведомления направлены на то, чтобы сообщить вам: что произошло, какие данные были затронуты, что мы предприняли, что мы рекомендуем сделать вам и как связаться с нами при возникновении вопросов. Если нам что-то еще не известно, мы скажем об этом напрямую, не прибегая к предположениям.

В случаях, когда вероятна утечка персональных данных, мы работаем в соответствии со сроками уведомления, описанными в нашей Политике конфиденциальности и Уведомлении о GDPR, включая уведомление соответствующего надзорного органа без неоправданной задержки и, по возможности, в течение 72 часов после обнаружения. В случаях, когда Georithm выступает в качестве обработчика для корпоративного клиента, применяются условия уведомления, изложенные в нашем Соглашении об обработке данных (DPA).

Если вы сообщили о проблеме и не получили ответа в течение указанного выше окна подтверждения, вы можете инициировать эскалацию:

  1. Ответьте на свое первоначальное письмо по адресу jerogz@georithm.info, указав время первой отправки.
  2. Напишите по адресу jerogz@georithm.info, ссылаясь на первоначальный отчет, чтобы связаться с ответственным владельцем напрямую.
  3. В случае вопросов, связанных с персональными данными, добавьте в копию jerogz@georithm.info, чтобы включить контактное лицо по вопросам конфиденциальности.
  4. Если ваша жалоба касается того, как мы обработали вопрос конфиденциальности, вы сохраняете за собой право в любое время обратиться в орган по защите данных, как описано в нашем Уведомлении о GDPR.

Мы приветствуем добросовестные исследования в области безопасности в соответствии с правилами, изложенными в нашей Политике раскрытия информации о безопасности. Вкратце: используйте свои собственные тестовые учетные записи, не запрашивайте и не выгружайте данные, принадлежащие другим лицам, не ухудшайте работу сервиса для других пользователей, немедленно прекратите действия в случае получения непреднамеренного доступа и предоставьте нам разумный срок для исправления ситуации перед публикацией.

В настоящее время мы не проводим платную программу вознаграждения за найденные ошибки. Мы будем рады указать авторство исследователей, которые сообщают об уязвимостях ответственно, если вы того пожелаете.

Безопасность сервиса в целом является разделяемой.

  • Georithm несет ответственность за приложение, его средства контроля доступа, мониторинг и данный процесс реагирования.
  • Наши поставщики платформ несут ответственность за безопасность базовой инфраструктуры, которой они управляют, включая наш хостинг, базу данных, провайдеров аутентификации и платежей. О проблемах в их платформах также следует сообщать им напрямую.
  • Вы несете ответственность за сохранность своих учетных данных, включение многофакторной аутентификации, управление списком приглашенных в вашу учетную запись лиц и своевременное информирование нас при подозрении на компрометацию вашей учетной записи.

This document is provided as an original template for Georithm and is maintained by the account owner. It is app-owned editable content and is not legal advice or an independent certification. Replace every bracketed placeholder with your company details and have the final text reviewed by a qualified adviser before relying on it.

Feedback