A biztonság beépítve.
Nem utólag hozzáadott.
Plain-language security posture for Keystone. Every control we run, encryption, tenant isolation, MFA, audit trails, bot protection, listed in one place so procurement teams don't have to guess.
1. Hoszting és az adatok tárolási helye
LIVEA termelési adatokat a következő helyen tároljuk: AWS Ireland (eu-west-1, Dublin). Az ügyféladatok az EU-n kívülre nem kerülnek előzetes írásos beleegyezés nélkül (és soha nem kértünk ilyet).
Minden Keystone-ügyfél külön, logikailag elkülönített MongoDB-adatbázisban fut egyetlen regionális klaszter alatt. Különböző ügyfelek közötti lekérdezések alkalmazásszinten lehetetlenek (minden lekérdezés tartalmaz egy szerveroldalon érvényesített `tenant_id` feltételt; lásd az alábbi audit-napló szakaszt).
LIVECloud or on-premise, your call. A Keystone alapértelmezés szerint az AWS EU infrastruktúrájára települ, de igény szerint helyben, a saját szerverein is telepíthető, ha vállalati szabályzat, kiskereskedelmi szerződések vagy adatszuverenitási követelmények ezt megkövetelik. Ugyanaz a termék, ugyanaz a naplózás, az Ön infrastruktúrája.
2. Titkosítás
- LIVENyugalmi állapotban: AES-256 AWS KMS által kezelt kulcsokkal. A mentések ugyanazon kulcshierarchiával vannak titkosítva.
- LIVEÁtvitel közben: A publikus végpontokon mindenhol TLS 1.3 kötelező. HSTS előtöltésre alkalmas. Nincs visszalépés TLS 1.0 / 1.1-re.
- LIVEMezőszintű: Érzékeny személyes adatok mezői (ügyfélszállítási címek, kapcsolattartó telefonszámok, beszállítói bankszámla-metaadatok) az alkalmazásoldalon kerülnek titkosításra, még mielőtt eljutnának a MongoDB-be.
3. Hozzáférés-szabályozás
- LIVEMinden ügyfélre külön szerepalapú hozzáférés, alapértelmezésben a legkisebb jogosultság elvével (super_admin · admin · ops_user · viewer · demo).
- LIVEIparági szabvány szerinti, sózott jelszóhashelés, időzítés-alapú támadások elleni védelmet biztosító ellenőrzéssel.
- LIVEMinden felhasználó számára többfaktoros hitelesítés, TOTP-based MFA available across all roles, not just admins.
- LIVEAláírt, rövid élettartamú munkamenet-tokenek inaktivitás miatti lejárattal és telepítésenként eltérő titkokkal.
- LIVEKérésszám-korlátozás minden nyilvános és hitelesített végponton.
- LIVESikertelen bejelentkezések lassítása és brute-force alapú IP-tiltás az összes hitelesítési végponton.
- LIVEreCAPTCHA bot protection on public-facing forms, signups, contact and login flows are shielded from automated abuse.
4. Auditnapló
LIVEEvery state-changing API call is recorded into an immutable audit log: actor, tenant, action, resource, before/after delta, timestamp, source IP. The log is queryable from the Admin Console and exportable as signed PDF, this is what BRCGS traceability requirements evidence looks like in practice. Status transitions on Traceability Events maintain their own status-history sub-log on top.
5. Megfelelés és szabványok
- LIVEGDPR (Regulation (EU) 2016/679), controller for site visitors, processor for tenant data. See Adatvédelmi Szabályzat.
- LIVEÍr 2018. évi adatvédelmi törvény, domestic implementation of GDPR.
- LIVEEU food safety regulations traceability requirements, Keystone's batch model is designed to evidence Art. 18 obligations end-to-end.
- ALIGNEDISO/IEC 27001:2022, our security controls are mapped to the Annex A control framework: access management, encryption, logging, incident response and vendor risk all follow the standard's structure.
- ALIGNEDNIS2 (EU Directive 2022/2555), customers in NIS2 scope (essential or important entities) can rely on Keystone's tenant isolation, MFA and immutable audit-trail controls as direct supporting evidence for their own obligations.
6. Adatvédelmi felelős és ADPO-tagság
LIVEA CloudVoro rendelkezik egy adatvédelmi vezetővel (adatvédelmi kapcsolattartó) aki kezeli az érintetti hozzáférési kérelmeket és a felügyeleti hatósággal folytatott levelezést; elérhető a következő címen privacy@cloudvoro.com.
Alapítónk, Asif Khan, tagja a Association of Data Protection Officers (ADPO) Ireland, és a CloudVoro folyamatosan felülvizsgálja adatvédelmi irányítását, hogy lépést tartson az ügyfélszerződésekkel és a szabályozói elvárásokkal.
7. Alfeldolgozók és beszállítói kockázat
Limited, named sub-processors with EU-or-equivalent data-protection guarantees. The current list, contact addresses and processing purposes are kept on a dedicated page, /legal/sub-processors. Lényeges változásokról a fő bérlői kapcsolattartót 30 nappal a hatályba lépés előtt e‑mailben értesítjük, az Art. 28(2) GDPR‑nak megfelelően.
8. Sérülékenységek bejelentése
Ha úgy gondolja, hogy biztonsági sebezhetőséget talált a Keystone‑ben, kérjük, írjon a security@cloudvoro.com a reprodukáláshoz szükséges lépésekkel. 2 munkanapon belül visszaigazoljuk a bejelentést, és törekszünk rá, hogy 10 munkanapon belül javítási vagy mérséklési ütemtervet adjunk. A kutatókat engedéllyel nyilvánosan feltüntetjük, és írásos elismerő levelet adunk.
9. Biztonsági mentés és katasztrófa‑helyreállítás
- LIVETitkosított MongoDB Atlas folyamatos mentések; 30 napos időpillanat‑visszaállítási ablak.
- LIVERecovery Time Objective (RTO): 4 óra teljes régió kiesés esetén. Recovery Point Objective (RPO): normál működés mellett < 1 perc, legrosszabb esetben ≤ 15 perc.
10. Incidensreagálás
Értesítjük a fő bérlői kapcsolattartót 72 órán belül megerősítését követően, az Art. 33 GDPR‑nak megfelelően. Ha Ön ügyfél, a bérlőhöz tartozó megnevezett kapcsolattartó a Master Services Agreement‑ben szerepel. Általános biztonsági értesítések a terméken belüli Admin Konzolban jelennek meg.
11. Ügyfél felelősségei
A biztonság megosztott felelősségi modell. Az ügyfél felelősségei: erős jelszavak választása / MFA engedélyezése a super_admin fiókokon; a legkisebb jogosultság elvének alkalmazása a Szerepkörök képernyőn keresztül; a bérlő kapcsolattartóinak naprakészen tartása; az auditnapló rendszeres felülvizsgálata az adott tanúsítási követelményeknek megfelelő gyakorisággal; valamint a személyzet leléptetéséről történő haladéktalan értesítés.
Beszerzési megkeresések
Szüksége van kitöltött biztonsági kérdőívre (SIG Lite / CAIQ / egy kiskereskedő egyedi űrlapja)? Küldjön e‑mailt: security@cloudvoro.com , typical turnaround 3 business days for a Lite questionnaire, 5–7 for a full one.