Keystone
Készítette: CloudVoro
Biztonság és megfelelés

A biztonság beépítve.
Nem utólag hozzáadott.

Közérthető biztonsági áttekintés a Keystone számára. Minden általunk alkalmazott kontroll — titkosítás, bérlői elszigetelés, MFA, auditnaplók, botvédelem — egy helyen, hogy a beszerzési csapatoknak ne kelljen találgatniuk.

Hatályos: 2026. május · Utoljára felülvizsgált: 2026. május

1. Hoszting és az adatok tárolási helye

LIVEA termelési adatokat a következő helyen tároljuk: AWS Ireland (eu-west-1, Dublin). Az ügyféladatok az EU-n kívülre nem kerülnek előzetes írásos beleegyezés nélkül (és soha nem kértünk ilyet).

Minden Keystone-ügyfél külön, logikailag elkülönített MongoDB-adatbázisban fut egyetlen regionális klaszter alatt. Különböző ügyfelek közötti lekérdezések alkalmazásszinten lehetetlenek (minden lekérdezés tartalmaz egy szerveroldalon érvényesített `tenant_id` feltételt; lásd az alábbi audit-napló szakaszt).

LIVEFelhő vagy helyszíni — a döntés az Öné. A Keystone alapértelmezés szerint az AWS EU infrastruktúrájára települ, de igény szerint helyben, a saját szerverein is telepíthető, ha vállalati szabályzat, kiskereskedelmi szerződések vagy adatszuverenitási követelmények ezt megkövetelik. Ugyanaz a termék, ugyanaz a naplózás, az Ön infrastruktúrája.

2. Titkosítás

  • LIVENyugalmi állapotban: AES-256 AWS KMS által kezelt kulcsokkal. A mentések ugyanazon kulcshierarchiával vannak titkosítva.
  • LIVEÁtvitel közben: A publikus végpontokon mindenhol TLS 1.3 kötelező. HSTS előtöltésre alkalmas. Nincs visszalépés TLS 1.0 / 1.1-re.
  • LIVEMezőszintű: Érzékeny személyes adatok mezői (ügyfélszállítási címek, kapcsolattartó telefonszámok, beszállítói bankszámla-metaadatok) az alkalmazásoldalon kerülnek titkosításra, még mielőtt eljutnának a MongoDB-be.

3. Hozzáférés-szabályozás

  • LIVEMinden ügyfélre külön szerepalapú hozzáférés, alapértelmezésben a legkisebb jogosultság elvével (super_admin · admin · ops_user · viewer · demo).
  • LIVEIparági szabvány szerinti, sózott jelszóhashelés, időzítés-alapú támadások elleni védelmet biztosító ellenőrzéssel.
  • LIVEMinden felhasználó számára többfaktoros hitelesítés, TOTP-alapú MFA elérhető minden szerephez, nem csak az adminisztrátoroknak.
  • LIVEAláírt, rövid élettartamú munkamenet-tokenek inaktivitás miatti lejárattal és telepítésenként eltérő titkokkal.
  • LIVEKérésszám-korlátozás minden nyilvános és hitelesített végponton.
  • LIVESikertelen bejelentkezések lassítása és brute-force alapú IP-tiltás az összes hitelesítési végponton.
  • LIVEreCAPTCHA botvédelem a publikus űrlapokon: a regisztráció, a kapcsolatfelvétel és a bejelentkezés védett az automatizált visszaélésektől.

4. Auditnapló

LIVEMinden állapotot megváltoztató API-hívást rögzítünk egy megváltoztathatatlan auditnaplóban: végrehajtó, bérlő, művelet, erőforrás, előtte/utána delta, időbélyeg, forrás IP. A napló lekérdezhető az Admin konzolból és aláírt PDF-ként exportálható — ez mutatja, hogyan néz ki a BRCGS traceability követelményeknek megfelelő bizonyíték a gyakorlatban. A Traceability Events státuszátmenetei külön státusz-előzmény alnaplót is vezetnek.

5. Megfelelés és szabványok

  • LIVEGDPR (Regulation (EU) 2016/679), a webhelylátogatók tekintetében adatkezelő, a bérlői adatok tekintetében adatfeldolgozó. Lásd Adatvédelmi Szabályzat.
  • LIVEÍr 2018. évi adatvédelmi törvény, a GDPR hazai végrehajtása.
  • LIVEEU élelmiszerbiztonsági előírások Nyomonkövethetőségi követelmények: a Keystone gyártási tételmodellje úgy készült, hogy Art. 18 kötelezettségek teljeskörű bizonyítását támogassa.
  • ALIGNEDISO/IEC 27001:2022, a biztonsági kontrolljainkat az Annex A keretrendszeréhez rendeljük: hozzáférés-kezelés, titkosítás, naplózás, incidens-válasz és szállítói kockázat mind a szabvány szerkezete szerint.
  • ALIGNEDNIS2 (EU Directive 2022/2555), a NIS2 hatálya alá tartozó ügyfelek (alapvető vagy jelentős szervezetek) támaszkodhatnak a Keystone bérlői elszigetelésére, MFA-jára és megváltoztathatatlan auditnapló-intézkedéseire mint közvetlen bizonyítékra saját kötelezettségeik teljesítéséhez.

6. Adatvédelmi felelős és ADPO-tagság

LIVEA CloudVoro rendelkezik egy adatvédelmi vezetővel (adatvédelmi kapcsolattartó) aki kezeli az érintetti hozzáférési kérelmeket és a felügyeleti hatósággal folytatott levelezést; elérhető a következő címen privacy@cloudvoro.com.

Alapítónk, Asif Khan, tagja a Association of Data Protection Officers (ADPO) Ireland, és a CloudVoro folyamatosan felülvizsgálja adatvédelmi irányítását, hogy lépést tartson az ügyfélszerződésekkel és a szabályozói elvárásokkal.

7. Alfeldolgozók és beszállítói kockázat

Korlátozott, név szerint megadott al-feldolgozók EU-s vagy azzal egyenértékű adatvédelmi garanciákkal. A jelenlegi lista, a kapcsolattartási címek és az adatfeldolgozás céljai egy külön oldalon találhatók, /legal/sub-processors. Lényeges változásokról a fő bérlői kapcsolattartót 30 nappal a hatályba lépés előtt e‑mailben értesítjük, az Art. 28(2) GDPR‑nak megfelelően.

8. Sérülékenységek bejelentése

Ha úgy gondolja, hogy biztonsági sebezhetőséget talált a Keystone‑ben, kérjük, írjon a security@cloudvoro.com a reprodukáláshoz szükséges lépésekkel. 2 munkanapon belül visszaigazoljuk a bejelentést, és törekszünk rá, hogy 10 munkanapon belül javítási vagy mérséklési ütemtervet adjunk. A kutatókat engedéllyel nyilvánosan feltüntetjük, és írásos elismerő levelet adunk.

9. Biztonsági mentés és katasztrófa‑helyreállítás

  • LIVETitkosított MongoDB Atlas folyamatos mentések; 30 napos időpillanat‑visszaállítási ablak.
  • LIVERecovery Time Objective (RTO): 4 óra teljes régió kiesés esetén. Recovery Point Objective (RPO): normál működés mellett < 1 perc, legrosszabb esetben ≤ 15 perc.

10. Incidensreagálás

Értesítjük a fő bérlői kapcsolattartót 72 órán belül megerősítését követően, az Art. 33 GDPR‑nak megfelelően. Ha Ön ügyfél, a bérlőhöz tartozó megnevezett kapcsolattartó a Master Services Agreement‑ben szerepel. Általános biztonsági értesítések a terméken belüli Admin Konzolban jelennek meg.

11. Ügyfél felelősségei

A biztonság megosztott felelősségi modell. Az ügyfél felelősségei: erős jelszavak választása / MFA engedélyezése a super_admin fiókokon; a legkisebb jogosultság elvének alkalmazása a Szerepkörök képernyőn keresztül; a bérlő kapcsolattartóinak naprakészen tartása; az auditnapló rendszeres felülvizsgálata az adott tanúsítási követelményeknek megfelelő gyakorisággal; valamint a személyzet leléptetéséről történő haladéktalan értesítés.

Beszerzési megkeresések

Szüksége van kitöltött biztonsági kérdőívre (SIG Lite / CAIQ / egy kiskereskedő egyedi űrlapja)? Küldjön e‑mailt: security@cloudvoro.com , jellemző átfutási idő: Lite kérdőívnél 3 munkanap, teljes kérdőívnél 5–7 munkanap.

Megfelelőség és bizalom

Hogyan védjük az Ön
adatait és auditjait biztonságban.

Enterprise-grade controls as standard, encryption, MFA for every user, tenant isolation and tamper-evident audit trails, on EU cloud or your own servers. Privacy queries go to privacy@cloudvoro.com. Alvállalkozók listája: /legal/sub-processors. Teljes biztonsági helyzet: /site/security.

Élő
EU/Írországban hosztolt, vagy helyszíni telepítés
Az ügyféladatok az AWS Ireland (eu-west-1) régiójában tárolódnak, és soha nem hagyják el az EU-t. Helyi (on-premise) telepítés elérhető, ha a szabályzat ezt megköveteli.
Élő
GDPR · Adatvédelmi kapcsolattartó kijelölve
A belső adatvédelmi vezető kezeli az érintetti hozzáférési kérelmeket. A tulajdonos az ADPO Ireland tagja.
Élő
Minden felhasználó számára többfaktoros hitelesítés
TOTP alapú többfaktoros hitelesítés minden szerepkörnél, a kérések korlátozásával, brute-force elleni zárolással és reCAPTCHA botvédelemmel a nyilvános űrlapokon.
Élő
ISO 27001 · szabvánnyal összhangban lévő biztonsági kontrollok
A biztonsági intézkedések az ISO/IEC 27001:2022 Annex A keretrendszeréhez igazodnak: hozzáférés-kezelés, titkosítás, naplózás, incidenskezelés.
Élő
NIS2 · alátámasztó bizonyítékok
Tenant isolation, MFA and tamper-evident audit trails give customers in NIS2 scope direct supporting evidence for their obligations.
Élő
Titkosítás — tároláskor és átvitel közben
TLS 1.3 az átvitelnél, tároláshoz iparági szabványú szimmetrikus titkosítók, KMS-szel kezelt kulcsok.