Sigurnosna politika
Posljednje ažuriranje: 21. ožujka 2025.
Thistlemaw Orivon (u daljnjem tekstu: „mi", „nas" ili „naša platforma") predana je zaštiti sigurnosti vaših podataka i osiguravanju pouzdanog digitalnog okruženja za sve korisnike. Ova Sigurnosna politika opisuje mjere, postupke i standarde koje primjenjujemo kako bismo zaštitili informacijske sustave, korisničke podatke i infrastrukturu naše platforme.
1. Opseg primjene
Ova politika primjenjuje se na sve digitalne usluge, sustave i podatke kojima upravlja thistlemaw Orivon, uključujući web platformu dostupnu putem domene thistlemaw, korisničke račune, nastavne materijale i sve prateće tehničke komponente. Politika se odnosi na sve korisnike, zaposlenike, suradnike i treće strane koje pristupaju našim sustavima.
2. Upravljanje pristupom
2.1. Autentifikacija korisnika
Pristup korisničkim računima zaštićen je sustavom autentifikacije koji zahtijeva kombinaciju korisničkog imena i lozinke. Korisnici su dužni odabrati snažne lozinke koje kombiniraju slova, brojeve i posebne znakove. Preporučujemo korištenje višefaktorske autentifikacije gdje je dostupna.
2.2. Kontrola pristupa zaposlenika
Pristup internim sustavima odobrava se isključivo zaposlenicima i suradnicima kojima je neophodan za obavljanje radnih zadataka, prema načelu minimalnih ovlasti. Pristupne dozvole redovito se pregledavaju i ukidaju kada više nisu potrebne. Svaki pristup osjetljivim podacima bilježi se i nadzire.
2.3. Administrativni pristup
Administrativni pristup sustavima ograničen je na ovlašteno tehničko osoblje. Svi administrativni nalozi koriste zasebne vjerodajnice i podliježu pojačanim sigurnosnim mjerama. Promjene na sustavima dokumentiraju se u revizijskim zapisnicima.
3. Zaštita podataka i enkripcija
3.1. Prijenos podataka
Svi podaci koji se prenose između korisnika i naše platforme zaštićeni su enkripcijom putem protokola TLS (Transport Layer Security). Veze koje ne koriste enkripciju automatski se preusmjeravaju na sigurne kanale. Korisnicima preporučujemo provjeru prisutnosti HTTPS protokola u adresnoj traci preglednika.
3.2. Pohrana podataka
Osjetljivi podaci pohranjeni u našim sustavima, uključujući lozinke i osobne identifikacijske podatke, zaštićeni su odgovarajućim kriptografskim metodama. Lozinke se nikada ne pohranjuju u izvornom obliku već isključivo kao kriptografski sažeci.
3.3. Sigurnosne kopije
Redovito izrađujemo sigurnosne kopije podataka kako bismo osigurali dostupnost i integritet informacija u slučaju tehničkih kvarova ili sigurnosnih incidenata. Sigurnosne kopije pohranjuju se na odvojenim lokacijama i podliježu istim sigurnosnim standardima kao i primarne baze podataka.
4. Sigurnost infrastrukture
4.1. Mrežna sigurnost
Naša infrastruktura zaštićena je vatrozidima, sustavima za otkrivanje upada i redovitim sigurnosnim pregledima. Mrežni promet kontinuirano se nadzire radi otkrivanja neuobičajenih obrazaca ili potencijalnih prijetnji. Pristup internoj mreži ograničen je i kontroliran.
4.2. Fizička sigurnost
Poslužiteljska infrastruktura smještena je u podatkovnim centrima koji primjenjuju odgovarajuće mjere fizičke zaštite, uključujući kontrolu pristupa, nadzorne sustave i zaštitu od prirodnih nepogoda. Fizički pristup serverima ograničen je na ovlašteno osoblje.
4.3. Ažuriranje sustava
Operativni sustavi, aplikacijski okviri i sve softverske komponente redovito se ažuriraju kako bi se otklonile poznate sigurnosne ranjivosti. Kritične sigurnosne zakrpe primjenjuju se u najkraćem mogućem roku nakon objave.
5. Zaštita aplikacije
5.1. Sigurno razvijanje softvera
Razvoj naše platforme slijedi načela sigurnog programiranja. Kod prolazi kroz pregled i testiranje prije objave u produkcijskom okruženju. Redovito provodimo sigurnosne provjere i testove penetracije kako bismo identificirali i otklonili potencijalne ranjivosti.
5.2. Zaštita od uobičajenih napada
Platforma je zaštićena od uobičajenih vrsta napada, uključujući SQL injekcije, XSS napade (Cross-Site Scripting), CSRF napade (Cross-Site Request Forgery) i napade uskraćivanjem usluge (DDoS). Implementirani su odgovarajući mehanizmi validacije unosa i zaštite sesija.
5.3. Upravljanje sesijama
Korisničke sesije automatski istječu nakon određenog perioda neaktivnosti. Tokeni sesija generiraju se sigurnim metodama i pohranjuju na siguran način. Korisnici imaju mogućnost odjave s platforme čime se sesija odmah poništava.
6. Nadzor i revizija
Sustavi za nadzor kontinuirano prate aktivnosti na platformi kako bi se pravovremeno otkrile anomalije, neovlašteni pristupi ili sumnjive aktivnosti. Revizijski zapisi čuvaju se kroz definirani vremenski period i dostupni su ovlaštenom osoblju za potrebe istrage sigurnosnih incidenata.
Zapisi o pristupu, promjenama podataka i administrativnim aktivnostima redovito se pregledavaju. Automatski alarmi upozoravaju sigurnosni tim na potencijalne prijetnje u realnom vremenu.
7. Upravljanje sigurnosnim incidentima
7.1. Otkrivanje i odgovor
U slučaju otkrivanja sigurnosnog incidenta, aktivira se unaprijed definirani plan odgovora koji uključuje izolaciju zahvaćenih sustava, procjenu opsega incidenta, otklanjanje uzroka i oporavak sustava. Sigurnosni tim dostupan je za brzu reakciju na potencijalne prijetnje.
7.2. Obavještavanje korisnika
Ako sigurnosni incident rezultira kompromitacijom korisničkih podataka, obavijestit ćemo zahvaćene korisnike u razumnom roku putem e-pošte ili obavijesti na platformi. Obavijest će sadržavati opis incidenta, vrste zahvaćenih podataka i preporučene korake za zaštitu.
7.3. Dokumentacija incidenata
Svi sigurnosni incidenti dokumentiraju se, analiziraju i koriste kao osnova za poboljšanje sigurnosnih mjera. Naknadna analiza svakog incidenta usmjerena je na sprječavanje ponavljanja sličnih događaja.
8. Upravljanje trećim stranama
Treće strane i vanjski pružatelji usluga koji imaju pristup našim sustavima ili podacima podliježu sigurnosnoj provjeri i dužni su pridržavati se odgovarajućih sigurnosnih standarda. Ugovorni odnosi s trećim stranama uključuju odredbe o zaštiti podataka i sigurnosnim obvezama.
Redovito pregledavamo sigurnosne prakse naših pružatelja usluga i zahtijevamo promptno obavještavanje o eventualnim sigurnosnim incidentima koji bi mogli utjecati na naše podatke ili korisnike.
9. Edukacija i osvješćivanje
Zaposlenici i suradnici koji imaju pristup sustavima i podacima prolaze kroz redovitu edukaciju o sigurnosnim praksama, prepoznavanju phishing napada i odgovornom postupanju s osjetljivim informacijama. Sigurnosna kultura sastavni je dio organizacijske kulture thistlemaw Orivon.
10. Odgovornosti korisnika
Korisnici platforme odgovorni su za sigurnost svojih pristupnih podataka. Preporučujemo sljedeće mjere zaštite:
- Korištenje snažnih i jedinstvenih lozinki za korisnički račun
- Redovita promjena lozinke, osobito ako postoji sumnja na kompromitaciju
- Neprimanje i neproslijeđivanje pristupnih podataka trećim osobama
- Odjava s platforme nakon završetka korištenja, posebno na dijeljenim uređajima
- Promptno obavještavanje naše podrške o sumnjivim aktivnostima na računu
11. Prijava sigurnosnih ranjivosti
Pozivamo sigurnosne istraživače i korisnike koji otkriju potencijalne ranjivosti u našim sustavima da nas odmah obavijeste. Sve prijave ozbiljno razmatramo i nastojimo što prije otkloniti identificirane probleme. Prijave možete uputiti na:
- E-pošta: support@thistlemaw.com
- Telefon: +385 92 219 3510
- Adresa: Ulica Valenta Morandinija 3, 40000, Čakovec, Hrvatska
Molimo da ne objavljujete informacije o ranjivosti javno prije nego što nam omogućite razumno vrijeme za otklanjanje problema.
12. Izmjene sigurnosne politike
Ova Sigurnosna politika može biti izmijenjena kako bi odražavala promjene u tehnologiji, zakonodavstvu ili našim poslovnim praksama. O značajnim izmjenama obavijestit ćemo korisnike putem platforme ili e-pošte. Nastavljanjem korištenja platforme nakon objave izmjena korisnici prihvaćaju ažuriranu politiku.
Preporučujemo redovitu provjeru ove stranice kako biste bili upoznati s aktualnim sigurnosnim praksama Thistlemaw Orivon.
13. Kontakt
Za sva pitanja u vezi s ovom Sigurnosnom politikom ili sigurnošću naše platforme, možete nas kontaktirati:
| Način kontakta | Podaci |
|---|---|
| E-pošta | support@thistlemaw.com |
| Telefon | +385 92 219 3510 |
| Adresa | Ulica Valenta Morandinija 3, 40000, Čakovec, Hrvatska |
| Web | www.thistlemaw |