1. Naš pristup
Kromea primenjuje slojevitu zaštitu (defense in depth) i načelo najmanje privilegije — niko i ništa nema više pristupa nego što je neophodno. Mere prilagođavamo riziku po prava i slobode lica čiji se podaci obrađuju i redovno ih preispitujemo (čl. 50 ZZPL).
2. Enkripcija i lozinke
- U prenosu: sva komunikacija sa aplikacijom ide preko šifrovane HTTPS/TLS veze.
- Lozinke: čuvaju se isključivo u heširanom obliku — kojem ni naši administratori nemaju pristup.
- Pristupni podaci radnika: kada vlasnik kreira radnika, njegova lozinka se dodatno kriptuje (AES) tako da je samo vlasnik može otkriti i proslediti radniku.
3. Kontrola pristupa
- pristup je po ulogama (vlasnik, radnik), uz princip najmanje privilegije;
- sesije su zaštićene, a osetljive radnje dodatno su osigurane od CSRF napada;
- vodi se evidencija pristupa i ključnih radnji (audit log) radi sledljivosti.
4. Izolacija podataka po salonu
Podaci svakog salona logički su odvojeni i vezani za organizaciju (tenant). Jedan salon ne može videti podatke drugog, a pristup radnika kontroliše isključivo vlasnik naloga.
5. Infrastruktura
Aplikacija se izvršava na pouzdanoj cloud infrastrukturi (Cloudflare) sa redundansom i zaštitom od uobičajenih mrežnih napada. Fotografije i baza čuvaju se u namenskom skladištu. Produkcionoj infrastrukturi pristupaju samo ovlašćena lica, uz evidenciju i zaštitu pristupnih podataka.
6. Rezervne kopije i oporavak
Redovno pravimo rezervne kopije baze kako bismo podatke mogli povratiti u slučaju kvara. Procedure oporavka održavamo i preispitujemo radi smanjenja rizika od gubitka podataka.
7. Bezbedna razvojna praksa
- validacija ulaza i zaštita od uobičajenih ranjivosti (OWASP);
- redovno ažuriranje zavisnosti i praćenje poznatih propusta;
- interni bezbednosni pregledi (audit) pre značajnih izmena.
8. Podeljena odgovornost
Bezbednost je timski rad. Kromea obezbeđuje platformu i infrastrukturu, a vi kao Korisnik odgovarate za:
- čuvanje lozinki i upravljanje pristupom svojih radnika;
- zakonitost obrade podataka koje unosite (uključujući saglasnost za fotografije);
- blagovremenu prijavu sumnje na zloupotrebu naloga.
9. Upravljanje bezbednosnim incidentima
U slučaju incidenta sprovodimo postupak otkrivanja, ograničavanja i otklanjanja posledica. Ako incident predstavlja povredu podataka o ličnosti, postupamo u skladu sa Politikom privatnosti i obavezama prijave po ZZPL.
10. Odgovorno prijavljivanje ranjivosti
Ako otkrijete bezbednosnu ranjivost, molimo vas da je odgovorno prijavite na support@kromea.net (ili pozovite +381 60 609 1010) i da je ne objavljujete javno dok je ne otklonimo. Cenimo pomoć istraživača bezbednosti i trudimo se da odgovorimo blagovremeno.