Bezpečnostní zásady
Poslední aktualizace: 24. prosince 2025
Tyto bezpečnostní zásady popisují opatření, která společnost boltmarsh přijímá k ochraně integrity, důvěrnosti a dostupnosti dat uživatelů platformy dostupné na adrese boltmarsh. Používáním našich služeb souhlasíte s postupy popsanými v tomto dokumentu.
1. Obecné zásady ochrany
Bezpečnost dat našich uživatelů je pro nás prioritou. Uplatňujeme vícevrstvý přístup k ochraně informací, který zahrnuje technická, organizační a procesní opatření. Tato opatření jsou pravidelně přezkoumávána a aktualizována v souladu s aktuálními bezpečnostními standardy.
Naším cílem je zajistit, aby osobní údaje, vzdělávací obsah a veškerá komunikace probíhající prostřednictvím platformy byly chráněny před neoprávněným přístupem, ztrátou, zneužitím nebo zveřejněním.
2. Ochrana dat při přenosu
Veškerá komunikace mezi uživatelem a naší platformou probíhá prostřednictvím šifrovaného připojení. Používáme protokol TLS (Transport Layer Security) v aktuálně doporučené verzi, který zajišťuje, že data přenášená mezi vaším zařízením a našimi servery nemohou být zachycena třetími stranami.
2.1 Šifrování v přenosu
Všechny HTTP požadavky jsou automaticky přesměrovány na HTTPS. Certifikáty SSL/TLS jsou pravidelně obnovovány a ověřovány. Platforma nepodporuje zastaralé nebo zranitelné šifrovací protokoly.
2.2 Ochrana API komunikace
Přístup k rozhraní API je chráněn autentizačními tokeny. Každý token je vázán na konkrétní relaci a má omezenou platnost. Neplatné nebo vypršené tokeny jsou automaticky odmítány.
3. Ochrana dat při uložení
Data uložená na našich serverech jsou chráněna šifrováním v klidovém stavu. Citlivé informace, jako jsou přihlašovací údaje, jsou ukládány výhradně v hashované podobě pomocí moderních kryptografických algoritmů. Žádný zaměstnanec ani systém nemá přístup k původním hodnotám hesel.
3.1 Databázová bezpečnost
Přístup k databázím je omezen pouze na autorizované systémy a pracovníky. Databáze nejsou přímo přístupné z veřejného internetu. Veškerý přístup je logován a pravidelně auditován.
3.2 Zálohy dat
Data jsou pravidelně zálohována na geograficky oddělená úložiště. Zálohy jsou rovněž šifrovány a jejich integrita je pravidelně ověřována. Proces obnovy dat je testován v pravidelných intervalech.
4. Řízení přístupu
Přístup k systémům a datům je řízen na základě principu nejmenšího oprávnění. Každý zaměstnanec nebo systém má přístup pouze k těm datům a funkcím, které jsou nezbytně nutné pro výkon jeho role.
4.1 Autentizace uživatelů
Platforma vyžaduje silná hesla splňující minimální délku a kombinaci znaků. Uživatelům je doporučeno aktivovat dvoufaktorové ověření (2FA), které výrazně zvyšuje bezpečnost účtu. Opakované neúspěšné pokusy o přihlášení vedou k dočasnému zablokování přístupu.
4.2 Správa oprávnění
Oprávnění jsou přidělována na základě rolí. Změny v přístupových právech jsou dokumentovány a schvalovány oprávněnou osobou. Přístupová práva jsou pravidelně přezkoumávána a neaktivní účty jsou deaktivovány.
4.3 Interní přístupy
Zaměstnanci s přístupem k produkčním systémům používají vícefaktorové ověření. Veškerá interní přístupová aktivita je zaznamenávána. Přístupy jsou poskytovány dočasně a odvolány ihned po splnění účelu.
5. Bezpečnost infrastruktury
Naše platforma je provozována na infrastruktuře splňující průmyslové bezpečnostní standardy. Servery jsou umístěny v datových centrech s fyzickým zabezpečením, redundantním napájením a klimatizací.
5.1 Síťová bezpečnost
Infrastruktura je chráněna firewally a systémy pro detekci a prevenci průniků (IDS/IPS). Síťový provoz je monitorován v reálném čase. Podezřelá aktivita je automaticky blokována a eskalována k prošetření.
5.2 Aktualizace a záplaty
Operační systémy, serverový software a závislosti jsou pravidelně aktualizovány. Bezpečnostní záplaty jsou aplikovány neprodleně po jejich vydání. Zranitelnosti jsou sledovány prostřednictvím bezpečnostních bulletinů a databází CVE.
5.3 Ochrana před DDoS útoky
Platforma využívá technická opatření pro zmírnění dopadů distribuovaných útoků na dostupnost služby (DDoS). Provoz je filtrován a anomálie jsou detekovány automatizovanými systémy.
6. Bezpečnost aplikace
Vývoj softwaru probíhá v souladu s principy bezpečného programování. Kód je před nasazením do produkce procházet interním přezkoumáním zaměřeným na bezpečnostní rizika.
6.1 Testování zranitelností
Platforma je pravidelně testována na přítomnost bezpečnostních zranitelností, včetně těch uvedených v seznamu OWASP Top 10. Výsledky testů jsou dokumentovány a zjištěné nedostatky jsou odstraňovány prioritně.
6.2 Správa závislostí
Používané knihovny a balíčky třetích stran jsou průběžně monitorovány z hlediska bezpečnostních zranitelností. Zastaralé nebo zranitelné závislosti jsou aktualizovány nebo nahrazovány bezpečnými alternativami.
6.3 Ochrana vstupních dat
Veškerá data zadávaná uživateli jsou validována a sanitizována před zpracováním. Platforma je chráněna před běžnými útoky, jako jsou SQL injection, cross-site scripting (XSS) a cross-site request forgery (CSRF).
7. Reakce na bezpečnostní incidenty
Disponujeme definovaným postupem pro reakci na bezpečnostní incidenty. V případě zjištění bezpečnostního incidentu jsou neprodleně aktivovány interní procesy pro jeho identifikaci, omezení, odstranění a obnovu.
7.1 Detekce a oznámení
Bezpečnostní incidenty jsou monitorovány automatizovanými systémy i manuálními kontrolami. V případě incidentu, který má nebo může mít dopad na data uživatelů, budou dotčení uživatelé informováni bez zbytečného odkladu prostřednictvím dostupných komunikačních kanálů.
7.2 Dokumentace a analýza
Každý bezpečnostní incident je dokumentován, analyzován a slouží jako podklad pro zlepšení bezpečnostních opatření. Cílem je předcházet opakování obdobných situací.
8. Odpovědné zveřejňování zranitelností
Vítáme hlášení bezpečnostních zranitelností od externích výzkumníků a uživatelů. Pokud jste objevili potenciální bezpečnostní problém v naší platformě, kontaktujte nás prosím na adrese support@boltmarsh.club s popisem zjištění.
Zavazujeme se:
| Závazek | Popis |
|---|---|
| Potvrzení přijetí | Potvrdíme přijetí hlášení do 5 pracovních dnů. |
| Prošetření | Hlášení prošetříme a budeme vás informovat o výsledku. |
| Náprava | Oprávněné zranitelnosti budeme řešit prioritně. |
| Ochrana oznamovatele | Nebudeme podnikat právní kroky vůči osobám, které postupují v dobré víře. |
Žádáme, abyste před zveřejněním zranitelnosti veřejnosti poskytli dostatečný čas na její odstranění.
9. Třetí strany a subdodavatelé
V některých případech využíváme služeb třetích stran pro zajištění provozu platformy. Tito poskytovatelé jsou pečlivě vybíráni a jsou smluvně zavázáni dodržovat bezpečnostní standardy srovnatelné s našimi vlastními.
Sdílení dat s třetími stranami probíhá výhradně v rozsahu nezbytném pro poskytování sjednaných služeb a v souladu s platnou dokumentací o zpracování osobních údajů.
10. Fyzická bezpečnost
Datová centra, ve kterých je provozována naše infrastruktura, jsou vybavena fyzickými bezpečnostními opatřeními, včetně kontroly přístupu, kamerových systémů a nepřetržité ostrahy. Fyzický přístup k serverům mají pouze autorizované osoby.
11. Školení a povědomí zaměstnanců
Všichni zaměstnanci s přístupem k systémům nebo datům procházejí pravidelným školením v oblasti bezpečnosti informací. Součástí školení jsou témata jako phishing, bezpečná práce s hesly, správné nakládání s citlivými daty a postupy při podezření na bezpečnostní incident.
12. Auditování a soulad
Bezpečnostní opatření jsou pravidelně přezkoumávána interními i externími audity. Výsledky auditů slouží jako podklad pro průběžné zlepšování bezpečnostní úrovně platformy. Usilujeme o soulad s uznávanými bezpečnostními standardy a doporučeními.
13. Změny bezpečnostních zásad
Tyto bezpečnostní zásady mohou být průběžně aktualizovány v reakci na změny v technologickém prostředí, legislativě nebo interních procesech. O podstatných změnách budeme uživatele informovat prostřednictvím platformy nebo e-mailem. Datum poslední aktualizace je vždy uvedeno v záhlaví tohoto dokumentu.
Doporučujeme pravidelně kontrolovat aktuální znění těchto zásad.
14. Kontakt
Máte-li dotazy týkající se bezpečnosti platformy nebo chcete-li nahlásit bezpečnostní problém, kontaktujte nás prosím prostřednictvím následujících kanálů:
| Způsob kontaktu | Údaj |
|---|---|
| support@boltmarsh.club | |
| Telefon | +420 604 644 282 |
| Adresa | Marš. Rybalka, 434 01 Most, Česká republika |
| Web | Boltmarsh |
Na vaše podněty reagujeme v pracovní dny. V případě naléhavého bezpečnostního problému doporučujeme kontakt e-mailem s označením předmětu zprávy jako BEZPEČNOSTNÍ INCIDENT.