Наши обязательства в области безопасности
Для компании Criteo безопасность является фундаментом, на который мы опираемся в разработке, создании и использовании нашей платформы. Мы защищаем наши системы и данные клиентов с помощью многоступенчатой модели, которая объединяет в себе отраслевые стандарты, независимый аудит и устойчивую культуру безопасности, внедренную в масштабе всей организации.
- Безопасность является неотъемлемой частью наших продуктов и инфраструктуры.
- Мы реализуем программу проактивного управления уязвимостями и реагирования на инциденты.
- Все сотрудники проходят обучение в области безопасности и понимают ее важность.
Безопасность и соблюдение требований: краткий обзор
| Область | Статус | Примечания |
| SOC 2 (Service Organization Control) | Выполнено | Независимый контроль процессов в сфере безопасности и конфиденциальности. |
| ISO/IEC 27001 | Сертификация пройдена | Система менеджмента информационной безопасности (СМИБ) сертифицирована, продемонстрировано систематическое управление рисками. |
| Тестирование на проникновение | Регулярные проверки | Проводятся независимыми организациями; результаты доступны в Центре управления доверием (по запросу). |
| Программа вознаграждения за обнаруженные уязвимости | Активна | Частная программа, направленная на поощрение этичного информирования об уязвимостях. |
| Повышение осведомленности и обучение в области безопасности | В масштабе всей компании | Регулярное обязательное обучение в области безопасности и программы повышения осведомленности об угрозах. |
Центр управления доверием: единое хранилище документации по безопасности
Доступные документы
Наш Центр управления доверием представляет собой единое хранилище документации по безопасности и соблюдению нормативных требований. В частности, здесь доступны:
- Аудиторские отчеты SOC 2
- Сертификат ISO/IEC 27001
- Подтверждение результатов тестирования на проникновение
Ссылка на Центр управления доверием: http://security.criteo.com (на платформе SafeBase)
Доступ к документации по безопасности
Центр управления доверием позволяет:
- Просматривать и загружать общедоступные аудиторские отчеты
- Запрашивать доступ к конфиденциальным данным
- Напрямую задавать вопросы нашим специалистам по безопасности
Примечание: для доступа к конфиденциальным отчетам может потребоваться подписать соглашение о неразглашении информации.
Корпоративное управление и управление рисками
Мы применяем методологию систематизированного управления рисками, которая интегрирована в жизненный цикл разработки продуктов и нашу операционную деятельность.
Средства технической безопасности
Для защиты нашей платформы применяются:
- Многоуровневый периметр и внутренние средства защиты
- Шифрование при хранении и передаче данных
- Модели доступа с минимумом полномочий
- Непрерывный мониторинг и протоколирование
Результаты аудита этих средств безопасности доступны по запросу в Центре управления доверием.
Практика в отношении уязвимостей и инцидентов
Программа вознаграждения за обнаруженные уязвимости
Компания Criteo запустила собственную программу вознаграждения за этичное обнаружение уязвимостей в системе безопасности. Присоединиться к программе можно по приглашению — для этого необходимо отправить письмо на security@criteo.com.
Тестирование на проникновение
Мы регулярно обращаемся к экспертам за независимой оценкой. Результаты проверок и соответствующие документы публикуются в Центре управления доверием
Культура безопасности и осведомленность
Мы считаем, что безопасность является ответственностью каждого:
- Обязательное обучение в области кибербезопасности для всего персонала
- Кампании по повышению осведомленности о новых угрозах и успешной практике
- Внутренняя политика, обеспечивающая безопасность разработок, контроль доступа и защиту операционной деятельности
Уведомление о проблемах в сфере безопасности
Если вы обнаружили проблему в области безопасности или заметили подозрительную активность, сообщите нам на:
security@criteo.com
Опишите проблему и способы ее воспроизведения (если это возможно), а также укажите ваши контактные данные.