Безопасность и управление доверием: подход Criteo

Наши обязательства в области безопасности

Для компании Criteo безопасность является фундаментом, на который мы опираемся в разработке, создании и использовании нашей платформы. Мы защищаем наши системы и данные клиентов с помощью многоступенчатой модели, которая объединяет в себе отраслевые стандарты, независимый аудит и устойчивую культуру безопасности, внедренную в масштабе всей организации.

  • Безопасность является неотъемлемой частью наших продуктов и инфраструктуры.
  • Мы реализуем программу проактивного управления уязвимостями и реагирования на инциденты.
  • Все сотрудники проходят обучение в области безопасности и понимают ее важность.

Безопасность и соблюдение требований: краткий обзор

ОбластьСтатусПримечания
SOC 2 (Service Organization Control)ВыполненоНезависимый контроль процессов в сфере безопасности и конфиденциальности.
ISO/IEC 27001Сертификация пройденаСистема менеджмента информационной безопасности (СМИБ) сертифицирована, продемонстрировано систематическое управление рисками.
Тестирование на проникновениеРегулярные проверкиПроводятся независимыми организациями; результаты доступны в Центре управления доверием (по запросу).
Программа вознаграждения за обнаруженные уязвимостиАктивнаЧастная программа, направленная на поощрение этичного информирования об уязвимостях.
Повышение осведомленности и обучение в области безопасностиВ масштабе всей компанииРегулярное обязательное обучение в области безопасности и программы повышения осведомленности об угрозах.

Центр управления доверием: единое хранилище документации по безопасности

Доступные документы

Наш Центр управления доверием представляет собой единое хранилище документации по безопасности и соблюдению нормативных требований. В частности, здесь доступны:

  • Аудиторские отчеты SOC 2
  • Сертификат ISO/IEC 27001
  • Подтверждение результатов тестирования на проникновение

Ссылка на Центр управления доверием: http://security.criteo.com (на платформе SafeBase)

Доступ к документации по безопасности

Центр управления доверием позволяет:

  1. Просматривать и загружать общедоступные аудиторские отчеты
  2. Запрашивать доступ к конфиденциальным данным
  3. Напрямую задавать вопросы нашим специалистам по безопасности

Примечание: для доступа к конфиденциальным отчетам может потребоваться подписать соглашение о неразглашении информации.

Корпоративное управление и управление рисками

Мы применяем методологию систематизированного управления рисками, которая интегрирована в жизненный цикл разработки продуктов и нашу операционную деятельность.

Средства технической безопасности

Для защиты нашей платформы применяются:

  • Многоуровневый периметр и внутренние средства защиты
  • Шифрование при хранении и передаче данных
  • Модели доступа с минимумом полномочий
  • Непрерывный мониторинг и протоколирование

Результаты аудита этих средств безопасности доступны по запросу в Центре управления доверием.

Практика в отношении уязвимостей и инцидентов

Программа вознаграждения за обнаруженные уязвимости

Компания Criteo запустила собственную программу вознаграждения за этичное обнаружение уязвимостей в системе безопасности. Присоединиться к программе можно по приглашению — для этого необходимо отправить письмо на security@criteo.com.

Тестирование на проникновение

Мы регулярно обращаемся к экспертам за независимой оценкой. Результаты проверок и соответствующие документы публикуются в Центре управления доверием

Культура безопасности и осведомленность

Мы считаем, что безопасность является ответственностью каждого:

  • Обязательное обучение в области кибербезопасности для всего персонала
  • Кампании по повышению осведомленности о новых угрозах и успешной практике
  • Внутренняя политика, обеспечивающая безопасность разработок, контроль доступа и защиту операционной деятельности

Уведомление о проблемах в сфере безопасности

Если вы обнаружили проблему в области безопасности или заметили подозрительную активность, сообщите нам на:

security@criteo.com

Опишите проблему и способы ее воспроизведения (если это возможно), а также укажите ваши контактные данные.