← Everpast

Üzemeltetési szabályzat

Infrastruktúra, biztonság, monitoring, incidenskezelés

Hatályos: 2026. július 21.

1. Infrastruktúra

  • Alkalmazás: modern edge-natív webframework, több kontinensen elosztott futtatással.
  • Adatbázis és autentikáció: menedzselt, EU területén (Németország) hosztolt relációs adatbázis-szolgáltatás.
  • Médiatár: privát, hozzáférés-korlátozott tárhely, aláírt, időkorlátos linkekkel kiszolgálva.
  • CDN és DDoS-védelem: globális CDN + WAF, botvédelemmel.
  • AI szolgáltatás: harmadik fél által biztosított képfeldolgozó API kizárólag fotószínezéshez; a képek nem kerülnek modelltanításra.

2. Biztonsági architektúra

  • Adattitkosítás nyugalomban: iparági szabvány AES-256.
  • Adattitkosítás átvitel közben: TLS 1.2+ mindenütt, HSTS bekapcsolva.
  • Adatbázis-hozzáférés-szabályozás: minden felhasználói táblán sor-szintű biztonsági szabályzat (RLS) aktív, a szabályokat auditált migrációk kezelik.
  • Szerepkör-kezelés: a jogosultságok külön táblában, biztonsági definitor függvényen keresztül ellenőrizve — soha nem a felhasználói profilon tárolva (jogosultság-eszkaláció ellen).
  • Jelszavak: iparági szabvány szerinti sózott, egyirányú hash + kiszivárgott jelszavak elleni ellenőrzés.
  • Titkok kezelése: minden API-kulcs kizárólag szerveroldali, titkosított titok-tárolóban; forráskódban vagy verziókövetőben soha.
  • Függőség-audit: automatizált heti sebezhetőség-ellenőrzés; magas súlyosságú CVE-k 5 munkanapon belül javítva.

3. Adatmentés és megőrzés

  • PITR (Point-in-Time Recovery): 7 napig, percre pontosan visszaállítható.
  • Napi teljes mentés: 30 napig megőrizve.
  • Havi archív mentés: 12 hónapig megőrizve.
  • Fiók szüneteltetése: azonnali hatályú elrejtés, adatvesztés nélkül, időkorlát nélkül visszavonható.
  • Törölt fiók: a törlés kérésétől 30 napig visszavonható, ezt követően automatikus, visszavonhatatlan törlés fut le.
  • Törölt tartalom: a végleges törléstől számítva a mentési rotációból is legfeljebb 30 nap alatt kikopik.
  • Moderációs döntések: 3 év, bejelentések: 1 év, biztonsági naplók: 12 hónap.
  • Számviteli adatok: Sztv. szerint 8 évig megőrizve.

4. Monitoring és riasztás

  • Uptime monitor 1 perces gyakorisággal 3 földrajzi pontról.
  • Hibaarány (5xx) és késleltetés (p95) valós idejű riasztással.
  • Adatbázis lassú lekérdezések napi jelentése.
  • Biztonsági scanner heti automata futtatás (RLS, függőségek, konfiguráció).

5. Incidenskezelés

  1. Észlelés — automatikus riasztás vagy user report.
  2. Kategorizálás — P1–P4 (lásd SLA), 30 percen belül.
  3. Kommunikáció — a partner önkormányzat kapcsolattartója e-mailben értesül; status oldalon publikus bejegyzés.
  4. Helyreállítás — SLA szerinti reakcióidőn belül.
  5. Post-mortem — P1 és P2 incidensről 5 munkanapon belül írásos elemzés, gyökér-ok és megelőző intézkedések.

6. Adatvédelmi incidens (GDPR 33-34. cikk)

  • A NAIH értesítése az észleléstől számított 72 órán belül.
  • Magas kockázatnak kitett érintettek közvetlen tájékoztatása e-mailben.
  • Nyilvántartás vezetése minden incidensről (Infotv. 25/E. §).

7. Változáskezelés (Change Management)

  • Minden éles kiadás előtt kód-review és automatikus típusellenőrzés.
  • Adatbázis-migráció külön, verziózott fájlokban, visszaállítási terv nélkül nem élesíthető.
  • Szolgáltatáskiesést okozó változtatás csak karbantartási ablakban.

8. Moderáció és tartalommenedzsment

  • Bejelentett tartalmat 24 órán belül átvizsgáljuk.
  • Jogsértő tartalmat haladéktalanul eltávolítjuk.
  • Ismétlődő szabálysértés esetén fokozatos szankciók: figyelmeztetés → időleges korlátozás → fiók lezárása.
  • A moderátori döntéseket audit-log rögzíti belső, hozzáférés-korlátozott naplóban.

9. Üzletmenet-folytonosság (BCP)

  • Kulcsemberek helyettesíthetők, futárszolgálati laptop-csere terv.
  • Több felhőrégió közötti feladatátvétel (DR) tesztje évente.
  • Kulcsdokumentumok titkosított off-site tárolása.

10. Alvállalkozók (adatfeldolgozók)

A teljes lista az Adatvédelmi tájékoztató 3. pontjában található. Új alvállalkozó bevonása előtt legalább 30 nappal értesítjük a szerződött partnereket.

11. Éves audit

Évente egyszer belső biztonsági auditot végzünk, amelynek eredményét (érzékeny részletek nélkül) a szerződött partner számára összegzésben átadjuk. A partner joga évente egyszer külső auditort megbízni saját költségén, a Szolgáltató ésszerű együttműködésével.