Niezależnie od tego, czy rejestrujesz strategiczną domenę internetową, wdrażasz certyfikat SSL, utrzymujesz swoją stronę WWW i firmową pocztę na hostingu cPanel, czy zarządzasz serwerami VPS i strefami DNS – stabilność i odporność infrastruktury to podstawa Twojego biznesu.
Dla nas bezpieczeństwo to nie formalność pod audyt ani jednorazowy projekt. To codzienna inżynieria systemowa, rygorystyczne procedury operacyjne i świadomy dobór technologii. Poniżej przedstawiamy standardy techniczne i organizacyjne, które chronią Twoje dane oraz gwarantują ciągłość działania usług.
1. Status Podmiotu Kluczowego (KSC / NIS2) & Bezpieczeństwo Łańcucha Dostaw
Nasza organizacja posiada status Podmiotu Kluczowego w rozumieniu Ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC), wdrażającej unijną dyrektywę NIS2, w następujących kategoriach:
- Dostawca usług DNS (Sektor: Infrastruktura cyfrowa)
- Podmiot świadczący usługi rejestracji nazw domen (Sektor: Infrastruktura cyfrowa)
- Przedsiębiorca komunikacji elektronicznej (Sektor: Komunikacja elektroniczna)
Co status Podmiotu Kluczowego oznacza dla Twojej organizacji?
Jeżeli Twoja firma jest podmiotem kluczowym lub ważnym w świetle KSC / NIS2, współpraca z nami zapewnia pełną zgodność w obszarze weryfikacji i bezpieczeństwa łańcucha dostaw (Supply Chain Security). Nie musisz obawiać się ryzyk audytowych po stronie zewnętrznego dostawcy usług cyfrowych.
- Brak dostawców wysokiego ryzyka (HRV): Korzystamy wyłącznie ze sprawdzonych dostawców sprzętu, łączy i oprogramowania, eliminując podmioty uznane za dostawców wysokiego ryzyka.
- Sformalizowana obsługa incydentów: Posiadamy precyzyjne procedury wykrywania zdarzeń, natychmiastowego reagowania oraz raportowania do właściwego CSIRT poziomu krajowego.
- Dojrzałość organizacyjna: Stale szacujemy ryzyko operacyjne i techniczne, dbając o ciągłe doskonalenie stosowanych środków ochrony.
2. Architektura, Redundancja i Ciągłość Działania (BCP)
Projektując nasze środowisko produkcyjne, wyeliminowaliśmy pojedyncze punkty awarii (Single Point of Failure) poprzez fizyczną i geograficzną dywersyfikację ośrodków:
Wrocław (Główne Datacenter)
Własny, zwirtualizowany klaster serwerowy o wysokiej wydajności obsługujący platformy produkcyjne, środowiska hostingowe oraz bazy danych.
Toruń (Dodatkowe Datacenter)
Niezależny, zwirtualizowany węzeł infrastruktury oraz dedykowany system backupowy.
Niemcy / EOG (Hetzner)
Zewnętrzna lokalizacja dla zapasowych serwerów DNS oraz bezpiecznego, odseparowanego repozytorium zdalnych kopii zapasowych.
Precyzyjna strategia kopii zapasowych (Model 3-2-1)
- Dane hostingowe i poczta klientów: Automatyczne kopie zapasowe wykonywane są w cyklu dobowym na odrębne macierze dyskowe znajdujące się w obrębie danego centrum danych (zarówno we Wrocławiu, jak i w Toruniu).
- Krytyczne dane systemowe i bazy: Replikowane w cyklach dobowych, a najważniejsze bazy danych nawet co godzinę w formie silnie zaszyfrowanej do zewnętrznego repozytorium w niezależnym centrum danych w Niemczech.
Ciągły monitoring 24/7/365
Monitorujemy dostępność usług, ruch sieciowy oraz kondycję sprzętową w trybie ciągłym z natychmiastowym alertowaniem inżynierów.
3. Nowoczesna Kryptografia i Bezpieczeństwo Transmisji
Stosujemy bezkompromisowe standardy kryptograficzne, aby zabezpieczyć ruch sieciowy przed podsłuchem, modyfikacją oraz atakami podszywania się:
- Strefy DNS z obsługą DNSSEC: Wszystkie nasze strefy domenowe są domyślnie zabezpieczane i kryptograficznie podpisywane protokołem DNSSEC. Chroni to użytkowników przed zatruwaniem pamięci podręcznej DNS (DNS cache poisoning) i fałszowaniem odpowiedzi serwerów nazw.
- Standard TLS 1.3 i wycofanie przestarzałych wersji: Na serwerach hostingowych, serwerach pocztowych oraz panelach zarządzania wymuszamy obsługę nowoczesnych protokołów TLS 1.3 oraz TLS 1.2. Zakończyliśmy wsparcie dla podatnych protokołów (SSLv3, TLS 1.0, TLS 1.1) oraz słabych szyfrów (weak ciphers).
- Forward Secrecy: Używamy wyłącznie bezpiecznych zestawów szyfrów gwarantujących poufność transmisji nawet w przypadku potencjalnego ujawnienia klucza głównego w przyszłości.
- Automatyzacja certyfikacji SSL/TLS: Zapewniamy automatyczne wystawianie i odnawianie darmowych certyfikatów SSL (AutoSSL) dla domen i subdomen oraz pełne wsparcie dla certyfikatów komercyjnych (DV, OV, EV).
4. Bezpieczeństwo Platformy Hostingowej i Serwerów VPS
Platforma współdzielona oraz zarządzane serwery VPS chronione są na poziomie jądra systemu, warstwy sieciowej i procesów aplikacji:
- Renomowany ekosystem cPanel & szybkie poprawki 24/7: Korzystamy z oprogramowania cPanel – wiodącego, globalnego dostawcy paneli hostingowych. cPanel utrzymuje całodobowy zespół reagowania i natychmiastowo dostarcza automatyczne aktualizacje oprogramowania oraz powiązanych pakietów systemowych.
- Separacja kont dzięki CloudLinux & CageFS: Każde konto hostingowe jest w pełni odizolowane w wirtualnym kontenerze (CageFS). Użytkownicy nie mają wglądu w pliki, bazy danych ani procesy innych klientów, co wyklucza zjawisko infekcji krzyżowej na serwerze.
- Aktywna ochrona Imunify360 (WAF & Anty-Malware): Cały ruch WWW jest w czasie rzeczywistym filtrowany przez Web Application Firewall (WAF) wspomagany algorytmami uczenia maszynowego. System aktywnie blokuje skanery podatności, próby wstrzykiwania kodu (SQLi, XSS) oraz ataki brute-force.
- Live Patching jądra z KernelCare: Krytyczne poprawki bezpieczeństwa jądra Linuksa aplikujemy w locie, bez restartowania maszyn fizycznych i bez przestojów w działaniu Twojej poczty czy stron WWW.
5. Bezpieczeństwo Personelu i Kontrola Dostępu
Stosujemy zasadę ograniczonego zaufania i rygorystyczne mechanizmy ochrony tożsamości administratorskiej:
- Sprzętowe MFA oparte o klucze YubiKey (FIDO2): Cały nasz personel oraz administratorzy z dostępem do infrastruktury i systemów wewnętrznych logują się wyłącznie przy użyciu fizycznych kluczy sprzętowych U2F/FIDO2. Wyklucza to ryzyko przejęcia konta w wyniku phishingu lub wycieku haseł.
- Zasada Najmniejszych Uprawnień & Dostęp przez VPN: Administracja serwerami produkcyjnymi odbywa się wyłącznie poprzez dedykowane, szyfrowane tunele VPN z precyzyjnym podziałem ról (Principle of Least Privilege). Porty zarządzania nie są wystawione publicznie do sieci Internet.
- Weryfikacja personelu (art. 8f KSC): Pracownicy i współpracownicy wykonujący zadania z obszaru cyberbezpieczeństwa przechodzą udokumentowaną weryfikację niekaralności z Krajowego Rejestru Karnego oraz regularne szkolenia z zakresu cyberhigieny i procedur operacyjnych.
6. Ochrona w Głównym Panelu Klienta (Domeny.tv)
Główny panel klienta to centrum zarządzania Twoją tożsamością, prawami do domen, konfiguracją DNS, certyfikatami SSL oraz usługami powiązanymi:
- Logowanie wieloskładnikowe (2FA): Obsługa aplikacji generujących kody czasowe TOTP oraz fizycznych kluczy FIDO2 / YubiKey (poznaj szczegóły 2FA).
- Kryptograficzne hashowanie haseł: Hasła użytkowników są w bazach danych nieodwracalnie hashowane z wykorzystaniem silnych funkcji skrótu i unikalnych soli – żaden pracownik nie zna Twoich haseł i nigdy o nie nie spyta.
- Ochrona operacji krytycznych: Zmiana głównego adresu e-mail wymaga autoryzacji ze starego adresu lub manualnej weryfikacji tożsamości. Wydanie kodów transferu (Authinfo) oraz cesje domen podlegają ścisłym procedurom autoryzacji.
- Dziennik aktywności i alerty IP: Pełny wgląd w historię logowań (udane i odrzucone) z rejestracją adresu IP, przeglądarki oraz powiadomieniami o aktywności z nowych lokalizacji.
7. Bezpieczeństwo Panelu Hostingowego (cPanel)
Panel cPanel stanowi autonomiczną warstwę techniczną do zarządzania plikami strony WWW, bazami danych MySQL oraz skrzynkami pocztowymi:
- Niezależne poświadczenia: Logowanie do cPanel odbywa się za pomocą odrębnego loginu i hasła, przez szyfrowane połączenie HTTPS na dedykowanym, bezpiecznym porcie.
- Natywne 2FA w cPanel: Bezpośrednia obsługa dwuetapowej weryfikacji logowania do hostingu za pomocą aplikacji uwierzytelniających (TOTP).
- Zarządzanie bezpieczeństwem poczty: Wygodna konfiguracja kluczowych rekordów uwierzytelniających nadawcę: SPF, DKIM oraz polityki DMARC bezpośrednio z poziomu panelu.
- Szyfrowany transfer plików (FTPS / SFTP) i kontrola uprawnień: Pełna obsługa szyfrowanego protokołu FTPS (FTP over TLS) z możliwością tworzenia kont o dostępie ograniczonym do wybranego katalogu (np. dla zewnętrznych wykonawców) oraz obsługa protokołu SFTP opartego o klucze kryptograficzne SSH dla głównego administratora konta.
8. Zgłaszanie Podatności (Coordinated Vulnerability Disclosure)
Współpracujemy ze społecznością badaczy bezpieczeństwa oraz naszymi klientami w oparciu o przejrzyste standardy branżowe:
- Standard
security.txt: Na naszych serwerach wdrożyliśmy standard RFC 9116 dostępny pod ścieżką /.well-known/security.txt.
- Dedykowany kanał zgłoszeniowy: Wszelkie spostrzeżenia dotyczące podatności, incydentów lub uwag technicznych prosimy kierować na adres: security (at) domeny.tv.
9. Dobre Praktyki: Jak skutecznie zabezpieczyć swoje usługi?
Bezpieczeństwo to wspólna odpowiedzialność. Najwyższe standardy infrastruktury serwerowej przynoszą pełny efekt tylko wtedy, gdy zadbasz o właściwą cyberhigienę po swojej stronie.
9.1. Dobre praktyki w zakresie domen i DNS
- Włącz 2FA w Głównym Panelu Klienta: Zabezpiecz swoje konto kodami TOTP, a najlepiej fizycznym kluczem sprzętowym YubiKey.
- Utrzymuj aktualne dane abonenta (WHOIS): Dbaj o poprawny adres e-mail i numer telefonu – to na nie trafiają kluczowe powiadomienia i alerty.
- Uważaj na phishing domenowy: Ignoruj fałszywe wezwania do zapłaty za wpis do „katalogów internetowych” lub rzekome odnowienia domen. Status usług sprawdzaj zawsze bezpośrednio po zalogowaniu do panelu.
- Nie udostępniaj hasła głównego podwykonawcom: W razie potrzeby skontaktuj się z nami celem weryfikacji planowanych zmian.
9.2. Dobre praktyki w zakresie hostingu, poczty i stron WWW
- Włącz 2FA w panelu cPanel: Aktywuj dwuetapowe uwierzytelnianie bezpośrednio na swoim koncie hostingowym.
- Regularnie aktualizuj CMS i wtyczki: Aktualizuj serwisy typu WordPress, Joomla, Drupal, PrestaShop oraz ich dodatki. Większość naruszeń serwisów WWW wynika z podatności w nieaktualnych komponentach.
- Używaj nowoczesnego oprogramowania klienckiego: Nasze serwery wymagają protokołów TLS 1.2 / 1.3. Korzystaj ze wspieranych systemów operacyjnych i nowoczesnych klientów pocztowych (Outlook, Thunderbird).
- Wdróż pełne zabezpieczenia poczty (SPF, DKIM, DMARC): Skonfiguruj rekordy uwierzytelniające Twoją domenę w poczcie wychodzącej, uniemożliwiając podszywanie się pod Twoją markę.
- Wymuszaj szyfrowany transfer plików: W programach do przesyłania plików (np. FileZilla, WinSCP) wybieraj wyłącznie połączenia szyfrowane FTPS (FTP over TLS) lub SFTP. Nigdy nie łącz się przez zwykły, nieszyfrowany protokół FTP, w którym hasła i dane przesyłane są otwartym tekstem.
- Stosuj unikalne hasła do każdego komponentu: Nigdy nie używaj tego samego hasła do panelu, skrzynek e-mail, kont FTP i bazy danych. Korzystaj z menedżera haseł.
Dlaczego warto wybrać Domeny.tv
Sprawdź, dlaczego warto wybrać Domeny.tv jako sprawdzonego partnera do utrzymywania Twoich domen internetowych i innych usług online.
Poznaj naszych klientów
Zobacz dla kogo już pracujemy.
Masz pytanie? Zapraszamy do kontaktu z nami.