ЧЗВ за киберсигурността на Siemens
Прегледайте нашите ЧЗВ за киберсигурността, за да научите повече за мерките, които Siemens Digital Industries Software (DI SW) предприема за защита на системите.
Контрол на достъпа
Да. По подразбиране данните в нашите облачни услуги са без достъп. Администраторите от страна на клиента предоставят или премахват достъп за потребителите.
В рамките на Siemens Digital Industries Software (Siemens) преглеждаме тримесечно акаунтите в облака за достъп с минимални привилегии. Този модел включва разделение на отговорностите, принципа „необходимост да се знае“ и процес на заявяване и одобрение за всички заявки за достъп.
Достъпът до производствената облачна среда се контролира чрез определен набор от точки за достъп и е ограничен до конкретни служители с привилегировани права. Потребителите се удостоверяват при достъп до тези точки чрез фирмени идентификационни данни и хардуерна многофакторна автентикация (MFA) в зависимост от местоположението на производствените ресурси. За достъп до мрежовите устройства се използват пароли в комбинация с двуфакторна автентикация. Достъпът е ограничен до оторизирани лица и системни процеси въз основа на служебните им отговорности и се преразглежда периодично.
Приложимите изисквания за контрол на достъпа включват също управление на потребителския достъп, привилегирован достъп, преглед на достъпа, многофакторна автентикация, както и политики за изтичане, дължина, блокиране и сложност на паролите, заедно с изисквания за процесите по регистрация и деактивиране на потребители, ограничаване на достъпа, добри практики при използване на идентификационни данни и периодичен преглед на правата за достъп.
Да. Отговорните звена в Siemens оценяват физическите обекти, прилагат мерки за физическа сигурност и ги актуализират периодично при необходимост. Механизмите за контрол на физическия достъп (напр. идентификационни баджове, контролиран достъп на входа, видеонаблюдение, регистриране на достъпа) се прилагат в офис сгради, центрове за данни и други обекти на Siemens.
Сертификати и стандарти
Поддържаме различни сертификати за информационна сигурност, включително ISO 27001/17/18, SOC 2, TISAX, Cloud Security Alliance (CSA) STAR Level One CAIQ и Cyber Essentials Plus.
За повече информация вижте страницата Системни сертификати.
Въвели сме и продължаваме да прилагаме значителен брой контролни мерки съгласно NIST SP 800-53, а нашите насоки са съгласувани с ISO 27001 и рамката за съответствие SOC 2.
Поверителност на данните
Да. Въвели сме технически и организационни мерки (TOMs), основани на принципите за защита на данните, за да защитим нашите системи, да спазваме изискванията на GDPR и да гарантираме правата на субектите на данни.
За подробности относно TOMs на Siemens вижте Приложение II към нашите Условия за поверителност на данните.
Процедурите за упражняване на правата на субектите на данни са описани в нашите Условия за поверителност на данните, Раздел 10, където е разяснено как тези права се обработват в съответствие с GDPR. По принцип Siemens уведомява клиента без неоправдано забавяне при получаване на искане от субект на данни за упражняване на неговите права (напр. право на достъп, коригиране, изтриване или ограничаване на обработването). Siemens подпомага клиента с технически и организационни мерки за изпълнение на задълженията му за отговор на такива искания и за спазване на приложимото законодателство за защита на данните.
Практики при разработка
Вашата организация има ли структуриран подход „Защита на данните по дизайн/по подразбиране“ при внедряването на нови технологии? Как превръщате защитата на данните в основен компонент на основната функционалност на вашите системи и услуги за обработка?
Да. За Siemens Privacy by Design означава, че законността, прозрачността, информационното самоопределение, икономиката на данните и сигурността на данните вече се вземат предвид при разработването на нашите продукти и услуги. Следователно концепциите за поверителност по дизайн са интегрирани в нашите процеси за разработване на продукти, където е приложимо.
Да. Въведени са правила и изисквания за разработка на софтуер и управление на изходния код, включително насоки за сигурност през целия жизнен цикъл на разработката и експлоатацията. Те обхващат поддържане на изходния код в одобрени хранилища (включително регистриране и наблюдение), изисквания за сигурна разработка, тестване и експлоатационни среди.
Практиките за програмиране са съобразени със стандартите на Open Worldwide Application Security Project (OWASP). Прилага се комбинация от методи за тестване на сигурността (напр. пенетрационно тестване, статичен и динамичен анализ) за идентифициране на рисковете от OWASP „Топ 10“ и свързаните проблеми. Критичните уязвимости се отстраняват възможно най-бързо, а по-малко критичните обикновено се адресират в следващи версии.
Защита на данните
Да. Данните в облака са криптирани както при пренос, така и при съхранение (включително резервните копия).
Да. Служителите преминават ежегодно обучение по осведоменост за сигурността. Темите включват сигурно използване на програми и инструменти, методи за фишинг, сигурност на паролите и многофакторна автентикация, класификация на информацията, сигурност при мобилна работа/работа от разстояние, сигурна комуникация и др.
Да. Задълженията за неразкриване на информация са уредени в вътрешните правила на Siemens, с които всеки служител се съгласява при назначаване. Споразуменията с партньори и доставчици също включват клаузи за поверителност, а Правилата за бизнес партньори на Siemens определят изискванията за правилно боравене с поверителна информация.
Непрекъсваемост на бизнеса и възстановяване при бедствия
Да. Времето на безотказна работа (uptime) варира в зависимост от нивото на услугата:
Стандартно – 98%
Разширено – 99,5%
Максимално – 99,95%
(по-високите нива може да не са налични за всички облачни услуги)
За подробности вижте рамката за поддръжка и нива на обслужване (Cloud SLA).
Да, чрез нивото на обслужване Gold.
За подробности вижте рамката за поддръжка и нива на обслужване (Cloud SLA).
Да. Освен ако не е посочено друго в Support Center, облачните услуги имат редовен седмичен прозорец за поддръжка по региони, както следва:
- Америка: събота 1:00 ч. – понеделник 3:00 ч. (централно време, GMT -4)
- Европа, Близък изток и Африка: събота 1:00 ч. – понеделник 3:00 ч. (централноевропейско време, GMT +2)
- Азиатско-тихоокеански регион: събота 1:00 ч. – понеделник 3:00 ч. (японско стандартно време, GMT +9)
Клиентите могат да се абонират за автоматични известия за планирани прекъсвания чрез Център за поддръжка.
Да. Създаваме резервни копия на клиентските данни, съхранявани в нашите облачни услуги. За услугите със стандартно ниво на обслужване се поддържат ежедневни резервни копия за срок от две седмици и месечни резервни копия за срок от три месеца. Прилагат се същите механизми за достъп и криптиране, както за първичните данни, като всички данни се архивират и в резервна система/център за данни в същия географски регион.
За повече информация относно съхранението на данни и опциите за разширено и максимално ниво на обслужване (в зависимост от продукта) вижте раздел 3.1 от рамката за поддръжка и нива на обслужване („Cloud SLA“).
Да. Прилагаме изисквания за управление на информационната сигурност, критерии и отговорности, за да гарантираме устойчивост на дейността при неблагоприятни ситуации.
Процедурите за възстановяване на данни от резервни копия се тестват най-малко веднъж годишно и се преглеждат като част от вътрешни и външни одити.