Časté dotazy ke kybernetické bezpečnosti Siemens
Přečtěte si naše časté dotazy týkající se kybernetické bezpečnosti, kde se dozvíte o opatřeních, která Siemens Digital Industries Software (DI SW) přijímá, aby zajistila bezpečnost našich systémů.
Řízení přístupu
Ano. Data v našich cloudových službách mají ve výchozím nastavení nulový přístup. Přístup uživatelům udělují nebo odebírají správci zákazníků.
V rámci Siemens Digital Industry Software (Siemens) cloudové účty čtvrtletně kontrolujeme, abychom zajistili přístup s nejmenšími oprávněními. Tento model zahrnuje oddělení povinností, princip „potřeby vědět“ a proces žádostí a schvalování všech žádostí o přístup.
Přístup do výrobního cloudového prostředí je řízen prostřednictvím vybrané sady přístupových bodů a omezen na konkrétní, privilegované členy týmu. Uživatelé jsou ověřováni v přístupových bodech pomocí firemních přihlašovacích údajů s hardwarovým vícefaktorovým ověřováním (MFA) v závislosti na umístění produkčních prostředků. Hesla se spolu s dvoufaktorovým ověřováním používají pro přístup k síťovým zařízením. Tato hesla jsou omezena na oprávněné osoby a systémové procesy na základě pracovních povinností a pravidelně se mění.
Mezi příslušné požadavky na řízení přístupu patří také správa přístupu uživatelů, privilegovaný přístup, kontrola přístupu, vícefaktorové ověřování a vypršení platnosti hesla, jeho délka, uzamčení a složitost, spolu s požadavky na procesy registrace a zrušení registrace, omezení přístupu, osvědčené postupy pro přihlašovací údaje a kontroly přístupových práv uživatelů.
Ano. Oddělení Siemens Facilities je zodpovědné za vyhodnocování našich fyzických lokalit, za uplatňování fyzických bezpečnostních opatření a za jejich pravidelné upravování dle potřeby. V kancelářských budovách, datových centrech a dalších lokalitách Siemens jsou zavedeny mechanismy kontroly fyzického přístupu (např. identifikační průkazy, recepce s ostrahou, kamery, zaznamenávání přístupu).
Certifikace a normy
Vlastníme různé certifikace v oblasti informační bezpečnosti, včetně ISO 27001/17/18, SOC2, TISAX, Cloud Security Alliance (CSA) STAR Level One CAIQ a Cyber Essentials Plus.
Další informace naleznete na stránce Certifikáty pro systémy.
Implementovali jsme a nadále monitorujeme značný počet kontrol v NIST SP 800-53 a naše pokyny jsou v souladu s normami ISO 27001 a SOC 2.
Ochrana osobních údajů
Ano. Zavedli jsme technická a organizační opatření (TOM) založená na zásadách ochrany osobních údajů, abychom chránili naše systémy, splnili požadavky GDPR a chránili práva subjektů údajů.
Podrobnosti o TOM společnosti Siemens najdete v Příloze II našich Podmínek ochrany osobních údajů.
Postupy pro řešení práv subjektů údajů naleznete v našich Podmínkách ochrany osobních údajů, oddíl 10, který popisuje, jak se s právy subjektů údajů nakládá v souladu s GDPR. Společnost Siemens obecně bez zbytečného odkladu informuje zákazníka, pokud obdrží od subjektu údajů žádost o uplatnění jeho práv (jako je právo na přístup k údajům, opravu, výmaz nebo omezení zpracování). Společnost Siemens poté zákazníkovi pomůže s technickými a organizačními opatřeními pro splnění jeho povinnosti reagovat na tyto žádosti a dodržovat platné právní předpisy o ochraně osobních údajů.
Zobrazit Podmínky pro ochranu osobních údajů.
Postupy vývoje
Má vaše organizace při zavádění nových technologií strukturovaný přístup „ochrany dat již v návrhu/výchozího nastavení“? Jakým způsobem se stává ochrana dat základní součástí klíčových funkcí vašich systémů a služeb pro zpracování dat.
Ano. Pro společnost Siemens znamená ochrana dat již v návrhu, že zákonnost, transparentnost, informační sebeurčení, datová ekonomika a bezpečnost dat jsou již zohledněny při vývoji našich produktů a služeb. Koncepty ochrany dat již v návrhu jsou proto v příslušných případech integrovány do našich procesů vývoje produktů.
Ano. Stanovili jsme pokyny a požadavky na vývoj softwaru a repozitáře zdrojového kódu, které zahrnují pokyny pro zabezpečení v celém životním cyklu vývoje softwaru a služeb. Tyto pokyny pokrývají témata, jako je údržba zdrojového kódu ve schválených úložištích (včetně protokolování a monitorování), školení bezpečného vývoje pro softwarové inženýry a programátorské analytiky a požadavky na bezpečný vývoj, testování a provozní prostředí.
Naše postupy kódování jsou přímo informovány standardy Open Worldwide Application Security Project (OWASP). Kombinace bezpečnostních testů (jako je penetrace, statická a/nebo dynamická analýza) je implementována za účelem identifikace bezpečnostních rizik webových aplikací OWASP „Top 10“ a souvisejících problémů. Jakékoli nalezené kritické problémy jsou vyřešeny co nejdříve, zatímco menší problémy jsou obvykle řešeny v budoucích verzích.
Ochrana dat
Ano. Jak data přenášená v cloudu, tak data v klidovém stavu (včetně záloh) jsou šifrována.
Ano. Naši zaměstnanci musí každoročně absolvovat školení zaměřené na zvyšování povědomí o bezpečnosti. K tématům tohoto školení patří bezpečné používání programů a nástrojů, phishingové metody, zabezpečení heslem a vícefaktorové ověřování, klasifikaci informací, zabezpečení mobilní práce/domácí kanceláře, bezpečnou komunikaci a další.
Ano. Zachování mlčenlivosti je upraveno korporátními směrnicemi Siemens, které každý zaměstnanec dodržuje v pracovních smlouvách. Naše dohody s našimi partnery a dodavateli rovněž zahrnují závazky mlčenlivosti a implementují pravidla společnosti Siemens pro obchodní partnery, která definují správné nakládání s důvěrnými informacemi.
Kontinuita podnikání a zotavení po havárii
Ano. Naše smlouva SLA o provozuschopnosti se liší v závislosti na úrovni služeb použitelné pro příslušnou cloudovou službu.
Standardní = 98%
Vylepšená = 99,5%
Maximální = 99,95%
(Vylepšená a maximální dostupnost nemusí být k dispozici pro každou cloudovou službu)
Podrobnosti viz Podpora cloudových služeb a rámec úrovně služeb (Cloud SLA).
Ano, v rámci naší podpory úrovně Gold.
Bližší informace najdete v naší Podpoře cloudových služeb a rámci úrovně služeb (Cloud SLA).
Ano. Není-li v Centru podpory uvedeno jinak, cloudové služby mají každý týden okno pravidelné údržby pro každou obsluhovanou oblast, a to následovně:
- Amerika: Sobota 1:00 do pondělí 3:00 USA, východ (GMT -4)
- Evropa, Střední východ a Afrika: sobota 1:00 do pondělí 3:00 středoevropského času (GMT +2)
- Asie a Tichomoří: sobota 1:00 do pondělí 3:00 japonský standardní čas (GMT +9)
Zákazníci se mohou přihlásit k odběru automatických upozornění na plánované prostoje v našem Centru podpory.
Ano, zálohujeme data zákazníků hostovaná prostřednictvím našich cloudových služeb. Všechny cloudové služby poskytované v rámci naší standardní úrovně služeb provádějí denní zálohování po dobu dvou týdnů a měsíční zálohování po dobu tří měsíců. Veškerá objektová data se zálohují na sekundární systémový účet/datové centrum ve stejné geografické oblasti jako původní data, přičemž se používají stejné procesy přístupu a šifrování jako u původních dat.
Další informace o uchovávání dat a možnostech rozšířené a maximální úrovně Siemens (dostupnost se liší podle produktu) naleznete v oddíle 3.1 v Podpoře cloudových služeb a rámci úrovně služeb („Cloud SLA“).
Ano. Zavádíme požadavky na procesy řízení zabezpečení informací, kritéria a vlastnictví, abychom udrželi činnost i v nepříznivých situacích.
Postupy obnovy dat ze záloh jsou testovány nejméně jednou ročně a jsou přezkoumávány jako součást procesů interního a externího auditu.