Najčešća pitanja o sigurnosti na internetu tvrtke Siemens
Pročitajte naša česta pitanja o kibernetičkoj sigurnosti kako biste saznali više o mjerama koje Siemens Digital Industries Software (DI SW) poduzima u pogledu sigurnosti naših sustava.
Kontrola pristupa
Da. Podaci u našim uslugama u oblaku, prema zadanim postavkama, nemaju pristup. Administratori korisnika će odobriti ili ukloniti pristup korisnicima.
U okviru Siemens Digital Industry Software (Siemens) tromjesečno pregledavamo račune u oblaku radi pristupa s najmanje privilegija. Ovaj model uključuje razdvajanje dužnosti, načelo „potreba za znanjem", te postupak zahtjeva i odobrenja za sve zahtjeve za pristup.
Pristup okruženju proizvodnog oblaka kontrolira se putem određenog skupa pristupnih točaka i ograničen je na određene, privilegirane članove tima. Korisnici se ovjeravaju na pristupne točke pomoću vjerodajnica tvrtke s hardverskom višefaktorskom autentifikacijom (MFA) ovisno o tomu gdje se nalazi proizvodna sredstva. Zaporke, zajedno s dvočimbeničnom autentifikacijom, koriste se za pristup mrežnim uređajima. Oni su ograničeni na ovlaštene pojedince i sustavne procese temeljene na radnim odgovornostima i povremeno se mijenjaju.
Primjenjivi zahtjevi za kontrolu pristupa, također, uključuju upravljanje pristupom korisnika, privilegirani pristup, pregled pristupa, višečimbeničnu provjeru autentičnosti i istek zaporke, duljinu, zaključavanje i složenost, zajedno sa zahtjevima za postupke registracije i odjave, ograničenje pristupa, najbolje prakse vjerodajnica i preglede prava pristupa korisnika.
-Da. Siemensov odjel za objekte odgovoran je za procjenu naših fizičkih lokacija, primjenu fizičkih sigurnosnih mjera i periodično prilagođavanje tih mjera prema potrebi. Mehanizmi fizičke kontrole pristupa (primjerice Identifikacijske značke, kontrolirani prijam, kamere, evidencija pristupa) implementiraju se u poslovnim zgradama, podatkovnim centrima i drugim Siemensovim lokacijama.
Certifikati i standardi
Održavamo razne certifikate informacijske sigurnosti, uključujući ISO 27001/17/18, SOC2, TISAX, Cloud Security Alliance (CSA) STAR Level One CAIQ i Cyber Essentials Plus.
Za više informacija pogledajte Stranica certifikata sustava.
Implementirali smo i nastavljamo pratiti značajan broj kontrola u NIST SP 800-53, a naše smjernice su sukladne s ISO 27001 i okvirima za sukladnost SOC 2.
Privatnost podataka
Da. Proveli smo tehničke i organizacijske mjere (TOM) temeljene na načelima zaštite podataka kako bismo zaštitili naše sustave, ispunili GDPR zahtjeve i zaštitili prava ispitanika.
Za pojedinosti o Siemensovim TOM-ovima pogledajte Prilog II našim Uvjetima privatnosti.
Postupci za rješavanje prava ispitanika nalaze se u našim Uvjetima privatnosti podataka, odjeljak 10, koji opisuje kako se s pravima ispitanika postupa sukladno s GDPR-om. Općenito, Siemens će bez nepotrebnog odgađanja obavijestiti kupca ako Siemens primi zahtjev od ispitanika za ostvarivanje prava ispitanika (kao što su pravo na pristup, ispravak, brisanje ili ograničenje obrade). Siemens će tada pomoći kupcu u tehničkim i organizacijskim mjerama za ispunjavanje obveze odgovora na takve zahtjeve i poštivanja važećih zakona o zaštiti podataka.
Razvojne prakse
Ima li vaša organizacija strukturirani pristup „Zaštita podataka po dizajnu/zadanim postavkama" prigodom implementacije novih tehnologija? Kako zaštita podataka postaje ključna komponenta temeljne funkcionalnosti vaših sustava i usluga za obradu podataka?
Da. Za Siemens Privacy by Design znači da se zakonitost, transparentnost, informacijsko samoodređenje, ekonomija podataka i sigurnost podataka već uzimaju u obzir prigodom razvoja naših proizvoda i usluga. Koncepti privatnosti prema dizajnu stoga su integrirani u naše procese razvoja proizvoda gdje je primjenjivo.
-Da. Uspostavili smo smjernice i zahtjeve za razvoj softvera i spremišta izvornog koda, koji uključuju smjernice za sigurnost tijekom cijelog životnog ciklusa razvoja softvera i usluga. Ove smjernice pokrivaju teme poput održavanja izvornog koda u odobrenim spremištima (uključujući evidentiranje i praćenje), obuke za siguran razvoj za softverske inženjere i analitičare programera, te zahtjevi za sigurno razvojno, testiranje i operativno okruženje.
Naše prakse kodiranja izravno su informirane od strane Otvoreni svjetski projekt sigurnosti aplikacija (OWASP) standardi. Kombinacija sigurnosnog testiranja (poput penetracije, statičke i/ili dinamičke analize) implementirana je kako bi se identificirali sigurnosni rizici „Top 10" web aplikacija OWASP -a i srodni problemi. Svi pronađeni kritični problemi rješavaju se što je prije moguće, dok se manji problemi obično rješavaju u budućim izdanjima.
Zaštita podataka
-Da. I podaci u oblaku u tranzitu i podaci u mirovanju (uključujući sigurnosne kopije) su šifrirani.
Da. Naši zaposlenici moraju proći obuku o sigurnosnoj svijesti na godišnjoj osnovi. Teme obuhvaćene tom obukom uključuju sigurnu upotrebu programa i alata, metode krađe identiteta, sigurnost zaporke i višefaktorsku provjeru autentičnosti, klasifikaciju informacija, sigurnost mobilnog rada/kućnog ureda, sigurnu komunikaciju i još mnogo toga.
-Da. Neotkrivanje podataka obrađeno je u Direktivama tvrtke Siemens, kojih se svaki zaposlenik pristaje pridržavati u ugovorima o radu. Naši ugovori s našim partnerima i dobavljačima, također, uključuju obveze povjerljivosti i primjenjuju Siemensova Rules za poslovne partnere koja definiraju pravilno rukovanje povjerljivim informacijama.
Kontinuitet poslovanja i oporavak od katastrofe
-Da. Naš SLA za vrijeme neprekidnog rada varira, ovisno o razini razine usluge koja se primjenjuje na odgovarajuću uslugu u oblaku.
Standardno = 98%
Poboljšano = 99,5%
Maksimalno = 99,95%
(Poboljšana i maksimalna raspoloživost možda neće biti raspoloživa za svaku uslugu u oblaku)
Za pojedinosti pogledajte Podrška u oblaku i okvir razine usluge (Cloud SLA).
Da, putem naše razine usluge Gold podrške.
Pogledajte naše Podrška u oblaku i okvir razine usluge (Cloud SLA) za pojedinosti.
Da. Osim ako nije drugačije navedeno u Centru za podršku, usluge u oblaku imaju prozor redovnog održavanja tjedno po usluženoj regiji kako slijedi:
- Amerika: Subota od 1:00 do ponedjeljka 3:00 US East (GMT -4)
- Europa, Bliski istok i Afrika: od subote od 1:00 do ponedjeljka 3:00 ujutro po srednjoeuropskom vremenu (GMT +2)
- Azijsko-pacifičko područje: od subote od 1:00 do ponedjeljka 3:00 po japanskom standardnom vremenu (GMT +9)
Korisnici se mogu pretplatiti kako bi bili automatski obaviješteni o zakazanim zastojima u našem Centru za podršku.
Da, izrađujemo sigurnosnu kopiju podataka o kupcima koji se nalaze putem naših usluga u oblaku. Sve usluge u oblaku koje se pružaju u okviru naše standardne razine usluge obavljaju dnevnu sigurnosnu kopiju koja se održava dva tjedna i mjesečnu sigurnosnu kopiju koja se održava tri mjeseca. Nakon istih procesa pristupa i šifriranja kao i izvorni podaci, svi objektni podaci se sigurnosno kopiraju u sekundarni sustavni račun/podatkovni centar u istoj geografskoj regiji kao i izvorni podaci.
Za više informacija o zadržavanju podataka i Siemensovim opcijama poboljšane i maksimalne razine (raspoloživost ovisi o proizvodu), pogledajte odjeljak 3.1 u Podrška u oblaku i okvir razine usluge („Cloud SLA").
-Da. Implementiramo zahtjeve za procese upravljanja informacijskom sigurnošću, kriterije i vlasništvo kako bismo održali poslovanje u nepovoljnim situacijama.
Postupci za vraćanje podataka iz sigurnosnih kopija testiraju se najmanje jednom godišnje i pregledavaju se kao dio postupka interne i vanjske revizije.