Najčešća pitanja o kibersigurnosti tvrtke Siemens
Pročitajte naša česta pitanja o kibernetičkoj sigurnosti kako biste saznali više o mjerama koje Siemens Digital Industries Software (DI SW) poduzima u pogledu sigurnosti naših sustava.
Kontrola pristupa
Da. Podaci u našim uslugama u oblaku, prema zadanim postavkama, nemaju pristup. Administratori korisnika će odobriti ili ukloniti pristup korisnicima.
U okviru Siemens Digital Industry Software (Siemens) tromjesečno pregledavamo račune u oblaku radi pristupa s najmanje privilegija. Ovaj model uključuje razdvajanje dužnosti, načelo "potreba za znanjem" te postupak zahtjeva i odobrenja za sve zahtjeve za pristup.
Pristup okruženju proizvodnog oblaka kontrolira se putem određenog skupa pristupnih točaka i ograničen je na određene, privilegirane članove tima. Korisnici se ovjeravaju na pristupne točke pomoću vjerodajnica tvrtke s hardverskom višefaktorskom autentifikacijom (MFA) ovisno o tome gdje se nalazi proizvodna sredstva. Lozinke, zajedno s dvofaktorskom autentifikacijom, koriste se za pristup mrežnim uređajima. Oni su ograničeni na ovlaštene pojedince i sistemske procese zasnovane na radnim odgovornostima i povremeno se mijenjaju.
Primjenjivi zahtjevi za kontrolu pristupa također uključuju upravljanje pristupom korisnika, privilegirani pristup, pregled pristupa, višefaktorsku provjeru autentičnosti i istek lozinke, duljinu, zaključavanje i složenost, zajedno sa zahtjevima za postupke registracije i odjave, ograničenje pristupa, najbolje prakse vjerodajnica i preglede prava pristupa korisnika.
-Da. Siemensov odjel za objekte odgovoran je za procjenu naših fizičkih lokacija, primjenu fizičkih sigurnosnih mjera i periodično prilagođavanje tih mjera prema potrebi. Mehanizmi fizičke kontrole pristupa (npr. Identifikacijske značke, kontrolirani prijem, kamere, evidencija pristupa) implementiraju se u poslovnim zgradama, podatkovnim centrima i drugim Siemensovim lokacijama.
Certifikati i standardi
Održavamo razne certifikate informacijske sigurnosti, uključujući ISO 27001/17/18, SOC2, TISAX, Cloud Security Alliance (CSA) STAR Level One CAIQ i Cyber Essentials Plus.
Za više informacija pogledajte Stranica certifikata sustava.
Implementirali smo i nastavljamo pratiti značajan broj kontrola u NIST SP 800-53, a naše smjernice su u skladu s ISO 27001 i okvirima za usklađenost SOC 2.
Privatnost podataka
Da. Proveli smo tehničke i organizacijske mjere (TOM) temeljene na načelima zaštite podataka kako bismo zaštitili naše sustave, ispunili GDPR zahtjeve i zaštitili prava ispitanika.
Za detalje o Siemensovim TOM-ovima pogledajte Prilog II našim Uvjetima privatnosti Terms.
Postupci za rješavanje prava ispitanika nalaze se u našim Uvjetima privatnosti podataka, odjeljak 10, koji opisuje kako se s pravima ispitanika postupa u skladu s GDPR-om. Općenito, Siemens će bez nepotrebnog odgađanja obavijestiti kupca ako Siemens primi zahtjev od ispitanika za ostvarivanje prava ispitanika (kao što su pravo na pristup, ispravak, brisanje ili ograničenje obrade). Siemens će tada pomoći kupcu u tehničkim i organizacijskim mjerama za ispunjavanje obveze odgovora na takve zahtjeve i poštivanja važećih zakona o zaštiti podataka.
Razvojne prakse
Ima li vaša organizacija strukturirani pristup "Zaštita podataka po dizajnu/zadanim postavkama" prilikom implementacije novih tehnologija? Kako zaštita podataka postaje ključna komponenta temeljne funkcionalnosti vaših sustava i usluga za obradu podataka?
Da. Za Siemens Privacy by Design znači da se zakonitost, transparentnost, informacijsko samoodređenje, ekonomija podataka i sigurnost podataka već uzimaju u obzir prilikom razvoja naših proizvoda i usluga. Koncepti privatnosti prema dizajnu stoga su integrirani u naše procese razvoja proizvoda gdje je primjenjivo.
-Da. Uspostavili smo smjernice i zahtjeve za razvoj softvera i spremišta izvornog koda, koji uključuju smjernice za sigurnost tijekom cijelog životnog ciklusa razvoja softvera i usluga. Ove smjernice pokrivaju teme poput održavanja izvornog koda u odobrenim spremištima (uključujući evidentiranje i praćenje), obuke za siguran razvoj za softverske inženjere i analitičare programera te zahtjevi za sigurno razvojno, testiranje i operativno okruženje.
Naše prakse kodiranja izravno su informirane od strane Otvoreni svjetski projekt sigurnosti aplikacija (OWASP) standardi. Kombinacija sigurnosnog testiranja (poput penetracije, statičke i/ili dinamičke analize) implementirana je kako bi se identificirali sigurnosni rizici "Top 10" web aplikacija OWASP -a i srodni problemi. Svi pronađeni kritični problemi rješavaju se što je prije moguće, dok se manji problemi obično rješavaju u budućim izdanjima.
Zaštita podataka
-Da. I podaci u oblaku u tranzitu i podaci u mirovanju (uključujući sigurnosne kopije) su šifrirani.
Da. Naši zaposlenici moraju proći obuku o sigurnosnoj svijesti na godišnjoj osnovi. Teme obuhvaćene tom obukom uključuju sigurnu upotrebu programa i alata, metode krađe identiteta, sigurnost lozinke i višefaktorsku provjeru autentičnosti, klasifikaciju informacija, sigurnost mobilnog rada/kućnog ureda, sigurnu komunikaciju i još mnogo toga.
-Da. Neotkrivanje podataka obrađeno je u Direktivama tvrtke Siemens, kojih se svaki zaposlenik pristaje pridržavati u ugovorima o radu. Naši ugovori s našim partnerima i dobavljačima također uključuju obveze povjerljivosti i primjenjuju Siemensova Rules za poslovne partnere koja definiraju pravilno rukovanje povjerljivim informacijama.
Kontinuitet poslovanja i oporavak od katastrofe
-Da. Naš SLA za vrijeme neprekidnog rada varira, ovisno o razini razine usluge koja se primjenjuje na odgovarajuću uslugu u oblaku.
Standardno = 98%
Poboljšano = 99,5%
Maksimalno = 99,95%
(Poboljšana i maksimalna dostupnost možda neće biti dostupna za svaku uslugu u oblaku)
Za detalje pogledajte Podrška u oblaku i okvir razine usluge (Cloud SLA).
Da, putem naše razine usluge Gold podrške.
Pogledajte naše Podrška u oblaku i okvir razine usluge (Cloud SLA) za detalje.
Da. Osim ako nije drugačije navedeno u Centru za podršku, usluge u oblaku imaju prozor redovnog održavanja tjedno po usluženoj regiji kako slijedi:
- Amerika: Subota od 1:00 do ponedjeljka 3:00 US East (GMT -4)
- Europa, Bliski istok i Afrika: od subote od 1:00 do ponedjeljka 3:00 ujutro po srednjoeuropskom vremenu (GMT +2)
- Azijsko-pacifičko područje: od subote od 1:00 do ponedjeljka 3:00 po japanskom standardnom vremenu (GMT +9)
Korisnici se mogu pretplatiti kako bi bili automatski obaviješteni o zakazanim zastojima u našem Centru za podršku.
Da, izrađujemo sigurnosnu kopiju podataka o kupcima koji se nalaze putem naših usluga u oblaku. Sve usluge u oblaku koje se pružaju u okviru naše standardne razine usluge obavljaju dnevnu sigurnosnu kopiju koja se održava dva tjedna i mjesečnu sigurnosnu kopiju koja se održava tri mjeseca. Nakon istih procesa pristupa i šifriranja kao i izvorni podaci, svi objektni podaci se sigurnosno kopiraju u sekundarni sistemski račun/podatkovni centar u istoj geografskoj regiji kao i izvorni podaci.
Za više informacija o zadržavanju podataka i Siemensovim opcijama poboljšane i maksimalne razine (dostupnost ovisi o proizvodu), pogledajte odjeljak 3.1 u Podrška u oblaku i okvir razine usluge ("Cloud SLA").
-Da. Implementiramo zahtjeve za procese upravljanja informacijskom sigurnošću, kriterije i vlasništvo kako bismo održali poslovanje u nepovoljnim situacijama.
Postupci za vraćanje podataka iz sigurnosnih kopija testiraju se najmanje jednom godišnje i pregledavaju se kao dio procesa interne i vanjske revizije.