Siemens kiberbiztonsági GYIK
Olvassa el a kiberbiztonsági GYIK-ünket, hogy megismerje a Siemens Digital Industries Software (DI SW) által a rendszereink biztonságával kapcsolatos intézkedéseit.
Hozzáférés-ellenőrzés
Igen. A felhőszolgáltatásaink adatai alapértelmezés szerint nulla hozzáféréssel rendelkeznek. Az ügyféladminisztrátorok hozzáférést biztosítanak vagy eltávolítják a felhasználóknak.
A Siemens Digital Industry Software (Siemens) keretében negyedévente felülvizsgáljuk a legkevésbé jogosultságokkal rendelkező felhőfiókokat. Ez a modell magában foglalja a feladatok elkülönítését, a „tudnia kell” elvét, valamint az összes hozzáférési kérelem kérésének és jóváhagyási folyamatát.
A termelési felhő környezetéhez való hozzáférést egy kijelölt hozzáférési pontok segítségével szabályozzák, és meghatározott, kiváltságos csapattagokra korlátozódnak. A felhasználók hitelesítésre kerülnek a hozzáférési pontokra a hardveres többtényezős hitelesítéssel (MFA) rendelkező vállalati hitelesítő adatok segítségével, attól függően, hogy hol találhatók a termelési eszközök. A jelszavakat a kétfaktoros hitelesítéssel együtt használják a hálózati eszközök elérésére. Ezek a felhatalmazott személyekre és a munkaköri felelősségeken alapuló rendszerfolyamatokra korlátozódnak, és rendszeresen megváltoztatják őket.
Az alkalmazandó hozzáférés-ellenőrzési követelmények közé tartozik a felhasználói hozzáférés kezelése, a kiváltságos hozzáférés, a hozzáférés felülvizsgálata, a többtényezős hitelesítés, valamint a jelszó lejárata, hossza, lezárása és összetettsége, valamint a regisztrációs és törlési folyamatokra vonatkozó követelmények, a hozzáférési korlátozás, a hitelesítési bevált gyakorlatok és a felhasználói hozzáférési jogok áttekintése.
Igen. A Siemens létesítmények részlege felel fizikai helyszíneink felméréséért, fizikai biztonsági intézkedések alkalmazásáért és az intézkedések szükség szerinti rendszeres kiigazításáért. Fizikai hozzáférés-ellenőrzési mechanizmusokat (pl. azonosító jelvények, vezérelt vétel, kamerák, belépési naplózás) irodaházakban, adatközpontokban és más Siemens telephelyeken valósítják meg.
Tanúsítványok és szabványok
Számos információbiztonsági tanúsítványt tartunk fenn, köztük ISO 27001/17/18, SOC2, TISAX, Cloud Security Alliance (CSA) STAR Level One CAIQ és Cyber Essentials Plus.
További információért lásd: Rendszertanúsítványok oldal.
A NIST SP 800-53 szabványban jelentős számú ellenőrzést hajtottunk végre és továbbra is figyelemmel kísérjük, és irányelveink összhangban vannak az ISO 27001 és a SOC 2 megfelelőségi keretrendszerrel.
Adatvédelem
Igen. Az adatvédelmi elveken alapuló technikai és szervezeti intézkedéseket hajtottunk végre rendszereink védelme, GDPR követelményeinek teljesítése és az érintettek jogainak védelme érdekében.
A Siemens TOM-jairól szóló részletekért lásd: Adatvédelmi Terms II. melléklete.
Az érintettek jogainak kezelésére vonatkozó eljárások az Adatvédelmi Terms 10. szakaszában találhatók, amely leírja, hogyan kezeljük az érintett jogait a GDPR-nek megfelelően. Általában a Siemens indokolatlan késedelem nélkül értesíti az ügyfelet, ha a Siemens kérelmet kap az érintett jogainak gyakorlására (például a hozzáféréshez, a helyesbítéshez, a törléshez vagy az adatkezelés korlátozásához való jog). A Siemens ezután technikai és szervezeti intézkedésekkel segíti az ügyfelet az ilyen kérések megválaszolására és az alkalmazandó adatvédelmi jogszabályok betartására vonatkozó kötelezettségének teljesítéséhez.
Lásd Adatvédelmi Terms.
Fejlesztési gyakorlatok
Van-e szervezete strukturált „Tervezés/alapértelmezés szerinti adatvédelem” megközelítéssel az új technológiák bevezetésekor? Hogyan teheti az adatvédelmet az adatfeldolgozó rendszerei és szolgáltatásai alapvető funkcióinak alapvető elemévé?
Igen. A Siemens számára a Privacy by Design azt jelenti, hogy termékeink és szolgáltatásaink fejlesztése során már figyelembe veszik a jogszerűséget, az átláthatóságot, az információs önrendelkezést, az adatgazdaságot és az adatbiztonságot. Ezért a Privacy by Design koncepciókat adott esetben integráljuk termékfejlesztési folyamatainkba.
Igen. Útmutatásokat és követelményeket dolgoztunk ki a szoftverfejlesztésre és a forráskód-tárolókra vonatkozóan, amelyek irányelveket tartalmaznak a szoftver- és szolgáltatásfejlesztési életciklus során a biztonsághoz. Ezek az irányelvek olyan témákkal foglalkoznak, mint a forráskód fenntartása a jóváhagyott tárolókban (beleértve a naplózást és a megfigyelést), a szoftvermérnökök és programozói elemzők biztonságos fejlesztési képzése, valamint a biztonságos fejlesztési, tesztelési és üzemeltetési környezetek követelményei.
Kódolási gyakorlatunkat közvetlenül a Nyissa meg a világméretű alkalmazásbiztonsági projektet (OWASP) szabványok. A biztonsági tesztek kombinációja (például penetráció, statikus és/vagy dinamikus elemzés) kerül megvalósításra az OWASP „Top 10” webes alkalmazás-biztonsági kockázatainak és a kapcsolódó problémáinak azonosítására. A feltárt kritikus problémákat a lehető leghamarabb kezeljük, míg a kisebb problémákat általában a jövőbeli kiadásokban foglalkoznak.
Adatvédelem
Igen. Mind az átviteli felhőadatok, mind a nyugalmi adatok (beleértve a biztonsági másolatokat is) titkosítva vannak.
Igen. Munkatársainknak évente biztonsági tudatossági képzésen kell részt venniük. A képzés tárgyát képező témák közé tartozik a programok és eszközök biztonságos használata, az adathalász módszerek, a jelszóbiztonság és a többtényezős hitelesítés, az információk osztályozása, a mobil munkai/otthoni iroda biztonsága, a biztonságos kommunikáció stb.
Igen. A nyilvánosságra hozatal tilalmát a Siemens vállalati irányelvek foglalkoznak, amelyeket minden munkavállaló vállalja, hogy betartja a munkaszerződésekben. Partnereinkkel és szállítóinkkal kötött megállapodásaink titoktartási kötelezettségeket is tartalmaznak, és végrehajtják a Siemens üzleti partnerekre vonatkozó szabályait, amelyek meghatározzák a bizalmas információk megfelelő kezelését.
Üzleti folyamatosság és katasztrófa helyreállítása
Igen. Az üzemidő SLA változó, az adott felhőszolgáltatásra alkalmazandó szolgáltatási szintű szinttől függően.
Normál = 98%
Továbbfejlesztett = 99,5%
Maximális = 99,95%
(Előfordulhat, hogy a továbbfejlesztett és a maximális rendelkezésre állás nem érhető el minden felhőszolgáltatáshoz)
Részletekért lásd: Felhőalapú támogatás és szolgáltatási szintű keretrendszer (Cloud SLA).
Igen, Gold támogatási szolgáltatási szintünkön keresztül.
Lásd a mi Felhőalapú támogatás és szolgáltatási szintű keretrendszer (Cloud SLA) részletekért.
Igen. Hacsak a Támogatási Központ másként nem rendelkezik, a felhőszolgáltatásoknak rendszeres karbantartási ablak hetente van a kiszolgált régiónként, a következőképpen:
- Amerika: Szombat 1:00 és hétfő 3:00 az Egyesült Államok keleti része (GMT -4)
- Európa, Közel-Kelet és Afrika: Közép-európai idő szerint szombat 1:00 és hétfő 3:00 óra között (GMT +2)
- Ázsia-csendes-óceáni térség: szombat 1:00 és hétfő 3:00 japán normál idő (GMT +9)
Az ügyfelek feliratkozhatnak arra, hogy automatikusan értesítést kapjanak az ütemezett leállásokról a Támogatási Központban.
Igen, biztonsági másolatot készítünk a felhőszolgáltatásainkon keresztül tárolt ügyféladatokról. Minden felhőalapú szolgáltatás, amelyet a standard szolgáltatási szinten nyújtunk, napi biztonsági mentést végez, amelyet két hétig tartunk fenn, és havi biztonsági mentést, amelyet három hónapig tartunk fenn. Az eredeti adatokkal azonos hozzáférési és titkosítási folyamatokat követve minden objektumadat biztonsági mentést kap egy másodlagos rendszerfiókba vagy adatközpontba, ugyanabban a földrajzi régióban, mint az eredeti adatok.
Az adatmegőrzésről, valamint a Siemens továbbfejlesztett és maximális szintű beállításaival kapcsolatban (a rendelkezésre állás termékenként eltérő) további információkért lásd a 3.1. szakaszt Felhőalapú támogatási és szolgáltatási szintű keretrendszer („Cloud SLA”).
Igen. Az információbiztonsági menedzsment folyamatokra, kritériumokra és tulajdonjogára vonatkozó követelményeket valósítjuk meg annak érdekében, hogy kedvezőtlen helyzetekben fenntartsuk az üzletet.
A biztonsági mentésekből származó adatok visszaállítására szolgáló eljárásokat legalább évente tesztelik, és a belső és külső ellenőrzési folyamatok részeként felülvizsgálják őket.