Siemens 사이버보안 자주 묻는 질문
Siemens Digital Industries Software (DI SW)가 Siemens 시스템의 보안과 관련하여 취하는 조치에 대해 알아보려면 사이버보안 자주 묻는 질문을 읽어보십시오.
액세스 제어
예. Siemens 클라우드 서비스의 데이터는 기본적으로 접근 권한이 없습니다. 고객 관리자가 사용자에게 접근 권한을 부여하거나 제거합니다.
Siemens Digital Industry Software(Siemens) 내에서 Siemens는 분기마다 최소 권한 액세스에 대한 클라우드 계정을 검토합니다. 이 모델에는 업무 분리, “알아야 할 사항” 원칙, 모든 액세스 요청에 대한 요청 및 승인 프로세스가 포함됩니다.
프로덕션 클라우드 환경에 대한 액세스는 지정된 액세스 포인트 세트를 통해 제어되며 특권 있는 특정 팀원으로만 제한됩니다. 사용자는 프로덕션 자산이 있는 위치에 따라 하드웨어 다중 요소 인증 (MFA) 과 함께 회사 자격 증명을 사용하여 액세스 포인트에 대한 인증을 받습니다. 암호는 2단계 인증과 함께 네트워크 장치에 액세스하는 데 사용됩니다. 이는 권한 있는 개인과 직무에 따른 시스템 프로세스로 제한되며 주기적으로 변경됩니다.
적용 가능한 액세스 제어 요구 사항에는 등록 및 등록 취소 프로세스, 액세스 제한, 자격 증명 모범 사례, 사용자 액세스 권한 검토에 대한 요구 사항과 함께 사용자 액세스 관리, 특권 액세스, 액세스 검토, 다단계 인증, 암호 만료, 길이, 잠금, 복잡성 등도 포함됩니다.
예. Siemens Facilities 부서는 Siemens의 물리적 위치를 평가하고, 물리적 보안 조치를 적용하며, 필요에 따라 해당 조치를 주기적으로 조정할 책임이 있습니다. 물리적 액세스 제어 메커니즘 (예: 식별 배지, 제어 수신, 카메라, 액세스 로깅)은 사무실 건물, 데이터 센터 및 기타 Siemens 지점에서 구현됩니다.
인증 및 표준
Siemens는 ISO 27001/17/18, SOC2, TISAX, Cloud Security Alliance (CSA) STAR Level One CAIQ 및 Cyber Essentials Plus를 포함한 다양한 정보 보안 인증을 유지합니다.
자세한 내용은 시스템 인증서 페이지를 참조하십시오.
우리는 NIST SP 800-53에서 상당수의 제어를 구현했고 계속 모니터링하고 있어요. 우리의 지침은 ISO 27001과 SOC 2 규정 준수 프레임워크에 맞춰져 있어요.
데이터 프라이버시
예. Siemens는 시스템을 보호하고, GDPR 요구 사항을 충족하며, 데이터 주체의 권리를 보호하기 위해 데이터 보호 원칙에 기반한 기술적 및 조직적 조치 (TOM)를 구현했습니다.
Siemens의 TOM에 대한 자세한 내용은 Siemens의 데이터 프라이버시 약관 부록 II를 참조하십시오.
데이터 주체의 권리를 다루는 절차는 Siemens의 데이터 프라이버시 약관 10항에 명시되어 있으며, 여기에는 GDPR에 따라 데이터 주체의 권리가 어떻게 처리되는지가 설명되어 있습니다. 일반적으로 Siemens는 데이터 주체로부터 데이터 주체의 권리 (예: 액세스, 수정, 삭제 또는 처리 제한)를 행사하라는 요청을 받으면 지체 없이 고객에게 통지합니다. 그러면 Siemens는 그러한 요청에 응답하고 관련 데이터 보호법을 준수해야 하는 의무를 이행하기 위한 기술적, 조직적 조치로 고객을 지원할 것입니다.
데이터 프라이버시 약관을 참조하십시오.
개발 관행
맞아요. Siemens에게 프라이버시 중심 설계란 제품과 서비스를 개발할 때 적법성, 투명성, 정보 자기 결정, 데이터 경제, 데이터 보안을 이미 고려한다는 뜻이에요.따라서 프라이버시 바이 디자인 개념은 해당되는 경우 제품 개발 프로세스에 통합되어 있어요.
예. Siemens는 소프트웨어 개발 및 소스 코드 저장소에 대한 지침과 요구 사항을 설정했으며, 여기에는 소프트웨어 및 서비스 개발 수명 주기 전반에 걸친 보안 지침이 포함됩니다. 이 지침은 승인된 저장소의 소스 코드 유지 관리 (로깅 및 모니터링 포함), 소프트웨어 엔지니어 및 프로그래머 분석가를 위한 보안 개발 교육, 안전한 개발, 테스트 및 운영 환경에 대한 요구 사항과 같은 주제를 다룹니다.
Siemens의 코딩 관행은 Open Worldwide Application Security Project(OWASP) 표준에 직접 기반을 둡니다. OWASP의 “Top 10” 웹 애플리케이션 보안 위험 및 관련 문제를 식별하기 위해 보안 테스트(침투, 정적 및/또는 동적 분석 등)의 조합이 구현됩니다. 발견된 모든 중요한 문제는 가능한 한 빨리 해결되며, 덜 중요한 문제는 보통 향후 릴리스에서 해결됩니다.
데이터 보호
예. 전송 중인 클라우드 데이터와 미사용 데이터(백업 포함) 모두 암호화됩니다.
예. Siemens 직원은 매년 보안 인식 교육을 받아야 합니다. 해당 교육에서 다루는 주제에는 프로그램과 도구의 보안 사용, 피싱 방법, 암호 보안 및 다중 요소 인증, 정보 분류, 모바일 근무/홈 오피스 보안, 보안 통신 등이 포함됩니다.
예. 비공개는 모든 직원이 고용 계약서에서 준수하기로 동의한 Siemens 회사 지침에 명시되어 있습니다. Siemens 파트너 및 벤더와의 계약에는 기밀 유지 의무도 포함되며, 기밀 정보의 적절한 처리를 정의하는 Siemens의 Rules for Business Partners가 시행됩니다.
비즈니스 연속성 및 재해 복구
예. Siemens의 업타임 SLA는 각 클라우드 서비스에 적용되는 서비스 레벨 티어에 따라 다릅니다.
Standard = 98%
Enhanced = 99.5%
Maximum = 99.95%
(Enhanced 및 Maximum 가용성은 모든 클라우드 서비스에서 제공되지 않을 수 있습니다)
자세한 내용은 Cloud Support and Service Level Framework(Cloud SLA)를 참조하십시오.
예, Siemens의 Gold 지원 서비스 수준을 통해 제공됩니다.
자세한 내용은 Cloud Support and Service Level Framework(Cloud SLA)를 참조하십시오.
맞아요. 지원 센터에서 달리 명시하지 않는 한, 클라우드 서비스의 서비스 지역별 정기 유지 관리 기간은 다음과 같습니다.
- 아메리카: 토요일 오전 1:00 부터 월요일 오전 3:00 미국 동부 (GMT -4)
- 유럽, 중동, 아프리카: 토요일 오전 1시~월요일 오전 3:00 중부 유럽 시간 (GMT +2)
- 아시아 태평양: 토요일 오전 1시~월요일 오전 3:00 일본 표준시 (GMT +9)
고객은 구독을 신청하여 당사의 예정된 다운타임에 대해 자동으로 알림을 받을 수 있어요. 지원 센터.
예, Siemens는 Siemens 클라우드 서비스를 통해 호스팅된 고객 데이터를 백업합니다. Siemens의 표준 서비스 수준으로 제공되는 모든 클라우드 서비스는 2주 동안 유지되는 일일 백업과 3개월 동안 유지되는 월별 백업을 수행합니다. 원본 데이터와 동일한 액세스 및 암호화 프로세스에 따라 모든 개체 데이터는 원본 데이터와 같은 지리적 지역에 있는 보조 시스템 계정/데이터 센터에 백업됩니다.
데이터 보존 및 Siemens의 Enhanced 및 Maximum 수준 옵션(사용 가능 여부는 제품마다 다름)에 대한 자세한 내용은 Cloud Support and Service Level Framework(“Cloud SLA”)의 섹션 3.1을 참조하십시오.
예. Siemens는 불리한 상황에서도 비즈니스를 유지하기 위해 정보 보안 관리 프로세스, 기준, 소유권에 대한 요구 사항을 구현합니다.
백업에서 데이터를 복원하는 절차는 적어도 매년 테스트되고 내부 및 외부 감사 프로세스의 일부로 검토됩니다.