Siemens kybernetickej bezpečnosti
Prečítajte si naše najčastejšie otázky týkajúce sa kybernetickej bezpečnosti a dozviete sa o opatreniach, ktoré spoločnosť Siemens Digital Industries Software (DI SW) prijíma v súvislosti s bezpečnosťou našich systémov.
Kontrola prístupu
Áno. Dáta v našich cloudových službách majú štandardne nulový prístup. Správcovia zákazníkov poskytnú alebo odstránia prístup používateľom.
V rámci softvéru Siemens Digital Industry Software (Siemens) štvrťročne kontrolujeme cloudové účty pre prístup s najmenej privilégiami. Tento model zahŕňa oddelenie povinností, princíp „potreba vedieť“ a proces žiadosti a schvaľovania pre všetky žiadosti o prístup.
Prístup do prostredia produkčného cloudu je riadený prostredníctvom určeného súboru prístupových bodov a je obmedzený na konkrétnych privilegovaných členov tímu. Používatelia sú autentifikovaní prístupových bodov pomocou firemných poverení s hardvérovou viacfaktorovou autentifikáciou (MFA) v závislosti od toho, kde sa nachádzajú výrobné aktíva. Heslá spolu s dvojfaktorovou autentifikáciou sa používajú na prístup k sieťovým zariadeniam. Sú obmedzené na oprávnené osoby a systémové procesy založené na pracovných povinnostiach a pravidelne sa menia.
Uplatniteľné požiadavky na kontrolu prístupu zahŕňajú aj správu používateľského prístupu, privilegovaný prístup, kontrolu prístupu, viacfaktorovú autentifikáciu a vypršanie hesla, dĺžku, blokovanie a zložitosť spolu s požiadavkami na procesy registrácie a zrušenia registrácie, obmedzenie prístupu, osvedčené postupy pri uznaní a recenzie prístupových práv používateľov.
Áno. Oddelenie zariadení spoločnosti Siemens je zodpovedné za hodnotenie našej fyzickej polohy, uplatňovanie fyzických bezpečnostných opatrení a pravidelné úpravy týchto opatrení podľa potreby. Mechanizmy fyzickej kontroly prístupu (napr. identifikačné odznaky, riadený príjem, kamery, zaznamenávanie prístupu) sú implementované v kancelárskych budovách, dátových centrách a ďalších miestach spoločnosti Siemens.
Certifikácie a štandardy
Udržiavame rôzne certifikáty informačnej bezpečnosti vrátane ISO 27001/17/18, SOC2, TISAX, Cloud Security Alliance (CSA) STAR Level One CAIQ a Cyber Essentials Plus.
Ďalšie informácie nájdete v časti Stránka systémových certifikátov.
Implementovali sme a naďalej monitorujeme značný počet kontrol v NIST SP 800-53 a naše usmernenia sú v súlade s ISO 27001 a rámcami súladu SOC 2.
Ochrana osobných údajov
Áno. Implementovali sme technické a organizačné opatrenia založené na zásadách ochrany údajov na ochranu našich systémov, splnenie požiadaviek GDPR a ochranu práv dotknutých osôb.
Podrobnosti o Siemensových TOMoch nájdete v Príloha II k našim Podmienkam Terms osobných údajov.
Postupy na riešenie práv dotknutých osôb sú uvedené v našich Podmienkach Terms osobných údajov, časť 10, ktorá popisuje, ako sa s právami dotknutej osoby zaobchádza v súlade s GDPR. Spoločnosť Siemens vo všeobecnosti oznámi zákazníkovi bez zbytočného odkladu, ak spoločnosť Siemens dostane žiadosť dotknutej osoby o uplatnenie práv dotknutej osoby (ako je právo na prístup, opravu, vymazanie alebo obmedzenie spracúvania). Spoločnosť Siemens následne pomôže zákazníkovi s technickými a organizačnými opatreniami na splnenie jeho povinnosti reagovať na takéto požiadavky a dodržiavať platné právne predpisy o ochrane údajov.
Rozvojové postupy
Má vaša organizácia pri implementácii nových technológií štruktúrovaný prístup „Ochrana údajov podľa návrh/predvoleného nastavenia“? Ako urobíte ochranu údajov základnou súčasťou základnej funkcie vašich spracovateľských systémov a služieb?
Áno. Pre spoločnosť Siemens Privacy by Design znamená, že zákonnosť, transparentnosť, informačné sebaurčenie, hospodárnosť údajov a bezpečnosť údajov sa už berú do úvahy pri vývoji našich produktov a služieb. Koncepty Privacy by Design sú preto integrované do našich procesov vývoja produktov tam, kde je to vhodné.
Áno. Stanovili sme pokyny a požiadavky na vývoj softvéru a úložiská zdrojového kódu, ktoré zahŕňajú pokyny pre bezpečnosť počas celého životného cyklu vývoja softvéru a služieb. Tieto pokyny sa týkajú tém, ako je údržba zdrojového kódu v schválených úložiskách (vrátane protokolovania a monitorovania), školenie bezpečného vývoja pre softvérových inžinierov a analytikov programátorov a požiadavky na bezpečné vývojové, testovacie a prevádzkové prostredia.
Naše postupy kódovania sú priamo informované Otvorený celosvetový projekt zabezpečenia aplikácií (OWASP) štandardov. Kombinácia bezpečnostných testov (ako je penetrácia, statická a/alebo dynamická analýza) je implementovaná na identifikáciu bezpečnostných rizík webových aplikácií „Top 10“ spoločnosti OWASP a súvisiacich problémov. Všetky zistené kritické problémy sa riešia čo najskôr, zatiaľ čo menšie problémy sa zvyčajne riešia v budúcich vydaniach.
Ochrana údajov
Áno. Dáta v cloude počas prepravy aj dáta v pokoji (vrátane záloh) sú šifrované.
Áno. Naši zamestnanci sú povinní absolvovať každoročné školenie v oblasti informovanosti o bezpečnosti. Témy zahrnuté v tomto školení zahŕňajú bezpečné používanie programov a nástrojov, metódy phishingu, zabezpečenie hesla a multifaktorovú autentifikáciu, klasifikáciu informácií, zabezpečenie mobilnej práce/domácej kancelárie, bezpečnú komunikáciu a ďalšie.
Áno. Nezverejňovanie informácií sa zaoberá smernicami spoločnosti Siemens, ktoré každý zamestnanec súhlasí s dodržiavaním pracovných zmlúv. Naše dohody s našimi partnermi a dodávateľmi zahŕňajú aj povinnosti dôvernosti a implementujú Rules spoločnosti Siemens pre obchodných partnerov, ktoré definujú správne zaobchádzanie s dôvernými informáciami.
Kontinuita podnikania a obnovu po katastrofe
Áno. Naša SLA prevádzkyschopnosti sa líši v závislosti od úrovne úrovne služby, ktorá sa vzťahuje na príslušnú cloudovú službu.
Štandardné = 98%
Vylepšené = 99,5%
Maximálne = 99,95%
(Vylepšená a maximálna dostupnosť nemusí byť k dispozícii pre každú cloudovú službu)
Podrobné informácie nájdete na Rámec cloudovej podpory a úrovne služieb (Cloud SLA).
Áno, prostredníctvom našej úrovne služieb podpory Gold.
Pozrite si naše Rámec cloudovej podpory a úrovne služieb (Cloud SLA) pre podrobnosti.
Áno. Pokiaľ nie je v Centre podpory uvedené inak, cloudové služby majú okno pravidelnej údržby týždenne pre každý obsluhovaný región nasledovne:
- Amerika: Sobota od 1:00 do pondelka 3:00 východné USA (GMT -4)
- Európa, Blízky východ a Afrika: sobota od 1:00 do pondelka 3:00 stredoeurópskeho času (GMT +2)
- Ázijsko-tichomorský: sobota od 1:00 do pondelka 3:00 japonský štandardný čas (GMT +9)
Zákazníci sa môžu prihlásiť na odber, aby boli automaticky informovaní o plánovaných prestojoch v našom Centre podpory.
Áno, zálohujeme údaje o zákazníkoch hostené prostredníctvom našich cloudových služieb. Všetky cloudové služby poskytované v rámci našej štandardnej úrovne služieb vykonávajú denné zálohovanie, ktoré sa udržiava dva týždne, a mesačné zálohovanie, ktoré sa udržiava tri mesiace. Po rovnakých procesoch prístupu a šifrovania ako pôvodné údaje sa všetky objektové údaje zálohujú do sekundárneho systémového účtu/dátového centra v rovnakej geografickej oblasti ako pôvodné údaje.
Ďalšie informácie o uchovávaní údajov a možnostiach vylepšenej a maximálnej úrovne spoločnosti Siemens (dostupnosť sa líši v závislosti od produktu) nájdete v časti 3.1 Rámec cloudovej podpory a úrovne služieb („Cloud SLA“).
Áno. Implementujeme požiadavky na procesy riadenia informačnej bezpečnosti, kritériá a vlastníctvo, aby sme udržali podnikanie v nepriaznivých situáciách.
Postupy na obnovenie údajov zo záloh sa testujú aspoň raz ročne a preskúmajú sa ako súčasť procesov interného a externého auditu.