Pogosta vprašanja o kibernetski varnosti pri podjetju Siemens
Preberite naše pogosto zastavljena vprašanja o kibernetski varnosti in se seznanite z ukrepi, ki jih podjetje Siemens Digital Industries Software (DI SW) sprejema za zagotavljanje varnosti naših sistemov.
Nadzor dostopa
Da.Podatki v naših storitvah v oblaku so privzeto nedostopni. Upravitelji strank uporabnikom dodelijo ali odvzamejo dostop.
V okviru Siemens Digital Industry Software (Siemens) vsako četrtletje pregledujemo račune v oblaku, da zagotovimo dostop z najmanjšo možno ravnjo privilegijev. Ta model vključuje ločevanje nalog, načelo »potrebe po vednosti« ter postopek za vlaganje in odobritev vseh zahtevkov za dostop.
Dostop do produkcijskega oblačnega okolja je nadzorovan prek določenega nabora dostopnih točk in omejen na izbrane, privilegirane člane ekip. Uporabniki se na dostopne točke prijavljajo z uporabo službenih poverilnic in strojne večfaktorske avtentikacije (MFA), odvisno od lokacije produkcijskih sredstev. Za dostop do omrežnih naprav se uporabljajo gesla skupaj z dvofaktorsko avtentikacijo. Dostop je omejen na pooblaščene osebe in sistemske procese glede na delovne naloge, gesla pa se redno spreminjajo.
Veljavne zahteve za nadzor dostopa vključujejo tudi upravljanje uporabniških dostopov, privilegiran dostop, pregled dostopov, večfaktorsko avtentikacijo ter pravila glede poteka veljavnosti, dolžine, zaklepa in kompleksnosti gesel, skupaj z zahtevami za postopke registracije in odjave, omejevanje dostopa, dobre prakse upravljanja poverilnic in redne preglede pravic dostopa uporabnikov.
Da. Oddelek za prostore pri podjetju Siemens je odgovoren za ocenjevanje naših fizičnih lokacij, izvajanje ukrepov fizične varnosti ter redno prilagajanje teh ukrepov glede na potrebe. Mehanizmi za nadzor fizičnega dostopa (npr. identifikacijske izkaznice, nadzorovana recepcija, kamere, beleženje dostopa) so vzpostavljeni v poslovnih stavbah, podatkovnih centrih in na drugih lokacijah podjetja Siemens.
Certifikati in standardi
Imamo različne certifikate za informacijsko varnost, med drugim ISO 27001/17/18, SOC2, TISAX, Cloud Security Alliance (CSA) STAR Level One CAIQ in Cyber Essentials Plus.
Več informacij najdete na strani Sistemski certifikati..
Uvedli smo in še naprej spremljamo znatno število nadzornih ukrepov iz standarda NIST SP 800-53, naša navodila pa so skladna z okviri skladnosti ISO 27001 in SOC 2.
Zasebnost podatkov
Da. Uvedli smo tehnične in organizacijske ukrepe (TOM), ki temeljijo na načelih varstva podatkov, da bi zaščitili naše sisteme, izpolnili zahteve Splošne uredbe o varstvu podatkov (GDPR) in zaščitili pravice posameznikov, na katere se nanašajo osebni podatki.
Podrobnosti o tehničnih in organizacijskih ukrepih podjetja Siemens najdete v Prilogi II k našim Pogojem o varstvu podatkov..
Postopki za uveljavljanje pravic posameznikov, na katere se nanašajo osebni podatki, so opredeljeni v naših pogojih varstva podatkov, poglavje 10, kjer je opisano, kako se te pravice obravnavajo v skladu z GDPR.Na splošno bo Siemens brez nepotrebnega odlašanja obvestil stranko, če prejme zahtevo posameznika za uveljavljanje njegovih pravic (kot so pravica do dostopa, popravka, izbrisa ali omejitve obdelave). Siemens bo nato stranki pomagal s tehničnimi in organizacijskimi ukrepi pri izpolnjevanju njenih obveznosti glede odziva na takšne zahteve in skladnosti z veljavno zakonodajo o varstvu podatkov.
Oglejte sipogoje varstva podatkov..
Prakse razvoja
Ali ima vaša organizacija strukturiran pristop »varstvo podatkov po zasnovi/privzeto« pri uvajanju novih tehnologij? Kako zagotavljate, da je varstvo podatkov bistveni del osnovne funkcionalnosti vaših sistemov in storitev za obdelavo podatkov?
Da. Za Siemens vgrajeno varstvo zasebnosti pomeni, da so zakonitost, transparentnost, informacijska samoodločba, načelo minimizacije podatkov in varnost podatkov upoštevani že pri razvoju naših izdelkov in storitev. Zato so načela vgrajenega varstva zasebnosti, kjer je to relevantno, vključena v naše procese razvoja izdelkov.
Da. Vzpostavili smo smernice in zahteve za razvoj programske opreme in repozitorije izvorne kode, ki vključujejo varnostne usmeritve skozi celoten življenjski cikel razvoja programske opreme in storitev. Te smernice zajemajo področja, kot so vzdrževanje izvorne kode v odobrenih repozitorijih (vključno z beleženjem in nadzorom), varnostno usposabljanje za razvijalce programske opreme in programerske analitike ter zahteve za varna razvojna, testna in operativna okolja.
Naše prakse kodiranja neposredno temeljijo na standardih Open Worldwide Application Security Project (OWASP). Uporabljamo kombinacijo varnostnega testiranja (kot so penetracijski testi ter statična in/ali dinamična analiza) za prepoznavanje »Top 10« varnostnih tveganj spletnih aplikacij po OWASP in povezanih težav. Vse kritične težave odpravimo v najkrajšem možnem času, manj kritične pa običajno v naslednjih različicah.
Varstvo podatkov
Da. Šifrirani so tako podatki v oblaku med prenosom kot tudi podatki v mirovanju (vključno z varnostnimi kopijami).
Da. Naši zaposleni morajo vsako leto opraviti usposabljanje o varnostni ozaveščenosti. Teme, ki jih to usposabljanje zajema, vključujejo varno uporabo programov in orodij, metode lažnega ribarjenja, varnost gesel in večfaktorsko avtentifikacijo, razvrščanje informacij, varnost pri delu na terenu/iz doma, varno komunikacijo in še več.
Da. Vprašanje varovanja zaupnih podatkov je urejeno v smernicah družbe Siemens, s katerimi se vsak zaposleni v pogodbi o zaposlitvi strinja, da jih bo spoštoval. Tudi naše pogodbe s partnerji in dobavitelji vključujejo obveznosti glede zaupnosti ter upoštevajo Pravila družbe Siemens za poslovne partnerje, ki opredeljujejo pravilno ravnanje z zaupnimi podatki.
Nadaljevanje poslovanja in obnova po nesreči
Da. Naš SLA za razpoložljivost se razlikuje glede na raven storitve, ki velja za posamezno oblačno storitev.
Standard = 98 %
Enhanced = 99,5 %
Maximum = 99,95 %(
ravni Enhanced in Maximum morda niso na voljo za vsako oblačno storitev)
Za podrobnosti glejte okvir za podporo v oblaku in ravni storitev (Cloud SLA)..
Da, v okviru naše ravni podpore Gold.
Podrobnosti najdete v našem okviru podpore in ravni storitev v oblaku (Cloud SLA).
Da. Če v centru za podporo ni določeno drugače, imajo oblačne storitve tedensko redno vzdrževalno okno za posamezno regijo, kot sledi:
- Amerike: sobota 1:00 do ponedeljek 3:00 po ameriškem vzhodnem času (GMT -4)
- Evropa, Bližnji vzhod in Afrika: sobota 1:00 do ponedeljek 3:00 po srednjeevropskem času (GMT +2)
- Azijsko-pacifiška regija: sobota 1:00 do ponedeljek 3:00 po japonskem standardnem času (GMT +9)
Stranke se lahko naročijo na samodejna obvestila o načrtovanih izpadih v našem centru za podporo.
Da, varnostno kopiramo podatke strank, ki so gostovani v naših oblačnih storitvah.Vse oblačne storitve, ki so na voljo v okviru standardne ravni storitve, izvajajo dnevno varnostno kopiranje, ki se hrani dva tedna, ter mesečno varnostno kopiranje, ki se hrani tri mesece. Vsi podatki se ob enakih postopkih dostopa in šifriranja kot izvorni podatki kopirajo v sekundarni sistemski račun oziroma podatkovni center v isti geografski regiji kot izvorni podatki.
Za več informacij o hrambi podatkov ter možnostih ravni Enhanced in Maximum (razpoložljivost je odvisna od posameznega izdelka) glejte poglavje 3.1 v okviru za podporo v oblaku in ravni storitev (»Cloud SLA«)..
Da. Uvajamo zahteve glede procesov, meril in odgovornosti na področju upravljanja informacijske varnosti, da bi zagotovili nemoteno poslovanje tudi v neugodnih razmerah.
Postopki za obnovo podatkov iz varnostnih kopij se preizkušajo vsaj enkrat letno in se pregledujejo v okviru notranjih in zunanjih revizijskih postopkov.