Česta pitanja o sajber bezbednosti kompanije Siemens
Pročitajte naša česta pitanja o sajber bezbednosti da biste saznali više o merama koje kompanija Siemens Digital Industries Softvare (DI SW) preduzima u vezi sa bezbednošću naših sistema.
Kontrola pristupa
Da. Podaci u našim uslugama u oblaku, podrazumevano, nemaju pristup. Administratori korisnika će odobriti ili ukloniti pristup korisnicima.
U okviru kompanije Siemens Digital Industry Software, kvartalno pregledavamo račune u oblaku za pristup sa najmanje privilegija. Ovaj model uključuje odvajanje dužnosti, princip „trebam da znam“ i postupak podnošenja i odobravanja zahteva za sve zahteve vezane za pristup.
Pristup proizvodnom okruženju u oblaku kontroliše se preko određenog skupa pristupnih tačaka i ograničen je na određene, privilegovane članove tima. Korisnici se autentifikuju pristupnim tačkama koristeći akreditive kompanije sa hardverskom višefaktorskom autentifikacijom (MFA) u zavisnosti od toga gde se nalaze proizvodna sredstva. Lozinke, zajedno sa dvofaktorskom autentifikacijom, koriste se za pristup mrežnim uređajima. One su ograničene na ovlašćene pojedince i sistemske procese zasnovane na radnim odgovornostima i periodično se menjaju.
Primenljivi zahtevi za kontrolu pristupa takođe uključuju upravljanje pristupom korisnika, privilegovani pristup, pregled pristupa, višefaktorsku autentifikaciju i istek lozinke, dužinu, zaključavanje i složenost, zajedno sa zahtevima za procese registracije i deregistracije, ograničenje pristupa, najbolje prakse akreditiva i preglede prava pristupa korisnika.
Da. Odeljenje za objekte kompanije Siemens odgovorno je za procenu naših fizičkih lokacija, primenjujući fizičke mere bezbednosti i periodično prilagođavanje tih mera po potrebi. Mehanizmi fizičke kontrole pristupa (npr. identifikacione značke, kontrolisani prijem, kamere, evidencija pristupa) implementiraju se u poslovnim zgradama, centrima podataka i na drugim lokacijama kompanije Siemens.
Sertifikati i standardi
Održavamo razne sertifikate o bezbednosti informacija, uključujući ISO 27001/17/18, SOC2, TISAX, Cloud Securityi Alliance (CSA) STAR Level One CAIQ i Cyber Essentials Plus.
Za više informacija pogledajte stranicu sistemskih sertifikata.
Implementirali smo i nastavljamo da nadgledamo značajan broj kontrola u NIST SP 800-53 i naše smernice su u skladu sastandardom ISO 27001 i okvirima usklađenosti SOC 2.
Privatnost podataka
Da. Implementirali smo tehničke i organizacione mere (TOM) zasnovane na principima zaštite podataka kako bismo zaštitili naše sisteme, ispunili zahteve GDPR i zaštitili prava subjekata podataka.
Za detalje o TOM-ovima kompanije Siemens pogledajte Aneks II naših Uslova privatnosti podataka.
Procedure za rešavanje prava subjekata podataka nalaze se u našim Uslovima privatnosti podataka, odeljak 10, koji opisuje kako se prema pravima subjekta podataka postupa u skladu sa GDPR-om. Generalno, Siemens će bez nepotrebnog odlaganja obavestiti kupca ako Siemens primi zahtev od subjekta podataka da ostvari prava subjekta podataka (kao što su pravo na pristup, ispravljanje, brisanje ili ograničenje obrade). Siemens će tada pomoći kupcu u tehničkim i organizacionim merama u svrhu ispunjenja svoje obaveze da odgovori na takve zahteve i da se pridržava važećeg zakona o zaštiti podataka.
Pogledajte Uslove privatnosti podataka.
Razvojne prakse
Da li vaša organizacija ima strukturirani pristup „Zaštiti podataka po dizajnu/ podrazumevano“ prilikom implementacije novih tehnologija? Kako zaštitu podataka činte suštinskom komponentom osnovne funkcionalnosti vaših sistema i usluga za obradu?
Da. Za Siemens, privatnost po dizajnu znači da se zakonitost, transparentnost, informaciono samoopredeljenje, ekonomija podataka i bezbednost podataka već uzimaju u obzir prilikom razvoja naših proizvoda i usluga. Koncepti privatnosti prema dizajnu su stoga integrisani u naše procese razvoja proizvoda gde je to primenljivo.
Da. Uspostavili smo smernice i zahteve za razvoj softvera i spremišta izvornog koda, koji uključuju smernice za bezbednost tokom životnog ciklusa razvoja softvera i usluga. Ove smernice pokrivaju teme kao što su održavanje izvornog koda u odobrenim spremištima (uključujući evidentiranje i nadzor), obuka za bezbedan razvoj za softverske inženjere i analitičare programere i zahtevi za bezbednim razvojnim, testnim i operativnim okruženjem.
Naše prakse kodiranja su direktno informisane standardima Otvoreng svetskog projekta bezbednosti aplikacija (OWASP) . Kombinacija bezbednosnog testiranja (kao što su penetracija, statička i/ili dinamička analiza) implementirana je kako bi se identifikovalo „Top 10“ bezbednosnih rizika veb aplikacija OWASP-a i srodna pitanja. Svi pronađeni kritični problemi rešavaju se što je pre moguće, dok se manja pitanja obično rešavaju u budućim izdanjima.
Zaštita podataka
Da. I podaci u oblaku u tranzitu i podaci u mirovanju (uključujući rezervne kopije) su šifrovani.
Da. Naši zaposleni moraju da prolaze obuku o svesti vezanoj za bezbednost na godišnjem nivou. Teme obuhvaćene tom obukom uključuju bezbednu upotrebu programa i alata, metode krađe identiteta, bezbednost lozinke i višefaktorsku autentifikaciju, klasifikaciju informacija, bezbednost mobilne radne/ kućne kancelarije, bezbednu komunikaciju i još mnogo toga.
Da. Neotkrivanje je obrađeno u direktivama kompanije Siemens, za koje se svaki zaposleni slaže da će ga se pridržavati u ugovorima o radu. Naši ugovori sa našim partnerima i dobavljačima takođe uključuju obaveze poverljivosti i primenjuju pravila kompanije Siemens za poslovne partnere, koja definišu pravilno rukovanje poverljivim informacijama.
Kontinuitet poslovanja i oporavak od katastrofe
Da. Naš SLA za neprekidno funkcionisanje varira, u zavisnosti od nivoa usluge koji se primenjuje na odgovarajuću uslugu u oblaku.
Standardni = 98%
Poboljšani = 99,5%
Maksimalni = 99,95%
(Poboljšana i maksimalna dostupnost možda neće biti moguće za svaku uslugu u oblaku)
Za detalje pogledajte Okvir za podršku u oblaku i nivo usluge (SLA u oblaku).
Da, putem našeg nivoa usluge podrške Zlato.
Pogledajte naš Okvir za podršku u oblaku i nivo usluge (SLA u oblaku) za detalje.
Da. Osim ako nije drugačije određeno u Centru za podršku, usluge u oblaku imaju prozor redovnog održavanja nedeljno po opsluženom regionu kako sledi:
- Amerika: od subote počevši od 01:00h do ponedeljka 03:00h po istočnom vremenu SAD (GMT -4)
- Evropa, Bliski Istok i Afrika: od subote počevši od 01:00h do ponedeljka 03:00h po srednjoevropskom vremenu (GMT +2)
- Azijsko-pacifički region: od subote počevši od 01:00h do ponedeljka 03:00h po japanskom standardnom vremenu (GMT +9)
Kupci mogu da se pretplate kako bi bili automatski obavešteni o zakazanim zastojima u našem Centru za podršku.
Da, pravimo rezervne kopije podataka o klijentima koji se hostuju putem naših usluga u oblaku. Sve usluge u oblaku koje se pružaju pod našim standardnim nivoom usluge izrađuju dnevnu rezervnu kopiju koja se održava dve nedelje i mesečnu rezervnu kopiju koja se održava tri meseca. Nakon istih procesa pristupa i šifrovanja kao i kod originalnih podataka, svi podaci o objektu se rezervišu u sekundarni sistemski nalog/ centar podataka u istom geografskom regionu u kojem su i originalni podaci.
Za više informacija o zadržavanju podataka i opcijama poboljšanog i maksimalnog nivoa kompanije Siemens (dostupnost varira u zavisnosti od proizvoda), pogledajte odeljak 3.1 u Okviru za podršku u oblaku i nivo usluge („SLA u oblaku").
Da. Implementiramo zahteve vezane za procese upravljanja bezbednošću informacija, kriterijume i vlasništvo kako bismo održali poslovanje u slučaju nepovoljnih situacija.
Postupci za vraćanje podataka iz rezervnih kopija testiraju se najmanje jednom godišnje i pregledavaju se kao deo procesa interne i eksterne revizije.