คำถามที่พบบ่อยเกี่ยวกับ Cybersecurity ของ Siemens
อ่านคำถามที่พบบ่อยเกี่ยวกับ Cybersecurity เพื่อเรียนรู้เกี่ยวกับมาตรการที่ Siemens Digital Industries Software (DI SW) ใช้ในการรักษาความปลอดภัยสำหรับระบบของเรา
การควบคุมสิทธิ์เข้าถึง
ใช่ โดยค่าเริ่มต้น ข้อมูลในบริการคลาวด์ของเราจะไม่มีการให้สิทธิ์เข้าถึง (Zero Access) ผู้ดูแลระบบของลูกค้าจะเป็นผู้กำหนดการให้หรือยกเลิกสิทธิ์เข้าถึงแก่ผู้ใช้งาน
ภายใน Siemens Digital Industry Software (Siemens) เราจะทำการทบทวนบัญชีคลาวด์เพื่อให้สอดคล้องกับหลักการให้สิทธิ์เข้าถึงเท่าที่จำเป็นเป็นรายไตรมาส โดยโมเดลนี้รวมถึงการแยกหน้าที่ความรับผิดชอบ หลักการ “ให้เข้าถึงข้อมูลเท่าที่จำเป็นต่อหน้าที่” และกระบวนการร้องขอและอนุมัติสำหรับคำขอสิทธิ์เข้าถึงทั้งหมด
การเข้าถึงสภาพแวดล้อมคลาวด์สำหรับการใช้งานจริงถูกควบคุมผ่านจุดเข้าถึงที่กำหนดไว้ และจำกัดเฉพาะสมาชิกทีมที่มีสิทธิ์พิเศษเท่านั้น ผู้ใช้งานจะได้รับการยืนยันตัวตนที่จุดเข้าถึงโดยใช้ข้อมูลรับรองของบริษัท พร้อมการยืนยันตัวตนหลายปัจจัยแบบฮาร์ดแวร์ (MFA) ตามตำแหน่งที่ตั้งของทรัพยากรสำหรับการใช้งานจริง รหัสผ่านร่วมกับการยืนยันตัวตนสองปัจจัยถูกใช้ในการเข้าถึงอุปกรณ์เครือข่าย โดยจำกัดเฉพาะบุคคลที่ได้รับอนุญาตและกระบวนการของระบบตามหน้าที่งาน และมีการเปลี่ยนแปลงเป็นระยะ
ข้อกำหนดด้านการควบคุมสิทธิ์เข้าถึงที่เกี่ยวข้องยังครอบคลุมถึงการจัดการสิทธิ์เข้าถึงของผู้ใช้ การเข้าถึงแบบสิทธิ์พิเศษ การทบทวนสิทธิ์เข้าถึง การยืนยันตัวตนหลายปัจจัย และข้อกำหนดเกี่ยวกับรหัสผ่าน เช่น การหมดอายุ ความยาว การล็อกบัญชี และความซับซ้อน รวมถึงข้อกำหนดสำหรับกระบวนการลงทะเบียนและยกเลิกการลงทะเบียน การจำกัดสิทธิ์เข้าถึง แนวปฏิบัติที่ดีสำหรับข้อมูลรับรอง และการทบทวนสิทธิ์เข้าถึงของผู้ใช้
ใช่ ฝ่ายสถานที่ของ Siemens มีหน้าที่รับผิดชอบในการประเมินสถานที่ทางกายภาพของเรา นำมาตรการด้านความปลอดภัยทางกายภาพมาใช้ และปรับปรุงมาตรการเหล่านั้นเป็นระยะตามความเหมาะสม มีการใช้กลไกการควบคุมการเข้าถึงทางกายภาพ (เช่น บัตรประจำตัว การควบคุมจุดรับรองผู้มาเยือน กล้องวงจรปิด และการบันทึกการเข้าออก) ในอาคารสำนักงาน ศูนย์ข้อมูล และสถานที่อื่น ๆ ของ Siemens
การรับรองและมาตรฐาน
เรามีการรับรองด้านความมั่นคงปลอดภัยของข้อมูลหลากหลายรายการ รวมถึง ISO 27001/17/18, SOC2, TISAX, Cloud Security Alliance (CSA) STAR Level One CAIQ และ Cyber Essentials Plus
สำหรับข้อมูลเพิ่มเติม โปรดดูที่หน้าใบรับรองของระบบ
เราได้ดำเนินการและยังคงติดตามตรวจสอบการควบคุมจำนวนมากตามมาตรฐาน NIST SP 800-53 และแนวทางของเราสอดคล้องกับกรอบการปฏิบัติตาม ISO 27001 และ SOC 2
ความเป็นส่วนตัวของข้อมูล
ใช่ เราได้ดำเนินมาตรการทางเทคนิคและมาตรการเชิงองค์กร (TOM) โดยอิงตามหลักการคุ้มครองข้อมูล เพื่อปกป้องระบบของเรา ให้เป็นไปตามข้อกำหนดของ GDPR และปกป้องสิทธิของเจ้าของข้อมูล
สำหรับรายละเอียดเกี่ยวกับ TOM ของ Siemens โปรดดู ภาคผนวก II ของ Terms ด้านความเป็นส่วนตัวของข้อมูลของเรา
ขั้นตอนสำหรับการจัดการสิทธิของเจ้าของข้อมูลระบุไว้ใน Terms ด้านความเป็นส่วนตัวของข้อมูลของเรา หมวดที่ 10 ซึ่งอธิบายวิธีการจัดการสิทธิของเจ้าของข้อมูลให้เป็นไปตามข้อกำหนดของ GDPR โดยทั่วไป Siemens จะแจ้งให้ลูกค้าทราบโดยไม่ล่าช้าเกินสมควร หาก Siemens ได้รับคำขอจากเจ้าของข้อมูลเพื่อใช้สิทธิของตน (เช่น สิทธิในการเข้าถึง การแก้ไข การลบ หรือการจำกัดการประมวลผลข้อมูล) จากนั้น Siemens จะให้ความช่วยเหลือลูกค้าด้วยมาตรการทางเทคนิคและเชิงองค์กร เพื่อให้สามารถปฏิบัติตามภาระหน้าที่ในการตอบสนองต่อคำขอดังกล่าว และให้เป็นไปตามกฎหมายคุ้มครองข้อมูลที่เกี่ยวข้อง
แนวปฏิบัติด้านการพัฒนา
องค์กรของคุณมีแนวทางแบบมีโครงสร้างสำหรับ “การคุ้มครองข้อมูลตั้งแต่ขั้นตอนการออกแบบ/โดยค่าเริ่มต้น” ในการนำเทคโนโลยีใหม่มาใช้งานหรือไม่? และคุณทำให้การคุ้มครองข้อมูลเป็นองค์ประกอบสำคัญของฟังก์ชันหลักของระบบและบริการประมวลผลของคุณได้อย่างไร?
มี สำหรับ Siemens แนวคิด Privacy by Design (การคุ้มครองความเป็นส่วนตัวตั้งแต่ขั้นตอนการออกแบบ) หมายถึง การคำนึงถึงความถูกต้องตามกฎหมาย ความโปร่งใส สิทธิในการกำหนดข้อมูลของตนเอง ความประหยัดในการใช้ข้อมูล และความปลอดภัยของข้อมูล ตั้งแต่ขั้นตอนการพัฒนาผลิตภัณฑ์และบริการ ดังนั้น แนวคิด Privacy by Design จึงถูกบูรณาการเข้ากับกระบวนการพัฒนาผลิตภัณฑ์ของเราในกรณีที่เกี่ยวข้อง
ใช่ เราได้กำหนดแนวทางและข้อกำหนดสำหรับการพัฒนา Software และการจัดเก็บซอร์สโค้ด ซึ่งรวมถึงแนวทางด้านความปลอดภัยตลอดวงจรการพัฒนา Software และบริการ แนวทางเหล่านี้ครอบคลุมประเด็นต่าง ๆ เช่น การจัดเก็บซอร์สโค้ดในคลังที่ได้รับอนุมัติ (รวมถึงการบันทึกและการติดตามตรวจสอบ) การฝึกอบรมด้านการพัฒนาอย่างปลอดภัยสำหรับวิศวกร Software และนักวิเคราะห์โปรแกรม และข้อกำหนดสำหรับสภาพแวดล้อมในการพัฒนา การทดสอบ และการดำเนินงานที่ปลอดภัย
แนวทางการเขียนโค้ดของเรายึดตามมาตรฐานของ Open Worldwide Application Security Project (OWASP) โดยมีการใช้การทดสอบด้านความปลอดภัยหลายรูปแบบ (เช่น การทดสอบเจาะระบบ การวิเคราะห์แบบสถิต และ/หรือแบบไดนามิก) เพื่อระบุความเสี่ยงด้านความปลอดภัยของเว็บแอปพลิเคชันตามรายการ “10 อันดับแรก” ของ OWASP และประเด็นที่เกี่ยวข้อง ประเด็นที่มีความสำคัญสูงจะได้รับการแก้ไขโดยเร็วที่สุดเท่าที่เป็นไปได้ ส่วนประเด็นที่มีความสำคัญน้อยกว่าจะถูกนำไปแก้ไขในเวอร์ชันถัดไป
การคุ้มครองข้อมูล
ใช่ ข้อมูลบนคลาวด์ทั้งขณะส่งผ่าน (in-transit) และขณะจัดเก็บ (at-rest) รวมถึงข้อมูลสำรอง (backups) ได้รับการเข้ารหัส
ใช่ พนักงานของเราจะต้องเข้ารับการฝึกอบรมด้านการตระหนักรู้ด้านความปลอดภัยเป็นประจำทุกปี โดยหัวข้อในการฝึกอบรมครอบคลุมถึงการใช้งานโปรแกรมและเครื่องมืออย่างปลอดภัย วิธีการโจมตีแบบฟิชชิง ความปลอดภัยของรหัสผ่านและการยืนยันตัวตนหลายปัจจัย การจัดประเภทข้อมูล ความปลอดภัยในการทำงานผ่านอุปกรณ์เคลื่อนที่/การทำงานจากที่บ้าน การสื่อสารอย่างปลอดภัย และอื่น ๆ
ใช่ การไม่เปิดเผยข้อมูลถูกกำหนดไว้ในข้อกำหนดของบริษัท Siemens ซึ่งพนักงานทุกคนตกลงปฏิบัติตามในสัญญาจ้างงาน ข้อตกลงกับพาร์ทเนอร์และผู้จำหน่ายของเรายังรวมถึงข้อกำหนดด้านการรักษาความลับ และบังคับใช้กฎสำหรับพาร์ทเนอร์ทางธุรกิจของ Siemens ซึ่งกำหนดแนวทางที่เหมาะสมในการจัดการข้อมูลที่เป็นความลับ
ความต่อเนื่องทางธุรกิจและการกู้คืนระบบจากภัยพิบัติ
Yes. ระดับ SLA ด้านเวลาให้บริการของเราจะแตกต่างกันไป ขึ้นอยู่กับระดับบริการที่ใช้กับบริการคลาวด์แต่ละรายการ
Standard = 98%
Enhanced = 99.5%
Maximum = 99.95%
(ระดับความพร้อมใช้งาน Enhanced และ Maximum อาจไม่มีให้สำหรับบริการคลาวด์ทุกประเภท)
สำหรับรายละเอียดเพิ่มเติม โปรดดูที่ Cloud Support and Service Level Framework (Cloud SLA)
ใช่ ผ่านระดับบริการสนับสนุน Gold
สำหรับรายละเอียดเพิ่มเติม โปรดดูที่ Cloud Support and Service Level Framework (Cloud SLA)
ใช่ เว้นแต่จะมีการระบุไว้เป็นอย่างอื่นในศูนย์ Support Center บริการคลาวด์จะมีช่วงเวลาการบำรุงรักษาตามปกติเป็นรายสัปดาห์ในแต่ละภูมิภาคดังนี้:
- อเมริกา: วันเสาร์ เวลา 1:00 น. ถึงวันจันทร์ เวลา 3:00 น. ตามเวลา US Eastern (GMT -4)
- ยุโรป ตะวันออกกลาง และแอฟริกา: วันเสาร์ เวลา 1:00 น. ถึงวันจันทร์ เวลา 3:00 น. ตามเวลา Central European Time (GMT +2)
- เอเชียแปซิฟิก: วันเสาร์ เวลา 1:00 น. ถึงวันจันทร์ เวลา 3:00 น. ตามเวลา Japan Standard Time (GMT +9)
ลูกค้าสามารถสมัครรับการแจ้งเตือนเกี่ยวกับช่วงเวลาหยุดให้บริการตามกำหนดได้โดยอัตโนมัติผ่านศูนย์ Support Center
ใช่ เรามีการสำรองข้อมูลของลูกค้าที่โฮสต์ผ่านบริการคลาวด์ของเรา โดยบริการคลาวด์ทั้งหมดที่อยู่ภายใต้ระดับบริการมาตรฐาน จะทำการสำรองข้อมูลรายวัน ซึ่งจะถูกเก็บรักษาไว้เป็นระยะเวลา 2 สัปดาห์ และสำรองข้อมูลรายเดือน ซึ่งจะถูกเก็บรักษาไว้เป็นระยะเวลา 3 เดือน ข้อมูลทั้งหมดจะถูกสำรองไปยังบัญชีระบบ/ศูนย์ข้อมูลสำรองในภูมิภาคทางภูมิศาสตร์เดียวกันกับข้อมูลต้นฉบับ โดยใช้กระบวนการด้านสิทธิ์เข้าถึงและการเข้ารหัสเดียวกันกับข้อมูลต้นฉบับ
สำหรับข้อมูลเพิ่มเติมเกี่ยวกับการเก็บรักษาข้อมูล และตัวเลือกในระดับ Enhanced และ Maximum ของ Siemens (ซึ่งความพร้อมใช้งานอาจแตกต่างกันไปตามผลิตภัณฑ์) โปรดดูหมวดที่ 3.1 ใน Cloud Support and Service Level Framework (“Cloud SLA”)
ใช่ เราใช้ข้อกำหนดสำหรับกระบวนการจัดการการรักษาความปลอดภัยของข้อมูล เกณฑ์ และความรับผิดชอบ เพื่อให้สามารถดำเนินธุรกิจได้อย่างต่อเนื่องในสถานการณ์ที่ไม่เอื้ออำนวย
ขั้นตอนในการกู้คืนข้อมูลจากข้อมูลสำรองจะได้รับการทดสอบอย่างน้อยปีละครั้ง และมีการทบทวนเป็นส่วนหนึ่งของกระบวนการตรวจสอบทั้งภายในและภายนอก