Siemens siber güvenlik ile ilgili SSS
Siemens Digital Industries Software (DI SW) olarak sistemlerimizin güvenliği için aldığımız önlemler hakkında bilgi edinmek için siber güvenlik SSS bölümümüzü okuyunuz.
Erişim kontrolü
Evet. Bulut hizmetlerimizdeki verilere varsayılan olarak hiç erişim izni verilmez. Erişim izni, müşteri yöneticileri tarafından kullanıcılara verilir veya kaldırılır.
Siemens Digital Industry Software (Siemens) bünyesinde, bulut hesaplarını üç ayda bir en düşük ayrıcalık ilkesine göre gözden geçiriyoruz. Bu model, görevlerin ayrılması, “bilme gerekliliği” ilkesi ve tüm erişim talepleri için bir talep ve onay sürecini içerir.
Üretim bulut ortamına erişim, belirlenmiş bir dizi erişim noktası aracılığıyla kontrol edilir ve belirli, ayrıcalıklı ekip üyeleriyle sınırlandırılmıştır. Kullanıcılar, üretim varlıklarının bulunduğu yere bağlı olarak donanım tabanlı çok faktörlü kimlik doğrulama (MFA) ile şirket kimlik bilgilerini kullanarak erişim noktalarında kimlik doğrulamasından geçerler. Ağ cihazlarına erişim için şifreler ve iki faktörlü kimlik doğrulama kullanılır. Bu erişim, görev sorumluluklarına göre yetkili kişiler ve sistem süreçleriyle sınırlandırılır ve periyodik olarak değiştirilir.
Uygulanabilir erişim kontrolü gereklilikleri arasında kullanıcı erişim yönetimi, ayrıcalıklı erişim, erişim denetimi, çok faktörlü kimlik doğrulama ile şifre geçerlilik süresi, uzunluğu, kilitlenme ve karmaşıklığı yer almaktadır; ayrıca kayıt ve kayıt silme süreçleri, erişim kısıtlamaları, kimlik bilgileri ile ilgili en iyi uygulamalar ve kullanıcı erişim haklarının gözden geçirilmesi gibi gereklilikler de bu kapsamdadır.
Evet. Siemens Tesisler departmanı, fiziksel tesislerimizin değerlendirilmesinden, fiziksel güvenlik önlemlerinin uygulanmasından ve bu önlemlerin gerektiğinde periyodik olarak güncellenmesinden sorumludur. Ofis binalarında, veri merkezlerinde ve diğer Siemens tesislerinde fiziksel erişim kontrol mekanizmaları (örneğin, kimlik kartları, kontrollü resepsiyon, kameralar, erişim kayıtları) uygulanmaktadır.
Sertifikalar ve standartlar
ISO 27001/17/18, SOC2, TISAX, Cloud Security Alliance (CSA) STAR Level One CAIQ ve Cyber Essentials Plus dahil olmak üzere çeşitli bilgi güvenliği sertifikalarına sahibiz.
Daha fazla bilgi için bkz. Sistem Sertifikaları sayfası.
NIST SP 800-53 standardında yer alan çok sayıda kontrol mekanizmasını hayata geçirdik ve bunları sürekli olarak takip ediyoruz; ayrıca kılavuzlarımız ISO 27001 ve SOC 2 uyumluluk çerçeveleriyle uyumludur.
Veri gizliliği
Evet. Sistemlerimizi korumak, GDPR gerekliliklerini yerine getirmek ve veri sahiplerinin haklarını korumak amacıyla veri koruma ilkelerine dayalı teknik ve organizasyonel önlemler (TOM) aldık.
Siemens'in TOM'ları hakkında ayrıntılar için bkz. Veri Gizliliği Koşulları, Ek II.
Veri sahiplerinin haklarının ele alınmasına ilişkin prosedürler, veri sahibi haklarının GDPR'ye uygun olarak nasıl ele alındığını açıklayan Veri Gizliliği Terms, Bölüm 10'da bulunur. Genel olarak, Siemens bir veri sahibinden veri sahibinin haklarını (erişim, düzeltme, silme veya işleme kısıtlama hakkı gibi) kullanma talebi alması durumunda, gereksiz gecikme olmaksızın müşteriyi bilgilendirecektir. Siemens daha sonra müşteriye bu tür taleplere cevap verme yükümlülüğünün yerine getirilmesi ve yürürlükteki veri koruma yasalarına uyma yükümlülüğünün yerine getirilmesi için teknik ve organizasyonel önlemler konusunda yardımcı olacaktır.
Geliştirme uygulamaları
Kuruluşunuzda yeni teknolojileri hayata geçirirken yapılandırılmış bir “Tasarım ve Varsayılan Olarak Veri Koruma” yaklaşımı var mı? Veri korumasını, işleme sistemlerinizin ve hizmetlerinizin temel işlevlerinin vazgeçilmez bir parçası haline nasıl getiriyorsunuz?
Evet. Siemens için “Tasarımdan İtibaren Gizlilik”, ürün ve hizmetlerimizi geliştirirken yasallık, şeffaflık, bilgi üzerinde kendi kararını verme hakkı, veri tasarrufu ve veri güvenliğinin halihazırda dikkate alındığı anlamına gelir. Bu nedenle, “Tasarımdan İtibaren Gizlilik” ilkeleri, uygun olduğu durumlarda ürün geliştirme süreçlerimize entegre edilmektedir.
Evet. Yazılım geliştirme ve kaynak kodu depoları için, yazılım ve hizmet geliştirme yaşam döngüsü boyunca güvenliğe ilişkin kılavuzları da içeren bir dizi kılavuz ve gereklilik belirledik. Bu kılavuzlar, onaylanmış depolarda kaynak kodunun bakımı (günlük kaydı ve izleme dahil), yazılım mühendisleri ve programcı analistler için güvenli geliştirme eğitimi ile güvenli geliştirme, test ve operasyon ortamlarına yönelik gereklilikler gibi konuları kapsamaktadır.
Kodlama uygulamalarımız,Açık Dünya Çapında Uygulama Güvenliği Projesi (OWASP) standartlarından doğrudan esinlenmektedir. OWASP’ın “En Önemli 10” web uygulaması güvenlik riski ve ilgili sorunları tespit etmek amacıyla, güvenlik testleri (sızma testi, statik ve/veya dinamik analiz gibi) bir arada uygulanmaktadır. Tespit edilen kritik sorunlar mümkün olan en kısa sürede giderilirken, daha az önemli sorunlar genellikle gelecek sürümlerde ele alınmaktadır.
Veri koruma
Evet. Hem aktarım halindeki bulut verileri hem de depolanan veriler (yedeklemeler dahil) şifrelenir.
Evet. Çalışanlarımız her yıl güvenlik bilinci eğitimine katılmak zorundadır. Bu eğitimde ele alınan konular arasında program ve araçların güvenli kullanımı, oltalama yöntemleri, şifre güvenliği ve çok faktörlü kimlik doğrulama, bilgi sınıflandırması, mobil çalışma/ev ofis güvenliği, güvenli iletişim ve daha fazlası yer almaktadır.
Evet. Gizlilik konusu, her çalışanın iş sözleşmesinde uymayı kabul ettiği Siemens Şirket Yönergeleri’nde ele alınmaktadır. İş ortaklarımız ve tedarikçilerimizle yaptığımız sözleşmeler de gizlilik yükümlülüklerini içermekte ve gizli bilgilerin uygun şekilde işlenmesini tanımlayan Siemens İş Ortakları Kuralları’nı uygulamaktadır.
İş sürekliliği ve olağanüstü durum kurtarma
Evet. Çalışma süresi SLA'mız, ilgili bulut hizmetine uygulanan hizmet seviyesi kademesine göre değişiklik gösterir.
Standart = %98
Geliştirilmiş = %99,5
Maksimum =% 99,95
(Gelişmiş ve Maksimum kullanılabilirlik her bulut hizmeti için kullanılamayabilir)
Ayrıntılar için bkz. Bulut Desteği ve Hizmet Düzeyi Çerçevesi (Bulut SLA).
Evet, Gold destek hizmet seviyemiz aracılığıyla.
Ayrıntılar için bkz. Bulut Desteği ve Hizmet Düzeyi Çerçevesi (Bulut SLA).
Evet. Destek Merkezi'nde aksi belirtilmedikçe, Bulut Hizmetleri için hizmet verilen her bölgeye göre haftalık düzenli bakım aralıkları aşağıdaki gibidir:
- Amerika: Cumartesi 01:00 - Pazartesi 03:00 ABD Doğu (GMT -4)
- Avrupa, Orta Doğu ve Afrika: Cumartesi 01:00 - Pazartesi 03:00 Orta Avrupa Saati (GMT +2)
- Asya Pasifik: Cumartesi 01:00 - Pazartesi 03:00 Japonya Standart Saati (GMT +9)
Müşterilerimiz, Destek Merkezimizdeki planlı kesintiler hakkında otomatik olarak bilgilendirilmek üzere abone olabilir.
Evet, bulut hizmetlerimiz aracılığıyla barındırılan müşteri verilerini yedekliyoruz. Standart hizmet seviyemiz kapsamında sunulan tüm bulut hizmetleri, iki hafta boyunca saklanan günlük yedeklemeler ve üç ay boyunca saklanan aylık yedeklemeler gerçekleştirir. Orijinal verilerle aynı erişim ve şifreleme süreçleri izlenerek, tüm nesne verileri, orijinal verilerle aynı coğrafi bölgede bulunan ikincil bir sistem hesabına/veri merkezine yedeklenir.
Veri saklama ve Siemens’in Gelişmiş ve Maksimum seviye seçenekleri hakkında daha fazla bilgi için (kullanılabilirlik ürüne göre değişiklik gösterir), bkz. Bölüm 3.1 Bulut Desteği ve Hizmet Düzeyi Çerçevesi (“Bulut SLA”).
Evet. Olumsuz durumlarda iş sürekliliğini sağlamak amacıyla bilgi güvenliği yönetim süreçleri, kriterleri ve sorumlulukları konusunda gerekli önlemleri alıyoruz.
Yedeklemelerden veri geri yükleme prosedürleri en az yılda bir kez test edilir ve iç ve dış denetim süreçleri kapsamında gözden geçirilir.