Поширені запитання щодо кібербезпеки Siemens
Прочитайте наші поширені запитання щодо кібербезпеки, щоб дізнатися про заходи, які Siemens Digital Industries Software (DI SW) вживає щодо безпеки наших систем.
Контроль доступу
Так. Дані в наших хмарних сервісах за замовчуванням мають нульовий доступ. Адміністратори клієнтів надають або видаляють доступ користувачам.
У рамках Siemens Digital Industry Software (Siemens) ми щоквартально переглядаємо хмарні облікові записи на наявність доступу з мінімумом повноважень. Ця модель включає розподіл обов'язків, принцип «необхідності знати» та процес запиту та затвердження всіх запитів на доступ.
Доступ до виробничого хмарного середовища контролюється через призначений набір точок доступу та обмежений певними привілейованими членами команди. Користувачі автентифікуються в точках доступу за допомогою облікових даних компанії з апаратною багатофакторною автентифікацією (MFA) залежно від розташування виробничих ресурсів. Для доступу до мережевих пристроїв разом із двофакторною автентифікацією використовуються паролі. Вони обмежуються уповноваженими особами та системними процесами на основі посадових обов'язків і періодично змінюються.
Застосовувані вимоги контролю доступу також включають управління доступом користувачів, привілейований доступ, перевірку доступу, багатофакторну автентифікацію та термін дії пароля, тривалість, блокування та складність, а також вимоги до процесів реєстрації та зняття реєстрації, обмеження доступу, найкращі практики щодо облікових даних та огляди прав доступу користувачів.
Так. Відділ Siemens Facilities відповідає за оцінку наших фізичних локацій, застосування заходів фізичної безпеки та періодичне коригування цих заходів за потреби. В офісних будівлях, центрах обробки даних та інших локаціях Siemens впроваджуються фізичні механізми контролю доступу (наприклад, ідентифікаційні значки, контроль на рецепції, камери, реєстрація доступу).
Сертифікація та стандарти
Ми підтримуємо різні сертифікати інформаційної безпеки, що включають ISO 27001/17/18, SOC2, TISAX, Cloud Security Alliance (CSA) STAR Level One CAIQ і Cyber Essentials Plus.
Для отримання додаткової інформації див. Сторінку Сертифікатів системи.
Ми впровадили та продовжуємо контролювати значну кількість елементів контролю в NIST SP 800-53, і наші настанови відповідають стандартам ISO 27001 та нормам відповідності SOC 2.
Конфіденційність даних
Так. Ми впровадили технічні та організаційні заходи (TOM) на основі принципів захисту даних для захисту наших систем, відповідності вимогам GDPR та захисту прав суб'єктів даних.
Для одержання детальної інформації про заходи TOM Siemens див. Додаток II до наших Умов (Terms) конфіденційності даних.
Процедури захисту прав суб'єктів даних наведені в розділі 10 наших Умов (Terms) конфіденційності даних, де описано, як обробляються права суб'єктів даних відповідно до GDPR. Як правило, Siemens негайно повідомляє клієнту, якщо отримує запит від суб’єкта даних на реалізацію своїх прав (таких як право на доступ, виправлення, видалення або обмеження обробки). Після цього Siemens допомагає клієнту з технічними та організаційними заходами для виконання його зобов'язань відповідати на такі запити та дотримуватися чинного законодавства про захист даних.
Практики розвитку
Чи має ваша організація структурований підхід «Захист даних за замовчуванням/на етапі проектування» до впровадження нових технологій? Як ви робите захист даних важливим компонентом основної функціональності ваших систем обробки та послуг?
Так. Для Siemens «Захист даних за проектом» означає, що законність, прозорість, інформаційне самовизначення, економія даних та безпека даних вже враховуються під час розробки наших продуктів і послуг. Тому концепції «Захист даних за проектом» інтегровані в наші процеси розробки продуктів, де це можливо.
Так. Ми встановили керівні принципи та вимоги щодо розробки програмного забезпечення та репозиторіїв вихідного коду, які включають рекомендації щодо безпеки протягом усього життєвого циклу розробки програмного забезпечення та послуг. Ці принципи охоплюють такі теми, як підтримка вихідного коду у затверджених репозиторіях (включно з веденням журналу та моніторингом), навчання безпечної розробки для інженерів-програмістів та аналітиків-програмістів, а також вимоги до безпечної розробки, тестування та операційного середовища.
Наші практики кодування безпосередньо базуються на стандартах Open Worldwide Application Security Project (OWASP). Для виявлення «топ-10» ризиків безпеки веб-додатків OWASP та пов’язаних з ними проблем впроваджена комбінація тестування безпеки (таких як аналіз на проникнення, статичний та/або динамічний аналіз). Будь-які виявлені критичні проблеми вирішуються якомога швидше, тоді як менш важливі проблеми зазвичай вирішуються в майбутніх випусках.
Захист даних
Так. Хмарні дані як під час передачі, так і під час зберігання (включно з резервними копіями) шифруються.
Так. Наші співробітники зобов'язані щорічно проходити тренінг з питань безпеки. Теми, що висвітлюються в цьому тренінгу, включають безпечне використання програм та інструментів, методи фішингу, безпеку паролів та багатофакторну аутентифікацію, класифікацію інформації, безпеку мобільного роботу/домашнього офісу, безпечний зв'язок тощо.
Так. Питання нерозголошення інформації регулюються Директивами компанії Siemens, яких кожен співробітник зобов'язується дотримуватися в трудових договорах. Наші угоди з партнерами та постачальниками також включають зобов'язання щодо конфіденційності та впроваджують Правила (Rules) Siemens для ділових партнерів, які визначають належне поводження з конфіденційною інформацією.
Безперервність бізнесу та відновлення після аварійних ситуацій
Так. Наша угода про рівень обслуговування (SLA) залежить від рівня обслуговування, що застосовується до відповідного хмарного сервісу.
Standard (Стандартний) = 98%
Enhanced (Покращений) = 99,5%
Maximum (Максимальний) = 99,95%
(рівні Enhanced and Maximum можуть бути доступні не для кожного хмарного сервісу)
Для отримання детальної інформації див. Угоду про рівень обслуговування та підтримку хмарних сервісів (Cloud SLA)..
Так, через наш рівень підтримки Gold.
Для отримання детальної інформації див. Угоду про рівень обслуговування та підтримку хмарних сервісів (Cloud SLA) .
Так. Якщо інше не вказано в Центрі підтримки, хмарні сервіси мають вікно регулярного технічного обслуговування щотижня для кожного обслуговуваного регіону у такий час:
- Америка: субота з 1:00 ранку до понеділка 3:00 за східним часом США (GMT -4)
- Європа, Близький Схід та Африка: субота з 1:00 ранку до понеділка 3:00 за центральноєвропейським часом (GMT +2)
- Азіатсько-Тихоокеанський регіон: субота з 1:00 до понеділка 3:00 за японським стандартним часом (GMT +9)
Клієнти можуть підписатися на автоматичне сповіщення про заплановані простої в нашому Центрі підтримки.
Так, ми створюємо резервні копії даних клієнтів, розміщених через наші хмарні сервіси. Всі хмарні сервіси, які надаються в рамках нашого стандартного рівня обслуговування, виконують щоденне резервне копіювання, яке зберігається протягом двох тижнів, і щомісячне резервне копіювання, яке зберігається протягом трьох місяців. Після тих самих процесів доступу та шифрування, що й вихідні дані, всі дані об'єктів резервно копіюються у додатковий системний обліковий запис або центр обробки даних у тому ж географічному регіоні, що й вихідні дані.
Для отримання додаткової інформації про зберігання даних та варіанти рівнів Enhanced (Покращений) та Maximum (Максимальний) від Siemens (доступність залежить від продукту) див. Розділ 3.1 Угоди про рівень обслуговування та підтримку хмарних сервісів (Cloud SLA).
Так. Ми впроваджуємо вимоги до процесів управління інформаційною безпекою, критеріїв та власності для підтримки бізнесу в несприятливих ситуаціях.
Процедури відновлення даних із резервних копій перевіряються щонайменше щорічно та переглядаються як частина процесів внутрішнього та зовнішнього аудиту.