Поширені запитання про кібербезпеку Siemens
Прочитайте наші поширені запитання щодо кібербезпеки, щоб дізнатися про заходи, які Siemens Digital Industries Software (DI SW) вживає щодо безпеки наших систем.
Контроль доступу
Так. Дані в наших хмарних сервісах за замовчуванням мають нульовий доступ. Адміністратори клієнтів нададуть або видаляють доступ користувачам.
У рамках Siemens Digital Industry Software (Siemens) ми щоквартально переглядаємо хмарні рахунки для найменших привілеїв доступу. Ця модель включає відокремлення обов'язків, принцип «потрібно знати», а також процес запиту та затвердження всіх запитів на доступ.
Доступ до виробничого хмарного середовища контролюється за допомогою визначеного набору точок доступу та обмежується певними, привілейованими членами команди. Користувачі аутентифікуються до точок доступу за допомогою облікових даних компанії з апаратною багатофакторною аутентифікацією (MFA) залежно від того, де розташовані виробничі активи. Паролі, поряд з двофакторною аутентифікацією, використовуються для доступу до мережевих пристроїв. Вони обмежуються уповноваженими особами та системними процесами на основі посадових обов'язків і періодично змінюються.
Застосовувані вимоги контролю доступу також включають управління доступом користувачів, привілейований доступ, перевірку доступу, багатофакторну автентифікацію та термін дії пароля, тривалість, блокування та складність, а також вимоги до процесів реєстрації та зняття реєстрації, обмеження доступу, найкращі практики облікових даних та огляди прав доступу користувачів.
Так. Відділ Siemens Facilities відповідає за оцінку наших фізичних місць розташування, застосування заходів фізичної безпеки та періодичне коригування цих заходів за потреби. Фізичні механізми контролю доступу (наприклад, ідентифікаційні значки, контрольований прийом, камери, реєстрація доступу) впроваджуються в офісних будівлях, центрах обробки даних та інших локаціях Siemens.
Сертифікати та стандарти
Ми підтримуємо різні сертифікати інформаційної безпеки, включаючи ISO 27001/17/18, SOC2, TISAX, Cloud Security Alliance (CSA) STAR Level One CAIQ та Cyber Essentials Plus.
Для отримання додаткової інформації див. Сторінка Сертифікатів системи.
Ми впровадили та продовжуємо контролювати значну кількість елементів контролю в NIST SP 800-53, і наші вказівки відповідають стандартам ISO 27001 та нормам відповідності SOC 2.
Конфіденційність даних
Так. Ми впровадили технічні та організаційні заходи (TOM) на основі принципів захисту даних для захисту наших систем, відповідності вимогам GDPR та захисту прав суб'єктів даних.
Детальну інформацію про TOM Siemens див. Додаток II до наших Terms конфіденційності даних.
Процедури вирішення прав суб'єктів даних наведені в розділі 10 наших Terms конфіденційності даних, де описано, як обробляються права суб'єктів даних відповідно до GDPR. Як правило, Siemens повідомляє клієнта без зайвих затримок, якщо Siemens отримає запит від суб'єкта даних про реалізацію прав суб'єкта даних (таких як право на доступ, виправлення, видалення або обмеження обробки). Потім Siemens допомагатиме замовнику з технічними та організаційними заходами для виконання його зобов'язань відповідати на такі запити та дотримуватися чинного законодавства про захист даних.
Практики розвитку
Чи має ваша організація структурований підхід «Захист даних за дизайном/замовчуванням» при впровадженні нових технологій? Як ви робите захист даних важливою складовою основної функціональності ваших систем обробки та послуг?
Так. Для Siemens Privacy by Design означає, що законність, прозорість, інформаційне самовизначення, економія даних та безпека даних вже враховуються при розробці наших продуктів і послуг. Тому концепції конфіденційності за дизайном інтегруються в наші процеси розробки продуктів, де це можливо.
Так. Ми встановили керівні принципи та вимоги щодо розробки програмного забезпечення та сховищ вихідного коду, які включають рекомендації щодо безпеки протягом усього життєвого циклу розробки програмного забезпечення та послуг. Ці вказівки охоплюють такі теми, як підтримка вихідного коду у затверджених сховищах (включаючи реєстрацію та моніторинг), навчання безпечної розробки для інженерів-програмістів та аналітиків програмістів, а також вимоги до безпечної розробки, тестування та операційного середовища.
Наші практики кодування безпосередньо поінформовані Відкритий всесвітній проект безпеки додатків (OWASP) стандарти. Комбінація тестування безпеки (наприклад, проникнення, статичний та/або динамічний аналіз) реалізована для виявлення ризиків безпеки веб-додатків OWASP «Топ-10» та пов'язаних з ними проблем. Будь-які виявлені критичні проблеми вирішуються якомога швидше, тоді як менші проблеми зазвичай вирішуються в майбутніх випусках.
Захист даних
Так. Як хмарні дані під час передачі, так і дані в стані спокою (включаючи резервні копії) шифруються.
Так. Наші співробітники зобов'язані щорічно проходити тренінг з питань безпеки. Теми, що висвітлюються в цьому тренінгу, включають безпечне використання програм та інструментів, методи фішингу, безпеку паролів та багатофакторну аутентифікацію, класифікацію інформації, безпеку мобільного роботу/домашнього офісу, безпечний зв'язок тощо.
Так. Нерозголошення інформації розглядається в Директивах компанії Siemens, яких кожен працівник зобов'язується дотримуватися в трудових договорах. Наші угоди з нашими партнерами та постачальниками також включають зобов'язання щодо конфіденційності та впроваджують Rules for Business Partners Siemens, які визначають належне поводження з конфіденційною інформацією.
Безперервність бізнесу та відновлення після аварійних ситуацій
Так. Наш SLA безперебійної роботи залежить від рівня обслуговування, який застосовується до відповідної хмарної служби.
Стандартний = 98%
Покращений = 99,5%
Максимум = 99,95%
(Розширена та Максимальна доступність можуть бути доступні не для кожної хмарної служби)
Для отримання детальної інформації див. Хмарна підтримка та рамки рівня обслуговування (хмарна SLA).
Так, через наш рівень підтримки Gold.
Подивіться наші Хмарна підтримка та рамки рівня обслуговування (хмарна SLA) для подробиць.
Так. Якщо інше не вказано в Центрі підтримки, хмарні служби мають вікно регулярного технічного обслуговування щотижня для кожного обслуговуваного регіону наступним чином:
- Америка: субота з 1:00 ранку до понеділка 3:00 на сході США (GMT -4)
- Європа, Близький Схід та Африка: субота з 1:00 ранку до понеділка 3:00 за центральноєвропейським часом (GMT +2)
- Азіатсько-Тихоокеанський регіон: субота з 1:00 до понеділка 3:00 за стандартним часом Японії (GMT +9)
Клієнти можуть підписатися на автоматичне сповіщення про запланований час простою в нашому Центрі підтримки.
Так, ми створюємо резервні копії даних клієнтів, розміщених через наші хмарні сервіси. Всі хмарні сервіси, які надаються за нашим стандартним рівнем обслуговування, виконують щоденне резервне копіювання, яке підтримується протягом двох тижнів, і щомісячне резервне копіювання, яке підтримується протягом трьох місяців. Після тих самих процесів доступу та шифрування, що й вихідні дані, всі об'єктні дані резервно копіюються у вторинний системний обліковий запис або центр обробки даних у тому ж географічному регіоні, що й вихідні дані.
Для отримання додаткової інформації про збереження даних та опції покращеного та максимального рівня Siemens (доступність залежить від продукту) див. Розділ 3.1 Рамка хмарної підтримки та рівня обслуговування («Хмарна SLA»).
Так. Ми впроваджуємо вимоги до процесів управління інформаційною безпекою, критеріїв та власності для підтримки бізнесу в несприятливих ситуаціях.
Процедури відновлення даних із резервних копій перевіряються щонайменше щорічно та переглядаються як частина процесів внутрішнього та зовнішнього аудиту.