Câu hỏi thường gặp về an ninh mạng tại Siemens
Đọc Câu hỏi thường gặp về an ninh mạng của chúng tôi để tìm hiểu về các biện pháp mà Siemens Digital Industries Software (DI SW) thực hiện để bảo mật của hệ thống của chúng tôi.
Kiểm soát ra vào
Có. Dữ liệu trong các dịch vụ đám mây của chúng tôi, theo mặc định, không cho phép truy cập. Quản trị viên khách hàng sẽ cấp hoặc xóa quyền truy cập cho người dùng.
Tại Siemens Digital Industry Software (Siemens), chúng tôi xem xét lại các tài khoản đám mây để đảm bảo quyền truy cập tối thiểu cần thiết mỗi quý. Mô hình này bao gồm phân tách nhiệm vụ, nguyên tắc “cần biết” và quy trình yêu cầu và phê duyệt cho tất cả các yêu cầu truy cập.
Việc truy cập vào môi trường đám mây thực tế được kiểm soát thông qua một tập hợp các điểm truy cập được chỉ định và bị hạn chế đối với các thành viên nhóm cụ thể, có đặc quyền. Người dùng được xác thực cho các điểm truy cập bằng thông tin đăng nhập của công ty với chức năng xác thực đa yếu tố (MFA) phần cứng tùy thuộc vào vị trí của các tài sản sản xuất. Mật khẩu, cùng với xác thực hai yếu tố, được sử dụng để truy cập các thiết bị mạng. Chúng chỉ được cấp cho các cá nhân và quy trình hệ thống được ủy quyền dựa trên trách nhiệm công việc và được thay đổi định kỳ.
Các yêu cầu kiểm soát truy cập áp dụng cũng bao gồm quản lý quyền truy cập người dùng, quyền truy cập đặc quyền, xem xét quyền truy cập, xác thực đa yếu tố và thời hạn, độ dài, khóa và độ phức tạp của mật khẩu, cùng với các yêu cầu về quy trình đăng ký và hủy đăng ký, hạn chế truy cập, các phương pháp tốt nhất về thông tin đăng nhập và xem xét quyền truy cập của người dùng.
Vâng. Bộ phận Siemens Facilities chịu trách nhiệm đánh giá các địa điểm thực tế của chúng tôi, áp dụng các biện pháp an ninh vật lý và định kỳ điều chỉnh các biện pháp đó khi cần thiết. Cơ chế kiểm soát ra vào vật lý (ví dụ: huy hiệu nhận dạng, tiếp nhận có kiểm soát, camera, ghi nhật ký truy cập) được thực hiện tại các tòa nhà văn phòng, trung tâm dữ liệu và các địa điểm khác của Siemens.
Chứng chỉ & tiêu chuẩn
Chúng tôi duy trì các chứng chỉ bảo mật thông tin khác nhau, bao gồm ISO 27001/17/18, SOC2, TISAX, Cloud Security Alliance (CSA) STAR Level One CAIQ và Cyber Essentials Plus.
Để biết thêm thông tin, hãy xem trang Chứng chỉ hệ thống.
Chúng tôi đã triển khai và tiếp tục giám sát một số lượng đáng kể các biện pháp kiểm soát trong NIST SP 800-53 và các hướng dẫn của chúng tôi phù hợp với tiêu chuẩn ISO 27001 cũng như khung tuân thủ SOC 2.
Quyền riêng tư dữ liệu
Có. Chúng tôi đã thực hiện các biện pháp kỹ thuật và tổ chức (TOM) dựa trên các nguyên tắc bảo vệ dữ liệu để bảo vệ hệ thống của chúng tôi, đáp ứng các yêu cầu GDPR và bảo vệ quyền của chủ thể dữ liệu.
Để biết chi tiết về TOM của Siemens, vui lòng xem Phụ lục II của Điều khoản về quyền riêng tư dữ liệu của chúng tôi.
Các thủ tục giải quyết các quyền của chủ thể dữ liệu có trong Điều khoản bảo mật dữ liệu của chúng tôi, Mục 10, trong đó mô tả cách quyền của chủ thể dữ liệu được xử lý theo phương thức tuân thủ GDPR. Nhìn chung, Siemens sẽ thông báo cho khách hàng ngay lập tức nếu Siemens nhận được yêu cầu từ chủ thể dữ liệu để thực hiện các quyền của chủ thể dữ liệu (chẳng hạn như quyền truy cập, chỉnh sửa, xóa hoặc hạn chế xử lý). Sau đó, Siemens sẽ hỗ trợ khách hàng bằng các biện pháp kỹ thuật và tổ chức để thực hiện nghĩa vụ đáp ứng các yêu cầu đó và tuân thủ luật bảo vệ dữ liệu hiện hành.
Phương thức phát triển
Siemens có phương pháp tiếp cận có cấu trúc "Bảo vệ dữ liệu ngay từ khâu thiết kế/mặc định" khi triển khai các công nghệ mới không? Siemens làm thế nào để biến việc bảo vệ dữ liệu trở thành một thành phần thiết yếu của chức năng cốt lõi trong các dịch vụ và hệ thống xử lý?
Có. Đối với Siemens, "Bảo mật ngay từ khâu thiết kế" có nghĩa là tính hợp pháp, tính minh bạch, quyền tự quyết về thông tin, tính kinh tế của dữ liệu và bảo mật dữ liệu đã được xem xét ngay từ khi phát triển các sản phẩm và dịch vụ của chúng tôi. Do đó, các khái niệm "Bảo mật ngay từ khâu thiết kế" được tích hợp vào quy trình phát triển sản phẩm của chúng tôi khi thích hợp.
Có. Chúng tôi đã thiết lập các hướng dẫn và yêu cầu cho việc phát triển phần mềm và kho lưu trữ mã nguồn, bao gồm các hướng dẫn về bảo mật trong suốt vòng đời phát triển phần mềm và dịch vụ. Các hướng dẫn này bao gồm các chủ đề như bảo trì mã nguồn trong các kho lưu trữ được phê duyệt (bao gồm ghi nhật ký và giám sát), đào tạo phát triển an toàn cho các kỹ sư phần mềm và nhà phân tích lập trình, và các yêu cầu đối với môi trường phát triển, thử nghiệm và vận hành an toàn.
Phương pháp mã hóa của chúng tôi được định hướng trực tiếp theo các tiêu chuẩn tổ chức Open Worldwide Application Security Project (OWASP).Sự kết hợp của các thử nghiệm bảo mật (chẳng hạn như kiểm thử xâm nhập, phân tích tĩnh và/hoặc động) được thực hiện để xác định “10 rủi ro bảo mật hàng đầu” của ứng dụng web theo OWASP và các vấn đề liên quan. Bất kỳ vấn đề nghiêm trọng nào được tìm thấy sẽ được giải quyết càng sớm càng tốt, trong khi các vấn đề nhỏ hơn thường được giải quyết trong các bản phát hành sau này.
Bảo vệ dữ liệu
Có. Cả dữ liệu đám mây đang truyền tải và dữ liệu lưu trữ (bao gồm cả bản sao lưu) đều được mã hóa.
Có. Nhân viên của chúng tôi bắt buộc phải tham gia khóa đào tạo nâng cao nhận thức về an ninh mạng hàng năm. Các chủ đề được đề cập trong khóa đào tạo đó bao gồm sử dụng chương trình và công cụ một cách an toàn, các phương pháp lừa đảo trực tuyến, bảo mật mật khẩu và xác thực đa yếu tố, phân loại thông tin, bảo mật khi làm việc di động/tại nhà, giao tiếp an toàn, và nhiều hơn nữa.
Có. Việc bảo mật thông tin được quy định trong Chỉ thị công ty của Siemens, mà mọi nhân viên đều đồng ý tuân thủ trong hợp đồng lao động. Các thỏa thuận của chúng tôi với các đối tác và nhà cung cấp cũng bao gồm các nghĩa vụ bảo mật và thực hiện Quy tắc của Siemens dành cho Đối tác kinh doanh, trong đó xác định cách xử lý thông tin bí mật một cách đúng đắn.
Duy trì hoạt động kinh doanh liên tục và phục hồi sau thảm họa
Có. SLA thời gian hoạt động của chúng tôi khác nhau tùy thuộc vào mức dịch vụ áp dụng cho dịch vụ đám mây tương ứng.
Tiêu chuẩn = 98%
Nâng cao = 99,5%
Tối đa = 99,95%
(Thời gian hoạt động Nâng cao và Tối đa có thể không khả dụng cho mọi dịch vụ đám mây)
Để biết chi tiết, hãy xem Khung mức dịch vụ và hỗ trợ đám mây (SLA đám mây).
Có, thông qua mức dịch vụ hỗ trợ Vàng của chúng tôi.
Vui lòng xem Khung mức dịch vụ và hỗ trợ đám mây (SLA đám mây) của chúng tôi để biết chi tiết.
Có. Trừ khi có quy định khác trong Trung tâm hỗ trợ, Dịch vụ đám mây có Khung thời gian bảo trì thường xuyên hàng tuần cho mỗi khu vực được phục vụ như sau:
- Châu Mỹ: Thứ Bảy 1:00 sáng đến Thứ Hai 3:00 sáng giờ Miền Đông Hoa Kỳ (GMT -4)
- Châu Âu, Trung Đông và Châu Phi: Thứ Bảy 1:00 sáng đến Thứ Hai 3:00 sáng Giờ Trung Âu (GMT +2)
- Châu Á Thái Bình Dương: Thứ Bảy 1:00 sáng đến Thứ Hai 3:00 sáng giờ tiêu chuẩn Nhật Bản (GMT +9)
Khách hàng có thể đăng ký để được thông báo tự động về thời gian ngừng hoạt động theo lịch trình trong Trung tâm hỗ trợ của chúng tôi.
Có, chúng tôi sao lưu dữ liệu khách hàng được lưu trữ thông qua các dịch vụ đám mây của chúng tôi. Tất cả các dịch vụ đám mây được cung cấp theo mức dịch vụ tiêu chuẩn của chúng tôi, sao lưu hàng ngày được duy trì trong hai tuần và sao lưu hàng tháng được duy trì trong ba tháng. Chúng tôi áp dụng các quy trình truy cập và mã hóa tương tự như dữ liệu gốc, tất cả dữ liệu đối tượng được sao lưu vào một tài khoản hệ thống phụ hoặc trung tâm dữ liệu trong cùng một khu vực địa lý với dữ liệu gốc.
Để biết thêm thông tin về việc lưu giữ dữ liệu và các tùy chọn mức dịch vụ nâng cao và tối đa của Siemens (thời gian hoạt động khác nhau tùy theo sản phẩm), hãy xem Phần 3.1 trong Khung mức dịch vụ và hỗ trợ đám mây (“SLA đám mây”).
Có. Chúng tôi triển khai các yêu cầu về quy trình, tiêu chí và trách nhiệm quản lý bảo mật thông tin để duy trì hoạt động kinh doanh trong các tình huống bất lợi.
Các quy trình khôi phục dữ liệu từ bản sao lưu được kiểm tra ít nhất hàng năm và được xem xét trong khuôn khổ quy trình kiểm toán nội bộ và bên ngoài.