Siemens 网络安全常见问题解答
阅读我们的网络安全常见问题解答,了解 Siemens Digital Industries Software (DI SW) 在系统安全方面采取的措施。
访问控制
是的。默认情况下,我们云服务中的数据无任何访问权限。客户管理员将授予或删除用户的访问权限。
在 Siemens Digital Industry Software (Siemens),我们每季度都会审查云账户的最低权限访问。该模式包括职责分离、“必须知情”原则以及所有访问请求的申请和批准流程。
对生产云环境的访问通过一组指定的接入点进行控制,并且仅限于具有特权的特定团队成员。根据生产资产所在的位置,我们使用公司凭据和硬件多重身份验证 (MFA) 对用户进行接入点身份验证。访问网络设备需要使用密码和双重身份验证。它们基于工作职责仅限于授权人员和系统流程,并且会定期更改。
适用的访问控制要求还包括用户访问管理、特权访问、访问审查、多重身份验证、密码有效期、长度、锁定和复杂度的要求,以及注册和注销流程、访问限制、凭据良好做法和用户访问权限审查。
是的。Siemens 设施 (Siemens Facilities) 部门负责评估我们的物理位置,采取物理安全措施,并根据需要定期调整这些措施。办公楼、数据中心和其他 Siemens 场所均实施了物理访问控制机制(例如身份识别卡、受控前台、摄像头、访问记录)。
认证和标准
我们持有各种信息安全认证,包括 ISO 27001/17/18、SOC2、TISAX、云安全联盟 (CSA) STAR 一级 CAIQ 和 Cyber Essentials Plus。
有关更多信息,请参阅“系统证书”页面。
我们已经实施并将持续监督 NIST SP 800-53 中的大量控制措施,我们的指导方针与 ISO 27001 和 SOC 2 合规框架一致。
数据隐私
是的。我们已经根据数据保护原则实施了技术和组织措施 (TOM),以保护我们的系统、满足 GDPR 要求并保护数据主体的权利。
有关 Siemens TOM 的详细信息,请参见我们的《数据隐私条款》附录 II。
处理数据主体权利的程序载于我们的《数据隐私条款》第 10 条,该条款描述了如何根据 GDPR 处理数据主体权利。通常,如果 Siemens 收到数据主体要求行使其数据主体权利(例如访问、更正、删除或限制处理的权利)的请求,Siemens 将立即通知客户。Siemens 随后将通过技术和组织措施协助客户,以履行其回应此类请求和遵守适用数据保护法律的义务。
请参见《数据隐私条款》。
开发行为
在实施新技术时,你们组织是否有结构化的“数据保护设计/默认数据保护”方法?你们如何使数据保护成为处理系统和服务核心功能的重要组成部分?
是的。对 Siemens 而言,隐私设计意味着在开发产品和服务时我们便已考虑到了合法性、透明度、信息自主决定权、数据经济和数据安全。因此,在适用的情况下,隐私设计的概念已整合到了我们的产品开发流程中。
是的。我们已经制定了软件开发和源代码库的指导方针和要求,其中包括整个软件和服务开发生命周期的安全准则。这些指南涵盖了维护经批准的代码库中的源代码(包括记录和监控)、软件工程师和程序分析师安全开发培训以及安全开发、测试和运行环境要求等主题。
我们的编码实践直接以开放式全球应用程序安全项目 (OWASP) 标准为依据。我们实施了安全测试(例如渗透、静态和/或动态分析)的组合,以确定 OWASP 的“10 大”Web 应用程序安全风险和相关问题。我们发现的任何关键问题都会尽快得到解决,而较小的问题通常会在后续版本中得到解决。
数据保护
是的。传输中的云数据和静态数据(包括备份)均经过加密。
是的。我们的员工每年都必须接受安全意识培训。该培训涵盖的主题包括程序和工具的安全使用、网络钓鱼方法、密码安全和多重身份验证、信息分类、移动办公/家庭办公安全、安全通信等。
是的。保密问题在 Siemens 公司指令中进行了明确规定,每位员工在雇佣协议中均同意遵守该指令。我们与合作伙伴和供应商的协议还包括保密义务,并执行 Siemens 的商业合作伙伴规定,其中定义了机密信息的正确处理方式。
业务连续性和灾难恢复
是的。我们的正常运行时间 SLA 会有所不同,具体取决于适用于相应云服务的服务级别等级。
标准版 = 98%
增强版 = 99.5%
最高版 = 99.95%
(增强版与最高版可能并非适用于所有云服务)
有关详细信息,请参见云支持和服务级别框架 (Cloud SLA)。
是的,通过我们的金牌支持服务等级提供。
请参见我们的云支持和服务级别框架 (Cloud SLA) 以了解详情。
是的。除非支持中心另有规定,否则云服务每周每个服务区域均设有定期维护时段,如下所示:
- 美洲:美国东部时间(格林威治标准时间 -4)周六凌晨 1:00 至周一凌晨 3:00
- 欧洲、中东和非洲:中欧时间(格林威治标准时间 +2)周六凌晨 1:00 至周一凌晨 3:00
- 亚太地区:日本标准时间(格林威治标准时间 +9)周六凌晨 1:00 至周一凌晨 3:00
客户可以在我们的支持中心进行订阅,以自动接收计划停机时间的通知。
是的,我们会备份通过我们的云服务托管的客户数据。按我们的标准服务级别提供的所有云服务均执行每日备份(保留两周)和每月备份(保留三个月)。所有对象数据均遵循与原始数据相同的访问和加密流程,备份到与原始数据位于相同地理区域的辅助系统账户/数据中心。
有关数据保留以及 Siemens 的“增强版”和“最高版”等级选项(可用性因产品而异)的更多信息,请参见云支持和服务级别框架(“Cloud SLA”)第 3.1 节。
是的。我们实施信息安全管理流程、标准和责任归属要求,以便在不利情况下维持业务。
我们每年至少进行一次从备份数据恢复程序测试,并作为内部和外部审计流程的一部分进行审查。