Siemens 网络安全常见问题
阅读我们的网络安全常见问题解答,了解Siemens Digital Industries Software(DI SW)在系统安全方面采取的措施。
访问控制
是的。 默认情况下,我们的云服务中的数据访问权限为零。客户管理员将授予或删除用户的访问权限。
在西门子数字工业软件(Siemens)中,我们每季度都会审查云账户的最低权限访问权限。该模型包括职责分离、“需要知道” 的原则以及所有访问请求的请求和批准流程。
对生产云环境的访问通过一组指定的接入点进行控制,并且仅限于特定的特权团队成员。根据生产资产所在的位置,使用公司凭证和硬件多因素身份验证 (MFA) 对用户进行接入点身份验证。密码和双因素身份验证用于访问网络设备。这些仅限于基于工作职责的授权人员和系统流程,并且会定期更改。
适用的访问控制要求还包括用户访问管理、特权访问、访问审查、多因素身份验证、密码到期、长度、封锁和复杂性,以及注册和注销流程、访问限制、凭证最佳实践和用户访问权审查的要求。
是的。 Siemens 设施部门负责评估我们的物理位置,采取物理安全措施,并根据需要定期调整这些措施。物理访问控制机制(例如识别徽章、受控接收、摄像头、访问记录)在办公大楼、数据中心和其他 Siemens 办公场所实施。
认证和标准
我们持有各种信息安全认证,包括ISO 27001/17/18、SOC2、TISAX、Cloud Security Alliance(CSA)STAR Level One CAIQ和Cyber Essentials Plus。
有关更多信息,请参阅 “系统证书” 页面。
我们已经实施并将继续监督NIST SP 800-53中的大量控制措施,我们的指导方针与ISO 27001和SOC 2合规框架一致。
数据隐私
是的。 我们已经根据数据保护原则实施了技术和组织措施 (TOMs),以保护我们的系统、满足 GDPR 要求并保护数据主体的权利。
有关西门子 TOM 的详细信息,请参阅 我们的《数据隐私条款》附件 II。
处理数据主体权利的程序可在我们的数据隐私条款(Data Privacy Terms)第 10 节中找到,该条款描述了如何根据 GDPR 处理数据主体权利。通常,如果Siemens收到数据主体要求其行使数据主体权利(例如访问、更正、删除或限制处理的权利)的请求,Siemens将毫不拖延地通知客户。然后,Siemens 将协助客户采取技术和组织措施,以履行其回应此类请求和遵守适用的数据保护法的义务。
参见 数据隐私条款。
开发实践
在实施新技术时,您的组织是否采用结构化的 “设计/默认数据保护” 方法?如何使数据保护成为处理系统和服务核心功能的重要组成部分?
是的。 对西门子而言,“通过设计保护隐私” 意味着在开发我们的产品和服务时已经考虑到了合法性、透明度、信息自主权、数据经济和数据安全。因此,在适用的情况下,“通过设计保护隐私” 的概念已集成到我们的产品开发流程中。
是的。 我们已经制定了软件开发和源代码存储库的指导方针和要求,其中包括整个软件和服务开发生命周期的安全准则。这些指南涵盖了诸如维护经批准的存储库中的源代码(包括记录和监控)、软件工程师和程序分析师的安全开发培训以及安全开发、测试和操作环境要求等主题。
我们的编码实践直接由 开放全球应用程序安全项目 (OWASP) 标准。实施了安全测试(例如渗透、静态和/或动态分析)的组合,以确定OWASP的 “十大” Web应用程序安全风险和相关问题。发现的任何关键问题都会尽快得到解决,而较小的问题通常会在未来的版本中得到解决。
数据保护
是的。 传输中的云数据和静态数据(包括备份)均经过加密。
是的。 我们的员工每年都必须接受安全意识培训。该培训涵盖的主题包括程序和工具的安全使用、网络钓鱼方法、密码安全和多因素身份验证、信息分类、移动办公/家庭办公安全、安全通信等。
是的。 保密问题在西门子公司指令中有所规定,每位员工都同意在雇佣协议中遵守该指令。我们与合作伙伴和供应商的协议还包括保密义务并实施西门子的《商业合作伙伴规则》(Rules for Business Partners),该规则定义了机密信息的正确处理。
业务连续性和灾难恢复
是的。 我们的正常运行时间 SLA 会有所不同,具体取决于适用于相应云服务的服务级别等级。
标准 = 98%
增强 = 99.5%
最大值 = 99.95%
(并非所有云服务都提供增强和最大可用性)
有关详细信息,请参阅 云支持和服务级别框架 (Cloud SLA)。
是的,通过我们的金牌支持服务等级。
查看我们的 云支持和服务级别框架 (Cloud SLA) 了解详情。
是的。 除非支持中心另有规定,否则云服务每周为每个服务区域提供定期维护窗口,如下所示:
- 美洲:周六上午 1:00 至周一凌晨 3:00 美国东部时间(格林威治标准时间 -4)
- 欧洲、中东和非洲:中欧时间周六凌晨 1:00 至周一凌晨 3:00(格林威治标准时间 +2)
- 亚太地区:周六上午 1:00 至周一凌晨 3:00 日本标准时间(GMT +9)
客户可以在我们的支持中心订阅自动收到计划停机时间的通知。
是的,我们会备份通过我们的云服务托管的客户数据。 根据我们的标准服务级别提供的所有云服务均执行每日备份,为期两周,每月备份为期三个月。遵循与原始数据相同的访问和加密流程,所有对象数据都将备份到与原始数据位于相同地理区域的辅助系统帐户/数据中心。
有关数据保留以及西门子的 “增强” 和 “最高” 级别选项(可用性因产品而异)的更多信息,请参见第 3.1 节 云支持和服务级别框架(“云 SLA”)。
是的。 我们实施信息安全管理流程、标准和所有权要求,以在不利情况下维持业务。
从备份中恢复数据的程序至少每年进行一次测试,并作为内部和外部审计流程的一部分进行审查。