Этот документ дополняет Приложение II: Технические и организационные меры Дополнения об обработке данных (DPA) между Vtiger и Клиентом в соответствии со статьей 28 (Процессор) GDPR (Общие правила защиты данных ЕС).
Vtiger реализует технические и организационные меры в соответствии со статьей 32 (Безопасность обработки) GDPR. Эти меры постоянно совершенствуются в соответствии с осуществимостью и новейшими технологиями, включая активную сертификацию ISO 27001 для повышения безопасности и защиты.
В Vtiger мы стремимся поддерживать и обеспечивать соблюдение различных политик, стандартов и процессов для защиты Персональных данных и других данных, к которым имеют доступ наши сотрудники. Наша приверженность защите данных включает в себя наличие специализированной команды по обеспечению конфиденциальности и безопасности, обеспечение защиты данных для внешних сторон, обеспечение последовательной защиты во всей организации, строгий контроль над субподрядчиками, а также проведение регулярных аудитов и сертификаций. Мы периодически обновляем эти меры, чтобы обеспечить их соответствие отраслевым стандартам.
Следующее описание технических и организационных мер будет дифференцировано, где это применимо, в соответствии с этими категориями данных.
1. конфиденциальность
1.1 Контроль физического доступа
Принимаются меры для предотвращения доступа посторонних лиц к системам обработки данных, используемым для обработки персональных данных.
Технические меры
Запертое здание и офис
Биометрический доступ
Ручная система блокировки
Двери с автоматической системой запирания
Персонал безопасности
Видеонаблюдение подъезда
Нет производственных серверов на месте
Организационные меры
Контрольный список ключевых правил
Прием с сотрудниками службы безопасности
Книга посетителей
Значок сотрудника/посетителя
Посетитель в сопровождении сотрудника
Политика информационной безопасности
Рабочие инструкции Контроль доступа
Хотя Vtiger уделяет приоритетное внимание безопасности данных, важно признать модель общей ответственности в облачных вычислениях. Vtiger использует поставщиков облачных услуг (CSP), таких как AWS, DigitalOcean и OV, для предоставления облачных ресурсов. Эти CSP защищают базовую инфраструктуру и поддерживают надежные меры безопасности. Более подробную информацию о средствах контроля безопасности интернет-провайдера можно найти. здесь.
1.2 Логический контроль доступа
Приняты меры безопасности для предотвращения несанкционированного доступа к системам обработки данных.
Технические меры
Войдите с именем пользователя и надежным паролем
Межсетевые экраны
Системы обнаружения вторжений
Используйте VPN для удаленного доступа
Шифрование дисков, устройств/ноутбуков/планшетов
Двухфакторная аутентификация
Автоматическая блокировка рабочего стола/ноутбука
Антивирусное программное обеспечение, установленное на устройствах и серверах
Доступ контролируется и протоколируется
Автоматическая блокировка учетной записи при неудачном входе/аутентификации
Вся активность использования и изменения данных протоколируются.
Организационные меры
Управление разрешениями пользователей, включая авторизацию на основе ролей
Создание пользовательских профилей
Политика информационной безопасности
Политика паролей
Политика мобильных устройств
Рабочие инструкции: СОП по ИТ-безопасности и контроль доступа сотрудников
Проверка сотрудников
Обучение и осведомленность
Принцип минимиса
Доступ сотрудников Vtiger и контроль клиентов
Сотрудники Vtiger могут получить доступ к продуктам Vtiger и данным клиентов только через безопасные интерфейсы. Этот доступ предоставляется только в том случае, если клиенты явно включили его в своих настройках. Запросы на полный доступ тщательно протоколируются в целях аудита.
Vtiger ограничивает доступ сотрудников к конкретному персоналу в зависимости от необходимости, гарантируя, что только уполномоченные лица могут просматривать данные клиентов по законным причинам. Доступ к клиентскому приложению осуществляется для:
Обеспечение поддержки клиентов
Устранение технических проблем, с которыми сталкиваются клиенты
Выявление и реагирование на потенциальные угрозы безопасности
1.3 Контроль авторизации
Приняты меры, обеспечивающие доступ к системе обработки данных только уполномоченным лицам. Персональные данные не могут быть прочитаны, скопированы, изменены или удалены без надлежащего разрешения во время обработки, использования и хранения.
Технические меры
Физическое удаление носителя/устройства данных
SSH зашифрованный доступ
Сертифицированное SSL-шифрование
Уничтожьте файлы и документы, которые больше не используются.
Автоматическое удаление резервных копий из архива по истечении срока хранения или по запросу клиента.
Логирование обращений к приложениям, в частности при вводе, изменении и удалении данных
Организационные меры
Политика информационной безопасности
Минимизируйте роли администраторов
Управление правами пользователей администраторами
Рабочие инструкции по обращению с информацией и активами
1.4 Контроль разделения
Принимаются меры по строгому разделению данных, чтобы гарантировать, что данные, собранные для различных целей, остаются изолированными. Это включает в себя логическое разделение, когда данные классифицируются и хранятся в отдельных разделах системы, и потенциально физическое разделение, когда данные хранятся на совершенно другом оборудовании.
Клиентское приложение и данные логически разделены.
Постановка среды разработки, тестирования и производства.
Организационные меры
Политика информационной безопасности
Политика защиты данных
Управление через концепцию авторизации
Рабочая инструкция по: Эксплуатационная безопасность и Безопасность при разработке и тестировании программного обеспечения
1.5 Управление шифрованием
Принимаются меры для защиты данных во время транспортировки и хранения с использованием передовой методологии.
Технические меры
Шифрование данных при передаче (в движении)
Реализованы протоколы Transport Layer Security (TLS 1.2 и выше) и Secure Sockets Layer (SSL) для всей передачи данных.
Эти протоколы шифруют данные при их передаче между системами, делая их нечитаемыми для тех, кто их перехватит.
Шифрование данных при хранении (хранящихся)
Диски хранения: зашифрованы с помощью шифрования на уровне диска.
Конфиденциальные данные: зашифрованы с помощью AES-256 (256-битный расширенный стандарт шифрования).
Управление ключами: Служба управления ключами AWS (KMS).
Резервные копии: зашифрованы с помощью AES-256 на AWS S3.
Маскирование данных: детали, специфичные для клиента, запутываются.
Организационные меры
Ротация ключей: регулярная ротация ключей шифрования, используемых для данных и резервных копий, чтобы минимизировать риск, связанный с скомпрометированным ключом.
Контроль доступа: Ограничьте доступ к ключам шифрования ограниченному числу уполномоченных сотрудников на основе строгой служебной необходимости.
Аудит: ведение подробных журналов использования ключей для мониторинга доступа и выявления любых потенциальных аномалий.
2. Честность
2.1 Управление передачей
Приняты меры для предотвращения несанкционированного доступа к персональным данным во время электронной передачи или при хранении на устройствах хранения данных, гарантируя, что их нельзя будет прочитать, скопировать, изменить или удалить.
Технические меры
Использование VPN
Регистрация доступов и извлечений
Предоставление через зашифрованные соединения, такие как SFTP, HTTPS и безопасные облачные хранилища.
Организационные меры
Обзор регулярных процессов поиска и передачи
Тщательный подбор транспортного персонала и транспортных средств
Личная передача с протоколом
Политика информационной безопасности
Политика защиты данных
2.2 Входной контроль
Приняты меры для проверки и проверки того, кто ввел, изменил или удалил персональные данные из систем обработки данных. Ведение журнала контролирует входные данные на разных уровнях, таких как операционная система, сеть, брандмауэр, база данных и приложение.
Технические меры
Техническое протоколирование ввода, изменения и удаления данных
Ручной или автоматический контроль журналов (в соответствии со строгими внутренними спецификациями)
Организационные меры
Обзор того, какие программы можно использовать для ввода, изменения или удаления каких данных
Отслеживание ввода, изменения и удаления данных по отдельным именам пользователей.
Назначение прав на ввод, изменение и удаление данных на основе концепции авторизации
Четкая ответственность за удаления
Политика информационной безопасности
3. Доступность и устойчивость
3.1 Контроль доступности
Приняты меры для защиты личных данных от случайного уничтожения или потери (например, ИБП, кондиционирование воздуха, противопожарная защита, резервное копирование данных, безопасное хранение данных на носителях).
Технические меры
Минимум 99.9 % времени безотказной работы (исключая техническое обслуживание, запланированное на выходные дни).
Непрерывная доступность данных
Системы обнаружения пожара и дыма
Серверная комната с огнетушителем
Мониторинг температуры и влажности в серверной комнате
Кондиционирование серверной комнаты
Система ИБП и аварийные дизель-генераторы
Защитные розетки в серверной комнате
RAID-система/зеркалирование жесткого диска
Серверная комната видеонаблюдения
Организационные меры
Концепция резервного копирования
Наличие плана действий в чрезвычайной ситуации
Внешнее хранилище резервных копий
Разделение разделов ОС и данных при необходимости
3.2 Контроль возможности восстановления
Предусмотрены меры для быстрого восстановления доступа к персональным данным в случае физического или технического инцидента.
Технические меры
Мониторинг резервного копирования и отчетность
Восстанавливаемость из средств автоматизации
Концепция резервного копирования в соответствии с критичностью и спецификациями заказчика
Организационные меры
План по ликвидации последствий катастрофы
Контроль процесса резервного копирования
Регулярное тестирование восстановления данных и протоколирование результатов
Храните резервные носители в безопасном месте за пределами серверной комнаты.
Наличие плана действий в чрезвычайной ситуации
4. Процедуры регулярного обзора, оценки и оценки
4.1 Управление защитой данных (DPM)
Управление защитой данных (DPM) включает в себя комплексную стратегию и набор методов обеспечения безопасности, управления и защиты конфиденциальной информации на протяжении всего ее жизненного цикла. Сюда входит контроль доступа, предотвращение несанкционированного использования и обеспечение восстановления данных в случае инцидентов.
Технические меры
Централизованная документация всех правил защиты данных с доступом для сотрудников
Сертификация безопасности по стандарту ISO 27001.
Обзор эффективности ТОМ проводится не реже одного раза в год, и ТОМ обновляются.
Организационные меры
Назначается сотрудник по защите данных (DPO).
Все сотрудники прошли обучение и обязаны соблюдать конфиденциальность и секретность данных. Они проходят регулярное обучение по повышению осведомленности не реже одного раза в год.
Оценка воздействия на защиту данных (DPIA) проводится по мере необходимости.
Были установлены процессы для соблюдения информационных обязательств в соответствии со статьями 13 и 14 GDPR.
Существует формализованный процесс обработки запросов на информацию от субъектов данных.
Аспекты защиты данных интегрированы в наше корпоративное управление рисками.
Ключевые подразделения компании, включая операции центров обработки данных, сертифицированы по стандарту ISO 27001, и проводятся ежегодные мониторинговые аудиты.
4.2 Управление реагированием на инциденты
Приняты меры для поддержки реагирования на нарушения безопасности и процесса взлома данных.
Технические меры
Использование брандмауэра и регулярное обновление
Использование спам-фильтра и регулярное обновление.
Использование антивирусного сканера и регулярное обновление.
Система обнаружения вторжений (IDS) для систем заказчика под заказ
Система предотвращения вторжений (IPS) для систем заказчика под заказ
Организационные меры
Документированный процесс выявления и сообщения об инцидентах безопасности и утечках данных, включая обязательства сообщать об этом надзорным органам.
Стандартная процедура рассмотрения инцидентов безопасности с участием сотрудника по защите данных (DPO)
Документирование инцидентов безопасности и утечек данных с помощью внутренней системы обработки заявок.
Стандартный процесс реагирования на инциденты безопасности и утечки данных.
Политика уведомления о нарушениях
4.3 Защита данных по замыслу и по умолчанию
Приняты меры для соблюдения принципов защиты данных по замыслу и по умолчанию в соответствии со статьей 25 GDPR.
Технические меры
Утверждение сторонних приложений. Для всех сторонних приложений, используемых в разработке, требуется одобрение руководителей групп и менеджеров по ИТ-операциям.
Безопасный источник загрузки: обязательная загрузка инструментов разработки только из безопасных источников, таких как серверы производителей.
Единый вход (SSO). Внедрите единый вход, где это возможно, чтобы сторонние приложения могли централизованно управлять доступом.
Отключение менее безопасных приложений: по умолчанию отключите менее безопасные сторонние приложения в настройках администратора.
Организационные меры
Дизайн, ориентированный на конфиденциальность: поощряйте разработку продуктов, которые сводят к минимуму объем данных, которые пользователи должны вводить. Избегайте ненужных полей данных или сделайте их необязательными.
Настройки конфиденциальности по умолчанию: предварительно выберите настройки конфиденциальности по умолчанию, чтобы установить приоритет защиты пользовательских данных.
PbD: Политика защиты данных (включает принципы «конфиденциальность по замыслу/по умолчанию»)
4.4 Контроль заказов (аутсорсинг, субподрядчики и обработка заказов)
Приняты меры для обеспечения того, чтобы персональные данные, обрабатываемые от имени клиента, обрабатывались только в соответствии с инструкциями клиента.
Технические меры
Мониторинг удаленного доступа со стороны внешних сторон, например, в контексте удаленной поддержки
Соответствующий мониторинг субподрядчиков.
Организационные меры
Обработка данных в соответствии с инструкциями клиента
Создание рабочих инструкций по управлению поставщиками и оценке поставщиков.
Соблюдайте правила, касающиеся использования дополнительных субподрядчиков.
Тщательно выбирайте субобработчиков, уделяя особое внимание защите и безопасности данных.
Заключите необходимые соглашения об обработке данных, такие как заказная обработка или стандартные договорные положения ЕС.
Обеспечить соблюдение сотрудниками подрядчика конфиденциальности данных и соблюдение Политики информационной безопасности.
Обязательно уничтожьте данные после расторжения договора.