搜索 Vtiger.com

技术和组织措施

Vtiger - 技术和组织措施 (TOM)

本文件补充了附件 II:根据 GDPR(欧盟通用数据保护条例)第 28 条(处理器),Vtiger 和客户之间的数据处理附录 (DPA) 的技术和组织措施。

Vtiger 根据 GDPR 第 32 条(处理安全性)实施技术和组织措施。这些措施根据可行性和最新技术不断改进,包括有效的 ISO 27001 认证,以增强安全性和保护性。

在 Vtiger,我们致力于维护和执行各种政策、标准和流程,以保护个人数据和员工访问的其他数据。我们对数据保护的奉献包括拥有专门的隐私和安全团队、为外部各方提供数据保护、确保整个组织的一致保护、严格控制分包商以及定期进行审计和认证。我们会定期更新这些措施,以确保它们符合行业标准。

以下对技术和组织措施的描述将根据这些数据类别在适用的情况下进行区分。

1. 保密

1.1 物理访问控制

已经采取措施防止未经授权的个人访问用于处理个人数据的数据处理系统。

技术措施
  • 上锁的建筑物和办公室
  • 生物识别门禁
  • 手动锁定系统
  • 带自动锁系统的门
  • 安保人员
  • 入口视频监控
  • 现场没有生产服务器
组织措施
  • 关键监管清单
  • 保安人员接待
  • 留言簿
  • 员工/访客徽章
  • 员工陪同访客
  • 信息安全政策
  • 工作指示 访问控制

虽然 Vtiger 优先考虑数据安全,但承认云计算中的共享责任模型也很重要。Vtiger 利用 AWS、DigitalOcean 和 OV 等云服务提供商 (CSP) 来提供云资源。这些 CSP 保护底层基础设施并维护强大的安全控制。有关 ISP 安全控制的详细信息,请参阅 开始.

1.2 逻辑访问控制

我们已经采取安全措施来防止未经授权访问数据处理系统。

技术措施
  • 使用用户名和强密码登录
  • 防火墙
  • 入侵检测系统
  • 使用 VPN 进行远程访问
  • 磁盘、设备/笔记本电脑/平板电脑加密
  • 双因素身份验证
  • 自动台式机/笔记本电脑锁定
  • 设备和服务器上安装的防病毒软件
  • 访问受到监控和记录
  • 登录/验证失败时自动锁定帐户
  • 所有使用活动和数据变化均被记录
组织措施
  • 用户权限管理,包括基于角色的授权
  • 创建用户特定的配置文件
  • 信息安全政策
  • 密码政策
  • 移动设备政策
  • 工作说明:IT 安全 SOP 和员工访问控制
  • 员工审核
  • 培训和意识
  • 最低限度原则

Vtiger 员工访问和客户控制

Vtiger 员工只能通过安全接口访问 Vtiger 产品和客户数据。仅当客户在其设置中明确启用此访问权限时,才会授予此访问权限。所有访问请求都会被仔细记录以供审计之用。

Vtiger 根据需要将员工访问权限限制为特定人员,确保只有授权人员才能出于合法原因查看客户数据。客户应用程序的访问目的如下:

1.3 授权控制

采取措施确保只有授权人员才能访问数据处理系统。在处理、使用和存储过程中,未经适当授权,个人数据不得被读取、复制、修改或删除。

技术措施
  • 数据载体/设备的物理删除
  • SSH 加密访问
  • 经过认证的 SSL 加密
  • 撕碎不再使用的文件和纸张
  • 保留期过后或客户要求时自动从档案中删除备份
  • 记录对应用程序的访问,特别是输入、更改和删除数据时
组织措施
  • 信息安全政策
  • 最小化管理员角色
  • 管理员管理用户权限
  • 处理信息和资产的工作指示

1.4 分离控制

采取严格的数据隔离措施,确保为不同目的收集的数据保持隔离。这包括逻辑隔离,即对数据进行分类并存储在系统内的不同部分,以及可能的物理隔离,即将数据存储在完全不同的硬件上。

技术措施
  • 物理分离(系统/数据库/数据载体)
  • 相关应用程序的多租户
  • 客户端应用程序和数据在逻辑上是分开的
  • 开发、测试和生产环境的阶段
组织措施
  • 信息安全政策
  • 数据保护政策
  • 通过授权概念进行控制
  • 工作指导:运营安全和软件开发与测试安全

1.5 加密控制

我们采用先进的方法采取措施来保护传输中和静止时的数据。

技术措施

传输中数据加密(动态)

  • 为所有数据传输实施传输层安全性(TLS 1.2 及以上)和安全套接字层(SSL)协议。
  • 这些协议在数据在系统之间传输时对其进行加密,使得拦截者无法读取数据。

静态数据加密(存储)

  • 存储磁盘:采用磁盘级加密
  • 敏感数据:采用 AES-256(256 位高级加密标准)加密
  • 密钥管理:AWS 密钥管理服务 (KMS)
  • 备份:在 AWS S256 上使用 AES-3 加密
  • 数据屏蔽:客户特定详细信息被混淆。
组织措施
  • 密钥轮换:定期轮换用于数据和备份的加密密钥,以最大限度地降低密钥泄露带来的风险。
  • 访问控制:严格按照需要知道的原则,将加密密钥的访问权限限制给有限数量的授权人员。
  • 审计:维护详细的密钥使用日志以监控访问并识别任何潜在异常。

2。 正直

2.1 传输控制

已采取措施防止在电子传输过程中或存储在数据存储设备上时对个人数据进行未经授权的访问,确保个人数据不能被读取、复制、更改或删除。

技术措施
  • VPN的使用
  • 访问和检索记录
  • 通过加密连接(例如 SFTP、HTTPS 和安全云存储)进行配置
组织措施
  • 常规检索和传输过程调查
  • 精心挑选运输人员和车辆
  • 按照礼仪进行个人交接
  • 信息安全政策
  • 数据保护政策

2.2 输入控制

采取相关措施来核实和审查谁进入、修改或删除了数据处理系统中的个人数据。日志记录可控制不同级别的输入,例如操作系统、网络、防火墙、数据库和应用程序。

技术措施
  • 数据输入、修改和删除的技术记录
  • 手动或自动控制日志(根据严格的内部规范)
组织措施
  • 调查哪些程序可用于输入、更改或删除哪些数据
  • 通过个人用户名追溯数据输入、修改和删除
  • 根据授权概念分配输入、更改和删除数据的权限
  • 明确删除责任
  • 信息安全政策

3.可用性和弹性

3.1 可用性控制

已采取措施保护个人数据免遭意外破坏或丢失(例如,UPS、空调、防火、数据备份、安全数据媒体存储)。

技术措施
  • 正常运行时间至少为 99.9%(不包括周末晚上安排的维护)。
  • 数据持续可用性
  • 火灾和烟雾探测系统
  • 灭火器服务器机房
  • 服务器机房监控温湿度
  • 服务器机房空调
  • UPS 系统和应急柴油发电机
  • 服务器机房内的保护插座条
  • RAID系统/硬盘镜像
  • 视频监控服务器机房
组织措施
  • 备份概念
  • 有应急计划
  • 异地备份存储
  • 如果需要,分离操作系统和数据分区

3.2 可恢复性控制

一旦发生物理或技术事故,我们采取措施快速恢复对个人数据的访问。

技术措施
  • 备份监控和报告
  • 自动化工具的可恢复性
  • 根据关键程度和客户规范制定的备份概念
组织措施
  • 灾难恢复计划
  • 备份过程的控制
  • 定期测试数据恢复并记录结果
  • 将备份媒体存放在服务器机房外的安全位置
  • 有应急计划

4. 定期审查、评估和评价程序

4.1 数据保护管理(DPM)

数据保护管理 (DPM) 包含一套全面的策略和一套实践,用于在整个生命周期内保护、管理和维护敏感信息。这包括控制访问、防止未经授权的使用以及确保在发生事故时恢复数据。

技术措施
  • 所有数据保护法规的集中文档,员工可访问
  • 根据 ISO 27001 进行安全认证
  • 每年至少对 TOM 的有效性进行一次审查,并更新 TOM
组织措施
  • 任命一名数据保护官 (DPO)。
  • 所有工作人员均接受过培训,并有义务保守机密和数据秘密。他们至少每年接受一次定期意识培训。
  • 数据保护影响评估(DPIA)按要求进行。
  • 已经建立了流程来遵守 GDPR 第 13 和 14 条中的信息义务。
  • 我们已经建立了一个处理数据主体信息请求的正式流程。
  • 数据保护方面已融入我们的企业风险管理中。
  • 包括数据中心运营在内的公司关键部分均已获得ISO 27001认证,并每年进行监控审核。

4.2 事件响应管理

已经采取措施支持安全漏洞响应和数据泄露处理。

技术措施
  • 使用防火墙并定期更新
  • 使用垃圾邮件过滤器并定期更新
  • 使用病毒扫描程序并定期更新
  • 为客户订购的系统提供入侵检测系统 (IDS)
  • 为客户订购的系统提供入侵防御系统 (IPS)
组织措施
  • 识别和报告安全事件和数据泄露的记录流程,包括向监管机构报告的义务
  • 数据保护官(DPO)处理安全事件的标准程序
  • 使用内部票务系统记录安全事件和数据泄露
  • 跟进安全事件和数据泄露的标准流程
  • 违规通知政策

4.3 设计和默认的数据保护

我们已经采取措施,按照 GDPR 第 25 条的规定,在设计和默认方面遵守数据保护原则。

技术措施
  • 第三方应用程序批准:开发中使用的所有第三方应用程序都需要获得团队负责人和 IT 运营经理的批准。
  • 安全的下载源:强制仅从制造商服务器等安全来源下载开发工具。
  • 单点登录 (SSO):尽可能实施 SSO,以便第三方应用程序集中管理访问。
  • 禁用安全性较低的应用程序:通过管理员配置默认禁用安全性较低的第三方应用程序。
组织措施
  • 注重隐私的设计:鼓励在产品开发中尽量减少用户需要输入的数据量。避免不必要的数据字段或将其设为可选。
  • 默认隐私设置:默认预选隐私友好设置,优先保护用户数据。
  • PbD:数据保护政策(包括“设计/默认隐私”原则)

4.4 订单控制(外包、分包商和订单处理)

我们采取措施确保代表客户处理的个人数据仅按照客户的指示进行处理。

技术措施
  • 监控外部方的远程访问,例如在远程支持的情况下
  • 对分包商进行相应的监控。
组织措施
  • 根据客户指示处理数据
  • 创建供应商管理和供应商评估的工作指令
  • 遵守有关使用额外分包商的规定
  • 谨慎选择子处理器,主要关注数据保护和安全
  • 签订必要的数据处理协议,例如委托处理或欧盟标准合同条款
  • 确保承包商的员工保持数据保密并遵守信息安全政策
  • 合同终止后,请务必销毁数据。