Diretrizes Legais

Conformidade

A 3dEYE leva a sério a segurança cibernética e a adesão às melhores práticas e padrões de conformidade.
Encontre a lista das perguntas mais comuns que recebemos com as respostas abaixo.

Índice

Você tem alguma certificação de conformidade?

A nuvem AWS é usada https://aws.amazon.com/compliance/

Você realiza testes de penetração do seu serviço regularmente?

Sim, realizamos testes de penetração internos a cada 3 meses ou após cada lançamento importante.

Você realiza auditoria regularmente?

Sim, internamente, a cada 3 meses, ou lançamento principal – o que ocorrer mais rápido.

As políticas e procedimentos são anonimizados?

Sim, os dados da AWS são anonimizados. A política AWS IAM está em vigor para impedir o acesso aos dados.

Você tem recursos para aplicar políticas de retenção de dados de clientes?

Sim, os dados do cliente são eliminados com a exclusão do Cliente ou da Câmera. O integrador tem controle sobre a exclusão.

Você possui procedimentos em vigor para garantir que os dados de produção não sejam replicados ou usados ​​em ambientes que não sejam de produção?

Sim, o AWS VPC é usado para separar ambientes. Nenhum ambiente de teste local é usado.

Você possui controles para evitar vazamento de dados ou comprometimento intencional/acidental entre clientes em um ambiente multilocatário?

Sim, os dados da AWS são anonimizados. A política AWS IAM está em vigor para impedir o acesso aos dados.

Você tem uma solução de prevenção contra perda de dados (DLP) ou prevenção de extrusão em vigor para todos os sistemas que fazem interface com sua oferta de serviços em nuvem?

Sim, sem acesso de terceiros à infraestrutura de nuvem AWS. AWS GuardDuty é usado.

Os dados dos clientes serão movidos de um local físico para outro?

Não, todos os dados são sempre armazenados em servidores AWS.

Suas políticas de segurança e privacidade da informação estão alinhadas com padrões específicos do setor?

Sim, o AWS SecuirtyHub é usado. https://aws.amazon.com/compliance/

Você utiliza fornecedores terceirizados para o seu serviço?  

Sim, nuvem AWS.

Você possui controles implementados que garantem a remoção oportuna do acesso aos sistemas que não é mais necessário para fins comerciais?  

Sim, a política AWS IAM é usada.

Você mantém documentação para concessão e aprovação de acesso aos dados?  

Sim, AWS CloudTrail e SecurityHub.

O desprovisionamento, revogação ou modificação oportuna do acesso do usuário aos sistemas, ativos de informação e dados da organização é implementado mediante qualquer mudança no status de funcionários, contratados, clientes, parceiros de negócios ou terceiros? 

Sim.


Você criptografa dados de clientes em repouso (em disco/armazenamento) em seu ambiente? Qual é a força da criptografia?

Sim, a criptografia da AWS está inativa nos serviços aplicáveis ​​usados. Para filmagens, a criptografia AE-256 do lado do servidor AWS S3 é usada.

Você criptografa os dados durante o transporte? Em caso afirmativo, qual é a força da criptografia?  

Sim, no caso da tecnologia 3dEYE PUSH é criado um túnel SSL seguro entre a câmera e a nuvem. AES-256 é usado.

Você realiza verificações de vulnerabilidade de rede, sistema operacional e/ou aplicativos em intervalos regulares?

Sim, é usada a mais recente AWS AMI baseada na arquitetura AWS ECS ASG, Fargate e AWS Serverless.

Você tem a capacidade de corrigir vulnerabilidades rapidamente em todos os seus dispositivos, aplicativos e sistemas de computação?  

Sim, em vulnerabilidade crítica, a AWS fará o recall da AMI. A infraestrutura sem servidor AWS ECS e AWS será reimplantada.

Você tem programas antimalware instalados em todos os sistemas que oferecem suporte às suas ofertas de serviços em nuvem?

Sim, são usados ​​AWS WAF, AWS GuardDuty, a mais recente arquitetura AWS AMI, ECS e AWS sem servidor.

O cliente é informado de um incidente em caso de divulgação não autorizada de dados confidenciais ou sensíveis?

Sim.

Você tem um sistema de gerenciamento de eventos e informações de segurança (SIEM)?

Sim, AWS SecurityHub, AWS Guard Duty, AWS CloudTrail.

A sua estrutura de registro e monitoramento permite o isolamento de um incidente para clientes específicos?

Sim, os dados da AWS são anonimizados e não estão disponíveis. Os clientes podem revisar os logs de aplicativos no painel de administração da plataforma 3dEYE relacionados a um cliente específico.

Existem controles para impedir o acesso não autorizado ao código-fonte de aplicativos, programas ou objetos e garantir que ele seja restrito apenas a pessoal autorizado?  

Sim, a política AWS IAM é usada, AWS GuardDuty, AWS CloudTrail.

Você tem fornecedores terceirizados que gerenciam seu serviço?  

Não.

Você tem a capacidade de segmentar ou criptografar logicamente os dados do cliente de modo que os dados possam ser produzidos apenas para um único locatário, sem acessar inadvertidamente os dados de outro locatário?  

Sim. A instalação separada e personalizada da nuvem privada pode ser usada para garantir a segmentação lógica.

Você possui políticas e procedimentos que descrevem quais controles você possui para proteger a propriedade intelectual dos clientes?  

Não aplicável. Não armazenamos, processamos ou acessamos a propriedade intelectual dos Clientes.

Você permite que os clientes especifiquem de qual das suas localizações geográficas seus dados podem entrar/sair?  

Sim, a nuvem pública está disponível na região AWS dos EUA e da Europa. A instalação de nuvem privada personalizada pode estar localizada em qualquer região e zona da AWS, incluindo GovCloud.

O seu plano de resposta a incidentes está em conformidade com os padrões do setor para processos e controles de gerenciamento de cadeia de custódia legalmente admissíveis?

Sim.

Você aplica e atesta a separação de dados do cliente ao produzir dados em resposta a intimações legais?

Sim.

Você é capaz de suportar retenções de litígio (congelamento de dados de um momento específico) para um cliente específico sem congelar dados de outros clientes? 

Sim, o Cliente pode salvar clipes de vídeo na Biblioteca como prova. Essas filmagens não serão excluídas, a menos que a Câmera ou o Cliente sejam excluídos.

Você utiliza ou acessa dados e/ou metadados de clientes? Se sim, como?

Sim, caso o cliente crie uma programação de alerta, a análise do AI Video acessará as filmagens do cliente para produzir eventos relevantes.

Você coleta ou cria metadados sobre dados de clientes por meio do uso de tecnologias de inspeção (mecanismos de pesquisa, etc.)?

Não.

Você oferece suporte a padrões de federação de identidade (SAML, SPML, WS-Federation, etc.) como meio de autenticar/autorizar usuários?

Sim, AWS SAML, OAuth2 está disponível para integrações.

Você fornece aos clientes opções de autenticação forte (multifatorial) (certificados digitais, tokens, biometria, etc.) para acesso do usuário?

Sim, o MFA está disponível para usuários finais.

Você impõe opções de autenticação forte (multifatorial) (certificados digitais, tokens, biometria, etc.) para que seus administradores gerenciem a solução?

Sim, as políticas AWS IAM e MFA são usadas.

Você utiliza padrões do setor (Build Security in Maturity Model [BSIMM], Benchmarks, Open Group ACS Trusted Technology Provider Framework, NIST, etc.) para criar segurança para seu ciclo de vida de desenvolvimento de sistemas/software (SDLC)?

Sim.

As senhas são armazenadas em formato criptografado? Fornece algoritmo de criptografia usado?

Sim, AWS SSM e SecretsManager são usados. AES 256 ou cifra relevante do serviço AWS.

Você verifica se todos os seus fornecedores de software aderem aos padrões do setor para segurança do ciclo de vida de desenvolvimento de sistemas/software (SDLC)?

Sim.

A solução fornece gerenciamento integrado de ID de usuário/senha?

Sim, AWS IAM e SecretManager são usados. MFA é obrigatório. O comprimento mínimo da senha é de 8 caracteres.

Você tem um programa de avaliação de risco que foi aprovado pela administração, comunicado e com propriedade atribuída?

Sim. A 3dEYE integrou um programa de risco e conformidade em toda a organização. Este programa visa gerenciar o risco em todas as fases do projeto e implantação de serviços e melhorar e reavaliar continuamente as atividades relacionadas ao risco da organização.

Você tem um programa de segurança com políticas de segurança da informação estabelecidas que foram aprovadas pela administração, comunicadas e com propriedade atribuída?

Sim.

O programa e as políticas 3dEYE foram revistos no último ano?

Sim.

Você tem um programa de gerenciamento de terceiros que foi aprovado pela administração, comunicado e com propriedade atribuída?

3dEYE aproveita ferramentas de segurança e conformidade da AWS https://aws.amazon.com/products/security/

Você executa verificações de antecedentes dos funcionários?

Sim. https://aws.amazon.com/products/security/

Qual é a frequência das verificações de antecedentes realizadas nos funcionários?

Anual ou alteração relacionada ao status do funcionário.

Você tem um programa e política de controle ou gerenciamento de mudanças que foi aprovado pela administração, comunicado e propriedade atribuída?

Sim.

Existe uma política e um programa antivírus/malware que tenha sido aprovado pela administração, comunicado e com propriedade atribuída?

3dEYE aproveita AWS Detection, AWS Network, ferramentas de proteção de aplicativos AWS, ferramentas de segurança e vulnerabilidade GitHub e ferramentas de segurança da Microsoft. Os serviços da AWS, como o GuardDuty, nos fornecem monitoramento contínuo de atividades maliciosas e comportamento não autorizado.

Os backups dos dados do sistema são realizados? Com que frequência?

3dEYE aproveita snapshots e backups da AWS https://aws.amazon.com/backup/Services/ são redundantes. A arquitetura AWS Serverless é usada. A duração e a recorrência do armazenamento de backups e snapshots dependem do serviço. Para instâncias geralmente são instantâneos de recorrência diária.

Existe algum firewall/ACLs na borda?

3dEYE aproveita AWS Detection e ferramentas de rede AWS https://aws.amazon.com/products/security/?nc=sn&loc=2

Avaliações de vulnerabilidades, verificações e/ou testes de penetração são realizados em redes internas ou externas? Com que frequência? A documentação está disponível?

Sim, realizamos testes de penetração internos a cada 3 meses ou após cada lançamento importante. 3dEYE realiza testes de carga e inspeções de código em cada nova versão construída. 3dEYE segue a estrutura AWS Well Architected e respectivas ferramentas AWS. https://aws.amazon.com/architecture/well-architected/

Os testes de vulnerabilidade (internos/externos) são realizados em todos os aplicativos pelo menos uma vez por ano?

Sim, realizamos testes de penetração internos a cada 3 meses ou após cada lançamento importante. 3dEYE realiza testes de carga e inspeções de código em cada nova versão construída. A IU do usuário final (web/móvel) é verificada em relação aos vetores comuns de ataques.

Existe um processo formal de ciclo de vida de desenvolvimento de software (SDLC) que inclui segurança e privacidade desde o design?

Sim.

3dEYE exerce política obrigatória para migrar para novas versões da estrutura. As bibliotecas atualizadas mais recentemente durante o processo de construção são usadas. As melhores práticas durante o processo de desenvolvimento são seguidas. São utilizadas bibliotecas padrão e abordagens para criptografia, autenticação e autorização. 3dEYE realiza testes de carga e inspeções de código em cada nova versão construída. A IU do usuário final (web/móvel) é verificada em relação aos vetores comuns de ataques. O conteúdo estranho no cliente é bloqueado usando cabeçalhos CSP.

As ferramentas de criptografia são gerenciadas e mantidas?

3dEYE utiliza criptografia AWS. Cada serviço da AWS onde os dados chegam fornece criptografia em repouso e em trânsito.

Você tem um programa de gerenciamento de incidentes?

Os serviços AWS Incident Management são usados. https://aws.amazon.com/products/security/?nc=sn&loc=2

Existe uma política documentada para continuidade dos negócios e recuperação de desastres que tenha sido aprovada pela administração, comunicada e por um proprietário para manter e revisar a política?

Sim. AWS D/CP é aproveitado: https://docs.aws.amazon.com/whitepapers/latest/disaster-recovery-workloads-on-aws/disaster-recovery-options-in-the-cloud.html

Com que frequência são realizados os testes BC/DR?

Anualmente ou após grandes alterações infraestruturais. O AWS Config é usado continuamente para monitorar e registrar alterações de recursos da AWS. AWS CloudFormation é usado para automatizar testes. https://docs.aws.amazon.com/whitepapers/latest/disaster-recovery-workloads-on-aws/disaster-recovery-options-in-the-cloud.html

Uma Análise de Impacto nos Negócios é realizada pelo menos uma vez por ano?

Sim. https://docs.aws.amazon.com/whitepapers/latest/disaster-recovery-workloads-on-aws/disaster-recovery-options-in-the-cloud.html

Existe um departamento de auditoria interna, gestão de riscos ou conformidade responsável por identificar e acompanhar a resolução de questões regulatórias pendentes?

Sim. https://docs.aws.amazon.com/whitepapers/latest/disaster-recovery-workloads-on-aws/disaster-recovery-options-in-the-cloud.html

São realizadas avaliações regulares de risco de privacidade?

Sim, anualmente ou durante a aquisição e expansão de novas regiões.

Existe um processo formal para relatar e responder a reclamações ou incidentes de privacidade?

Sim.

Existe um programa de resposta documentado para lidar com incidentes de privacidade, divulgação não autorizada, acesso não autorizado ou violação?

Sim, o 3dEYE aproveita o AWS Automated Incident Response e o Forensics Framework, AWS Incident Response.

Existe um programa de privacidade documentado com salvaguardas administrativas, técnicas e físicas para a proteção de Sistemas e Dados?

3dEYE aproveita as respectivas diretrizes e políticas. Ferramentas de segurança e conformidade da AWS https://aws.amazon.com/products/securityAWS/ Programa FTR AWS Well Architected Framework e conjunto de ferramentas https://aws.amazon.com/architecture/well-architected/

O 3dEYE é compatível com o GDPR?

A 3dEYE emprega um conjunto abrangente de ferramentas e serviços AWS para facilitar a conformidade com o GDPR para seus clientes. Além disso, a 3dEYE implementou estrategicamente a sua infraestrutura no datacenter AWS Estocolmo, garantindo assim o armazenamento de dados dentro dos limites geográficos da União Europeia. Esta abordagem meticulosa sublinha o nosso compromisso com a segurança dos dados e a adesão às regulamentações. Mais informações: https://aws.amazon.com/blogs/security/all-aws-services-gdpr-ready/

Ainda tem dúvidas?
Não consegue encontrar a resposta que procura? Por favor, converse com nossa simpática equipe.
Parceiros tecnológicos

Experiência em que você pode confiar

Experimente gratuitamente agora