Юридичні рекомендації

Відповідність

3dEYE серйозно ставиться до кібербезпеки та дотримання найкращих практик і стандартів відповідності.
Нижче наведено список найпоширеніших запитань із відповідями.

Зміст

Чи є у вас сертифікати відповідності?

Використовується AWS Cloud https://aws.amazon.com/compliance/

Чи регулярно ви проводите тести на проникнення свого сервісу?

Так, ми проводимо внутрішні тести на проникнення кожні 3 місяці або після кожного великого випуску.

Ви регулярно проводите аудит?

Так, внутрішньо, кожні 3 місяці або основний випуск – залежно від того, що відбудеться швидше.

Чи анонімні політики та процедури?

Так, дані AWS анонімні. Політика AWS IAM діє для запобігання доступу до даних.

Чи є у вас можливості забезпечити дотримання політики збереження даних клієнтів?

Yes, customer data is purged with Customer or Camera deletion. Інтегратор має контроль над видаленням.

Чи є у вас процедури, які гарантують, що виробничі дані не будуть копіюватись або використовуватись у невиробничих середовищах?

Так, AWS VPC використовується для розділення середовищ. Жодне локальне середовище для розміщення не використовується.

Чи є у вас засоби контролю, щоб запобігти витоку даних або навмисному/випадковому зламу між клієнтами в середовищі з кількома клієнтами?

Так, дані AWS анонімні. Політика AWS IAM  застосовується для запобігання доступу до даних.

Чи є у вас рішення для запобігання втраті даних (DLP) або запобігання екструзії для всіх систем, які взаємодіють із пропозицією вашої хмарної служби?

Так, немає стороннього доступу до хмарної інфраструктури AWS. AWS GuardDuty is used.

Чи будуть дані клієнтів переміщені з одного фізичного місця в інше?

Ні, усі дані завжди зберігаються на серверах AWS.

Чи відповідає ваша політика інформаційної безпеки та конфіденційності галузевим стандартам?

Так, використовується AWS SecuirtyHub. https://aws.amazon.com/compliance/

Чи використовуєте ви сторонніх постачальників для своїх послуг?  

Так, хмара AWS.

Чи є у вас засоби контролю, які забезпечують своєчасне видалення доступу до системи, який більше не потрібен для бізнес-цілей?  

Так, використовується політика AWS IAM.

Чи зберігаєте ви документацію для надання та погодження доступу до даних?  

Так, AWS CloudTrail і SecurityHub.

Чи здійснюється своєчасне скасування, скасування або зміна доступу користувачів до систем організації, інформаційних активів і даних у разі будь-якої зміни статусу співробітників, підрядників, клієнтів, ділових партнерів або третіх сторін? 

Так


Чи шифруєте ви дані клієнтів у стані спокою (на диску/сховищі) у вашому середовищі? Що таке надійність шифрування?

Так, шифрування AWS не працює під час використання відповідних служб. Для відзнятого матеріалу використовується серверне шифрування AWS S3 AE-256.

Чи шифруєте ви дані під час транспортування? Якщо так, то яка міцність шифрування?  

Так, у разі використання технології 3dEYE PUSH між камерою та хмарою створюється безпечний SSL-тунель. Використовується AES-256.

Чи проводите ви сканування вразливостей мережі, ОС та/або програми через регулярні проміжки часу?

Так, використовується остання версія AWS AMI на основі архітектури AWS ECS ASG, Fargate та AWS Serverless.

Чи є у вас можливість швидко виправляти вразливості на всіх ваших комп’ютерних пристроях, програмах і системах?  

Так, у разі критичної вразливості AWS відкличе AMI. Безсерверну інфраструктуру AWS ECS і AWS буде повторно розгорнуто.

Чи встановлено у вас програми захисту від зловмисного програмного забезпечення на всіх системах, які підтримують ваші пропозиції хмарних служб?

Так, використовуються AWS WAF, AWS GuardDuty, остання версія AWS AMI, ECS і безсерверна архітектура AWS.

Чи інформують клієнта про інцидент у разі несанкціонованого розголошення конфіденційних або чутливих даних?

Так

Чи є у вас система безпеки та управління подіями (SIEM)?

Так, AWS SecurityHub, AWS Guard Duty, AWS CloudTrail.

Чи дозволяє ваша структура реєстрації та моніторингу ізолювати інцидент для конкретних клієнтів?

Так, дані AWS анонімні та недоступні. Клієнти можуть переглядати журнали програм на панелі адміністратора платформи 3dEYE, пов’язані з конкретним клієнтом.

Чи існують засоби контролю для запобігання несанкціонованому доступу до вихідного коду додатка, програми чи об’єкта та гарантують, що він надається лише авторизованому персоналу?  

Так, використовується політика AWS IAM, AWS GuardDuty, AWS CloudTrail.

Чи є у вас зовнішні постачальники, які керують вашими послугами?  

Немає

Чи є у вас можливість логічно сегментувати або шифрувати дані клієнта, щоб дані могли створюватися лише для одного орендаря, без випадкового доступу до даних іншого орендаря?  

Так Для забезпечення логічної сегментації можна використовувати окрему персоналізовану установку Private Cloud.

Чи є у вас політики та процедури, що описують, які засоби контролю ви використовуєте для захисту інтелектуальної власності клієнтів?  

Не застосовується. Ми не зберігаємо, не обробляємо та не отримуємо доступу до інтелектуальної власності Клієнтів.

Чи дозволяєте ви клієнтам вказувати, до якого з ваших географічних місць дозволено передавати їхні дані?  

Так, публічна хмара доступна в регіоні AWS США та Європи. Інсталяцію персоналізованої приватної хмари можна розмістити в будь-якому регіоні та зоні AWS, включаючи GovCloud.

Чи відповідає ваш план реагування на інциденти галузевим стандартам щодо законодавчо прийнятних процесів управління ланцюжком поставок і контролю?

Так

Чи забезпечуєте ви відокремлення даних клієнтів під час надання даних у відповідь на судові повістки?

Так

Чи здатні ви підтримувати судовий процес (заморожування даних із певного моменту часу) для конкретного клієнта без заморожування інших даних? 

Так, Клієнт може зберігати відеоролики в бібліотеці для доказів. Такий запис не буде видалено, якщо не буде видалено камеру або клієнта.

Ви використовуєте або отримуєте доступ до даних клієнтів і/або метаданих? Якщо так, то яким чином?

Так, якщо клієнт створить розклад сповіщень, аналітика AI Video отримає доступ до відеозапису клієнта, щоб створити відповідні події.

Ви збираєте або створюєте метадані про клієнтські дані за допомогою технологій перевірки (пошукові системи тощо)?

Немає

Чи підтримуєте ви стандарти об’єднання ідентифікаційних даних (SAML, SPML, WS-Federation тощо) як засіб автентифікації/авторизації користувачів?

Так, AWS SAML, OAuth2 доступні для інтеграції.

Чи надаєте ви клієнтам надійні (багатофакторні) параметри автентифікації (цифрові сертифікати, токени, біометричні дані тощо) для доступу користувачів?

Так, MFA доступний для кінцевих користувачів.

Чи використовуєте ви надійні (багатофакторні) параметри автентифікації (цифрові сертифікати, токени, біометричні дані тощо), щоб ваші адміністратори керували рішенням?

Так, використовуються політики AWS IAM і MFA.

Чи використовуєте ви галузеві стандарти (тестові показники створення безпеки в моделі зрілості [BSIMM], Open Group ACS Trusted Technology Provider Framework, NIST тощо) для вбудованої безпеки життєвого циклу розробки систем/програмного забезпечення (SDLC)?

Так

Чи зберігаються паролі в зашифрованому форматі? Укажіть використовуваний алгоритм шифрування?

Так, використовуються AWS SSM і SecretsManager. Шифр, відповідний службі AES 256 або AWS.

Чи перевіряєте ви, що всі ваші постачальники програмного забезпечення дотримуються галузевих стандартів безпеки життєвого циклу розробки систем/програмного забезпечення (SDLC)?

Так

Чи забезпечує рішення вбудоване керування ідентифікаторами користувачів/паролем?

Так, використовуються AWS IAM і SecretManager. MFA є обов’язковим. Мінімальна довжина пароля – 8 символів. Потрібна принаймні одна цифра. Потрібний принаймні один небуквено-цифровий символ (! @ # $ % ^ & * ( ) _ + - = [ ] { } | '). Дозвольте користувачам змінювати свій пароль. Запам’ятайте останні 3 паролі та запобігайте повторному використанню.

Чи є у вас програма оцінки ризиків, яка була схвалена керівництвом, повідомлена та призначена право власності?

Так 3dEYE інтегрувала програму ризиків і відповідності в усій організації. Ця програма спрямована на управління ризиками на всіх етапах проектування та розгортання послуг, а також на постійне вдосконалення та переоцінку діяльності організації, пов’язаної з ризиками.

Чи є у вас програма безпеки зі встановленими політиками інформаційної безпеки, які були схвалені керівництвом, повідомлені та призначені право власності?

Так

Чи переглядалися програма та політика 3dEYE протягом останнього року?

Так

Чи є у вас програма управління третьою стороною, яка була схвалена керівництвом, повідомлена та призначена право власності?

3dEYE використовує інструменти безпеки та відповідності AWS https://aws.amazon.com/products/security/

Чи перевіряєте ви співробітників?

Так https://aws.amazon.com/products/security/

Яка частота перевірки даних працівників?

Річна або зміна, пов'язана зі статусом працівника.

Чи є у вас програма та політика контролю змін або управління змінами, які були схвалені керівництвом, повідомлені та призначені право власності?

Так

Чи існує антивірусна/зловмисна політика та програма, які були схвалені керівництвом, повідомлені та призначені право власності?

3dEYE використовує AWS Detection, AWS Network, інструменти захисту додатків AWS, інструменти безпеки та вразливості GitHub, а також інструменти безпеки Microsoft. Сервіси AWS, такі як GuardDuty, забезпечують постійний моніторинг зловмисної діяльності та несанкціонованої поведінки.

Чи виконується системне резервне копіювання даних? як часто

3dEYE використовує знімок і резервне копіювання AWS https://aws.amazon.com/backup/Services/ є зайвими. Використовується безсерверна архітектура AWS. Тривалість і періодичність зберігання резервних копій і знімків залежить від служби. Наприклад, це зазвичай щоденні повторювані знімки.

Чи є брандмауер/списки керування доступом на межі?

3dEYE використовує AWS Detection, інструменти AWS Network https://aws.amazon.com/products/security/?nc=sn&loc=2

Чи проводяться оцінки вразливості, сканування та/або тести на проникнення у внутрішніх чи зовнішніх мережах? як часто Чи доступна документація?

Так, ми проводимо внутрішні тести на проникнення кожні 3 місяці або після кожного великого випуску. 3dEYE проводить навантажувальні тести та перевіряє код кожної нової версії. 3dEYE відповідає структурі AWS Well Architected і відповідним інструментам AWS. https://aws.amazon.com/architecture/well-architected/

Чи проводяться тести на вразливість (внутрішні/зовнішні) для всіх програм принаймні раз на рік?

Так, ми проводимо внутрішні тести на проникнення кожні 3 місяці або після кожного великого випуску. 3dEYE проводить навантажувальні тести та перевіряє код кожної нової версії. Інтерфейс кінцевого користувача (веб/мобільний) перевіряється на загальні вектори атак.

Чи існує офіційний процес життєвого циклу розробки програмного забезпечення (SDLC), який передбачає безпеку та конфіденційність за проектом?

Так

3dEYE проводить обов’язкову політику щодо переходу на нові версії фреймворку. Використовуються останні оновлені бібліотеки під час процесу збирання. У процесі розробки дотримуються передових практик. Використовуються стандартні бібліотеки та підходи до шифрування, аутентифікації та авторизації. 3dEYE проводить навантажувальні тести та перевіряє код кожної нової версії. Інтерфейс кінцевого користувача (веб/мобільний) перевіряється на загальні вектори атак. Сторонній вміст на клієнті блокується за допомогою заголовків CSP.

Чи керуються та підтримуються засоби шифрування?

3dEYE використовує шифрування AWS. Кожна служба AWS, куди потрапляють дані, забезпечує шифрування в стані спокою та під час передачі.

У вас є програма управління інцидентами?

Використовуються сервіси AWS Incident Management. https://aws.amazon.com/products/security/?nc=sn&loc=2

Чи існує задокументована політика безперервності роботи та аварійного відновлення, яка була схвалена керівництвом, повідомлена та власник для підтримки та перегляду політики?

Так AWS D/CP використовує кредитне плече: https://docs.aws.amazon.com/whitepapers/latest/disaster-recovery-workloads-on-aws/disaster-recovery-options-in-the-cloud.html

Як часто проводять тести BC/DR?

Щорічно або після серйозних інфраструктурних змін. AWS Config постійно використовується для моніторингу та запису змін ресурсів AWS. AWS CloudFormation використовується для автоматизації тестів. https://docs.aws.amazon.com/whitepapers/latest/disaster-recovery-workloads-on-aws/disaster-recovery-options-in-the-cloud.html

Чи проводиться аналіз впливу на бізнес принаймні раз на рік?

Так https://docs.aws.amazon.com/whitepapers/latest/disaster-recovery-workloads-on-aws/disaster-recovery-options-in-the-cloud.html

Чи є відділ внутрішнього аудиту, управління ризиками або комплаєнс, відповідальний за виявлення та відстеження вирішення невирішених нормативних питань?

Так https://docs.aws.amazon.com/whitepapers/latest/disaster-recovery-workloads-on-aws/disaster-recovery-options-in-the-cloud.html

Чи проводяться регулярні оцінки ризиків конфіденційності?

Так, щорічно або під час придбання та розширення нового регіону.

Чи існує офіційний процес звітування та реагування на скарги щодо порушення конфіденційності чи порушення конфіденційності?

Так

Чи існує задокументована програма реагування на інциденти конфіденційності, несанкціоноване розголошення, несанкціонований доступ або порушення?

Так, 3dEYE використовує AWS Automated Incident Response and Forensics Framework, AWS Incident Response.

Чи існує задокументована програма конфіденційності з адміністративними, технічними та фізичними гарантіями захисту систем і даних?

3dEYE використовує відповідні рекомендації та політику. Інструменти безпеки та відповідності AWS https://aws.amazon.com/products/securityAWS/ Програма FTR AWS Well Architected Framework та набір інструментів https://aws.amazon.com/architecture/well-architected/

Чи відповідає 3dEYE GDPR?

3dEYE використовує комплексний набір інструментів і послуг AWS, щоб сприяти дотриманню вимог GDPR для своїх клієнтів. Крім того, 3dEYE стратегічно розгорнула свою інфраструктуру в центрі обробки даних AWS Stockholm, забезпечивши таким чином зберігання даних у географічних межах Європейського Союзу. Цей ретельний підхід підкреслює нашу відданість безпеці даних і дотриманню нормативних документів. Більше інформації: https://aws.amazon.com/blogs/security/all-aws-services-gdpr-ready/

Залишилися запитання?
Не можете знайти відповідь, яку шукаєте? Будь ласка, поспілкуйтеся з нашою дружньою командою.
Технологічні партнери

Експертиза, якій можна довіряти

Спробуйте безкоштовно зараз