Pedoman Hukum

Kepatuhan

3dEYE memperhatikan keamanan siber dan kepatuhan terhadap praktik terbaik dan standar kepatuhan dengan serius.
Silakan temukan daftar pertanyaan paling umum yang ditanyakan kepada kami beserta jawabannya di bawah.

Daftar isi

Apakah Anda memiliki sertifikasi kepatuhan?

AWS Cloud digunakan https://aws.amazon.com/compliance/

Apakah Anda melakukan uji penetrasi layanan Anda secara teratur?

Ya, kami melakukan tes penetrasi internal setiap 3 bulan atau setelah setiap rilis besar.

Apakah Anda melakukan audit secara rutin?

Ya, secara internal, setiap 3 bulan, atau rilis besar - mana saja yang lebih cepat.

Apakah kebijakan dan prosedur dianonimkan?

Ya, data AWS dianonimkan. Kebijakan AWS IAM diterapkan untuk mencegah akses data.

Apakah Anda memiliki kemampuan untuk menerapkan kebijakan penyimpanan data pelanggan?

Ya, data pelanggan dihapus dengan penghapusan Pelanggan atau Kamera. Integrator memiliki kendali atas penghapusan.

Apakah Anda memiliki prosedur untuk memastikan data produksi tidak direplikasi atau digunakan di lingkungan non-produksi?

Ya, AWS VPC digunakan untuk memisahkan lingkungan. Tidak ada lingkungan pementasan di lokasi yang digunakan.

Apakah Anda memiliki kontrol untuk mencegah kebocoran data atau kompromi yang disengaja/tidak disengaja antar pelanggan di lingkungan multi-penyewa?

Ya, data AWS dianonimkan. Kebijakan AWS IAM  diterapkan untuk mencegah akses data.

Apakah Anda memiliki solusi Pencegahan Kehilangan Data (DLP) atau pencegahan ekstrusi untuk semua sistem yang berinteraksi dengan penawaran layanan cloud Anda?

Ya, tidak ada akses pihak ketiga ke infrastruktur cloud AWS. AWS GuardDuty digunakan.

Apakah data pelanggan akan dipindahkan dari satu lokasi fisik ke lokasi lain?

Tidak, semua data selalu disimpan di server AWS.

Apakah kebijakan keamanan informasi dan privasi Anda sejalan dengan standar industri tertentu?

Ya, AWS SecuirtyHub digunakan. https://aws.amazon.com/compliance/

Apakah Anda menggunakan penyedia pihak ketiga untuk layanan Anda?  

Ya, awan AWS.

Apakah Anda memiliki kendali yang memastikan penghapusan akses sistem secara tepat waktu yang tidak lagi diperlukan untuk tujuan bisnis?  

Ya, kebijakan AWS IAM digunakan.

Apakah Anda memelihara dokumentasi untuk pemberian dan persetujuan akses terhadap data?  

Ya, AWS CloudTrail dan SecurityHub.

Apakah pencabutan akses, pencabutan, atau modifikasi akses pengguna ke sistem, aset informasi, dan data organisasi secara tepat waktu diterapkan jika terjadi perubahan status karyawan, kontraktor, pelanggan, mitra bisnis, atau pihak ketiga? 

Ya.


Apakah Anda mengenkripsi data pelanggan saat istirahat (pada disk/penyimpanan) di lingkungan Anda? Apa kekuatan Enkripsi?

Ya, enkripsi AWS tidak aktif pada layanan yang digunakan. Untuk rekaman, enkripsi sisi server AWS S3 AE-256 digunakan.

Apakah Anda mengenkripsi data selama transportasi? Jika ya, apa kekuatan enkripsinya?  

Ya, dalam kasus teknologi 3dEYE PUSH, terowongan SSL aman dibuat antara kamera dan cloud. AES-256 digunakan.

Apakah Anda melakukan pemindaian kerentanan jaringan, OS, dan/atau aplikasi secara berkala?

Ya, AWS AMI terbaru berdasarkan arsitektur AWS ECS ASG, Fargate, dan AWS Serverless digunakan.

Apakah Anda memiliki kemampuan untuk dengan cepat menambal kerentanan di seluruh perangkat komputasi, aplikasi, dan sistem Anda?  

Ya, Pada kerentanan kritis AWS akan menarik kembali AMI. Infrastruktur tanpa server AWS ECS dan AWS akan di-deploy ulang.

Apakah Anda memasang program anti-malware di semua sistem yang mendukung penawaran layanan cloud Anda?

Ya, AWS WAF, AWS GuardDuty, AWS AMI, ECS, dan arsitektur tanpa server AWS terbaru digunakan.

Apakah pelanggan diberitahu tentang suatu insiden jika terjadi pelepasan data rahasia atau sensitif tanpa izin?

Ya.

Apakah Anda memiliki sistem informasi keamanan dan manajemen kejadian (SIEM)?

Ya, AWS SecurityHub, AWS Guard Duty, AWS CloudTrail.

Apakah kerangka pencatatan dan pemantauan Anda memungkinkan isolasi insiden pada pelanggan tertentu?

Ya, data AWS dianonimkan dan tidak tersedia. Pelanggan dapat meninjau log aplikasi di panel admin platform 3dEYE yang terkait dengan pelanggan tertentu.

Apakah pengendalian sudah diterapkan untuk mencegah akses tidak sah terhadap kode sumber aplikasi, program, atau objek, dan memastikan bahwa akses tersebut dibatasi hanya untuk personel yang berwenang?  

Ya, kebijakan AWS IAM yang digunakan, AWS GuardDuty, AWS CloudTrail.

Apakah Anda memiliki penyedia outsourcing yang mengelola layanan Anda?  

TIDAK.

Apakah Anda memiliki kemampuan untuk menyegmentasikan atau mengenkripsi data pelanggan secara logis sehingga data dapat dihasilkan hanya untuk satu penyewa, tanpa mengakses data penyewa lain secara tidak sengaja?  

Ya. Instalasi Private Cloud yang terpisah dan dipersonalisasi dapat digunakan untuk memastikan segmentasi yang logis.

Apakah Anda memiliki kebijakan dan prosedur yang menjelaskan pengendalian apa yang Anda miliki untuk melindungi kekayaan intelektual pelanggan?  

Tidak berlaku. Kami tidak menyimpan, memproses, atau mengakses kekayaan intelektual Pelanggan.

Apakah Anda mengizinkan pelanggan menentukan lokasi geografis mana yang datanya boleh dilintasi masuk/keluar?  

Ya, Cloud Publik tersedia di wilayah AWS AS dan Eropa. Instalasi Private Cloud yang dipersonalisasi dapat ditempatkan di wilayah dan zona AWS mana pun termasuk GovCloud.

Apakah rencana respons insiden Anda mematuhi standar industri untuk proses & pengendalian manajemen lacak balak yang diperbolehkan secara hukum?

Ya.

Apakah Anda menegakkan dan membuktikan pemisahan data pelanggan saat menghasilkan data sebagai tanggapan terhadap panggilan hukum?

Ya.

Apakah Anda mampu mendukung pembekuan litigasi (membekukan data dari titik waktu tertentu) untuk pelanggan tertentu tanpa membekukan data pelanggan lainnya? 

Ya, Pelanggan dapat menyimpan klip rekaman video di Perpustakaan sebagai bukti. Rekaman tersebut tidak akan dihapus kecuali Kamera atau Pelanggan dihapus.

Apakah Anda menggunakan atau mengakses data dan/atau metadata pelanggan? Jika ya, bagaimana caranya?

Ya, Jika pelanggan membuat jadwal Peringatan, analitik Video AI akan mengakses rekaman pelanggan untuk menghasilkan peristiwa yang relevan.

Apakah Anda mengumpulkan atau membuat metadata tentang data pelanggan melalui penggunaan teknologi inspeksi (mesin pencari, dll.)?

TIDAK.

Apakah Anda mendukung standar federasi identitas (SAML, SPML, WS-Federation, dll.) sebagai sarana mengautentikasi/mengotorisasi pengguna?

Ya, AWS SAML, OAuth2 tersedia untuk integrasi.

Apakah Anda memberi pelanggan opsi autentikasi yang kuat (multifaktor) (sertifikat digital, token, biometrik, dll.) untuk akses pengguna?

Ya, MFA tersedia untuk pengguna akhir.

Apakah Anda menerapkan opsi autentikasi yang kuat (multifaktor) (sertifikat digital, token, biometrik, dll.) bagi administrator Anda untuk mengelola solusinya?

Ya, kebijakan AWS IAM dan MFA digunakan.

Apakah Anda menggunakan standar industri (Bantuan Keamanan dalam Model Kematangan [BSIMM] Benchmark, Kerangka Penyedia Teknologi Tepercaya ACS Grup Terbuka, NIST, dll.) untuk membangun keamanan untuk Siklus Hidup Pengembangan Sistem/Perangkat Lunak (SDLC) Anda?

Ya.

Apakah kata sandi disimpan dalam format terenkripsi? Menyediakan algoritma enkripsi yang digunakan?

Ya, AWS SSM dan SecretsManager digunakan. Cipher yang relevan dengan layanan AES 256 atau AWS.

Apakah Anda memverifikasi bahwa semua pemasok perangkat lunak Anda mematuhi standar industri untuk keamanan Siklus Hidup Pengembangan Sistem/Perangkat Lunak (SDLC)?

Ya.

Apakah solusinya menyediakan manajemen ID pengguna/Kata Sandi bawaan?

Ya, AWS IAM dan SecretManager digunakan.MFA adalah Wajib. Panjang kata sandi minimum adalah 8 karakter. Memerlukan setidaknya satu angka. Memerlukan setidaknya satu karakter non-alfanumerik (! @ # $ % ^ & * ( ) _ + - = [ ] { } | ').Izinkan pengguna untuk mengubah kata sandi mereka sendiri. Ingat 3 kata sandi terakhir dan cegah penggunaan kembali.

Apakah Anda memiliki program penilaian risiko yang telah disetujui oleh manajemen, dikomunikasikan, dan ditetapkan kepemilikannya?

Ya. 3dEYE telah mengintegrasikan program risiko dan kepatuhan di seluruh organisasi. Program ini bertujuan untuk mengelola risiko di semua fase desain dan penerapan layanan serta terus meningkatkan dan menilai kembali aktivitas organisasi yang terkait dengan risiko.

Apakah Anda memiliki program keamanan dengan kebijakan keamanan informasi yang telah disetujui oleh manajemen, dikomunikasikan, dan ditetapkan kepemilikannya?

Ya.

Apakah program dan kebijakan 3dEYE telah ditinjau dalam setahun terakhir?

Ya.

Apakah Anda memiliki program pengelolaan pihak ketiga yang telah disetujui oleh manajemen, dikomunikasikan, dan ditetapkan kepemilikannya?

3dEYE memanfaatkan alat Keamanan dan Kepatuhan AWS https://aws.amazon.com/products/security/

Apakah Anda melakukan pemeriksaan latar belakang pada karyawan?

Ya. https://aws.amazon.com/products/security/

Berapa frekuensi pemeriksaan latar belakang yang dilakukan terhadap karyawan?

Tahunan atau perubahan terkait status karyawan.

Apakah Anda memiliki program dan kebijakan pengendalian perubahan atau manajemen perubahan yang telah disetujui oleh manajemen, dikomunikasikan, dan ditetapkan kepemilikannya?

Ya.

Apakah ada kebijakan dan program antivirus/malware yang telah disetujui oleh manajemen, dikomunikasikan, dan ditetapkan kepemilikannya?

3dEYE memanfaatkan AWS Detection, AWS Network, alat perlindungan aplikasi AWS, alat keamanan dan kerentanan GitHub, dan alat keamanan Microsoft. Layanan AWS, seperti GuardDuty, memberi kami pemantauan berkelanjutan terhadap aktivitas berbahaya dan perilaku tidak sah.

Apakah sistem melakukan pencadangan Data? Seberapa sering?

3dEYE memanfaatkan snapshot dan cadangan AWS https://aws.amazon.com/backup/Services/ berlebihan. Arsitektur AWS Tanpa Server digunakan. Durasi dan pengulangan penyimpanan cadangan dan snapshot bergantung pada layanan. Contohnya biasanya berupa snapshot perulangan harian.

Apakah ada firewall/ACL di edge?

3dEYE memanfaatkan AWS Detection, alat Jaringan AWS https://aws.amazon.com/products/security/?nc=sn&loc=2

Apakah penilaian kerentanan, pemindaian dan/atau uji penetrasi dilakukan pada jaringan internal atau eksternal? Seberapa sering? Apakah dokumentasi tersedia?

Ya, kami melakukan tes penetrasi internal setiap 3 bulan atau setelah setiap rilis besar. 3dEYE melakukan tes beban dan inspeksi kode pada setiap versi baru. 3dEYE mengikuti kerangka kerja AWS Well Architected dan alat AWS masing-masing. https://aws.amazon.com/architecture/well-architected/

Apakah pengujian kerentanan (internal/eksternal) dilakukan pada semua aplikasi setidaknya setiap tahun?

Ya, kami melakukan tes penetrasi internal setiap 3 bulan atau setelah setiap rilis besar. 3dEYE melakukan tes beban dan inspeksi kode pada setiap versi baru. UI pengguna akhir (web/seluler) diperiksa terhadap vektor serangan yang umum.

Apakah ada proses Siklus Hidup Pengembangan Perangkat Lunak (SDLC) formal yang mencakup keamanan dan privasi berdasarkan desain?

Ya.

3dEYE menerapkan kebijakan wajib untuk berpindah ke versi kerangka kerja baru. Pustaka terbaru yang diperbarui selama proses pembangunan digunakan. Praktik terbaik selama proses pengembangan diikuti. Pustaka standar dan pendekatan enkripsi, otentikasi, dan otorisasi digunakan. 3dEYE melakukan tes beban dan inspeksi kode pada setiap versi baru. UI pengguna akhir (web/seluler) diperiksa terhadap vektor serangan yang umum. Konten asing di klien diblokir menggunakan header CSP.

Apakah alat enkripsi dikelola dan dipelihara?

3dEYE menggunakan Enkripsi AWS. Setiap Layanan AWS tempat data mendarat menyediakan Enkripsi saat istirahat dan transit.

Apakah Anda memiliki program Manajemen Insiden?

Layanan AWS Incident Management digunakan. https://aws.amazon.com/products/security/?nc=sn&loc=2

Apakah ada kebijakan terdokumentasi untuk kelangsungan bisnis dan pemulihan bencana yang telah disetujui oleh manajemen, dikomunikasikan, dan pemilik untuk memelihara dan meninjau kebijakan tersebut?

Ya. AWS D/CP dimanfaatkan: https://docs.aws.amazon.com/whitepapers/latest/disaster-recovery-workloads-on-aws/disaster-recovery-options-in-the-cloud.html

Seberapa sering tes BC/DR dilakukan?

Setiap tahun atau setelah perubahan infrastruktur besar. AWS Config digunakan terus menerus untuk memantau dan mencatat perubahan sumber daya AWS. AWS CloudFormation digunakan untuk mengotomatiskan pengujian. https://docs.aws.amazon.com/whitepapers/latest/disaster-recovery-workloads-on-aws/disaster-recovery-options-in-the-cloud.html

Apakah Analisis Dampak Bisnis dilakukan setidaknya setiap tahun?

Ya. https://docs.aws.amazon.com/whitepapers/latest/disaster-recovery-workloads-on-aws/disaster-recovery-options-in-the-cloud.html

Apakah terdapat departemen audit internal, manajemen risiko, atau kepatuhan yang bertanggung jawab untuk mengidentifikasi dan melacak penyelesaian masalah peraturan yang belum terselesaikan?

Ya. https://docs.aws.amazon.com/whitepapers/latest/disaster-recovery-workloads-on-aws/disaster-recovery-options-in-the-cloud.html

Apakah ada penilaian risiko privasi yang dilakukan secara berkala?

Ya, setiap tahun atau selama akuisisi dan perluasan wilayah baru.

Apakah ada proses formal untuk melaporkan dan menanggapi keluhan privasi atau insiden privasi?

Ya.

Apakah ada program respons terdokumentasi untuk mengatasi insiden privasi, pengungkapan tidak sah, akses tidak sah, atau pelanggaran?

Ya, 3dEYE memanfaatkan Kerangka Kerja Forensik dan Respons Insiden Otomatis AWS, Respons Insiden AWS.

Apakah ada program privasi terdokumentasi dengan perlindungan administratif, teknis, dan fisik untuk melindungi Sistem dan Data?

3dEYE memanfaatkan pedoman dan kebijakan masing-masing. Alat Keamanan dan Kepatuhan AWS https://aws.amazon.com/products/securityAWS/ Program FTR Kerangka dan perangkat AWS Well Architected https://aws.amazon.com/architecture/well-architected/

Apakah 3dEYE Sesuai dengan GDPR?

3dEYE menggunakan rangkaian alat dan layanan AWS yang komprehensif untuk memfasilitasi kepatuhan GDPR bagi kliennya. Selain itu, 3dEYE secara strategis menerapkan infrastrukturnya dalam pusat data AWS Stockholm, sehingga memastikan penyimpanan data dalam batasan geografis Uni Eropa. Pendekatan yang cermat ini menggarisbawahi komitmen kami terhadap keamanan data dan kepatuhan terhadap peraturan. Informasi lebih lanjut: https://aws.amazon.com/blogs/security/all-aws-services-gdpr-ready/

Masih ada pertanyaan?
Tidak dapat menemukan jawaban yang Anda cari? Silakan ngobrol dengan tim kami yang ramah.
Mitra Teknologi

Keahlian yang dapat Anda percayai

Coba Gratis Sekarang