1.نظرة عامة ونطاق
يصف مُلحق الأمان هذا التدابير الأمنية التقنية والتنظيمية الخاصة بـ BambooHR ("التدابير الأمنية") المصممة لحماية بيانات العملاء من الوصول غير المصرح به، والإفصاح، والتعديل، والتدمير. ويُدرج هذا الملحق ضمن اتفاقية معالجة البيانات الخاصة بـ BambooHR ويشكّل جزءاً منها.
حصلت BambooHR على شهادة إطار SOC 2 من المستوى الثاني (معايير AICPA لخدمات الثقة المتعلقة بالأمان، والإتاحة، والسرية) وتخضع لعمليات تدقيق سنوية من طرف ثالث للتحقق من تصميم هذه الضوابط وفعاليتها التشغيلية. يجوز للعملاء طلب نسخة من أحدث تقرير BambooHR الخاص بـ SOC 2 بموجب اتفاقية عدم إفشاء عبر التواصل مع فريق الأمان لدينا من خلال صفحة الاتصال الخاصة بنا.
2.أمن البنية التحتية والشبكات
تستضاف البنية التحتية الإنتاجية الخاصة بـ BambooHR على Amazon Web Services (AWS) في الولايات المتحدة، مع نسخ البيانات إلى عدة مناطق توافر لأغراض التكرار. وتعزل جميع أنظمة الإنتاج داخل سحابة خاصة افتراضية (VPC) مع ضوابط صارمة للوصول إلى الشبكة. وتستخدم BambooHR جدران الحماية، وأنظمة كشف التسلل، وجدران حماية تطبيقات الويب للحماية من الوصول غير المصرح به والهجمات الشائعة المستندة إلى الويب.
تتبع BambooHR نهجاً متعدد الطبقات في أمن الشبكات، بما في ذلك تقسيم الشبكة بين بيئات الإنتاج والتهيئة والتطوير؛ والفحص الآلي للثغرات في مكونات البنية التحتية؛ والمراقبة المستمرة لحركة مرور الشبكة للكشف عن أي نشاط غير طبيعي.
3.أمن البيانات والتشفير
تُشفَّر جميع بيانات العميل أثناء النقل باستخدام TLS 1.2 أو أعلى. وتُشفَّر جميع بيانات العميل أثناء التخزين لدى rest باستخدام تشفير AES-256. وتتم إدارة مفاتيح تشفير قواعد البيانات باستخدام خدمة إدارة مفاتيح AWS (KMS) مع ضوابط وصول صارمة وسياسات تدوير.
تُفصل بيانات العملاء منطقياً عن البيانات التابعة لعملاء آخرين من خلال ضوابط على مستوى التطبيق وقاعدة البيانات. وتُجري BambooHR بشكل منتظم عمليات تصنيف للبيانات لتحديد ضوابط الأمان المناسبة وتطبيقها على فئات البيانات المختلفة.
4.أمن التطبيقات
تتبع BambooHR دورة حياة تطوير برمجيات آمنة (SSDLC) تشمل تحديد متطلبات الأمان، ونمذجة التهديدات، ومراجعة الشيفرة بحثاً عن الثغرات الأمنية، والاختبار الأمني. ويجري مراجعة جميع تغييرات الشيفرة من قبل مهندس واحد على الأقل قبل النشر، وتخضع التغييرات للمسح الأمني الآلي.
تجري BambooHR اختبارات اختراق سنوية تنفذها شركة أمنية مستقلة من طرف ثالث. ويتم إصلاح النتائج الحرجة وذات الخطورة العالية ضمن اتفاقيات مستوى الخدمة المحددة. وتدير BambooHR أيضاً برنامجاً للإفصاح عن الثغرات يتيح للباحثين الخارجيين الإبلاغ عن المشكلات الأمنية المحتملة.
5.ضوابط الوصول والمصادقة
يقتصر الوصول إلى أنظمة الإنتاج على موظفي BambooHR المخولين وعلى أساس الحاجة إلى المعرفة وبمبدأ أقل صلاحية. ويتطلب كل وصول إلى بيئات الإنتاج المصادقة متعددة العوامل (MFA) ويتم تسجيله وتدقيقه. ويخضع الوصول المميز للمراجعة ربع السنوية ويُلغى فوراً عند انتهاء خدمة الموظف.
يمكن للعملاء تهيئة المصادقة متعددة العوامل، وتسجيل الدخول الأحادي (SSO)، وضوابط الوصول المستندة إلى الأدوار (RBAC) ضمن حسابات BambooHR الخاصة بهم. يدعم BambooHR تكامل SAML 2.0-based SSO مع مزودي الهوية الرئيسيين بما في ذلك Okta وAzure AD وGoogle Workspace.
6.كشف الحوادث والاستجابة لها
تحتفظ BambooHR بخطة موثقة للاستجابة للحوادث الأمنية تحدد الإجراءات الخاصة بالكشف عن الحوادث الأمنية وتصنيفها واحتوائها والتحقيق فيها والتعافي منها. ويضم فريق الاستجابة للحوادث ممثلين عن وظائف الأمن والهندسة والشؤون القانونية ودعم العملاء.
تستخدم BambooHR مزيجاً من التنبيه الآلي والمراقبة الأمنية عند الاستدعاء من قِبل 24/7 للكشف عن الحوادث الأمنية المحتملة. وعند تأكيد حادث أمني يؤثر في بيانات العميل، ستقوم BambooHR بإخطار العملاء المتأثرين خلال اثنتين وسبعين (72) ساعة كما يقتضي القانون الساري واتفاقية معالجة البيانات.
7.استمرارية الأعمال والتعافي من الكوارث
تحتفظ BambooHR بخطة استمرارية الأعمال (BCP) وخطة التعافي من الكوارث (DRP) يتم اختبارهما على الأقل سنوياً. وتستهدف BambooHR زمن تعافٍ (RTO) قدره أربع (4) ساعات ونقطة تعافٍ (RPO) قدرها ساعة واحدة (1) لخدمات منصتها الأساسية.
تُنسخ بيانات العملاء احتياطياً بشكل مستمر باستخدام التعافي عند نقطة زمنية محددة ولقطات يومية تُحتفظ بها لمدة ثلاثين (30) يوماً. ويُختبر تكامل النسخ الاحتياطية بانتظام لضمان إمكانية استعادة البيانات بنجاح في حالة التعافي.
8.أمن الموظفين والتدريب
يخضع جميع موظفي BambooHR الذين لديهم وصول إلى أنظمة الإنتاج أو بيانات العميل لفحوصات خلفية قبل التوظيف ويوقعون اتفاقيات سرية. ويكمل جميع الموظفين تدريباً إلزامياً على التوعية الأمنية عند التعيين وسنوياً بعد ذلك، بما يشمل موضوعات مثل التوعية بالتصيّد الاحتيالي، ونظافة كلمات المرور، ومسؤوليات التعامل مع البيانات.
لدى BambooHR سياسة موثقة للاستخدام المقبول للموظفين والمتعاقدين تحظر استخدام أنظمة BambooHR في الأنشطة الشخصية والوصول غير المصرح به إلى البيانات. وتخضع الانتهاكات لإجراءات تأديبية قد تصل إلى إنهاء الخدمة.








































