1.نظرة عامة ونطاق
يصف ملحق الأمان هذا التدابير الأمنية التقنية والتنظيمية الخاصة بـ BambooHR ("التدابير الأمنية") المصممة لحماية بيانات العميل من الوصول غير المصرح به والإفصاح والتغيير والتدمير. ويُضمَّن هذا الملحق في اتفاقية معالجة البيانات الخاصة بـ BambooHR ويشكّل جزءاً منها.
إن BambooHR معتمدة ضمن إطار SOC 2 من الفئة الثانية (معايير AICPA لخدمات الثقة الخاصة بالأمن والتوافر والسرية)، وتخضع لعمليات تدقيق سنوية من طرف ثالث للتحقق من تصميم هذه الضوابط وفعاليتها التشغيلية. ويجوز للعملاء طلب نسخة من أحدث تقرير BambooHR الخاص بـ SOC 2 بموجب اتفاقية عدم الإفصاح (NDA) من خلال التواصل مع فريق الأمان لدينا عبر صفحة الاتصال.
2.أمن البنية التحتية والشبكة
تستضاف البنية التحتية الإنتاجية الخاصة بـ BambooHR على Amazon Web Services (AWS) في الولايات المتحدة، مع نسخ البيانات إلى عدة مناطق توافر لتحقيق التكرار. وتكون جميع أنظمة الإنتاج معزولة ضمن Virtual Private Cloud (VPC) مع ضوابط صارمة للوصول إلى الشبكة. وتستخدم BambooHR جدران الحماية وأنظمة كشف التسلل وجدران حماية تطبيقات الويب للحماية من الوصول غير المصرح به والهجمات الشائعة عبر الويب.
تتبع BambooHR نهجاً دفاعياً متعدد الطبقات لأمن الشبكة، بما في ذلك تقسيم الشبكة بين بيئات الإنتاج والتجهيز والتطوير؛ والمسح الآلي لثغرات مكوّنات البنية التحتية؛ والمراقبة المستمرة لحركة مرور الشبكة لاكتشاف الأنشطة غير الاعتيادية.
3.أمن البيانات والتشفير
تُشفَّر جميع بيانات العميل أثناء النقل باستخدام TLS 1.2 أو أعلى. وتُشفَّر جميع بيانات العميل أثناء rest باستخدام تشفير AES-256. وتُدار مفاتيح تشفير قاعدة البيانات باستخدام AWS Key Management Service (KMS) مع ضوابط وصول صارمة وسياسات تدوير.
تُفصل بيانات العميل منطقياً عن البيانات العائدة لعملاء آخرين من خلال ضوابط على مستوى التطبيق وقاعدة البيانات. وتُجري BambooHR عمليات منتظمة لتصنيف البيانات لتحديد ضوابط الأمان المناسبة وتطبيقها على الفئات المختلفة من البيانات.
4.أمن التطبيق
تتبع BambooHR دورة حياة تطوير برمجيات آمنة (SSDLC) تشمل تحديد متطلبات الأمان، ونمذجة التهديدات، ومراجعة الشفرة بحثًا عن الثغرات الأمنية، واختبار الأمان. ويجري مراجعة جميع تغييرات الشفرة من قبل مهندس واحد على الأقل قبل النشر، وتخضع التغييرات للفحص الأمني الآلي.
تجري BambooHR اختبارات اختراق سنوية بواسطة شركة أمنية مستقلة من طرف ثالث. ويتم معالجة النتائج الحرجة وذات الخطورة العالية ضمن اتفاقيات مستوى الخدمة المحددة. كما تدير BambooHR برنامجًا للإفصاح عن الثغرات يتيح للباحثين الخارجيين الإبلاغ عن المشكلات الأمنية المحتملة.
5.ضوابط الوصول والمصادقة
يقتصر الوصول إلى أنظمة الإنتاج على موظفي BambooHR المخولين وفق مبدأ الحاجة إلى المعرفة وأقل امتياز ممكن. ويتطلب كل وصول إلى بيئات الإنتاج المصادقة متعددة العوامل (MFA)، كما يتم تسجيله ومراجعته. وتُراجع صلاحيات الوصول المميّزة ربع سنويًا وتُسحب فور إنهاء خدمة الموظف.
يمكن للعملاء تهيئة المصادقة متعددة العوامل، وتسجيل الدخول الأحادي (SSO)، وضوابط الوصول المستندة إلى الأدوار (RBAC) ضمن حساباتهم لدى BambooHR. وتدعم BambooHR تكاملاً مستنداً إلى SAML 2.0-based SSO مع مزودي الهوية الرئيسيين، بما في ذلك Okta وAzure AD وGoogle Workspace.
6.اكتشاف الحوادث والاستجابة لها
تحتفظ BambooHR بخطة موثقة للاستجابة للحوادث الأمنية تحدد الإجراءات الخاصة باكتشاف الحوادث الأمنية وتصنيفها واحتوائها والتحقيق فيها والتعافي منها. ويشمل فريق الاستجابة للحوادث ممثلين من وظائف الأمان والهندسة والشؤون القانونية ودعم العملاء.
تستخدم BambooHR مزيجًا من التنبيه الآلي والمراقبة الأمنية عند الطلب من 24/7 للكشف عن الحوادث الأمنية المحتملة. وعند تأكيد وقوع حادث أمني يؤثر في بيانات العميل، ستخطر BambooHR العملاء المتأثرين خلال اثنتين وسبعين (72) ساعة وفقًا لما يقتضيه القانون المعمول به واتفاقية معالجة البيانات.
7.استمرارية الأعمال والتعافي من الكوارث
تحتفظ BambooHR بخطة استمرارية الأعمال (BCP) وخطة التعافي من الكوارث (DRP) ويتم اختبارهما سنوياً على الأقل. وتستهدف BambooHR زمن استعادة (RTO) قدره أربع (4) ساعات ونقطة استعادة (RPO) قدرها ساعة واحدة (1) لخدمات المنصة الأساسية لديها.
تُنسخ بيانات العميل احتياطياً بشكل مستمر باستخدام الاستعادة إلى نقطة زمنية واللقطات اليومية المحتفظ بها لمدة ثلاثين (30) يوماً. ويجري اختبار سلامة النسخ الاحتياطية بانتظام لضمان إمكانية استعادة البيانات بنجاح في سيناريو التعافي.
8.أمن الموظفين والتدريب
يخضع جميع موظفي BambooHR الذين لديهم وصول إلى أنظمة الإنتاج أو بيانات العميل لفحوصات خلفية قبل التوظيف ويوقعون اتفاقيات سرية. ويكمل جميع الموظفين تدريبًا إلزاميًا على التوعية الأمنية عند التعيين ثم سنويًا بعد ذلك، ويغطي موضوعات تشمل الوعي بالتصيد الاحتيالي، ونظافة كلمات المرور، ومسؤوليات التعامل مع البيانات.
لدى BambooHR سياسة استخدام مقبول موثقة للموظفين والمتعاقدين تحظر استخدام أنظمة BambooHR للأنشطة الشخصية والوصول غير المصرح به إلى البيانات. وتخضع المخالفات لإجراءات تأديبية قد تصل إلى إنهاء الخدمة.








































