1.Přehled a rozsah
Tato Bezpečnostní příloha popisuje technická a organizační bezpečnostní opatření společnosti BambooHR ("Bezpečnostní opatření") navržená k ochraně Zákaznických údajů před neoprávněným přístupem, zveřejněním, změnou a zničením. Tato Příloha je začleněna do Dohody o zpracování údajů společnosti BambooHR a tvoří její součást.
Společnost BambooHR je certifikována podle rámce SOC 2 Type II (AICPA Trust Services Criteria for Security, Availability, and Confidentiality) a podstupuje každoroční audity třetích stran za účelem ověření návrhu a provozní účinnosti těchto kontrol. Zákazníci mohou na základě NDA požádat o kopii nejnovější zprávy BambooHR SOC 2 tak, že kontaktují náš bezpečnostní tým prostřednictvím naší kontaktní stránky.
2.Infrastruktura a zabezpečení sítě
Produkční infrastruktura společnosti BambooHR je hostována na Amazon Web Services (AWS) ve Spojených státech, přičemž data jsou replikována do více dostupnostních zón pro redundanci. Všechny produkční systémy jsou izolovány ve Virtual Private Cloud (VPC) s přísnými řízeními přístupu k síti. BambooHR používá firewally, systémy detekce narušení a webové aplikační firewally k ochraně před neoprávněným přístupem a běžnými webovými útoky.
BambooHR používá přístup obrany do hloubky k zabezpečení sítě, včetně segmentace sítě mezi produkčním, testovacím a vývojovým prostředím; automatizovaného skenování zranitelností infrastrukturních komponent; a nepřetržitého monitorování síťového provozu kvůli anomální aktivitě.
3.Bezpečnost údajů a šifrování
Veškeré Údaje zákazníka jsou při přenosu šifrovány pomocí TLS 1.2 nebo vyšší. Veškeré Údaje zákazníka v rest jsou šifrovány pomocí šifrování AES-256. Šifrovací klíče databáze jsou spravovány pomocí AWS Key Management Service (KMS) s přísnými kontrolami přístupu a zásadami rotace.
Zákaznické údaje jsou logicky odděleny od údajů patřících jiným zákazníkům prostřednictvím řízení na úrovni aplikace a databáze. BambooHR pravidelně provádí cvičení klasifikace údajů za účelem identifikace a uplatnění vhodných bezpečnostních kontrol na různé kategorie údajů.
4.Bezpečnost aplikace
BambooHR dodržuje bezpečný životní cyklus vývoje softwaru (SSDLC), který zahrnuje definování bezpečnostních požadavků, modelování hrozeb, kontrolu kódu z hlediska bezpečnostních zranitelností a bezpečnostní testování. Veškeré změny kódu jsou před nasazením kontrolovány alespoň jedním inženýrem a změny podléhají automatizovanému bezpečnostnímu skenování.
BambooHR provádí každoroční penetrační testování prováděné nezávislou externí bezpečnostní firmou. Kritické nálezy a nálezy s vysokou závažností jsou napraveny v rámci definovaných SLA. BambooHR také provozuje program zveřejňování zranitelností, který umožňuje externím výzkumníkům hlásit potenciální bezpečnostní problémy.
5.Řízení přístupu a ověřování
Přístup k produkčním systémům je omezen na oprávněné pracovníky BambooHR na principu potřeby znát a minimálních oprávnění. Veškerý přístup do produkčních prostředí vyžaduje vícefaktorovou autentizaci (MFA) a je zaznamenáván a auditován. Privilegovaný přístup je kontrolován čtvrtletně a okamžitě zrušen při ukončení pracovního poměru zaměstnance.
Zákazníci mohou v rámci svých účtů u SSO nakonfigurovat vícefaktorové ověřování, jednotné přihlášení (BambooHR) a řízení přístupu na základě rolí (RBAC). BambooHR podporuje integraci SAML 2.0-based SSO s hlavními poskytovateli identity včetně Okta, Azure AD a Google Workspace.
6.Detekce a reakce na incidenty
BambooHR udržuje zdokumentovaný Plán reakce na bezpečnostní incidenty, který definuje postupy pro detekci, klasifikaci, omezení, vyšetřování a obnovu po bezpečnostních incidentech. Tým pro reakci na incidenty zahrnuje zástupce oddělení bezpečnosti, inženýrství, právního oddělení a zákaznické podpory.
BambooHR používá kombinaci automatizovaného upozorňování a 24/7 bezpečnostního monitorování v režimu on-call k odhalování potenciálních bezpečnostních incidentů. Po potvrzení bezpečnostního incidentu, který se týká Customer Data, BambooHR uvědomí dotčené zákazníky do sedmdesáti dvou (72) hodin, jak vyžaduje příslušný právní předpis a Dohoda o zpracování osobních údajů.
7.Kontinuita podnikání a obnova po havárii
BambooHR udržuje Plán kontinuity podnikání (BCP) a Plán obnovy po havárii (DRP), které jsou testovány alespoň jednou ročně. BambooHR cílí na Recovery Time Objective (RTO) čtyři (4) hodiny a Recovery Point Objective (RPO) jednu (1) hodinu pro své klíčové platformové služby.
Zákaznické údaje jsou průběžně zálohovány pomocí obnovy k určitému bodu v čase a denních snímků uchovávaných po dobu třiceti (30) dnů. Integrita záloh je pravidelně testována, aby bylo zajištěno, že data lze v případě obnovy úspěšně obnovit.
8.Bezpečnost a školení zaměstnanců
Všichni zaměstnanci BambooHR s přístupem k produkčním systémům nebo Údajům zákazníka absolvují před nástupem do zaměstnání prověrky a podepisují dohody o mlčenlivosti. Všichni zaměstnanci absolvují povinné školení o bezpečnostním povědomí při nástupu a poté každoročně, zahrnující témata včetně povědomí o phishingu, hygieny hesel a odpovědností za nakládání s daty.
BambooHR má zdokumentovanou politiku přijatelného používání pro zaměstnance a dodavatele, která zakazuje používání systémů BambooHR pro osobní aktivity a neoprávněný přístup k datům. Porušení podléhá disciplinárnímu řízení až po ukončení pracovního poměru včetně.








































