1.Επισκόπηση και Πεδίο Εφαρμογής
Το παρόν Παράρτημα Ασφάλειας περιγράφει τα τεχνικά και οργανωτικά μέτρα ασφαλείας της BambooHR's ("Μέτρα Ασφαλείας") που έχουν σχεδιαστεί για την προστασία των Δεδομένων Πελάτη από μη εξουσιοδοτημένη πρόσβαση, αποκάλυψη, αλλοίωση και καταστροφή. Το παρόν Παράρτημα ενσωματώνεται και αποτελεί μέρος της Συμφωνίας Επεξεργασίας Δεδομένων της BambooHR.
Η BambooHR είναι πιστοποιημένη σύμφωνα με το πλαίσιο Type II της SOC 2 (AICPA Trust Services Criteria for Security, Availability, and Confidentiality) και υποβάλλεται σε ετήσιους ελέγχους τρίτων για την επαλήθευση του σχεδιασμού και της επιχειρησιακής αποτελεσματικότητας αυτών των ελέγχων. Οι πελάτες μπορούν να ζητήσουν αντίγραφο της πιο πρόσφατης έκθεσης BambooHR's SOC 2 υπό NDA, επικοινωνώντας με την ομάδα ασφαλείας μας μέσω της σελίδας επικοινωνίας μας.
2.Υποδομή και Ασφάλεια Δικτύου
Η παραγωγική υποδομή της BambooHR's φιλοξενείται στο Amazon Web Services (AWS) στις Ηνωμένες Πολιτείες, με τα δεδομένα να αναπαράγονται σε πολλαπλές ζώνες διαθεσιμότητας για πλεονασμό. Όλα τα παραγωγικά συστήματα είναι απομονωμένα σε ένα Virtual Private Cloud (VPC) με αυστηρούς ελέγχους πρόσβασης δικτύου. Η BambooHR χρησιμοποιεί τείχη προστασίας, συστήματα ανίχνευσης εισβολών και τείχη προστασίας εφαρμογών ιστού για την προστασία από μη εξουσιοδοτημένη πρόσβαση και συνήθεις επιθέσεις μέσω διαδικτύου.
Η BambooHR χρησιμοποιεί προσέγγιση άμυνας σε βάθος για την ασφάλεια δικτύου, συμπεριλαμβανομένου του διαχωρισμού δικτύου μεταξύ παραγωγικών, δοκιμαστικών και περιβαλλόντων ανάπτυξης· αυτοματοποιημένης σάρωσης ευπαθειών των στοιχείων της υποδομής· και συνεχούς παρακολούθησης της κυκλοφορίας δικτύου για ανώμαλη δραστηριότητα.
3.Ασφάλεια Δεδομένων και Κρυπτογράφηση
Όλα τα Δεδομένα Πελάτη κρυπτογραφούνται κατά τη μεταφορά με TLS 1.2 ή υψηλότερο. Όλα τα Δεδομένα Πελάτη σε κατάσταση rest κρυπτογραφούνται με κρυπτογράφηση AES-256. Τα κλειδιά κρυπτογράφησης της βάσης δεδομένων διαχειρίζονται μέσω του AWS Key Management Service (KMS) με αυστηρούς ελέγχους πρόσβασης και πολιτικές περιστροφής.
Τα Δεδομένα Πελάτη διαχωρίζονται λογικά από τα δεδομένα που ανήκουν σε άλλους πελάτες μέσω ελέγχων σε επίπεδο εφαρμογής και βάσης δεδομένων. Η BambooHR διενεργεί τακτικά ασκήσεις ταξινόμησης δεδομένων για τον εντοπισμό και την εφαρμογή κατάλληλων ελέγχων ασφαλείας σε διαφορετικές κατηγορίες δεδομένων.
4.Ασφάλεια Εφαρμογής
BambooHR ακολουθεί ασφαλή κύκλο ζωής ανάπτυξης λογισμικού (SSDLC) που περιλαμβάνει καθορισμό απαιτήσεων ασφάλειας, μοντελοποίηση απειλών, αναθεώρηση κώδικα για ευπάθειες ασφάλειας και δοκιμές ασφάλειας. Όλες οι αλλαγές κώδικα αναθεωρούνται από τουλάχιστον έναν μηχανικό πριν από την ανάπτυξη και οι αλλαγές υπόκεινται σε αυτοματοποιημένη σάρωση ασφάλειας.
BambooHR διενεργεί ετήσιο έλεγχο διείσδυσης από ανεξάρτητη τρίτη εταιρεία ασφάλειας. Τα κρίσιμα ευρήματα και τα ευρήματα υψηλής σοβαρότητας αποκαθίστανται εντός καθορισμένων SLA. Η BambooHR λειτουργεί επίσης πρόγραμμα γνωστοποίησης ευπαθειών που επιτρέπει σε εξωτερικούς ερευνητές να αναφέρουν πιθανά ζητήματα ασφάλειας.
5.Έλεγχοι Πρόσβασης και Αυθεντικοποίηση
Η πρόσβαση σε συστήματα παραγωγής περιορίζεται σε εξουσιοδοτημένο προσωπικό της BambooHR βάσει ανάγκης γνώσης και της ελάχιστης προνομιακής πρόσβασης. Όλη η πρόσβαση σε περιβάλλοντα παραγωγής απαιτεί πολυπαραγοντική ταυτοποίηση (MFA) και καταγράφεται και ελέγχεται. Η προνομιακή πρόσβαση αναθεωρείται τριμηνιαίως και ανακαλείται αμέσως κατά τη λήξη της εργασιακής σχέσης.
Οι πελάτες μπορούν να διαμορφώσουν πολυπαραγοντική αυθεντικοποίηση, ενιαία σύνδεση (SSO) και ελέγχους πρόσβασης βάσει ρόλων (RBAC) στους λογαριασμούς τους στην BambooHR. Η BambooHR υποστηρίζει ενσωμάτωση με βάση SAML 2.0-based SSO με σημαντικούς παρόχους ταυτότητας, συμπεριλαμβανομένων των Okta, Azure AD και Google Workspace.
6.Ανίχνευση και Απόκριση σε Περιστατικά
Η BambooHR διατηρεί τεκμηριωμένο Σχέδιο Απόκρισης σε Περιστατικά Ασφάλειας που καθορίζει διαδικασίες για την ανίχνευση, ταξινόμηση, περιορισμό, διερεύνηση και ανάκαμψη από περιστατικά ασφαλείας. Η ομάδα απόκρισης σε περιστατικά περιλαμβάνει εκπροσώπους από τις λειτουργίες ασφάλειας, μηχανικής, νομικών και υποστήριξης πελατών.
BambooHR χρησιμοποιεί συνδυασμό αυτοματοποιημένων ειδοποιήσεων και παρακολούθησης ασφάλειας on-call από την 24/7 για τον εντοπισμό πιθανών περιστατικών ασφαλείας. Μετά την επιβεβαίωση περιστατικού ασφαλείας που επηρεάζει Δεδομένα Πελάτη, η BambooHR θα ειδοποιήσει τους επηρεαζόμενους πελάτες εντός εβδομήντα δύο (72) ωρών, όπως απαιτείται από την εφαρμοστέα νομοθεσία και τη Συμφωνία Επεξεργασίας Δεδομένων.
7.Επιχειρησιακή Συνέχεια και Ανάκαμψη από Καταστροφές
Η BambooHR διατηρεί Σχέδιο Επιχειρησιακής Συνέχειας (BCP) και Σχέδιο Ανάκαμψης από Καταστροφές (DRP), τα οποία δοκιμάζονται τουλάχιστον ετησίως. Η BambooHR στοχεύει σε Χρόνο Ανάκαμψης (RTO) τεσσάρων (4) ωρών και Σημείο Ανάκαμψης (RPO) μίας (1) ώρας για τις βασικές υπηρεσίες της πλατφόρμας της.
Τα Δεδομένα Πελάτη δημιουργούνται αντίγραφα ασφαλείας συνεχώς με χρήση ανάκτησης σε συγκεκριμένο χρονικό σημείο και ημερήσιων στιγμιότυπων που διατηρούνται για τριάντα (30) ημέρες. Η ακεραιότητα των αντιγράφων ασφαλείας ελέγχεται τακτικά για να διασφαλίζεται ότι τα δεδομένα μπορούν να αποκατασταθούν επιτυχώς σε περίπτωση ανάκαμψης.
8.Ασφάλεια και Εκπαίδευση Εργαζομένων
Όλοι οι εργαζόμενοι της BambooHR που έχουν πρόσβαση σε συστήματα παραγωγής ή Δεδομένα Πελάτη υποβάλλονται σε ελέγχους ιστορικού πριν από την πρόσληψη και υπογράφουν συμφωνίες εμπιστευτικότητας. Όλοι οι εργαζόμενοι ολοκληρώνουν υποχρεωτική εκπαίδευση ευαισθητοποίησης σε θέματα ασφάλειας κατά την πρόσληψη και ετησίως στη συνέχεια, καλύπτοντας θέματα όπως η ευαισθητοποίηση σε phishing, η υγιεινή κωδικών πρόσβασης και οι ευθύνες χειρισμού δεδομένων.
Η BambooHR διαθέτει τεκμηριωμένη πολιτική αποδεκτής χρήσης για εργαζομένους και αναδόχους που απαγορεύει τη χρήση των συστημάτων της BambooHR για προσωπικές δραστηριότητες και μη εξουσιοδοτημένη πρόσβαση σε δεδομένα. Οι παραβάσεις υπόκεινται σε πειθαρχικά μέτρα έως και συμπεριλαμβανομένης της καταγγελίας.








































