1.Yleiskatsaus ja soveltamisala
Tässä Turvallisuusliitteessä kuvataan BambooHR'n tekniset ja organisatoriset tietoturvatoimenpiteet ("Turvallisuustoimenpiteet"), jotka on suunniteltu suojaamaan Asiakastietoja luvattomalta käytöltä, luovuttamiselta, muuttamiselta ja tuhoamiselta. Tämä Liite sisältyy BambooHR Data Processing Agreementiin ja muodostaa osan siitä.
BambooHR on sertifioitu SOC 2 Type II -viitekehyksen (AICPA Trust Services Criteria for Security, Availability, and Confidentiality) mukaisesti, ja se käy vuosittain kolmannen osapuolen auditoinneissa varmistaakseen näiden kontrollien suunnittelun ja toiminnallisen tehokkuuden. Asiakkaat voivat pyytää kopiota BambooHR'n uusimmasta SOC 2-raportista NDA:n alaisena ottamalla yhteyttä tietoturvatiimiimme yhteydenottosivumme kautta.
2.Infrastruktuuri- ja verkkotietoturva
BambooHR'n tuotantoinfrastruktuuri on isännöity Amazon Web Servicesissä (AWS) Yhdysvalloissa, ja tiedot on replikoitu useisiin käytettävyysalueisiin redundanssin varmistamiseksi. Kaikki tuotantojärjestelmät on eristetty Virtual Private Cloudissa (VPC) tiukoin verkon pääsynhallintatoimin. BambooHR käyttää palomuureja, tunkeutumisen havaitsemisjärjestelmiä ja verkkosovellusten palomuureja suojautuakseen luvattomalta käytöltä ja yleisiltä verkkopohjaisilta hyökkäyksiltä.
BambooHR käyttää syvyyssuuntaisen puolustuksen lähestymistapaa verkkoturvallisuuteen, mukaan lukien verkon segmentointi tuotanto-, staging- ja kehitysympäristöjen välillä; infrastruktuurikomponenttien automatisoitu haavoittuvuuksien skannaus; sekä verkkoliikenteen jatkuva valvonta poikkeavan toiminnan havaitsemiseksi.
3.Tietoturva ja salaus
Kaikki Asiakastiedot salataan siirron aikana TLS 1.2-protokollalla tai sitä vahvemmalla menetelmällä. Kaikki rest:ssä oleva Asiakastieto salataan AES-256-salauksella. Tietokannan salausavaimia hallitaan AWS Key Management Service (KMS) -palvelulla tiukoin pääsynhallintatoimin ja kiertokäytännöin.
Asiakastiedot on loogisesti erotettu muiden asiakkaiden tietoihin kuuluvista tiedoista sovellus- ja tietokantatason kontrollien avulla. BambooHR suorittaa säännöllisesti tietoluokitteluharjoituksia tunnistaakseen ja soveltaakseen asianmukaisia turvallisuuskontrolleja eri tietoluokkiin.
4.Sovellusturvallisuus
BambooHR noudattaa turvallista ohjelmistokehityksen elinkaarta (SSDLC), johon sisältyvät tietoturvavaatimusten määrittely, uhkamallinnus, koodin tarkastelu tietoturva-aukkojen varalta sekä tietoturvatestaus. Vähintään yksi insinööri tarkistaa kaikki koodimuutokset ennen käyttöönottoa, ja muutoksiin sovelletaan automaattista tietoturvaskannausta.
BambooHR suorittaa vuosittain tunkeutumistestauksen riippumattoman kolmannen osapuolen tietoturvayrityksen toimesta. Kriittiset ja korkean vakavuusasteen havainnot korjataan määriteltyjen SLA:iden puitteissa. BambooHR ylläpitää myös haavoittuvuuksien ilmoitusohjelmaa, joka mahdollistaa ulkopuolisten tutkijoiden ilmoittaa mahdollisista tietoturvaongelmista.
5.Pääsynhallinta ja todennus
Pääsy tuotantojärjestelmiin on rajoitettu valtuutetulle BambooHR-henkilöstölle tarpeen tietää - ja vähimmän oikeuden periaatteella. Kaikki pääsy tuotantoympäristöihin edellyttää monivaiheista tunnistautumista (MFA), ja se kirjataan ja auditoidaan. Korotettuja käyttöoikeuksia tarkastellaan neljännesvuosittain ja ne peruutetaan välittömästi työsuhteen päättyessä.
Asiakkaat voivat määrittää monivaiheisen todennuksen, kertakirjautumisen (SSO) ja roolipohjaiset pääsynhallintakäytännöt (RBAC) omissa BambooHR-tileissään. BambooHR tukee SAML 2.0-pohjaista SSO-integraatiota merkittävien identiteetintarjoajien kanssa, mukaan lukien Okta, Azure AD ja Google Workspace.
6.Poikkeamien havaitseminen ja reagointi
BambooHR ylläpitää dokumentoitua Tietoturvapoikkeamien reagointisuunnitelmaa, jossa määritellään menettelyt poikkeamien havaitsemiseksi, luokittelemiseksi, rajaamiseksi, tutkimiseksi ja niistä palautumiseksi. Poikkeamien käsittelytiimiin kuuluu edustajia tietoturva-, suunnittelu-, lakiasia- ja asiakastukitoiminnoista.
BambooHR käyttää automaattisen hälytyksen ja 24/7-päivystysturvavalvonnan yhdistelmää mahdollisten tietoturvapoikkeamien havaitsemiseksi. Kun Asiakastietoja koskeva tietoturvapoikkeama on vahvistettu, BambooHR ilmoittaa siitä vaikutuksen alaisille asiakkaille seitsemänkymmenenkahden (72) tunnin kuluessa sovellettavan lain ja tietojenkäsittelysopimuksen edellyttämällä tavalla.
7.Liiketoiminnan jatkuvuus ja katastrofipalautus
BambooHR ylläpitää liiketoiminnan jatkuvuussuunnitelmaa (BCP) ja katastrofipalautussuunnitelmaa (DRP), joita testataan vähintään vuosittain. BambooHR tähtää neljän (4) tunnin Recovery Time Objectiveen (RTO) ja yhden (1) tunnin Recovery Point Objectiveen (RPO) ydinalustan palveluilleen.
Asiakastiedot varmuuskopioidaan jatkuvasti käyttäen pisteestä aikaan -palautusta, ja päivittäiset snapshotit säilytetään kolmenkymmenen (30) päivän ajan. Varmuuskopioiden eheyttä testataan säännöllisesti sen varmistamiseksi, että tiedot voidaan palauttaa onnistuneesti palautustilanteessa.
8.Työntekijöiden tietoturva ja koulutus
Kaikki BambooHR-työntekijät, joilla on pääsy tuotantojärjestelmiin tai Asiakastietoihin, käyvät taustatarkastukset ennen työsuhteen alkamista ja allekirjoittavat salassapitosopimukset. Kaikki työntekijät suorittavat pakollisen tietoturvatietoisuuskoulutuksen työhönottovaiheessa ja sen jälkeen vuosittain, kattaen aiheet kuten tietojenkalastelun tunnistaminen, salasanojen hygienia ja tietojen käsittelyyn liittyvät vastuut.
BambooHR:lla on työntekijöitä ja urakoitsijoita koskeva dokumentoitu hyväksyttävän käytön käytäntö, joka kieltää BambooHR-järjestelmien käytön henkilökohtaisiin tarkoituksiin ja luvattoman tietojen käytön. Rikkomuksista voidaan määrätä kurinpitotoimia aina työsuhteen päättämiseen saakka.








































