1.סקירה והיקף
תוספת אבטחה זו מתארת את אמצעי האבטחה הטכניים והארגוניים של BambooHR's ("אמצעי האבטחה") שנועדו להגן על נתוני הלקוחות מפני גישה בלתי מורשית, גילוי, שינוי והרס. תוספת זו משולבת ומהווה חלק מן ה-BambooHR Data Processing Agreement.
BambooHR מוסמך במסגרת מסגרת SOC 2 Type II (AICPA Trust Services Criteria for Security, Availability, and Confidentiality) ועובר ביקורות שנתיות של צד שלישי כדי לאמת את התכנון ואת היעילות התפעולית של בקרות אלה. לקוחות רשאים לבקש עותק של הדוח העדכני ביותר של BambooHR's SOC 2 תחת NDA באמצעות פנייה לצוות האבטחה שלנו דרך דף יצירת הקשר שלנו.
2.אבטחת תשתית ורשת
תשתית הייצור של BambooHR's מתארחת ב-Amazon Web Services (AWS) בארצות הברית, כאשר הנתונים משוכפלים למספר אזורי זמינות לצורך יתירות. כל מערכות הייצור מבודדות ב-Virtual Private Cloud (VPC) עם בקרות גישה מחמירות לרשת. BambooHR מפעיל חומות אש, מערכות לזיהוי חדירות וחומות אש ליישומי אינטרנט כדי להגן מפני גישה בלתי מורשית והתקפות נפוצות מבוססות-אינטרנט.
BambooHR משתמש בגישת הגנה-בעומק לאבטחת רשת, לרבות סגמנטציה של הרשת בין סביבות ייצור, staging ופיתוח; סריקה אוטומטית של רכיבי התשתית לאיתור פגיעויות; וניטור רציף של תעבורת הרשת לפעילות חריגה.
3.אבטחת נתונים והצפנה
כל נתוני הלקוח מוצפנים בתעבורה באמצעות TLS 1.2 או גבוה יותר. כל נתוני הלקוח במנוחה rest מוצפנים באמצעות הצפנת AES-256. מפתחות הצפנת מסד הנתונים מנוהלים באמצעות AWS Key Management Service (KMS) עם בקרות גישה מחמירות ומדיניות סבב.
נתוני הלקוח מופרדים לוגית מנתונים השייכים ללקוחות אחרים באמצעות בקרות ברמת היישום וברמת מסד הנתונים. BambooHR מבצע באופן שוטף תרגילי סיווג נתונים כדי לזהות ולהחיל בקרות אבטחה מתאימות על קטגוריות שונות של נתונים.
4.אבטחת יישומים
BambooHR פועלת לפי מחזור חיים מאובטח לפיתוח תוכנה (SSDLC) הכולל הגדרת דרישות אבטחה, מידול איומים, סקירת קוד לאיתור חולשות אבטחה ובדיקות אבטחה. כל שינויי הקוד נבדקים על ידי לפחות מהנדס אחד לפני הפריסה, והשינויים כפופים לסריקות אבטחה אוטומטיות.
BambooHR מבצעת בדיקות חדירה שנתיות על ידי חברת אבטחה עצמאית מצד שלישי. ממצאים קריטיים ובעלי חומרה גבוהה מתוקנים במסגרת SLAs מוגדרים. BambooHR מפעילה גם תוכנית גילוי חולשות המאפשרת לחוקרים חיצוניים לדווח על בעיות אבטחה פוטנציאליות.
5.בקרות גישה ואימות
הגישה למערכות ייצור מוגבלת לאנשי BambooHR מורשים על בסיס הצורך לדעת ועקרון ההרשאה המינימלית. כל גישה לסביבות הייצור דורשת אימות רב-גורמי (MFA) ומתועדת ונבדקת. גישה מורשית נבחנת אחת לרבעון ומבוטלת מיידית עם סיום העסקת העובד.
לקוחות יכולים להגדיר אימות רב-שלבי, כניסה יחידה (SSO), ובקרות גישה מבוססות תפקיד (RBAC) בתוך חשבונות BambooHR שלהם. BambooHR תומך באינטגרציה מבוססת-SAML 2.0-based SSO עם ספקי זהות מרכזיים, לרבות Okta, Azure AD ו-Google Workspace.
6.זיהוי ותגובה לאירועים
BambooHR מחזיק בתוכנית מתועדת לתגובה לאירועי אבטחה, המגדירה נהלים לאיתור, סיווג, בלימה, חקירה והתאוששות מאירועי אבטחה. צוות התגובה לאירועים כולל נציגים מתחומי האבטחה, ההנדסה, המשפטים ותמיכת הלקוחות.
BambooHR משתמשת בשילוב של התראות אוטומטיות וניטור אבטחה במשמרת 24/7 כדי לאתר אירועי אבטחה פוטנציאליים. עם אישור אירוע אבטחה המשפיע על נתוני לקוח, BambooHR תודיע ללקוחות שנפגעו בתוך שבעים ושתיים (72) שעות כנדרש על פי דין החל ו-DPA.
7.המשכיות עסקית והתאוששות מאסון
BambooHR מחזיק בתוכנית להמשכיות עסקית (BCP) ובתוכנית התאוששות מאסון (DRP) הנבדקות לפחות אחת לשנה. BambooHR מכוון ל-Recovery Time Objective (RTO) של ארבע (4) שעות ול-Recovery Point Objective (RPO) של שעה אחת (1) עבור שירותי הפלטפורמה המרכזיים שלו.
נתוני הלקוח מגובים באופן רציף באמצעות שחזור נקודתי בזמן וצילומי מצב יומיים הנשמרים למשך שלושים (30) ימים. שלמות הגיבויים נבדקת באופן שוטף כדי להבטיח שניתן יהיה לשחזר נתונים בהצלחה בתרחיש התאוששות.
8.אבטחת עובדים והכשרה
כל עובדי BambooHR בעלי גישה למערכות ייצור או לנתוני לקוח עוברים בדיקות רקע לפני ההעסקה וחותמים על הסכמי סודיות. כל העובדים משלימים הכשרת מודעות אבטחה חובה בעת הקליטה ולאחר מכן מדי שנה, הכוללת נושאים כגון מודעות לפישינג, היגיינת סיסמאות ואחריות לטיפול בנתונים.
ל-BambooHR יש מדיניות שימוש מקובל מתועדת לעובדים ולקבלנים, האוסרת שימוש במערכות BambooHR לפעילויות אישיות ולגישה בלתי מורשית לנתונים. הפרות כפופות לצעדים משמעתיים עד כדי סיום העסקה.








































