1.Áttekintés és hatókör
Jelen Biztonsági melléklet ismerteti a BambooHR's műszaki és szervezeti biztonsági intézkedéseit („Biztonsági intézkedések”), amelyek célja az Ügyféladatok illetéktelen hozzáférés, nyilvánosságra hozatal, módosítás és megsemmisítés elleni védelme. Ez a melléklet a BambooHR Adatfeldolgozási Megállapodás részét képezi és abba beépül.
BambooHR tanúsított a SOC 2 Type II keretrendszer szerint (AICPA Trust Services Criteria for Security, Availability, and Confidentiality), és éves harmadik fél általi auditokon esik át a jelen kontrollok tervezésének és működési hatékonyságának igazolása érdekében. Az ügyfelek NDA keretében kérhetik BambooHR's legutóbbi SOC 2 jelentésének másolatát, ha kapcsolatba lépnek biztonsági csapatunkkal a kapcsolatfelvételi oldalunkon keresztül.
2.Infrastruktúra és hálózatbiztonság
BambooHR's éles infrastruktúrája az Amazon Web Servicesen (AWS) az Egyesült Államokban található, és az adatok több rendelkezésre állási zónába vannak replikálva a redundancia biztosítása érdekében. Minden éles rendszer virtuális privát felhőben (VPC) van elkülönítve, szigorú hálózati hozzáférés-vezérlésekkel. BambooHR tűzfalakat, behatolásészlelő rendszereket és webalkalmazás-tűzfalakat alkalmaz az illetéktelen hozzáférés és a gyakori webalapú támadások elleni védelem érdekében.
BambooHR védelem a mélységben megközelítést alkalmaz a hálózatbiztonság terén, ideértve a hálózati szegmentálást az éles, teszt és fejlesztési környezetek között; az infrastruktúra-elemek automatizált sebezhetőségi vizsgálatát; valamint a hálózati forgalom folyamatos megfigyelését a rendellenes tevékenységek észlelése érdekében.
3.Adatbiztonság és titkosítás
Minden Ügyféladat titkosítva van átvitel közben TLS 1.2 vagy magasabb szintű védelemmel. Az rest tárolt összes Ügyféladat AES-256 titkosítással van titkosítva. Az adatbázis-titkosítási kulcsokat az AWS Key Management Service (KMS) kezeli szigorú hozzáférés-ellenőrzésekkel és kulcsforgatási szabályokkal.
Az Ügyféladatok logikailag elkülönülnek más ügyfelekhez tartozó adatoktól alkalmazásszintű és adatbázisszintű vezérlések révén. BambooHR rendszeres adatbesorolási gyakorlatokat végez annak érdekében, hogy azonosítsa és a különböző adatkategóriákra alkalmazza a megfelelő biztonsági intézkedéseket.
4.Alkalmazásbiztonság
BambooHR biztonságos szoftverfejlesztési életciklust (SSDLC) követ, amely magában foglalja a biztonsági követelmények meghatározását, a fenyegetésmodellezést, a biztonsági sérülékenységek miatti kódellenőrzést és a biztonsági tesztelést. Minden kódmódosítást legalább egy mérnök felülvizsgál a telepítés előtt, és a módosítások automatizált biztonsági szkennelés hatálya alá tartoznak.
BambooHR évente behatolásos tesztet végez egy független harmadik fél biztonsági cég által. A kritikus és magas súlyosságú észleléseket meghatározott SLA-kon belül orvosolják. BambooHR továbbá sebezhetőség-bejelentési programot működtet, amely lehetővé teszi külső kutatók számára a lehetséges biztonsági problémák bejelentését.
5.Hozzáférés-vezérlés és hitelesítés
Az éles rendszerekhez való hozzáférés kizárólag az arra felhatalmazott BambooHR személyzet számára, szükség szerinti és legkisebb jogosultság elve alapján engedélyezett. Az éles környezetekhez való minden hozzáférés többfaktoros hitelesítést (MFA) igényel, és naplózásra és auditálásra kerül. A kiemelt hozzáféréseket negyedévente felülvizsgálják, és a munkavállaló megszűnésekor haladéktalanul visszavonják.
Az ügyfelek konfigurálhatják a többfaktoros hitelesítést, az egyszeri bejelentkezést (SSO), valamint a szerepköralapú hozzáférés-vezérlést (RBAC) saját BambooHR fiókjaikon belül. BambooHR támogatja a SAML 2.0-alapú SSO integrációt a nagyobb identitásszolgáltatókkal, beleértve az Okta, Azure AD és Google Workspace szolgáltatásokat.
6.Incidensek észlelése és kezelése
BambooHR rendelkezik dokumentált Biztonsági Incidenskezelési Tervvel, amely meghatározza az eljárásokat a biztonsági incidensek észlelésére, osztályozására, elhárítására, kivizsgálására és helyreállítására. Az incidenskezelő csapat a biztonsági, mérnöki, jogi és ügyféltámogatási funkciók képviselőiből áll.
BambooHR automatizált riasztások és 24/7 ügyeleti biztonsági felügyelet kombinációját használja a lehetséges biztonsági incidensek észlelésére. Az Ügyféladatokat érintő biztonsági incidens megerősítésekor BambooHR az alkalmazandó jog és az Adatkezelési Megállapodás szerint hetvenkét (72) órán belül értesíti az érintett ügyfeleket.
7.Üzletmenet-folytonosság és katasztrófa utáni helyreállítás
BambooHR Üzletmenet-folytonossági Tervvel (BCP) és Katasztrófa utáni helyreállítási Tervvel (DRP) rendelkezik, amelyeket legalább évente tesztelnek. BambooHR négy (4) órás helyreállítási időcélt (RTO) és egy (1) órás helyreállítási ponthontcélt (RPO) céloz meg az alapvető platformszolgáltatásai számára.
Az Ügyféladatokról folyamatos biztonsági mentés készül pont-in-time helyreállítással, és a napi pillanatfelvételeket harminc (30) napig őrizzük meg. A biztonsági mentések integritását rendszeresen teszteljük annak biztosítása érdekében, hogy az adatok sikeresen visszaállíthatók legyenek helyreállítási helyzetben.
8.Munkavállalói biztonság és képzés
Az éles rendszerekhez vagy Ügyféladatokhoz hozzáféréssel rendelkező valamennyi BambooHR munkavállaló munkavállalás előtt háttérellenőrzésen esik át, és titoktartási megállapodást ír alá. Minden munkavállaló kötelező biztonságtudatossági képzésen vesz részt belépéskor, majd ezt követően évente, amely többek között az adathalászat felismerésére, a jelszavak helyes használatára és az adatkezelési felelősségekre terjed ki.
BambooHR dokumentált elfogadható használati szabályzattal rendelkezik az alkalmazottak és szerződéses partnerek számára, amely tiltja a BambooHR rendszereinek személyes célú használatát és a jogosulatlan adathozzáférést. A szabályszegések fegyelmi intézkedést vonnak maguk után, beleértve a munkaviszony megszüntetését is.








































