1.Gambaran Keseluruhan dan Skop
Lampiran Keselamatan ini menerangkan langkah keselamatan teknikal dan organisasi BambooHR's ("Langkah Keselamatan") yang direka bentuk untuk melindungi Data Pelanggan daripada akses tanpa kebenaran, pendedahan, pengubahan, dan pemusnahan. Lampiran ini digabungkan ke dalam dan merupakan sebahagian daripada Perjanjian Pemprosesan Data BambooHR.
BambooHR diperakui di bawah rangka kerja SOC 2 Jenis II (Kriteria Perkhidmatan Amanah AICPA untuk Keselamatan, Ketersediaan, dan Kerahsiaan) dan menjalani audit pihak ketiga tahunan untuk mengesahkan reka bentuk dan keberkesanan operasi kawalan ini. Pelanggan boleh meminta salinan laporan BambooHR's SOC 2 yang paling terkini di bawah NDA dengan menghubungi pasukan keselamatan kami melalui halaman hubungan kami.
2.Keselamatan Infrastruktur dan Rangkaian
Infrastruktur pengeluaran BambooHR's dihoskan pada Amazon Web Services (AWS) di Amerika Syarikat, dengan data direplikasi ke berbilang zon ketersediaan untuk redundansi. Semua sistem pengeluaran diasingkan dalam Virtual Private Cloud (VPC) dengan kawalan akses rangkaian yang ketat. BambooHR menggunakan tembok api, sistem pengesanan pencerobohan, dan tembok api aplikasi web untuk melindungi daripada akses tanpa kebenaran dan serangan biasa berasaskan web.
BambooHR menggunakan pendekatan pertahanan secara mendalam terhadap keselamatan rangkaian, termasuk segmentasi rangkaian antara persekitaran pengeluaran, pementasan, dan pembangunan; pengimbasan kelemahan komponen infrastruktur secara automatik; serta pemantauan berterusan trafik rangkaian untuk aktiviti anomali.
3.Keselamatan dan Penyulitan Data
Semua Data Pelanggan disulitkan semasa penghantaran menggunakan TLS 1.2 atau lebih tinggi. Semua Data Pelanggan di rest disulitkan menggunakan penyulitan AES-256. Kunci penyulitan pangkalan data diuruskan menggunakan AWS Key Management Service (KMS) dengan kawalan akses yang ketat dan polisi penggiliran.
Data Pelanggan diasingkan secara logik daripada data yang dimiliki oleh pelanggan lain melalui kawalan pada peringkat aplikasi dan pangkalan data. BambooHR menjalankan latihan pengelasan data secara berkala untuk mengenal pasti dan menggunakan kawalan keselamatan yang sesuai bagi kategori data yang berbeza.
4.Keselamatan Aplikasi
BambooHR mengikuti kitar hayat pembangunan perisian yang selamat (SSDLC) yang merangkumi penentuan keperluan keselamatan, pemodelan ancaman, semakan kod untuk kelemahan keselamatan, dan ujian keselamatan. Semua perubahan kod disemak oleh sekurang-kurangnya seorang jurutera sebelum pelaksanaan, dan perubahan tertakluk kepada pengimbasan keselamatan automatik.
BambooHR menjalankan ujian penembusan tahunan yang dilaksanakan oleh firma keselamatan pihak ketiga yang bebas. Dapatan kritikal dan berkeparahan tinggi diperbaiki dalam SLA yang ditetapkan. BambooHR juga mengendalikan program pendedahan kelemahan yang membolehkan penyelidik luar melaporkan isu keselamatan yang berpotensi.
5.Kawalan Akses dan Pengesahan
Akses kepada sistem pengeluaran terhad kepada kakitangan BambooHR yang diberi kuasa berdasarkan keperluan untuk mengetahui, dengan prinsip hak akses minimum. Semua akses kepada persekitaran pengeluaran memerlukan pengesahan berbilang faktor (MFA) dan direkodkan serta diaudit. Akses istimewa disemak setiap suku tahun dan dibatalkan dengan segera apabila pekerja ditamatkan.
Pelanggan boleh mengkonfigurasi pengesahan berbilang faktor, single sign-on (SSO), dan kawalan akses berasaskan peranan (RBAC) dalam akaun BambooHR mereka. BambooHR menyokong integrasi SAML 2.0-berdasarkan SSO dengan pembekal identiti utama termasuk Okta, Azure AD, dan Google Workspace.
6.Pengesanan dan Tindak Balas Insiden
BambooHR mengekalkan Pelan Tindak Balas Insiden Keselamatan yang didokumentasikan yang mentakrifkan prosedur untuk mengesan, mengelaskan, membendung, menyiasat, dan memulihkan daripada insiden keselamatan. Pasukan tindak balas insiden termasuk wakil daripada fungsi keselamatan, kejuruteraan, undang-undang, dan sokongan pelanggan.
BambooHR menggunakan gabungan amaran automatik dan pemantauan keselamatan atas panggilan 24/7 untuk mengesan insiden keselamatan yang berpotensi. Setelah mengesahkan insiden keselamatan yang menjejaskan Data Pelanggan, BambooHR akan memaklumkan pelanggan yang terjejas dalam tempoh tujuh puluh dua (72) jam seperti yang dikehendaki oleh undang-undang yang terpakai dan Perjanjian Pemprosesan Data.
7.Kesinambungan Perniagaan dan Pemulihan Bencana
BambooHR mengekalkan Pelan Kesinambungan Perniagaan (BCP) dan Pelan Pemulihan Bencana (DRP) yang diuji sekurang-kurangnya setiap tahun. BambooHR menyasarkan Objektif Masa Pemulihan (RTO) sebanyak empat (4) jam dan Objektif Titik Pemulihan (RPO) sebanyak satu (1) jam bagi perkhidmatan platform terasnya.
Data Pelanggan disandarkan secara berterusan menggunakan pemulihan titik dalam masa dan syot kilat harian yang disimpan selama tiga puluh (30) hari. Integriti sandaran diuji secara berkala untuk memastikan data boleh dipulihkan dengan jayanya dalam senario pemulihan.
8.Keselamatan dan Latihan Pekerja
Semua pekerja BambooHR yang mempunyai akses kepada sistem pengeluaran atau Data Pelanggan menjalani pemeriksaan latar belakang sebelum pekerjaan dan menandatangani perjanjian kerahsiaan. Semua pekerja melengkapkan latihan kesedaran keselamatan wajib semasa diambil bekerja dan setiap tahun selepas itu, yang merangkumi topik termasuk kesedaran phishing, kebersihan kata laluan, dan tanggungjawab pengendalian data.
BambooHR mempunyai dasar penggunaan yang boleh diterima yang didokumenkan untuk pekerja dan kontraktor yang melarang penggunaan sistem BambooHR bagi aktiviti peribadi dan akses data yang tidak dibenarkan. Pelanggaran tertakluk kepada tindakan tatatertib sehingga dan termasuk penamatan.








































