1.Oversikt og omfang
Dette sikkerhetstillegget beskriver BambooHR's tekniske og organisatoriske sikkerhetstiltak ("Security Measures") utformet for å beskytte Kundedata mot uautorisert tilgang, utlevering, endring og sletting. Dette tillegget er innlemmet i og utgjør en del av BambooHR's databehandleravtale.
BambooHR er sertifisert under SOC 2 Type II-rammeverket (AICPA Trust Services Criteria for Security, Availability, and Confidentiality) og gjennomgår årlige tredjepartsrevisjoner for å verifisere utformingen og den operative effektiviteten til disse kontrollene. Kunder kan be om en kopi av BambooHR's nyeste SOC 2-rapport under NDA ved å kontakte vårt sikkerhetsteam via kontaktsiden vår.
2.Infrastruktur- og nettverkssikkerhet
BambooHR's produksjonsinfrastruktur er hostet på Amazon Web Services (AWS) i USA, med data replikert til flere tilgjengelighetssoner for redundans. Alle produksjonssystemer er isolert i en Virtual Private Cloud (VPC) med strenge nettverkstilgangskontroller. BambooHR benytter brannmurer, innbruddsdeteksjonssystemer og brannmurer for webapplikasjoner for å beskytte mot uautorisert tilgang og vanlige nettbaserte angrep.
BambooHR bruker en dybdeforsvarsmetode for nettverkssikkerhet, inkludert nettverkssegmentering mellom produksjons-, test- og utviklingsmiljøer; automatisert sårbarhetsskanning av infrastrukturkomponenter; og kontinuerlig overvåking av nettverkstrafikk for avvikende aktivitet.
3.Datasikkerhet og kryptering
Alle Kundedata krypteres under overføring ved hjelp av TLS 1.2 eller høyere. Alle Kundedata hos rest krypteres ved hjelp av AES-256-kryptering. Krypteringsnøkler for databasen administreres ved hjelp av AWS Key Management Service (KMS) med strenge tilgangskontroller og rotasjonsregler.
Kundedata er logisk segregert fra data som tilhører andre kunder gjennom kontroller på applikasjonsnivå og databasenivå. BambooHR gjennomfører regelmessige øvelser for dataklassifisering for å identifisere og anvende passende sikkerhetskontroller for ulike datakategorier.
4.Applikasjonssikkerhet
BambooHR følger en sikker programvareutviklingslivssyklus (SSDLC) som inkluderer definisjon av sikkerhetskrav, trusselmodellering, kodegjennomgang for sikkerhetssårbarheter og sikkerhetstesting. Alle kodeendringer gjennomgås av minst én ingeniør før distribusjon, og endringer er underlagt automatisert sikkerhetsskanning.
BambooHR gjennomfører årlige penetrasjonstester utført av et uavhengig tredjeparts sikkerhetsfirma. Kritiske funn og funn med høy alvorlighetsgrad utbedres innen definerte SLA-er. BambooHR driver også et program for sårbarhetsrapportering som gjør det mulig for eksterne forskere å rapportere potensielle sikkerhetsproblemer.
5.Tilgangskontroller og autentisering
Tilgang til produksjonssystemer er begrenset til autorisert BambooHR-personell etter behovsprinsippet og med minst mulig privilegier. All tilgang til produksjonsmiljøer krever flerfaktorautentisering (MFA) og logges og revideres. Privilegert tilgang gjennomgås kvartalsvis og trekkes umiddelbart tilbake ved ansattopphør.
Kunder kan konfigurere flerfaktorautentisering, single sign-on (SSO), og rollebaserte tilgangskontroller (RBAC) i sine BambooHR-kontoer. BambooHR støtter SAML 2.0-basert SSO-integrasjon med store identitetsleverandører, inkludert Okta, Azure AD og Google Workspace.
6.Oppdagelse og respons på hendelser
BambooHR opprettholder en dokumentert plan for respons på sikkerhetshendelser som definerer prosedyrer for å oppdage, klassifisere, begrense, undersøke og gjenopprette etter sikkerhetshendelser. Teamet for hendelsesrespons inkluderer representanter fra sikkerhet, utvikling, juridisk avdeling og kundeservice.
BambooHR bruker en kombinasjon av automatiserte varsler og 24/7 sikkerhetsovervåking i beredskap for å oppdage potensielle sikkerhetshendelser. Når en sikkerhetshendelse som påvirker Kundedata er bekreftet, vil BambooHR varsle berørte kunder innen syttito (72) timer som krevd av gjeldende lov og Databehandlingsavtalen.
7.Forretningskontinuitet og gjenoppretting etter katastrofer
BambooHR opprettholder en plan for forretningskontinuitet (BCP) og en plan for gjenoppretting etter katastrofer (DRP) som testes minst årlig. BambooHR har et mål for gjenopprettingstid (RTO) på fire (4) timer og et mål for gjenopprettingspunkt (RPO) på én (1) time for sine kjerneplattformtjenester.
Kundedata sikkerhetskopieres kontinuerlig ved hjelp av gjenoppretting på tidspunkt og daglige øyeblikksbilder som oppbevares i tretti (30) dager. Integriteten til sikkerhetskopiene testes regelmessig for å sikre at data kan gjenopprettes vellykket i et gjenopprettingsscenario.
8.Ansattes sikkerhet og opplæring
Alle BambooHR-ansatte med tilgang til produksjonssystemer eller Kundedata gjennomgår bakgrunnssjekk før ansettelse og signerer taushetserklæringer. Alle ansatte fullfører obligatorisk opplæring i sikkerhetsbevissthet ved ansettelse og årlig deretter, med temaer som phishing-bevissthet, passordhygiene og ansvar for datahåndtering.
BambooHR har en dokumentert policy for akseptabel bruk for ansatte og kontraktører som forbyr bruk av BambooHR-systemer til personlige aktiviteter og uautorisert datatilgang. Brudd er gjenstand for disiplinære tiltak opp til og inkludert oppsigelse.








































