1.ภาพรวมและขอบเขต
ภาคผนวกด้านความปลอดภัยฉบับนี้อธิบายมาตรการรักษาความปลอดภัยทางเทคนิคและเชิงองค์กรของ BambooHR ("Security Measures") ที่ออกแบบมาเพื่อปกป้องข้อมูลลูกค้าจากการเข้าถึง การเปิดเผย การเปลี่ยนแปลง และการทำลายโดยไม่ได้รับอนุญาต ภาคผนวกนี้ถูกรวมเข้าไว้และเป็นส่วนหนึ่งของข้อตกลงการประมวลผลข้อมูลของ BambooHR
BambooHR ได้รับการรับรองภายใต้กรอบ SOC 2 Type II (AICPA Trust Services Criteria for Security, Availability, and Confidentiality) และผ่านการตรวจสอบโดยบุคคลที่สามเป็นประจำทุกปีเพื่อยืนยันการออกแบบและประสิทธิผลในการปฏิบัติการของการควบคุมเหล่านี้ ลูกค้าอาจขอสำเนารายงาน BambooHR ล่าสุดของ SOC 2 ภายใต้ NDA ได้โดยติดต่อทีมความปลอดภัยของเราผ่านหน้าติดต่อของเรา
2.ความปลอดภัยของโครงสร้างพื้นฐานและเครือข่าย
โครงสร้างพื้นฐานสำหรับการใช้งานจริงของ BambooHR โฮสต์อยู่บน Amazon Web Services (AWS) ในสหรัฐอเมริกา โดยมีการทำสำเนาข้อมูลไปยัง availability zones หลายแห่งเพื่อความซ้ำซ้อน ระบบการใช้งานจริงทั้งหมดถูกแยกออกอยู่ใน Virtual Private Cloud (VPC) พร้อมการควบคุมการเข้าถึงเครือข่ายอย่างเข้มงวด BambooHR ใช้ไฟร์วอลล์ ระบบตรวจจับการบุกรุก และเว็บแอปพลิเคชันไฟร์วอลล์เพื่อป้องกันการเข้าถึงโดยไม่ได้รับอนุญาตและการโจมตีทางเว็บทั่วไป
BambooHR ใช้แนวทางการรักษาความปลอดภัยแบบหลายชั้นสำหรับความปลอดภัยของเครือข่าย รวมถึงการแบ่งส่วนเครือข่ายระหว่างสภาพแวดล้อมการใช้งานจริง การเตรียมใช้งาน และการพัฒนา; การสแกนหาช่องโหว่ของส่วนประกอบโครงสร้างพื้นฐานโดยอัตโนมัติ; และการเฝ้าติดตามทราฟฟิกเครือข่ายอย่างต่อเนื่องเพื่อหากิจกรรมที่ผิดปกติ
3.ความปลอดภัยของข้อมูลและการเข้ารหัส
ข้อมูลลูกค้าทั้งหมดถูกเข้ารหัสระหว่างส่งโดยใช้ TLS 1.2 หรือสูงกว่า ข้อมูลลูกค้าทั้งหมดที่ rest ถูกเข้ารหัสโดยใช้การเข้ารหัส AES-256 กุญแจเข้ารหัสฐานข้อมูลได้รับการจัดการโดยใช้ AWS Key Management Service (KMS) พร้อมการควบคุมการเข้าถึงและนโยบายการหมุนเวียนที่เข้มงวด.
ข้อมูลลูกค้าจะถูกแยกตามตรรกะออกจากข้อมูลที่เป็นของลูกค้ารายอื่นผ่านการควบคุมระดับแอปพลิเคชันและระดับฐานข้อมูล BambooHR ดำเนินการประเมินการจัดประเภทข้อมูลอย่างสม่ำเสมอเพื่อระบุและใช้มาตรการควบคุมความปลอดภัยที่เหมาะสมกับข้อมูลแต่ละประเภท
4.ความปลอดภัยของแอปพลิเคชัน
BambooHR ปฏิบัติตามวงจรการพัฒนาซอฟต์แวร์ที่ปลอดภัย (SSDLC) ซึ่งรวมถึงการกำหนดข้อกำหนดด้านความปลอดภัย การสร้างแบบจำลองภัยคุกคาม การทบทวนโค้ดเพื่อหาช่องโหว่ด้านความปลอดภัย และการทดสอบความปลอดภัย การเปลี่ยนแปลงโค้ดทั้งหมดได้รับการทบทวนโดยวิศวกรอย่างน้อยหนึ่งคนก่อนการนำไปใช้งาน และการเปลี่ยนแปลงดังกล่าวอยู่ภายใต้การสแกนความปลอดภัยอัตโนมัติ.
BambooHR ดำเนินการทดสอบการเจาะระบบเป็นประจำทุกปีโดยบริษัทความปลอดภัยบุคคลที่สามที่เป็นอิสระ ข้อค้นพบที่มีความรุนแรงระดับวิกฤตและสูงจะได้รับการแก้ไขภายใน SLA ที่กำหนดไว้ BambooHR ยังดำเนินโครงการเปิดเผยช่องโหว่ที่อนุญาตให้นักวิจัยภายนอกรายงานปัญหาด้านความปลอดภัยที่อาจเกิดขึ้นได้.
5.การควบคุมการเข้าถึงและการยืนยันตัวตน
การเข้าถึงระบบที่ใช้งานจริงจำกัดเฉพาะบุคลากรของ BambooHR ที่ได้รับอนุญาตบนหลักการจำเป็นต้องรู้และสิทธิ์น้อยที่สุด การเข้าถึงสภาพแวดล้อมที่ใช้งานจริงทั้งหมดต้องใช้การยืนยันตัวตนหลายปัจจัย (MFA) และจะถูกบันทึกและตรวจสอบ การเข้าถึงแบบมีสิทธิ์พิเศษจะได้รับการทบทวนเป็นรายไตรมาสและเพิกถอนทันทีเมื่อพนักงานสิ้นสุดการจ้างงาน.
ลูกค้าสามารถกำหนดค่าการยืนยันตัวตนแบบหลายปัจจัย การลงชื่อเข้าใช้ครั้งเดียว (SSO) และการควบคุมการเข้าถึงตามบทบาท (RBAC) ภายในบัญชี BambooHR ของตน BambooHR สนับสนุนการผสานรวมการยืนยันตัวตนแบบ SAML 2.0-based SSO กับผู้ให้บริการข้อมูลประจำตัวรายใหญ่ รวมถึง Okta, Azure AD และ Google Workspace
6.การตรวจจับและตอบสนองต่อเหตุการณ์
BambooHR มีแผนการตอบสนองต่อเหตุการณ์ความปลอดภัยที่มีการบันทึกไว้ ซึ่งกำหนดกระบวนการสำหรับการตรวจจับ การจัดประเภท การกักกัน การสืบสวน และการกู้คืนจากเหตุการณ์ด้านความปลอดภัย ทีมตอบสนองต่อเหตุการณ์ประกอบด้วยผู้แทนจากฝ่ายความปลอดภัย วิศวกรรม กฎหมาย และฝ่ายสนับสนุนลูกค้า
BambooHR ใช้การผสมผสานระหว่างการแจ้งเตือนอัตโนมัติและการเฝ้าระวังความปลอดภัยแบบ on-call ของ 24/7 เพื่อตรวจจับเหตุการณ์ด้านความปลอดภัยที่อาจเกิดขึ้น เมื่อยืนยันเหตุการณ์ด้านความปลอดภัยที่ส่งผลกระทบต่อข้อมูลลูกค้าแล้ว BambooHR จะแจ้งให้ลูกค้าที่ได้รับผลกระทบทราบภายในเจ็ดสิบสอง (72) ชั่วโมงตามที่กฎหมายที่ใช้บังคับและข้อตกลงการประมวลผลข้อมูลกำหนด.
7.ความต่อเนื่องทางธุรกิจและการกู้คืนจากภัยพิบัติ
BambooHR มีแผนความต่อเนื่องทางธุรกิจ (BCP) และแผนกู้คืนจากภัยพิบัติ (DRP) ซึ่งได้รับการทดสอบอย่างน้อยปีละครั้ง BambooHR ตั้งเป้า Recovery Time Objective (RTO) ที่สี่ (4) ชั่วโมง และ Recovery Point Objective (RPO) ที่หนึ่ง (1) ชั่วโมงสำหรับบริการแพลตฟอร์มหลักของตน
ข้อมูลลูกค้าถูกสำรองอย่างต่อเนื่องโดยใช้การกู้คืน ณ จุดเวลาและภาพถ่ายสำรองรายวันซึ่งเก็บรักษาไว้เป็นเวลาสามสิบ (30) วัน มีการทดสอบความสมบูรณ์ของการสำรองข้อมูลเป็นประจำเพื่อให้มั่นใจว่าสามารถกู้คืนข้อมูลได้สำเร็จในสถานการณ์การกู้คืน
8.ความปลอดภัยและการฝึกอบรมของพนักงาน
พนักงานของ BambooHR ทุกคนที่เข้าถึงระบบที่ใช้งานจริงหรือข้อมูลลูกค้าจะต้องผ่านการตรวจสอบประวัติ prior to employment และลงนามในข้อตกลงรักษาความลับ พนักงานทุกคนต้องผ่านการฝึกอบรมด้านความตระหนักรู้ด้านความปลอดภัยเมื่อเริ่มงานและทุกปีหลังจากนั้น ครอบคลุมหัวข้อต่าง ๆ รวมถึงความตระหนักรู้เรื่องฟิชชิง สุขลักษณะด้านรหัสผ่าน และความรับผิดชอบในการจัดการข้อมูล.
BambooHR มีนโยบายการใช้งานที่ยอมรับได้ซึ่งเป็นลายลักษณ์อักษรสำหรับพนักงานและผู้รับเหมา ซึ่งห้ามใช้ระบบของ BambooHR สำหรับกิจกรรมส่วนตัวและการเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต การฝ่าฝืนอยู่ภายใต้มาตรการทางวินัยจนถึงและรวมถึงการเลิกจ้าง.








































