1.Genel Bakış ve Kapsam
Bu Güvenlik Eki, Yetkisiz erişime, ifşaya, değiştirilmeye ve yok edilmeye karşı Müşteri Verilerini korumak üzere tasarlanmış BambooHR's teknik ve kurumsal güvenlik önlemlerini ("Güvenlik Önlemleri") açıklar. Bu Ek, BambooHR Veri İşleme Sözleşmesine dahil edilmiştir ve onun ayrılmaz bir parçasını oluşturur.
BambooHR, SOC 2 Type II çerçevesi (Güvenlik, Kullanılabilirlik ve Gizlilik için AICPA Trust Services Kriterleri) kapsamında sertifikalıdır ve bu kontrollerin tasarımını ve işletim etkinliğini doğrulamak için yıllık üçüncü taraf denetimlerinden geçer. Müşteriler, güvenlik ekibimizle iletişim sayfamız üzerinden iletişime geçerek NDA kapsamında BambooHR's en son SOC 2 raporunun bir kopyasını talep edebilir.
2.Altyapı ve Ağ Güvenliği
BambooHR's üretim altyapısı Amerika Birleşik Devletleri'nde Amazon Web Services (AWS) üzerinde barındırılmakta olup, yedeklilik için veriler birden fazla kullanılabilirlik alanına çoğaltılmaktadır. Tüm üretim sistemleri, sıkı ağ erişim kontrollerine sahip bir Sanal Özel Bulut (VPC) içinde izole edilmiştir. BambooHR, yetkisiz erişime ve yaygın web tabanlı saldırılara karşı koruma sağlamak için güvenlik duvarları, izinsiz giriş tespit sistemleri ve web uygulaması güvenlik duvarları kullanır.
BambooHR, ağ güvenliği için derinlemesine savunma yaklaşımı kullanır; buna üretim, ön hazırlık ve geliştirme ortamları arasında ağ segmentasyonu; altyapı bileşenlerinin otomatik güvenlik açığı taraması; ve anormal etkinliğe karşı ağ trafiğinin sürekli izlenmesi dahildir.
3.Veri Güvenliği ve Şifreleme
Tüm Müşteri Verisi iletim sırasında TLS 1.2 veya daha yüksek bir sürüm kullanılarak şifrelenir. rest’deki tüm Müşteri Verisi AES-256 şifrelemesi kullanılarak şifrelenir. Veritabanı şifreleme anahtarları, sıkı erişim kontrolleri ve döndürme politikaları ile AWS Key Management Service (KMS) kullanılarak yönetilir.
Müşteri Verileri, uygulama düzeyinde ve veritabanı düzeyinde kontroller aracılığıyla diğer müşterilere ait verilerden mantıksal olarak ayrıştırılır. BambooHR, farklı veri kategorilerine uygun güvenlik kontrollerini belirlemek ve uygulamak için düzenli veri sınıflandırma çalışmaları yürütür.
4.Uygulama Güvenliği
BambooHR, güvenlik gerekliliklerinin tanımlanması, tehdit modelleme, güvenlik açıkları için kod incelemesi ve güvenlik testlerini içeren güvenli yazılım geliştirme yaşam döngüsünü (SSDLC) izler. Tüm kod değişiklikleri, dağıtımdan önce en az bir mühendis tarafından incelenir ve değişiklikler otomatik güvenlik taramasına tabi tutulur.
BambooHR, bağımsız bir üçüncü taraf güvenlik firması tarafından gerçekleştirilen yıllık sızma testleri uygular. Kritik ve yüksek önem dereceli bulgular belirlenen SLA’lar içinde giderilir. BambooHR ayrıca, dış araştırmacıların potansiyel güvenlik sorunlarını bildirmesine olanak tanıyan bir güvenlik açığı bildirim programı işletir.
5.Erişim Kontrolleri ve Kimlik Doğrulama
Üretim sistemlerine erişim, bilmesi gereken ve en az ayrıcalık esasına göre yetkilendirilmiş BambooHR personeli ile sınırlandırılmıştır. Üretim ortamlarına tüm erişim çok faktörlü kimlik doğrulama (MFA) gerektirir ve kaydedilir ile denetlenir. Ayrıcalıklı erişim üç ayda bir gözden geçirilir ve çalışan işten ayrılır ayrılmaz iptal edilir.
Müşteriler, kendi SSO hesapları içinde çok faktörlü kimlik doğrulama, tek oturum açma (BambooHR) ve role dayalı erişim kontrollerini (RBAC) yapılandırabilir. BambooHR, Okta, Azure AD ve Google Workspace dahil olmak üzere başlıca kimlik sağlayıcılarıyla SAML 2.0-tabanlı SSO entegrasyonunu destekler.
6.Olay Tespiti ve Müdahale
BambooHR, güvenlik olaylarının tespiti, sınıflandırılması, sınırlandırılması, araştırılması ve bunlardan kurtarma için prosedürleri tanımlayan belgelenmiş bir Güvenlik Olay Müdahale Planı sürdürür. Olay müdahale ekibi; güvenlik, mühendislik, hukuk ve müşteri destek işlevlerinden temsilcileri içerir.
BambooHR, potansiyel güvenlik olaylarını tespit etmek için otomatik uyarı verme ile 24/7 nöbetçi güvenlik izlemesinin bir kombinasyonunu kullanır. Müşteri Verisini etkileyen bir güvenlik olayının doğrulanması üzerine, BambooHR yürürlükteki hukuk ve Veri İşleme Sözleşmesi’nin gerektirdiği şekilde etkilenen müşterileri yetmiş iki (72) saat içinde bilgilendirecektir.
7.İş Sürekliliği ve Afet Kurtarma
BambooHR, en az yılda bir kez test edilen bir İş Sürekliliği Planı (BCP) ve Afet Kurtarma Planı (DRP) sürdürür. BambooHR, temel platform hizmetleri için dört (4) saatlik bir Kurtarma Süresi Hedefi (RTO) ve bir (1) saatlik bir Kurtarma Noktası Hedefi (RPO) hedefler.
Müşteri Verileri, süreye özgü geri yükleme ve otuz (30) gün saklanan günlük anlık görüntüler kullanılarak sürekli yedeklenir. Yedek bütünlüğü, verilerin bir kurtarma senaryosunda başarıyla geri yüklenebildiğinden emin olmak için düzenli olarak test edilir.
8.Çalışan Güvenliği ve Eğitim
Üretim sistemlerine veya Müşteri Verisine erişimi olan tüm BambooHR çalışanları, işe başlamadan önce geçmiş kontrollerinden geçer ve gizlilik anlaşmaları imzalar. Tüm çalışanlar işe alımda ve sonrasında yıllık olarak zorunlu güvenlik farkındalık eğitimini tamamlar; bu eğitim kimlik avı farkındalığı, parola hijyeni ve veri işleme sorumlulukları gibi konuları kapsar.
BambooHR, çalışanlar ve yükleniciler için, BambooHR sistemlerinin kişisel faaliyetler ve yetkisiz veri erişimi için kullanımını yasaklayan yazılı bir kabul edilebilir kullanım politikasına sahiptir. İhlaller, işten çıkarmaya kadar ve işten çıkarma dahil disiplin yaptırımına tabidir.








































