1.Огляд і сфера застосування
Цей Додаток з безпеки описує технічні та організаційні заходи безпеки BambooHR's ("Заходи безпеки"), призначені для захисту Даних клієнта від несанкціонованого доступу, розкриття, зміни та знищення. Цей Додаток включено до Угоди про обробку даних BambooHR Data Processing Agreement і він є її невід’ємною частиною.
BambooHR сертифіковано за рамковою програмою SOC 2 Type II (Критерії довірчих послуг AICPA для безпеки, доступності та конфіденційності) і щороку проходить аудити третьою стороною для перевірки проєктування та операційної ефективності цих контролів. Клієнти можуть запитати копію найактуальнішого звіту BambooHR's SOC 2 за NDA, звернувшись до нашої команди безпеки через сторінку контактів.
2.Інфраструктурна та мережева безпека
Виробнича інфраструктура BambooHR's розміщена в Amazon Web Services (AWS) у Сполучених Штатах, з реплікацією даних у кілька зон доступності для резервування. Усі виробничі системи ізольовано у Virtual Private Cloud (VPC) із суворими контролями мережевого доступу. BambooHR застосовує міжмережеві екрани, системи виявлення вторгнень і вебфаєрволи для захисту від несанкціонованого доступу та поширених вебатак.
BambooHR використовує підхід багаторівневого захисту до мережевої безпеки, зокрема сегментацію мережі між виробничим, тестовим і розробницьким середовищами; автоматизоване сканування вразливостей компонентів інфраструктури; і безперервний моніторинг мережевого трафіку на предмет аномальної активності.
3.Безпека та шифрування даних
Усі Дані Клієнта шифруються під час передавання за допомогою TLS 1.2 або вище. Усі Дані Клієнта під час зберігання rest шифруються за допомогою шифрування AES-256. Ключі шифрування бази даних керуються за допомогою AWS Key Management Service (KMS) із суворими засобами контролю доступу та політиками ротації.
Дані клієнтів логічно відокремлені від даних, що належать іншим клієнтам, за допомогою контролів на рівні застосунку та бази даних. BambooHR регулярно проводить вправи з класифікації даних, щоб визначати та застосовувати відповідні заходи безпеки до різних категорій даних.
4.Безпека застосунків
BambooHR дотримується безпечного життєвого циклу розробки програмного забезпечення (SSDLC), який включає визначення вимог безпеки, моделювання загроз, перевірку коду на наявність вразливостей безпеки та тестування безпеки. Усі зміни коду переглядаються щонайменше одним інженером перед розгортанням, а зміни підлягають автоматизованому скануванню безпеки.
BambooHR проводить щорічне тестування на проникнення, виконуване незалежною сторонньою фірмою з безпеки. Критичні та високосерйозні недоліки усуваються в межах визначених SLA. BambooHR також керує програмою розкриття вразливостей, яка дозволяє зовнішнім дослідникам повідомляти про потенційні проблеми безпеки.
5.Контролі доступу та автентифікація
Доступ до виробничих систем обмежено авторизованим працівникам BambooHR на основі принципу необхідності знати та найменших привілеїв. Увесь доступ до виробничих середовищ вимагає багатофакторної автентифікації (MFA) і реєструється та аудитується. Привілейований доступ переглядається щокварталу та негайно відкликається після припинення трудових відносин.
Клієнти можуть налаштувати багатофакторну автентифікацію, єдиний вхід (SSO), та рольові контролі доступу (RBAC) у своїх облікових записах BambooHR. BambooHR підтримує інтеграцію SAML 2.0-based SSO з основними постачальниками ідентифікації, зокрема Okta, Azure AD та Google Workspace.
6.Виявлення інцидентів і реагування
BambooHR веде документований План реагування на інциденти безпеки, який визначає процедури виявлення, класифікації, локалізації, розслідування та відновлення після інцидентів безпеки. До команди реагування на інциденти входять представники функцій безпеки, інженерії, юридичного відділу та служби підтримки клієнтів.
BambooHR використовує поєднання автоматизованого сповіщення та чергового моніторингу безпеки 24/7 для виявлення потенційних інцидентів безпеки. Після підтвердження інциденту безпеки, що впливає на Дані Клієнта, BambooHR повідомить постраждалих клієнтів протягом сімдесяти двох (72) годин, як того вимагає чинне законодавство та Угода про обробку даних.
7.Безперервність бізнесу та відновлення після аварій
BambooHR підтримує План безперервності бізнесу (BCP) та План відновлення після аварій (DRP), які тестуються щонайменше щороку. BambooHR встановлює цільовий час відновлення (RTO) у чотири (4) години та цільовий показник точки відновлення (RPO) в одну (1) годину для своїх основних сервісів платформи.
Дані клієнтів безперервно резервуються з використанням відновлення на певний момент часу та щоденних знімків, що зберігаються протягом тридцяти (30) днів. Цілісність резервних копій регулярно тестується, щоб забезпечити успішне відновлення даних у сценарії відновлення.
8.Безпека та навчання працівників
Усі працівники BambooHR, які мають доступ до виробничих систем або Даних Клієнта, проходять перевірку перед працевлаштуванням і підписують угоди про конфіденційність. Усі працівники проходять обов’язкове навчання з питань безпеки під час найму та щорічно після цього, охоплюючи теми, зокрема обізнаність щодо фішингу, гігієну паролів і обов’язки щодо обробки даних.
BambooHR має задокументовану політику прийнятного використання для працівників і підрядників, яка забороняє використання систем BambooHR для особистої діяльності та несанкціонованого доступу до даних. Порушення підлягають дисциплінарним заходам аж до припинення трудових відносин.








































