1.Tổng quan và Phạm vi
Phụ lục Bảo mật này mô tả các biện pháp bảo mật kỹ thuật và tổ chức của BambooHR ("Biện pháp Bảo mật") được thiết kế để bảo vệ Dữ liệu Khách hàng khỏi truy cập, tiết lộ, thay đổi và phá hủy trái phép. Phụ lục này được tích hợp vào và là một phần của Thỏa thuận Xử lý Dữ liệu của BambooHR.
BambooHR được chứng nhận theo khung SOC 2 Type II (Tiêu chí Dịch vụ Tin cậy của AICPA về Bảo mật, Khả năng Sẵn sàng và Tính Bảo mật) và trải qua các cuộc kiểm toán bên thứ ba hằng năm để xác minh thiết kế và hiệu quả vận hành của các kiểm soát này. Khách hàng có thể yêu cầu một bản sao báo cáo SOC 2 gần đây nhất của BambooHR theo NDA bằng cách liên hệ với nhóm bảo mật của chúng tôi qua trang liên hệ của chúng tôi.
2.Bảo mật Hạ tầng và Mạng
Hạ tầng sản xuất của BambooHR được lưu trữ trên Amazon Web Services (AWS) tại Hoa Kỳ, với dữ liệu được sao chép sang nhiều vùng sẵn sàng để dự phòng. Tất cả các hệ thống sản xuất được cô lập trong một Virtual Private Cloud (VPC) với các kiểm soát truy cập mạng nghiêm ngặt. BambooHR sử dụng tường lửa, hệ thống phát hiện xâm nhập và tường lửa ứng dụng web để bảo vệ chống lại truy cập trái phép và các cuộc tấn công phổ biến trên nền tảng web.
BambooHR áp dụng phương pháp phòng thủ nhiều lớp đối với bảo mật mạng, bao gồm phân đoạn mạng giữa môi trường sản xuất, môi trường staging và môi trường phát triển; quét lỗ hổng tự động đối với các thành phần hạ tầng; và giám sát liên tục lưu lượng mạng để phát hiện hoạt động bất thường.
3.Bảo mật Dữ liệu và Mã hóa
Tất cả Dữ liệu Khách hàng được mã hóa trong quá trình truyền bằng TLS 1.2 hoặc cao hơn. Tất cả Dữ liệu Khách hàng tại rest được mã hóa bằng mã hóa AES-256. Các khóa mã hóa cơ sở dữ liệu được quản lý bằng AWS Key Management Service (KMS) với các kiểm soát truy cập và chính sách xoay khóa nghiêm ngặt.
Dữ liệu Khách hàng được tách biệt hợp lý với dữ liệu thuộc về các khách hàng khác thông qua các kiểm soát ở cấp ứng dụng và cấp cơ sở dữ liệu. BambooHR thực hiện các bài tập phân loại dữ liệu định kỳ để xác định và áp dụng các kiểm soát bảo mật phù hợp cho các danh mục dữ liệu khác nhau.
4.Bảo mật Ứng dụng
BambooHR tuân theo vòng đời phát triển phần mềm an toàn (SSDLC) bao gồm xác định yêu cầu bảo mật, mô hình hóa mối đe dọa, rà soát mã để phát hiện lỗ hổng bảo mật và kiểm thử bảo mật. Tất cả các thay đổi mã đều được ít nhất một kỹ sư xem xét trước khi triển khai, và các thay đổi phải chịu quét bảo mật tự động.
BambooHR tiến hành kiểm thử xâm nhập hằng năm do một công ty bảo mật bên thứ ba độc lập thực hiện. Các phát hiện nghiêm trọng và mức độ cao được khắc phục trong các SLA đã xác định. BambooHR cũng vận hành chương trình công bố lỗ hổng cho phép các nhà nghiên cứu bên ngoài báo cáo các vấn đề bảo mật tiềm ẩn.
5.Kiểm soát Truy cập và Xác thực
Quyền truy cập vào các hệ thống sản xuất bị hạn chế đối với nhân sự được ủy quyền của BambooHR trên cơ sở cần biết và đặc quyền tối thiểu. Mọi quyền truy cập vào môi trường sản xuất đều yêu cầu xác thực đa yếu tố (MFA) và được ghi nhật ký, kiểm toán. Quyền truy cập đặc quyền được xem xét hàng quý và bị thu hồi ngay lập tức khi nhân viên chấm dứt việc làm.
Khách hàng có thể cấu hình xác thực đa yếu tố, đăng nhập một lần (SSO), và kiểm soát truy cập dựa trên vai trò (RBAC) trong tài khoản BambooHR của họ. BambooHR hỗ trợ tích hợp dựa trên SAML 2.0-based SSO với các nhà cung cấp danh tính lớn bao gồm Okta, Azure AD, và Google Workspace.
6.Phát hiện và Ứng phó Sự cố
BambooHR duy trì một Kế hoạch Ứng phó Sự cố Bảo mật được lập thành văn bản, trong đó xác định các quy trình phát hiện, phân loại, ngăn chặn, điều tra và khôi phục sau các sự cố bảo mật. Đội ứng phó sự cố bao gồm đại diện từ các chức năng bảo mật, kỹ thuật, pháp lý và hỗ trợ khách hàng.
BambooHR sử dụng kết hợp cảnh báo tự động và giám sát an ninh trực on-call của 24/7 để phát hiện các sự cố an ninh tiềm ẩn. Sau khi xác nhận một sự cố an ninh ảnh hưởng đến Dữ liệu Khách hàng, BambooHR sẽ thông báo cho các khách hàng bị ảnh hưởng trong vòng bảy mươi hai (72) giờ theo yêu cầu của pháp luật hiện hành và Thỏa thuận Xử lý Dữ liệu.
7.Liên tục Kinh doanh và Khôi phục Thảm họa
BambooHR duy trì Kế hoạch Liên tục Kinh doanh (BCP) và Kế hoạch Khôi phục Thảm họa (DRP) được kiểm thử ít nhất hằng năm. BambooHR đặt mục tiêu Thời gian Khôi phục Mục tiêu (RTO) là bốn (4) giờ và Điểm Khôi phục Mục tiêu (RPO) là một (1) giờ đối với các dịch vụ nền tảng cốt lõi của mình.
Dữ liệu Khách hàng được sao lưu liên tục bằng khôi phục theo thời điểm và ảnh chụp nhanh hằng ngày được lưu giữ trong ba mươi (30) ngày. Tính toàn vẹn của bản sao lưu được kiểm tra định kỳ để bảo đảm dữ liệu có thể được khôi phục thành công trong một kịch bản khôi phục.
8.Bảo mật và Đào tạo Nhân viên
Tất cả nhân viên của BambooHR có quyền truy cập vào các hệ thống sản xuất hoặc Dữ liệu Khách hàng đều phải trải qua kiểm tra lý lịch trước khi tuyển dụng và ký thỏa thuận bảo mật. Tất cả nhân viên hoàn thành khóa đào tạo nhận thức bảo mật bắt buộc khi được tuyển dụng và hằng năm sau đó, bao gồm các chủ đề như nhận biết lừa đảo, vệ sinh mật khẩu và trách nhiệm xử lý dữ liệu.
BambooHR có chính sách sử dụng chấp nhận được được ghi nhận dành cho nhân viên và nhà thầu, trong đó cấm sử dụng các hệ thống của BambooHR cho các hoạt động cá nhân và truy cập dữ liệu trái phép. Vi phạm sẽ bị xử lý kỷ luật, bao gồm cả chấm dứt việc làm.








































