Sicherheit & Compliance für skalierte agile Teams
Wir nehmen die Datensicherheit unserer Kunden sehr ernst. Wir gewährleisten die Integrität der Daten unserer Kunden, indem wir Sicherheit auf Unternehmensniveau einsetzen, um Audits unserer Anwendung und unserer Netzwerke durchzuführen.
Rechenzentrums- & Netzwerksicherheit
| Physische Sicherheit | |
|---|---|
| Einrichtungen | Alle Ihre in Kendis erstellten Servicedaten werden in AWS-Rechenzentren gehostet. Diese sind nach ISO 27001, PCI/DSS Service Provider Level 1 und/oder SOC II zertifiziert. Die AWS-Infrastruktur ist mit einwandfreien Diensten ausgestattet, die Ihre Daten schützen. Zu diesen Diensten gehören Notstromversorgung, HVAC-Systeme und Brandbekämpfungsanlagen, um die Server und letztlich Ihre Daten zu schützen. |
| Sicherheit vor Ort | Für eine bestmögliche Sicherheit vor Ort verfügt AWS über einige der besten Sicherheitsmaßnahmen, darunter Sicherheitspersonal, Zäune, Sicherheitskameras und Technologie zur Erkennung von Eindringlingen. Erfahren Sie mehr über die physische Sicherheit von AWS. |
| Überwachung | Die Mitarbeiter von Kendis überwachen alle Produktionsserver kontinuierlich. Physische Sicherheit, Stromversorgung und Internetverbindung werden hingegen von AWS überwacht. |
| Standort | Kendis nutzt AWS-Rechenzentren in den Vereinigten Staaten. Mit der Private-Cloud-Hosting-Option können Kunden AWS-Standorte in den Vereinigten Staaten, Europa und Asien wählen. |
| Netzwerksicherheit | |
|---|---|
| Dediziertes Sicherheitsteam | Unser Sicherheitsteam reagiert umgehend auf Sicherheitswarnungen und ist rund um die Uhr (24/7) auf Abruf verfügbar. |
| Schutz | Wir setzen erstklassige Sicherheit zum Schutz unseres Netzwerks ein. Außerdem führen wir regelmäßige Audits durch und nutzen Network-Intelligence-Technologien, die auf Angriffe oder schädliche Aktivitäten achten. |
| Architektur | Unsere Netzwerksicherheitsarchitektur haben wir in verschiedene Zonen unterteilt, die ihrer Sensibilität, Funktion und ihrem Risiko entsprechen. |
| Scannen auf Netzwerkschwachstellen | Durch geeignetes Scannen der Netzwerksicherheit können wir potenziell anfällige Systeme identifizieren. |
| Penetrationstests | Regelmäßige Penetrationstests werden von einem Sicherheitstest-Team durchgeführt. |
| Security Incident Event Management (SIEM) | Dies ist entscheidend für die Aufzeichnung von Protokollen wichtiger Netzwerkgeräte und Hostsysteme. Es benachrichtigt zudem das Sicherheitsteam im Falle eines Angriffs. |
| Erkennung und Abwehr von Eindringlingen | Alle Ein- und Ausgangspunkte der Dienste werden genau überwacht, um schädliche Aktivitäten zu erkennen. Es werden Warnmeldungen generiert. |
| Threat-Intelligence-Programm | Unser Threat-Intelligence-Programm erkennt jede Bedrohung, die in Threat-Intelligence-Netzwerken veröffentlicht wurde. Gegen ernsthafte Bedrohungen wird schnell vorgegangen. |
| DDoS-Abwehr | Kendis hat einen mehrschichtigen Ansatz zur DDoS-Abwehr konzipiert. Wir haben eine maßgeschneiderte DDoS-Komponente entwickelt, um jede Art von Angriff zu verhindern. |
| Logischer Zugriff | Für den Zugriff auf das Kendis-Produktionsnetzwerk müssen unsere Mitarbeiter mehrere Authentifizierungsfaktoren verwenden. |
| Reaktion auf Sicherheitsvorfälle | Bei einer Warnmeldung werden die für die Netzwerksicherheit zuständigen Teams sofort benachrichtigt und führen die Reaktion durch. |
| Verschlüsselung | |
|---|---|
| Verschlüsselung bei der Übertragung | Alle Datenübertragungen werden mit den branchenüblichen Best Practices HTTPS und Transport Layer Security (TLS) über öffentliche Netzwerke verschlüsselt. |
| Verschlüsselung im Ruhezustand | Servicedaten werden im Ruhezustand in AWS mit AES-256-Schlüsselverschlüsselung verschlüsselt. |
| Verfügbarkeit & Kontinuität | |
|---|---|
| Verfügbarkeit (Uptime) | Kendis ist bestrebt, eine Verfügbarkeit von über 99 % aufrechtzuerhalten. Wir hatten selten Ausfallzeiten, aber sollte es dazu kommen, versichern wir Ihnen, dass unsere erfahrenen Ingenieure rund um die Uhr (24/7) verfügbar sind und dieses Problem innerhalb von Minuten beheben. |
| Notfallwiederherstellung | Im Falle eines Ereignisses können wir uns problemlos von jeder Katastrophe erholen. Unsere robuste technische Umgebung, unsere Testverfahren und unsere Notfallwiederherstellungspläne stellen dies sicher. |
Anwendungssicherheit
| Sichere Entwicklung (SDLC) | |
|---|---|
| Sicherheitsschulung | Wir legen konstant Wert darauf, Ingenieure im Bereich Webanwendungssicherheit zu schulen, was die OWASP Top 10 Sicherheitsrisiken und gängige Angriffsvektoren abdeckt. |
| Java Spring Security Framework | Wir verwenden für Kendis das Java Spring Security Framework, das maßgeblich zur Reduzierung von SQL-Injection (SQLi), Cross-Site-Scripting (XSS) und Cross-Site-Request-Forgery (CSRF) beiträgt. |
| QA | Unser Testteam gewährleistet umfangreiche und detaillierte Tests. |
| Getrennte Umgebungen | Die Produktionsumgebung ist vollständig von Test- und Staging-Aktivitäten isoliert. Wir stellen sicher, dass alle unsere Test- und Staging-Aktivitäten in getrennten Umgebungen durchgeführt werden. Wir verwenden keine Servicedaten für Tests oder die Entwicklung. |
| Anwendungsschwachstellen | |
|---|---|
| Dynamisches Scannen auf Schwachstellen | Mithilfe von Sicherheitstools von Drittanbietern können wir alle Sicherheitsrisiken der OWASP-Sicherheitsrisiken dynamisch scannen und identifizieren. |
| Statische Codeanalyse | Wir verwenden Tools zur statischen Analyse, um den Quellcode zu scannen. |
| Sicherheits-Penetrationstests | Der Schutz von Kundendaten hat für uns höchste Priorität. Wir sind stolz darauf, wirksame Maßnahmen und Tests gegen Sicherheitsbedrohungen zu ergreifen, die auf die Daten unserer Kunden abzielen können. Penetrationstests werden von Kendis regelmäßig durchgeführt. |
Sicherheitsfunktionen des Produkts
| Authentifizierungssicherheit | |
|---|---|
| Authentifizierungsoptionen | Zu unseren Authentifizierungsoptionen gehören die sichere Anmeldung bei Kendis, Single Sign-On mit Okta und Active Directory für Vor-Ort-Bereitstellungen. |
| Sichere Speicherung von Anmeldedaten | Kendis speichert Passwörter nicht in einem für Menschen lesbaren Format und erhöht so deren Sicherheit. |
| Zusätzliche Sicherheitsfunktionen des Produkts | |
|---|---|
| Rollenbasierte Zugriffssteuerung | Kendis verfügt über verschiedene Berechtigungsstufen. Der Zugriff auf Daten wird durch die rollenbasierte Zugriffssteuerung (RBAC) geregelt und kann so konfiguriert werden, dass granulare Zugriffsrechte definiert werden. |
| Übertragungssicherheit | Alle Datenübertragungen mit den Benutzeroberflächen und APIs von Kendis werden mit dem branchenüblichen HTTPS/TLS über öffentliche Netzwerke verschlüsselt. |
Zusätzliche Sicherheitsmethoden
| Sicherheitsbewusstsein | |
|---|---|
| Richtlinien | Kendis verfügt über sehr strenge Sicherheitsrichtlinien, die transparent mit allen Mitarbeitern geteilt werden, die Zugriff haben. |
| Schulung | Alle unsere Mitarbeiter müssen an einer jährlichen Schulung zum Sicherheitsbewusstsein teilnehmen, und alle Ingenieure erhalten eine jährliche Schulung zum sicheren Programmieren. |
| Überprüfung der Mitarbeiter | |
|---|---|
| Hintergrundprüfungen | Alle neuen Mitarbeiter werden während des Einstellungsprozesses sorgfältig überprüft. |
| Vertraulichkeitsvereinbarungen | Neu eingestellte Mitarbeiter müssen eine Geheimhaltungs- und Vertraulichkeitsvereinbarung unterzeichnen. |