Turvallisuus ja vaatimustenmukaisuus skaalatuille ketterille tiimeille
Otamme asiakkaidemme tietoturvan erittäin vakavasti. Varmistamme asiakkaidemme tietojen eheyden käyttämällä yritystason turvallisuutta sovelluksemme ja verkkojemme auditointiin.
Datakeskuksen ja verkon turvallisuus
| Fyysinen turvallisuus | |
|---|---|
| Tilat | Kaikki Kendisissä syntyvä palveludata sijaitsee AWS-datakeskuksissa. Ne on sertifioitu ISO 27001 -standardin ja PCI/DSS Level 1 -palveluntarjoajan mukaisesti ja/tai ne täyttävät SOC II -vaatimukset. AWS-infrastruktuurissa on moitteettomat palvelut, jotka suojaavat tietojasi. Näihin palveluihin kuuluvat varavirta, ilmastointijärjestelmät (HVAC) ja palonsammutuslaitteet, jotka auttavat suojaamaan palvelimia ja viime kädessä tietojasi. |
| Turvallisuus paikan päällä | Parhaan paikan päällä olevan turvallisuuden takaamiseksi AWS:llä on käytössään huippuluokan turvatoimet, joihin kuuluvat vartijat, aidat, valvontakamerat ja tunkeutumisen havaitsemistekniikka. Lue lisää AWS:n fyysisestä turvallisuudesta. |
| Valvonta | Kendisin henkilöstö valvoo jatkuvasti kaikkia tuotantopalvelimia. AWS puolestaan valvoo fyysistä turvallisuutta, virransyöttöä ja internet-yhteyttä. |
| Sijainti | Kendis käyttää AWS-datakeskuksia Yhdysvalloissa. Private Cloud -isännöintivaihtoehdolla asiakkaat voivat valita AWS-sijainnin Yhdysvalloista, Euroopasta ja Aasiasta. |
| Verkon turvallisuus | |
|---|---|
| Oma tietoturvatiimi | Tietoturvatiimimme reagoi nopeasti tietoturvahälytyksiin ja on päivystyksessä ympäri vuorokauden joka päivä. |
| Suojaus | Käytämme huippuluokan turvallisuutta verkkomme suojaamiseen. Teemme myös säännöllisiä auditointeja ja hyödynnämme verkkotiedustelutekniikoita, jotka tarkkailevat kaikkia hyökkäyksiä tai haitallista toimintaa. |
| Arkkitehtuuri | Verkon tietoturva-arkkitehtuurimme olemme jakaneet useisiin vyöhykkeisiin niiden herkkyyden, toiminnon ja riskin mukaan. |
| Verkon haavoittuvuuksien analysointi | Asianmukaisen verkon tietoturva-analyysin avulla voimme tunnistaa mahdollisesti haavoittuvat järjestelmät. |
| Tunkeutumistestaus | Tietoturvatestaustiimi tekee säännöllistä tunkeutumistestausta. |
| Tietoturvatapahtumien ja -poikkeamien hallinta (SIEM) | Se on olennaista keskeisten verkkolaitteiden ja isäntäjärjestelmien lokien tallentamiseksi. Se myös ilmoittaa tietoturvatiimille kaikista hyökkäyksistä. |
| Tunkeutumisen havaitseminen ja esto | Kaikkia palveluiden sisään- ja ulostulopisteitä valvotaan tarkasti haitallisen toiminnan havaitsemiseksi. Hälytyksiä luodaan. |
| Uhkatiedusteluohjelma | Uhkatiedusteluohjelmamme havaitsee kaikki uhkatiedusteluverkostoissa julkaistut uhat. Vakavia uhkia vastaan ryhdytään nopeisiin toimiin. |
| DDoS-torjunta | Kendis on suunnitellut monikerroksisen lähestymistavan DDoS-torjuntaan. Olemme suunnitelleet mukautetun DDoS-komponentin estämään kaikenlaiset hyökkäykset. |
| Looginen pääsy | Päästäkseen Kendisin tuotantoverkkoon työntekijöidemme on käytettävä useaa todennustekijää. |
| Tietoturvapoikkeamiin reagointi | Jos hälytys syntyy, verkon turvallisuudesta vastaaville tiimeille ilmoitetaan välittömästi ja he toteuttavat vastatoimet. |
| Salaus | |
|---|---|
| Salaus siirron aikana | Kaikki tiedonsiirrot on salattu alan parhaiden käytäntöjen mukaisesti: HTTPS ja Transport Layer Security (TLS) julkisissa verkoissa. |
| Salaus levossa | Palveludata on salattu levossa AWS:ssä käyttäen AES 256 -avainsalausta. |
| Saatavuus ja jatkuvuus | |
|---|---|
| Käytettävyysaika | Kendis pyrkii ylläpitämään yli 99 %:n käytettävyysaikaa. Meillä on ollut harvoin katkoksia, mutta jos niitä sattuu, voimme vakuuttaa, että meillä on osaavia insinöörejä käytettävissä ympäri vuorokauden joka päivä, ja he ratkaisevat ongelman minuuteissa. |
| Palautuminen katastrofeista | Tapahtuman sattuessa voimme helposti palautua mistä tahansa katastrofista. Vankka tekninen ympäristömme, testausmenettelymme ja palautumissuunnitelmamme takaavat sen. |
Sovelluksen turvallisuus
| Turvallinen kehitys (SDLC) | |
|---|---|
| Tietoturvakoulutus | Panostamme jatkuvasti insinöörien kouluttamiseen verkkosovellusten tietoturvassa, kattaen OWASPin 10 keskeisintä tietoturvariskiä ja yleisimmät hyökkäysvektorit. |
| Java Spring Security Framework | Käytämme Kendisissä Java Spring Security Frameworkia, joka on olennainen SQL-injektion (SQLi), Cross Site Scriptingin (XSS) ja Cross Site Forgeryn (CSRF) vähentämisessä. |
| QA | Testaustiimimme takaa perusteellisen ja yksityiskohtaisen testauksen. |
| Erilliset ympäristöt | Tuotantoympäristö on täysin eristetty testaus- ja lavastustoiminnasta. Varmistamme, että kaikki testaus- ja lavastustoimintamme tehdään erillisissä ympäristöissä. Emme käytä mitään palveludataa testaukseen tai kehitykseen. |
| Sovelluksen haavoittuvuudet | |
|---|---|
| Dynaaminen haavoittuvuusanalyysi | Kolmannen osapuolen tietoturvatyökalujen avulla voimme dynaamisesti analysoida ja tunnistaa kaikki OWASPin tietoturvariskeihin liittyvät tietoturvariskit. |
| Staattinen koodianalyysi | Käytämme staattisen analyysin työkaluja lähdekoodin analysointiin. |
| Tietoturvan tunkeutumistestaus | Asiakastietojen suojaaminen on ykkösprioriteettimme. Ylpeydellä toteutamme tehokkaita toimia ja testaamme tietoturvauhkia vastaan, jotka voivat vaikuttaa asiakkaidemme tietoihin. Kendis tekee tunkeutumistestausta säännöllisesti. |
Tuotteen turvallisuustoiminnot
| Todennuksen turvallisuus | |
|---|---|
| Todennusvaihtoehdot | Todennusvaihtoehtoihimme kuuluvat Kendisin turvallinen kirjautuminen, Oktan kertakirjautuminen ja Active Directory paikallisiin käyttöönottoihin. |
| Tunnusten turvallinen tallennus | Kendis tallentaa salasanat muodossa, jota ei säilytetä ihmisen luettavassa muodossa, mikä parantaa niiden turvallisuutta. |
| Tuotteen lisäturvallisuustoiminnot | |
|---|---|
| Roolipohjaiset pääsynhallinnat | Kendisissä on eri käyttöoikeustasoja. Tietojen käyttöä ohjaa roolipohjainen pääsynhallinta (RBAC), ja se voidaan määrittää määrittelemään tarkat käyttöoikeudet. |
| Tiedonsiirron turvallisuus | Kaikki tiedonsiirrot Kendisin käyttöliittymien ja rajapintojen kanssa on salattu alan standardin mukaisella HTTPS/TLS:llä julkisissa verkoissa. |
Lisäturvallisuusmenetelmät
| Tietoturvatietoisuus | |
|---|---|
| Käytännöt | Kendisillä on erittäin tiukat tietoturvakäytännöt, jotka jaetaan avoimesti kaikkien niihin pääsevien työntekijöiden kanssa. |
| Koulutus | Kaikkien työntekijöidemme on osallistuttava vuosittaiseen tietoturvatietoisuuskoulutukseen, ja kaikki insinöörit saavat vuosittaisen turvallisen koodauksen koulutuksen. |
| Työntekijöiden taustatarkistus | |
|---|---|
| Taustatarkistus | Kaikkien uusien työntekijöiden taustat tarkistetaan huolellisesti rekrytointiprosessin aikana. |
| Salassapitosopimukset | Uusien työntekijöiden on allekirjoitettava salassapito- ja luottamuksellisuussopimus. |