fbpx

Turvallisuus ja vaatimustenmukaisuus skaalatuille ketterille tiimeille

Otamme asiakkaidemme tietoturvan erittäin vakavasti. Varmistamme asiakkaidemme tietojen eheyden käyttämällä yritystason turvallisuutta sovelluksemme ja verkkojemme auditointiin.

Datakeskuksen ja verkon turvallisuus

Fyysinen turvallisuus
TilatKaikki Kendisissä syntyvä palveludata sijaitsee AWS-datakeskuksissa. Ne on sertifioitu ISO 27001 -standardin ja PCI/DSS Level 1 -palveluntarjoajan mukaisesti ja/tai ne täyttävät SOC II -vaatimukset. AWS-infrastruktuurissa on moitteettomat palvelut, jotka suojaavat tietojasi. Näihin palveluihin kuuluvat varavirta, ilmastointijärjestelmät (HVAC) ja palonsammutuslaitteet, jotka auttavat suojaamaan palvelimia ja viime kädessä tietojasi.
Turvallisuus paikan päälläParhaan paikan päällä olevan turvallisuuden takaamiseksi AWS:llä on käytössään huippuluokan turvatoimet, joihin kuuluvat vartijat, aidat, valvontakamerat ja tunkeutumisen havaitsemistekniikka. Lue lisää AWS:n fyysisestä turvallisuudesta.
ValvontaKendisin henkilöstö valvoo jatkuvasti kaikkia tuotantopalvelimia. AWS puolestaan valvoo fyysistä turvallisuutta, virransyöttöä ja internet-yhteyttä.
SijaintiKendis käyttää AWS-datakeskuksia Yhdysvalloissa. Private Cloud -isännöintivaihtoehdolla asiakkaat voivat valita AWS-sijainnin Yhdysvalloista, Euroopasta ja Aasiasta.
Verkon turvallisuus
Oma tietoturvatiimiTietoturvatiimimme reagoi nopeasti tietoturvahälytyksiin ja on päivystyksessä ympäri vuorokauden joka päivä.
SuojausKäytämme huippuluokan turvallisuutta verkkomme suojaamiseen. Teemme myös säännöllisiä auditointeja ja hyödynnämme verkkotiedustelutekniikoita, jotka tarkkailevat kaikkia hyökkäyksiä tai haitallista toimintaa.
ArkkitehtuuriVerkon tietoturva-arkkitehtuurimme olemme jakaneet useisiin vyöhykkeisiin niiden herkkyyden, toiminnon ja riskin mukaan.
Verkon haavoittuvuuksien analysointiAsianmukaisen verkon tietoturva-analyysin avulla voimme tunnistaa mahdollisesti haavoittuvat järjestelmät.
TunkeutumistestausTietoturvatestaustiimi tekee säännöllistä tunkeutumistestausta.
Tietoturvatapahtumien ja -poikkeamien hallinta (SIEM)Se on olennaista keskeisten verkkolaitteiden ja isäntäjärjestelmien lokien tallentamiseksi. Se myös ilmoittaa tietoturvatiimille kaikista hyökkäyksistä.
Tunkeutumisen havaitseminen ja estoKaikkia palveluiden sisään- ja ulostulopisteitä valvotaan tarkasti haitallisen toiminnan havaitsemiseksi. Hälytyksiä luodaan.
UhkatiedusteluohjelmaUhkatiedusteluohjelmamme havaitsee kaikki uhkatiedusteluverkostoissa julkaistut uhat. Vakavia uhkia vastaan ryhdytään nopeisiin toimiin.
DDoS-torjuntaKendis on suunnitellut monikerroksisen lähestymistavan DDoS-torjuntaan. Olemme suunnitelleet mukautetun DDoS-komponentin estämään kaikenlaiset hyökkäykset.
Looginen pääsyPäästäkseen Kendisin tuotantoverkkoon työntekijöidemme on käytettävä useaa todennustekijää.
Tietoturvapoikkeamiin reagointiJos hälytys syntyy, verkon turvallisuudesta vastaaville tiimeille ilmoitetaan välittömästi ja he toteuttavat vastatoimet.
Salaus
Salaus siirron aikanaKaikki tiedonsiirrot on salattu alan parhaiden käytäntöjen mukaisesti: HTTPS ja Transport Layer Security (TLS) julkisissa verkoissa.
Salaus levossaPalveludata on salattu levossa AWS:ssä käyttäen AES 256 -avainsalausta.
Saatavuus ja jatkuvuus
KäytettävyysaikaKendis pyrkii ylläpitämään yli 99 %:n käytettävyysaikaa. Meillä on ollut harvoin katkoksia, mutta jos niitä sattuu, voimme vakuuttaa, että meillä on osaavia insinöörejä käytettävissä ympäri vuorokauden joka päivä, ja he ratkaisevat ongelman minuuteissa.
Palautuminen katastrofeistaTapahtuman sattuessa voimme helposti palautua mistä tahansa katastrofista. Vankka tekninen ympäristömme, testausmenettelymme ja palautumissuunnitelmamme takaavat sen.

Sovelluksen turvallisuus

Turvallinen kehitys (SDLC)
TietoturvakoulutusPanostamme jatkuvasti insinöörien kouluttamiseen verkkosovellusten tietoturvassa, kattaen OWASPin 10 keskeisintä tietoturvariskiä ja yleisimmät hyökkäysvektorit.
Java Spring Security FrameworkKäytämme Kendisissä Java Spring Security Frameworkia, joka on olennainen SQL-injektion (SQLi), Cross Site Scriptingin (XSS) ja Cross Site Forgeryn (CSRF) vähentämisessä.
QATestaustiimimme takaa perusteellisen ja yksityiskohtaisen testauksen.
Erilliset ympäristötTuotantoympäristö on täysin eristetty testaus- ja lavastustoiminnasta. Varmistamme, että kaikki testaus- ja lavastustoimintamme tehdään erillisissä ympäristöissä. Emme käytä mitään palveludataa testaukseen tai kehitykseen.
Sovelluksen haavoittuvuudet
Dynaaminen haavoittuvuusanalyysiKolmannen osapuolen tietoturvatyökalujen avulla voimme dynaamisesti analysoida ja tunnistaa kaikki OWASPin tietoturvariskeihin liittyvät tietoturvariskit.
Staattinen koodianalyysiKäytämme staattisen analyysin työkaluja lähdekoodin analysointiin.
Tietoturvan tunkeutumistestausAsiakastietojen suojaaminen on ykkösprioriteettimme. Ylpeydellä toteutamme tehokkaita toimia ja testaamme tietoturvauhkia vastaan, jotka voivat vaikuttaa asiakkaidemme tietoihin. Kendis tekee tunkeutumistestausta säännöllisesti.

Tuotteen turvallisuustoiminnot

Todennuksen turvallisuus
TodennusvaihtoehdotTodennusvaihtoehtoihimme kuuluvat Kendisin turvallinen kirjautuminen, Oktan kertakirjautuminen ja Active Directory paikallisiin käyttöönottoihin.
Tunnusten turvallinen tallennusKendis tallentaa salasanat muodossa, jota ei säilytetä ihmisen luettavassa muodossa, mikä parantaa niiden turvallisuutta.
Tuotteen lisäturvallisuustoiminnot
Roolipohjaiset pääsynhallinnatKendisissä on eri käyttöoikeustasoja. Tietojen käyttöä ohjaa roolipohjainen pääsynhallinta (RBAC), ja se voidaan määrittää määrittelemään tarkat käyttöoikeudet.
Tiedonsiirron turvallisuusKaikki tiedonsiirrot Kendisin käyttöliittymien ja rajapintojen kanssa on salattu alan standardin mukaisella HTTPS/TLS:llä julkisissa verkoissa.

Lisäturvallisuusmenetelmät

Tietoturvatietoisuus
KäytännötKendisillä on erittäin tiukat tietoturvakäytännöt, jotka jaetaan avoimesti kaikkien niihin pääsevien työntekijöiden kanssa.
KoulutusKaikkien työntekijöidemme on osallistuttava vuosittaiseen tietoturvatietoisuuskoulutukseen, ja kaikki insinöörit saavat vuosittaisen turvallisen koodauksen koulutuksen.
Työntekijöiden taustatarkistus
TaustatarkistusKaikkien uusien työntekijöiden taustat tarkistetaan huolellisesti rekrytointiprosessin aikana.
SalassapitosopimuksetUusien työntekijöiden on allekirjoitettava salassapito- ja luottamuksellisuussopimus.

Valmis aloittamaan? Kendis on ilmainen 10 päivää. Luottokorttia ei tarvita