Права по групи
Достъпът зависи от групата на потребителя. Потребителите само за четене виждат разрешените списъци, но нямат действия за създаване, редактиране или изтриване.
Проверете праватаСигурност на BusinessIntents
Потребителите влизат през Amazon Cognito с възможност за многофакторно удостоверяване, всяка връзка използва HTTPS, а базите данни, резервните копия и тайните са криптирани в Amazon Web Services.
Страницата описва контролите на достъпа от продуктовото ръководство и оперативните практики зад услугата: удостоверяване, криптиране, достъп на служители, наблюдение, уязвимости и реакция при инциденти.
Запитвания по сигурност и сигнали за уязвимости: privacy@codbex.com. Всички останали запитвания: office@codbex.com.
Управление на документа
Декларацията се преглежда при всяка промяна в удостоверяването, криптирането, хостинга, продукционния достъп или реакцията при инциденти.
Обхват
Сигурността в BusinessIntents работи на две нива. В приложението правата по групи, администраторските граници, заключените записи и записаният извършител определят какво може да вижда и прави всеки потребител; те са описани в продуктовото ръководство. Под тях Кодбекс ЕООД управлява услугата в Amazon Web Services, регион Франкфурт, с криптиране, ограничен достъп на служители, наблюдение и редовни обновявания, описани по-долу. Клиентът остава отговорен за своите потребители, идентификационни данни, устройства и мрежи.
Достъп в приложението
Тези контроли са описани в публикуваното продуктово ръководство.
Достъпът зависи от групата на потребителя. Потребителите само за четене виждат разрешените списъци, но нямат действия за създаване, редактиране или изтриване.
Проверете праватаАдминистративната среда е достъпна само за администратори и не заобикаля валидирането или заключването на записи.
Преглед на администрациятаЛичната среда е документирана като показваща само записите на влезлия потребител, според връзката между потребителя и служителя в приложението.
Преглед на средитеЦялост и отговорност
Тези поведения подкрепят отчетността за бизнес записите. Дневниците за сигурност на самата услуга са описани по-долу.
Финалните и осчетоводените записи остават само за четене, включително в административната среда. Корекциите следват предвидения бизнес процес.
Преглед на заключваниятаВътрешни идентификатори, изчислени стойности, генерирани номера и одитни колони са само за четене в администрацията.
Преглед на полетатаРъководството описва времена и потребители за създаване и промяна. Когато администратор въвежда данни от името на служител, дневникът запазва самоличността на администратора.
Преглед на контролаОперативна сигурност
Когато дадена възможност не се предлага, страницата го казва директно.
Потребителите влизат през Amazon Cognito, услуга на Amazon Web Services, с потребителско име (по правило служебният имейл адрес) и парола. Паролите се проверяват от Cognito и не се съхраняват от приложението BusinessIntents. Cognito прилага политиката за пароли и ограничава повтарящите се неуспешни опити за вход. Многофакторното удостоверяване се поддържа и може да бъде включено за потребителите; препоръчваме го за всеки администратор. Смяната на забравена парола става с код за потвърждение, изпратен на регистрирания имейл адрес на потребителя. Сесиите се основават на токени и изтичат, след което потребителят трябва да влезе отново. Администраторите влизат по същия начин; допълнителните им права идват единствено от групата, в която членуват. Единен вход (SSO) със собствения доставчик на идентичност на клиента е възможен при заявка.
Всички връзки към приложението са криптирани с HTTPS чрез TLS 1.2 или по-нова версия. Базите данни на клиентите и техните резервни копия са криптирани при съхранение чрез криптирането на AWS, с ключове, управлявани в AWS Key Management Service. Тайните на приложението, като идентификационни данни за бази данни и ключове за услуги, се съхраняват в хранилище за тайни на AWS и не се пазят в изходния код. Ключовете за криптиране се управляват в AWS от Кодбекс ЕООД; ключове, управлявани от клиента, засега не се предлагат.
Достъпът до продукционната инфраструктура е ограничен до упълномощени служители на Кодбекс ЕООД, които се нуждаят от него, за да поддържат услугата. Всеки използва индивидуален акаунт, защитен с многофакторно удостоверяване; споделени акаунти не се използват. Правата следват принципа на минималните необходими права. Действията в средата на AWS се записват. Достъпите се преглеждат периодично и се отнемат, когато човек вече не се нуждае от тях или напусне дружеството. Служителите достъпват данните на клиент само за да предоставят поискана от клиента поддръжка, да поддържат или защитят услугата или когато това се изисква по закон.
Услугата се наблюдава с автоматични аларми за наличност и грешки. Дневниците на приложението, достъпа и сигурността се съхраняват в AWS, регион Франкфурт, и са достъпни само за служителите, които поддържат и защитават услугата. Зависимостите, операционните системи и контейнерните образи се обновяват редовно, а критичните корекции за сигурност са с приоритет. Автоматично сканиране открива известни уязвимости в софтуерните компоненти, от които зависи услугата. Предполагаеми уязвимости могат да се съобщават на privacy@codbex.com, както е описано в „Съобщаване на уязвимости“ по-долу.
Инцидентите със сигурността се обработват на етапи: откриване чрез наблюдение, аларми или сигнали; ограничаване, за да се спре по-нататъшното въздействие; разследване на причината и засегнатите данни; възстановяване от чисти системи или резервни копия; и преглед след инцидента, за да се предотврати повторение. Съответните дневници и доказателства се запазват за разследването. Ако инцидент засяга клиентски данни, Кодбекс ЕООД уведомява засегнатия клиент без неоправдано забавяне, след като узнае за него, с имейл до регистрирания контакт на клиента, с наличната към момента информация за естеството на инцидента, засегнатите данни, вероятните последици и предприетите мерки, и продължава да информира клиента в хода на разследването. Когато Кодбекс ЕООД е администратор, дружеството уведомява Комисията за защита на личните данни и засегнатите лица, когато ОРЗД го изисква; когато обработва данни от името на клиент, то съдейства на клиента при изпълнение на собствените му задължения за уведомяване.
Мерките на тази страница са описанието на Кодбекс ЕООД за начина, по който се управлява услугата. Основната инфраструктура се предоставя от AWS, чиито независими доклади за съответствие са достъпни чрез AWS Artifact и обхващат инфраструктурата на AWS, а не приложението BusinessIntents. Нито една интернет услуга не може да бъде гарантирано напълно сигурна. Клиентът отговаря за управлението на своите потребители и групи, опазването на идентификационните данни, включването на многофакторно удостоверяване и защитата на собствените си устройства и мрежи.
Материали за сигурност
Документите, които не са публикувани тук, се предоставят при заявка.
Свързана информация
Хостингът, поверителността, доставчиците и договорите определят къде важат техническите контроли.
Върнете се към целия преглед.
Отворете страницата →ИнфраструктураДоставчици, места, резервни копия, възстановяване и изтриване.
Отворете страницата →Лични данниРоли, цели, права, съхранение и изтриване.
Отворете страницата →ДоставчициВъншните доставчици, които обработват лични данни на клиентите.
Отворете страницата →Въпроси за сигурност
През Amazon Cognito, с потребителско име и парола. Многофакторното удостоверяване се поддържа и се препоръчва за администраторите, а единен вход (SSO) със собствения ви доставчик на идентичност е възможен при заявка.
Да. Връзките използват HTTPS с TLS 1.2 или по-нова версия, а базите данни и резервните копия са криптирани при съхранение в AWS, с ключове, управлявани в AWS Key Management Service.
Само упълномощени служители на Кодбекс ЕООД, с индивидуални акаунти и многофакторно удостоверяване, и само за да предоставят поискана от вас поддръжка, да поддържат или защитят услугата или когато това се изисква по закон. Действията им в средата на AWS се записват, а достъпът им се преглежда периодично.
Ако инцидент засяга вашите данни, уведомяваме регистрирания ви контакт по имейл без неоправдано забавяне, след като узнаем за него, с наличната към момента информация, и продължаваме да ви информираме в хода на разследването.
Проверка на сигурността
Изпращайте въпроси за сигурността, въпросници и сигнали за уязвимости на privacy@codbex.com.
Запитвания по сигурност и сигнали за уязвимости: privacy@codbex.com. Всички останали запитвания: office@codbex.com.