Εμπιστοσύνη και ασφάλεια

Ασφάλεια και συμμόρφωση

Τα δεδομένα σας είναι ασφαλή με το SabeeApp.

Φιλοξενία σεAWS (Amazon Web Services), κέντρο δεδομένων Amazon στην Ιρλανδία.
ΠιστοποιήσειςPCI-DSS Level 1 AOC, πιστοποίηση NTAK, πιστοποίηση VIZA.
Φορείς λειτουργίαςthePass Kft και SabeeApp LTD.

Εγγενώς βασισμένη στο cloud υπηρεσία

Το SabeeApp έχει αναπτυχθεί εξ ολοκλήρου στο cloud, κάτι που προσφέρει πολλαπλά πλεονεκτήματα. Το μόνο που χρειάζεστε είναι σύνδεση στο διαδίκτυο, ένα πρόγραμμα περιήγησης και έναν ενεργό λογαριασμό SabeeApp.

Το SabeeApp δεν εγκαθίσταται τοπικά σε υπολογιστή, επομένως ορισμένες λειτουργίες και υπηρεσίες διαφέρουν από το παραδοσιακό τοπικό λογισμικό. Το πρόγραμμα δεν εκτελείται σε φυσικό διακομιστή αλλά στην υποδομή cloud του AWS (Amazon Web Services), μια πλατφόρμα SaaS (Software as a Service) που αναλύεται παρακάτω.

Υποδομή multi-tenant

Το SabeeApp αξιοποιεί κοινόχρηστη βάση δεδομένων και κοινό πηγαίο κώδικα — δηλαδή μια αρχιτεκτονική multi-tenant. Αυτό σημαίνει ότι πολλαπλοί πελάτες συνδέονται στην ίδια βάση, μοιράζονται τον ίδιο κώδικα και τον ίδιο τύπο εγκατάστασης. Ένα από τα κύρια οφέλη είναι ότι κάθε πελάτης χρησιμοποιεί πάντοτε την πιο πρόσφατη έκδοση του λογισμικού.

Αυτή η δομή δεν θέτει σε κίνδυνο την ασφάλεια σε κανένα επίπεδο. Χρησιμοποιούμε διαβαθμισμένα δικαιώματα χρήστη στο SabeeApp, και σε ένα κοινό σύστημα multi-tenant κάθε πελάτης ταυτοποιείται ως ξεχωριστός λογαριασμός χρήστη.

Υποδομή

Το SabeeApp λειτουργεί στο υπολογιστικό νέφος του AWS (Amazon Web Services), στο κέντρο δεδομένων της Amazon στην Ιρλανδία. Όλες οι υπηρεσίες AWS αναπτύσσονται σε πολλαπλές ζώνες, διασφαλίζοντας ότι αν μία ζώνη τεθεί εκτός λειτουργίας, το υπόλοιπο σύστημα συνεχίζει απρόσκοπτα.

Route 53 WAF Web Application Firewall S3 Simple Storage Service ALB Application Load Balancer VPC Virtual Private Network RDS Relational Database Service ElastiCache Elasticsearch Service CloudWatch παρακολούθηση, ειδοποιήσεις KMS Key Management Service Certificate Manager OpsWorks CodeCommit

Εξωτερικοί πάροχοι υπηρεσιών

  • Beanstalk (svn, git) — διαμοιρασμός πηγαίου κώδικα
  • GitHub — διαμοιρασμός πηγαίου κώδικα
  • Google Analytics — για σκοπούς στατιστικής ανάλυσης
  • Twilio — πάροχος μηνυμάτων SMS
  • Mandrillapp, Mailchimp — υπηρεσία αποστολής email

Τεχνολογικό περιβάλλον

Στο SabeeApp χρησιμοποιούμε τις ακόλουθες γλώσσες προγραμματισμού και βιβλιοθήκες: PHP, JavaScript και Bootstrap. Η ανάπτυξη πραγματοποιείται σε τρία διακριτά στάδια:

  • Development — στάδιο ανάπτυξης, μη προσβάσιμο εξωτερικά
  • Test — στάδιο δοκιμών, προσβάσιμο εξωτερικά μόνο για εσωτερική χρήση του SabeeApp
  • Production — ζωντανό περιβάλλον παραγωγής

Ασφάλεια βάσεων δεδομένων, ασφάλεια δεδομένων, αποκατάσταση από καταστροφή

Ως σύστημα στο cloud, η απώλεια δεδομένων μπορεί να συμβεί εάν προκύψει σφάλμα στη βάση δεδομένων ή στο σύστημα αρχείων όπου αποθηκεύονται PDF και άλλα έγγραφα. Εφαρμόζουμε τα παρακάτω πρωτόκολλα για την ελαχιστοποίηση αυτού του κινδύνου.

  • Τα πραγματικά δεδομένα διατηρούνται σε πολλαπλές βάσεις μέσω συνεχούς αναπαραγωγής (replication).
  • Κάθε βράδυ δημιουργείται αντίγραφο ασφαλείας με δυνατότητα ανάκτησης σε λίγα λεπτά, εκ των οποίων διατηρούμε τα τελευταία 9 αντίγραφα.
  • Η επικοινωνία μεταξύ μηχανημάτων RDS και EC2 πραγματοποιείται μέσω κρυπτογραφημένου διαύλου.
  • Η πρόσβαση στη βάση δεδομένων επιτρέπεται αποκλειστικά από το εσωτερικό σύστημα ή μέσω πρωτοκόλλου SSH με σύνδεση στον κεντρικό διακομιστή.
  • Τα ευαίσθητα δεδομένα αποθηκεύονται με ισχυρή κρυπτογράφηση, όπως στοιχεία καρτών με κρυπτογράφηση 2 κλειδιών και κωδικοί πρόσβασης με κρυπτογράφηση salted SHA-512.
  • Η βάση δεδομένων κατανέμεται σε τρεις ζώνες: αν μία ζώνη παρουσιάσει πρόβλημα, μια άλλη αναλαμβάνει αυτόματα τη λειτουργία.

Διαδικασία διαχείρισης συμβάντων

Στο SabeeApp, κάθε συμβάν επιλύεται βάσει αυστηρού πρωτοκόλλου και τεκμηριώνεται αναλυτικά. Το πρωτόκολλο αυτό είναι διαθέσιμο σε κάθε μέλος της ομάδας μας για εσωτερική χρήση.

  1. Εντοπισμός του προβλήματος
  2. Ενημέρωση ολόκληρης της ομάδας του SabeeApp
  3. Ορισμός υπεύθυνου συντονισμού του συμβάντος, εάν απαιτείται
  4. Ενημέρωση του πελάτη, εάν το συμβάν επηρεάζει συγκεκριμένο πελάτη
  5. Αποκατάσταση και επίλυση του προβλήματος
  6. Πρόληψη επανεμφάνισης — έλεγχος και αναθεώρηση του πρωτοκόλλου εφόσον χρειάζεται
  7. Ανάκτηση δεδομένων και πηγαίου κώδικα, εάν παραστεί ανάγκη
  8. Δημιουργία και εκτέλεση σεναρίων (scripts) σε περίπτωση απαραίτητης αντικατάστασης ή τροποποίησης δεδομένων
  9. Ενημέρωση τεχνικών συνεργατών, εφόσον κριθεί σκόπιμο
  10. Ενημέρωση των πελατών σχετικά με την επίλυση του προβλήματος
  11. Τεκμηρίωση και καταγραφή του συμβάντος

Ασφάλεια υποδομών

Χάρη στο σύστημα cloud του AWS, η διαχείριση, οι αναβαθμίσεις και η ασφάλεια των διακομιστών βρίσκονται υπό την ευθύνη των μηχανικών της Amazon. Η επιφάνεια επίθεσης ελαχιστοποιείται όσο το δυνατόν περισσότερο χάρη στη μεγάλη ομάδα κυβερνοασφάλειας της Amazon.

Διαπιστευτήρια σύνδεσης στο AWS παραχωρούνται στους συνεργάτες μόνο για βάσιμους λόγους και η χρήση τους υπόκειται σε αυστηρά μέτρα ασφαλείας — απαιτητική πολιτική κωδικών πρόσβασης και έλεγχο ταυτότητας πολλών παραγόντων (MFA).

  • Σε συνεργασία με εξωτερικούς φορείς, εκτελούμε τακτικά δοκιμές διείσδυσης black box και grey box για τον εντοπισμό τρωτών σημείων του συστήματος.
  • Αναλύουμε τακτικά την ασφάλεια και την ποιότητα του κώδικα με το εργαλείο SonarQube.
  • Όλη η διακίνηση δεδομένων κρυπτογραφείται τουλάχιστον με TLS 1.2, και κάθε αποθηκευμένο δεδομένο διατηρείται κρυπτογραφημένο.
  • Όλοι οι κωδικοί πρόσβασης που αποθηκεύονται στο SabeeApp υποβάλλονται σε κατακερματισμό (hashing) — δεν αποθηκεύουμε ποτέ κωδικούς ή ευαίσθητα στοιχεία σε απλό κείμενο.
  • Η καταγραφή συμβάντων (logging) της απόδοσης του εσωτερικού συστήματος οργανώνεται σε πολλαπλά επίπεδα.

Διαχείριση ασφάλειας προσωπικού

  • Η σύμβαση εργασίας κάθε εργαζομένου περιλαμβάνει όρους επεξεργασίας δεδομένων και ρήτρα εμπιστευτικότητας. Η εκπαίδευση κάθε νέου στελέχους περιλαμβάνει ενότητες προστασίας δεδομένων και εκπαίδευση ασφάλειας.
  • Η πρόσβαση στο AWS παρέχεται μόνο εφόσον συντρέχει τεκμηριωμένος λόγος και είναι αναγκαία για την εκτέλεση της εργασίας.
  • Οι προγραμματιστές μας διαθέτουν δικαιώματα ανάγνωσης μόνο στην ενεργή βάση δεδομένων παραγωγής.
  • Για εσωτερική χρήση και όπου είναι εφικτό, χρησιμοποιούμε αποκλειστικά κωδικούς υψηλής ασφάλειας μέσω του 1Password, με ταυτοποίηση MFA όπου υποστηρίζεται.
  • Τα μέλη της ομάδας μας παρακολουθούν τακτικά σεμινάρια ασφάλειας και προστασίας δεδομένων.

Εταιρείες λειτουργίας

Ο όμιλος SabeeApp υποστηρίζεται από τις ακόλουθες νομικές οντότητες.

thePass Kft Hungary, 1061 Budapest, Király utca 32
SabeeApp LTD United Kingdom, Hova House, 1 Hova Villas, Brighton and Hove, BN3 3DH

Πιστοποιήσεις

  • PCI-DSS Level 1 AOC
  • Πιστοποίηση NTAK
  • Πιστοποίηση VIZA

Έχετε ερωτήσεις;

Περισσότερες απορίες για την ασφάλεια και τη συμμόρφωση;

Επισκεφθείτε τη βάση γνώσης μας ή επικοινωνήστε με τον υπεύθυνο λογαριασμού σας μέσα από το SabeeApp μέσω της καρτέλας υποστήριξης.