访问控制政策
我们致力于实施严格的访问控制,确保对我们的系统、数据和资源的访问得到妥善管理和保护。我们制定了书面的访问控制政策,明确了授予、管理和撤销访问权限的流程,包括提升权限、员工调动、临时访问权限和紧急情况。我们采用基于角色的访问控制(RBAC),用于管理机构账户和内部员工账户,并通过 Okta 自动进行权限配置。我们还每季度审查特权账户的访问列表,以维护安全性。
资产管理政策
数据分类政策
我们制定了全面的数据分类与处理政策,根据公司、员工和客户数据的敏感性及重要性,明确如何对其进行分类和保护。该政策为我们的人员提供了适当的数据管理和保护指导,确保在我们的系统上处理、传输或存储的所有数据均得到安全处理。我们的安全总监通过定期审计来执行该政策,安全委员会每年对其进行审查和更新,以符合不断变化的要求。
信息安全政策
安全软件开发政策
我们制定了书面的软件开发生命周期(SDLC)政策,为整个软件开发流程提供指导。该政策确保信息安全原则贯穿产品生命周期始终。我们的变更管理流程经过周密规划和授权,并有文档、测试和审查作为支持,从而最大限度地降低风险。
备份政策
我们通过实施严格的密码政策,优先保障用户账户的安全。我们使用密码管理应用程序,在加密数据库中安全存储和管理用户凭据。我们进一步要求在可行的情况下,生产系统和账户使用单点登录(SSO)和多重身份验证(MFA),以强化安全性。对于未使用 SSO/MFA 的系统,我们还强制执行严格的密码要求,包括最小长度、复杂度和定期过期。
物理安全政策
我们高度重视物理安全,这是保护我们的设施、资产和人员免受未经授权的访问、损坏或盗窃的重要组成部分。我们实施并执行严格的物理安全措施,包括每年为所有人员开展安全意识培训。我们的数字环境受到安全协议的保护;同时,我们与云服务提供商 AWS 合作,负责运营所需的物理安全和基础云安全。
风险评估/管理政策
我们制定了全面的风险管理政策和系统化框架,用于识别、评估和降低运营、资产及信息面临的潜在风险。我们每年开展风险评估,并每季度进行风险评价,以持续警惕不断变化的威胁,确保及时降低已识别的漏洞风险。我们的方法整合了供应商管理和漏洞管理等政策,以主动应对风险,并确保运营的完整性和韧性。
供应商管理政策
我们制定了书面的供应商管理政策,详细说明了供应商管理、供应商访问客户数据及其对安全性、可用性、机密性和隐私影响的尽职调查流程。我们会对与我们共享数据的第三方公司进行安全评估。我们还使用 Bitsight 及其他供应商管理工具来跟踪、评估第三方并跟进相关事项。
漏洞管理政策
我们制定了全面的漏洞管理政策,以系统地识别、评估和修复系统及应用程序中的安全弱点。该政策已纳入我们完善的风险评估流程,使我们能够有效预测、评估和应对潜在风险。我们的专职安全团队包括一名漏洞管理分析师,并持续监控和评估我们的控制措施,以确保其有效性和相关性。