安全
组织层面的安全
- 信息安全计划
- 我们制定了信息安全计划,并在整个组织内进行宣贯。我们的信息安全计划遵循 SOC 2 框架所规定的标准。SOC 2 是由美国注册会计师协会(AICPA)制定的、广为人知的信息安全审计程序。
- 第三方审计
- 我们的组织接受独立第三方评估,以检验我们的安全与合规控制措施。
- 第三方渗透测试
- 我们至少每年进行一次独立的第三方渗透测试,以确保服务的安全态势不被削弱。
- 角色与职责
- 与信息安全计划及客户数据保护相关的角色与职责均已明确定义并形成文档。团队成员须审阅并接受全部安全策略。
- 安全意识培训
- 团队成员须参加员工安全意识培训,内容涵盖行业标准实践以及钓鱼攻击、密码管理等信息安全主题。
- 保密义务
- 所有团队成员须在入职首日之前签署并遵守符合行业标准的保密协议。
- 背景调查
- 我们依据当地法律对所有新入职团队成员进行背景调查。
云安全
- 云基础设施安全
- 我们所有服务均托管于 Amazon Web Services(AWS)。AWS 拥有健全的安全计划与多项认证。有关我们服务商安全流程的更多信息,请访问 AWS Security。
- 数据托管安全
- 我们的全部数据托管于 Amazon Web Services(AWS)数据库,这些数据库均位于美国境内。更多信息请参阅上方链接的服务商文档。
- 静态加密
- 所有数据库均实施静态加密。
- 传输加密
- 我们的应用仅通过 TLS/SSL 进行传输加密。
- 漏洞扫描
- 我们执行漏洞扫描并主动监控威胁。
- 日志与监控
- 我们对各类云服务进行主动监控与日志记录。
- 业务连续性与灾难恢复
- 我们使用数据托管服务商的备份服务,以降低硬件故障导致数据丢失的风险。我们还使用监控服务,在发生影响用户的故障时向团队告警。
- 事件响应
- 我们制定了信息安全事件的处理流程,涵盖升级程序、快速缓解与对外沟通。
访问安全
- 权限与认证
- 云基础设施及其他敏感工具的访问权限,仅授予因岗位职责确需使用的授权员工。
- 在条件允许的情况下,我们启用单点登录(SSO)、双因素认证(2FA)和强密码策略,以保障云服务访问的安全。
- 最小权限访问控制
- 在身份与访问管理方面,我们遵循最小权限原则。
- 季度访问审查
- 我们每季度对所有有权访问敏感系统的团队成员进行访问权限审查。
- 密码要求
- 所有团队成员在访问时须遵守最低限度的密码要求与复杂度规定。
- 密码管理器
- 所有公司配发的笔记本电脑均使用密码管理器,供团队成员管理密码并保持密码复杂度。
供应商与风险管理
- 年度风险评估
- 我们至少每年进行一次风险评估,以识别包括欺诈在内的各类潜在威胁。
- 供应商风险管理
- 在批准新供应商之前,我们会评定其风险并完成相应的供应商审查。
联系我们
如你有任何疑问、意见或顾虑,或希望报告潜在的安全问题,请联系 security@tina.io。