Siguridad

Itinuturing namin ang siguridad bilang isang pangunahing kinakailangan sa pamamahala, hindi lang bilang isang hanay ng mga tampok. Ang aming arkitektura ay isang proaktibo at may maraming antas na depensa na nagpoprotekta sa kumpidensyalidad, integridad, at availability ng iyong data.

Pangkalahatang-ideya ng seguridad

  • End-to-end encryption
  • Two-factor authentication
  • 24/7 na pagtukoy sa banta
  • Pormal na pagtugon sa insidente

Nasa ibaba ang pangkalahatang-ideya ng aming mga kontrol at kasanayan sa seguridad, na direktang nakahanay sa mga pangunahing tungkulin ng NIST Cybersecurity Framework (CSF 2.0).

Pamamahala: isang kultura na inuuna ang seguridad

Inuuna ng aming diskarte sa pamamahala ang transparency at mahigpit na pagsunod sa mga pamantayan ng industriya:

  • Transparency — buong linaw sa aming mga kasanayan sa seguridad upang bumuo ng tiwala sa mga stakeholder.
  • Pagsunod sa pamantayan — patuloy na pakikipag-align sa mga pinakamahusay na kasanayan upang pamahalaan ang panganib sa enterprise.
  • Mataas na mga pamantayan — imprastraktura at mga tool na nangunguna sa industriya na nagpapanatili ng isang matatag na katayuan sa seguridad.

Pagtukoy: alamin ang kapaligiran, tukuyin agad ang mga panganib

Gumagamit kami ng mga awtomatikong tool upang mapanatili ang isang komprehensibong pag-unawa sa aming kapaligiran at matukoy ang mga potensyal na panganib bago pa man ito mapakinabangan.

  • Pamamahala sa mga kahinaan — ang AWS Inspector ay nagsasagawa ng awtomatiko at patuloy na mga pagtatasa ng seguridad, na tinitiyak ang maagang pagtukoy sa mga kahinaan at mahigpit na pagsunod sa mga pinakamahusay na kasanayan sa imprastraktura.
  • Imbentaryo ng asset at obserbabilidad — ang CloudWatch at Elastic APM ay nagbibigay sa amin ng malalim na kakayahang makita ang aming mga resource sa cloud at pagganap ng application, kaya agad na lumalabas ang anumang pagbabago sa kalusugan ng asset.

Proteksyon: pagkakakilanlan, access, at seguridad ng data

Nagsasagawa kami ng arkitekturang inspiradong Zero Trust upang ang mga awtorisadong user lamang ang makaka-access sa mga partikular na resource, at nananatiling hindi nababasa ang data para sa mga walang awtorisasyong entity.

Pamamahala ng pagkakakilanlan at kontrol sa access

  • Role-based access control — ang prinsipyo ng pinakamababang pribilehiyo ay ipinapatupad sa pamamagitan ng mga papel, grupo, at patakaran, upang ma-access lamang ng mga tao kung ano ang kailangan ng kanilang mga workflow.
  • Multi-factor authentication — ang two-factor authentication ay ipinapatupad para sa administrative access, na nagdaragdag ng isang mahalagang antas ng depensa laban sa kompromiso sa kredensyal at phishing.
  • Network segmentation — ang mga sensitibong dashboard, internal na serbisyo, at endpoint ay limitado sa mga user na nakakonekta sa VPN, na kumokompleto sa mga kontrol sa pagkakakilanlan sa pamamagitan ng seguridad sa perimeter ng network.

Seguridad ng data

  • Data at rest — ang lahat ng data na nakaimbak sa aming mga server ay naka-encrypt.
  • Data in transit — ang lahat ng data na itinilipat sa mga network ay naka-encrypt sa pamamagitan ng mga ligtas na protocol (TLS/SSL).

Pagtukoy: patuloy na pagsubaybay

  • Pagtukoy sa banta — patuloy na sinusubaybayan ng Amazon GuardDuty ang mga workload at account, na nagbibigay ng matalinong pagtukoy sa nakakapinsalang aktibidad, hindi awtorisadong gawi, at mga nakompromisong instance.
  • Sentralisadong pag-log at pagsusuri — pinagsasama-sama ng isang nakalaang logging stack na binuo sa Grafana at Loki ang mga log sa iisang lugar, na nagbibigay-daan sa aming mga koponan na mabilis na pag-ugnayin ang mga kaganapan at matukoy ang mga anomalya sa operasyon.

Tumugon at makabawi: katatagan sa pamamagitan ng plano

  • Plano sa pagtugon sa insidente — isang pormal na balangkas upang mabilis na matukoy, maiuri, at maibsan ang mga insidente sa seguridad.
  • Mitigasyon at pagbawi — mga protocol na nagkokontrol sa mga insidente at nagbabalik sa buong paggana ng mga serbisyo, habang pinoprotektahan ang data ng user at ang integridad ng platform.

Responsableng pagsiwalat

May nahanap ka ba? Nais naming malaman. I-report ang mga pinaghihinalaang kahinaan sa aming koponan at mabilis namin itong iimbestigahan at ipapaalam sa iyo ang mga update.

Status ng sistema ng iECHO

Subaybayan ang real-time na availability ng platform at mga update sa insidente sa aming pampublikong pahina ng status sa status.iecho.org.