Güvenlik Teknik Raporu
İster Bulut ister Şirket İçi dağıtımı seçin, Deskpro'nun yardım masanızdaki verilerin her zaman güvenli olmasını nasıl sağladığı hakkında daha fazla bilgi edinin.
GÜVENLİK
Yardım masanızı ister Bulutta ister Şirket İçinde konuşlandırın, verilerinizin korunmasına ve güvenliğine kendimizi adadık.
Verilerinizin korunması her zaman önceliğimizdir ve öyle olmuştur. Özel bilgilerinizin değerini ve hassasiyetini anlıyoruz, bu nedenle en yüksek güvenilirlik ve güvenilirlik standartlarıyla tasarlanmış sağlam güvenlik önlemlerini uyguluyoruz. Misyonumuz basit: Veri güvenliğiniz söz konusu olduğunda size mutlak gönül rahatlığı sağlamak.
Deskpro, gelişen uygulama güvenliği ortamına ilişkin bilgileri sürekli olarak sürdürmeye ve tüm kuruluş genelinde en iyi güvenlik uygulamalarının desteklenmesini sağlamaya kararlıdır.
Müşterilerimize, Deskpro'yu Bulutta veya Şirket İçi (kendi kendine barındırılan) olarak nasıl dağıtacaklarını ve verilerinizin nerede depolanacağını seçebilme olanağı da dahil olmak üzere çok çeşitli özelleştirmeler sunuyoruz. Bulut barındırma hizmetimiz için sektör lideri AWS'yi kullanıyoruz.
Deskpro'nun güvenlik uygulaması, müşteri verilerine yetkisiz erişimi engellemeyi amaçlamaktadır. Riskleri bulmak ve azaltmak için kapsamlı adımlar atarak her zaman Deskpro'nun güvenliğini artırabileceğimiz yolları arıyoruz.
Geliştirilebileceğine ve daha da güvence altına alınabileceğine inandığımız tüm alanları ele almak için düzenli yönetim güvenliği incelemeleri yapılmaktadır. Bunun uygulanması, yeni güvenlik sertifikasyonu, uyumluluk veya en iyi uygulamaları sağlamak ve tüm Deskpro genelinde güvenliği artırmak için üçüncü taraf testleri yoluyla yapılabilir.
İster Bulut ister Şirket İçi dağıtımı seçin, Deskpro'nun yardım masanızdaki verilerin her zaman güvenli olmasını nasıl sağladığı hakkında daha fazla bilgi edinin.
GDPR, Avrupa veri gizliliği mevzuatında 20 yılı aşkın süredir yapılan en önemli değişikliktir. Deskpro, DPA'mızın yanı sıra üründe araçlar da sağlayarak Deskpro'yu kullanarak GDPR uyumlu olmanızı sağlar.
Deskpro, bulut platformunda ortalama %99,9'un üzerinde yüksek düzeyde kullanılabilirlik sağlıyor. Bulut yazılımının durumunu halka açık durum sayfamızdan kontrol edebilirsiniz.
Bulut hizmeti veri merkezi sağlayıcımız (AWS), en son teknolojiye sahip, ISO27001, PCI DSS Düzey 1, HIPAA, AB-ABD Gizlilik Kalkanı ve SOC 2 Tipi uyumlu veri merkezlerini işletmektedir.
Otomatik yangın algılama ve söndürme sistemleri ağ, mekanik ve altyapı alanlarında kuruludur. Tüm AWS veri merkezleri N+1 yedeklilik standartlarına göre inşa edilmiştir.
Veri merkezi tesislerimizde 7/24 tesis personeli, CCTV kapsamındaki sunucu odalarına fiziksel erişim noktaları, biyometrik güvenlik prosedürleri ve yetkisiz girişlere ve fiziksel güvenlik ihlallerine karşı korumayı sürdürmek için 24 saat gözetim izleme bulunmaktadır. Ayrıca, işe alım öncesi tarama sürecinin bir parçası olarak tüm çalışanların geçmiş kontrollerini de zorunlu kılıyorlar.
AWS'nin Küresel Güvenlik Operasyon Merkezleri, veri katmanına kurulu elektronik izinsiz giriş tespit sistemleriyle veri merkezi erişim faaliyetlerini 7/24 izler. Sistemler Deskpro Güvenlik Ekibi tarafından sürekli izlenmektedir.
Deskpro, Bulut hesaplarının ABD, AB veya Birleşik Krallık'ta bulunan veri merkezlerine dağıtılmasını sağlar
. Müşteriler standart olarak verilerini özel olarak hangi bölgede barındırmak istediklerini seçebilirler.Kurumsal Plan müşteriler dünya çapındaki 22 ülkeden 1'inde ev sahipliği yapmayı seçebilir.
Her tesis kesintisiz güç kaynağı (UPS) ve elektrik kesintisi durumunda yedek jeneratörlerle donatılmıştır.
Veri merkezlerimizin her biri, 7/24 tesis içi güvenlik ekipleri, kısıtlı ve kontrollü fiziksel erişim, çok faktörlü kimlik doğrulama, elektronik izinsiz giriş tespit sistemleri ve kapı alarmı içeren kontrollü bir Çevre Katmanına sahiptir.
Deskpro'nun Güvenlik Ekibi dünya çapında dağılmıştır. Güvenlik olaylarına ve uyarılara 7/24 izleme ve yanıt sağlarlar.
Deskpro'nun halka açık ağı, internetten gelen tüm trafiği filtreleyen Cloudflare Enterprise tarafından korunmaktadır. Herkese açık e-posta sunucuları, internetten gelen trafiği benzer şekilde izleyen ve filtreleyen AWS Shield tarafından korunmaktadır. Kamuya açık internete başka hiçbir hizmet veya erişim sağlanmamaktadır.
Deskpro'nun halka açık internetten erişilemeyen dahili özel ağında, bileşenler arasındaki iletişimi kilitlemek için AWS güvenlik gruplarını ve IAM kontrollerini kullanırız; bu nedenle, hizmetlere erişim gerektiğinde açıkça verilmelidir. Biz açıkça yapılandırmadan ve planlamadan sistemlerin birbirleriyle etkileşime girmesini imkansız hale getiriyoruz.
Deskpro sistem denetim günlükleri her zaman tutulur ve anormallikler açısından kontrol edilir ve dağıtılmış saldırılara karşı koruma sağlamak için sözleşmeli üçüncü taraf DDoS sağlayıcılarını kullanırız. Buna hem AWS Shield Guards hem de Cloudflare dahildir.
Barındırma sunucularına ve canlı ortamlara erişim, en az ayrıcalıklı erişimle sağlanır. Çok sınırlı sayıda çalışanın canlı ortamlara erişimi vardır ve bu da birden fazla düzeyde güvenlik erişimi gerektirir.
Deskpro, bulut hizmetini 7/24 izler ve güvenlik olaylarına müdahale etmek için 7/24 çağrıda bulunan bir yanıt ekibine sahiptir. Barındırma sağlayıcımız AWS ayrıca Deskpro Cloud için kullanılan çok konumlu veri merkezleri için 7/24 küresel izleme ve destek sağlar.
Güvenlik açığı taraması, potansiyel olarak savunmasız sistemleri tanımlamak için ağ genelinde gerçekleştirilir ve güvenlik ekibinin zayıf noktaları hızlı bir şekilde incelemesine olanak tanır.
Deskpro kredi kartı verilerini saklamaz. Faturalandırma hizmetleri sağlamak için harici PCI uyumlu hizmetler (Spreedly ve Stripe) kullanıyoruz.
Kredi kartı verileriniz anlık olarak sunucularımızdan geçer ve bu nedenle Ödeme Kartı Endüstrisi Veri Güvenliği Standardına (PCI DSS) uyumlu olduğumuz doğrulanır.
Kod tabanımızı test eden, gözden geçiren ve önceliklendiren özel bir Kalite Güvence (QA) departmanımız var. Yazılımın her güncellemesi veya sürümü için testler, geliştirme, destek ve QA ekipleri tarafından çok düzeyli bir yaklaşımla gerçekleştirilir.
Hem evreleme hem de test için ayrı ortamlar vardır. Bu ortamlar, canlı prodüksiyon ortamından hem mantıksal hem de fiziksel olarak ayrılmıştır. Test veya geliştirmede hiçbir müşteri verisi kullanılmaz.
Deskpro, birim testi, insan denetimi, uygulama sızma testi, statik analiz ve işlevsel testlerle test edilir. Üçüncü taraf penetrasyon testleri de yıllık olarak tamamlanmaktadır.
Deskpro, yaygın saldırı vektörlerini azaltmak için geliştirildi; SQL enjeksiyon saldırıları ve siteler arası komut dosyası çalıştırma saldırıları (XSS) gibi. Deskpro Cloud ayrıca şüpheli istekleri otomatik olarak engellemek veya bunlara meydan okumak için CloudFlare'in kurumsal düzeyde Web Uygulaması Güvenlik Duvarı'ndan (WAF) yararlanır.
Tüm müşteri verileri AWS sunucularında (AES-256 şifreleme algoritmasıyla) şifrelenmiş olarak depolanır.
Deskpro platformuna aktarılan ve buradan aktarılan tüm veriler, sektördeki en iyi uygulamalara uygun olarak kablo üzerinden şifrelenir. HTTP üzerinden web trafiği, güvenliği kanıtlanmış şifre paketleri kullanılarak TLS 1.2 veya 1.3 ile CloudFlare tarafından güvence altına alınır.
Hakkında daha fazla bilgi CloudFlare'de SSL/TLS
Yöneticiler, OneLogin, Okta, Azure, SAML ve JWT kimlik doğrulaması dahil olmak üzere Deskpro platformuna SSO için birden fazla seçeneği yapılandırabilir. SSO'nun aracılarla/müşterilerle nasıl etkileşimde bulunacağını özelleştirmenize olanak tanıyan farklı yapılandırma seçenekleri mevcuttur.
Deskpro, yöneticiler, temsilciler ve müşteriler için SSO sağlayıcınız aracılığıyla 2FA'yı etkinleştirir.
Deskpro API, HTTPS üzerinden güvenli bir şekilde çalışan REST tabanlı bir API'dir. API istekleri yalnızca doğrulanmış müşteriler tarafından yapılabilir. API Kimlik Doğrulaması OAuth, API anahtarları veya kısa ömürlü API belirteçleri kullanılarak yapılabilir.
Özelleştirilebilir Parola İlkeleri hem aracılar hem de müşteriler için etkinleştirilebilir. Bu, minimum şifre uzunluğunu belirleme, şifrenin yeniden kullanımını yasaklama, sayı ve karakter karışımını yasaklama ve müşterileri belirli bir süre sonra şifrelerini değiştirmeye zorlama yeteneğini içerir.
Yöneticiler tarafından yapılan değişikliklere ilişkin kapsamlı denetim günlükleri tutulur. Tür, eylem, icracı ve yürütüldüğü zaman damgasını içeren kayıtları sağlarlar. Temsilcilere yönelik etkinlik günlükleri, bilet yanıtları veya çevrimiçi süre gibi etkinlikleri gösteren yöneticiler tarafından da görüntülenebilir.
Deskpro, bulut platformunda ortalama %99,9'un üzerinde yüksek düzeyde kullanılabilirlik sağlıyor.
Herkese açık bir durum sayfası bulunmaktadır; burada bulut yazılımının durumunu kontrol edin ve bileşenleri.
AWS'yi, gerektiğinde 35 günlük belirli bir noktaya kurtarma olanağı sunan veritabanı yedeklemeleriyle birlikte en az iki erişilebilirlik bölgesi üzerinde yedekli olarak kullanıyoruz. Ek şifrelenmiş tesis dışı yedeklemeler günlük olarak güncellenir.
Güvenlik Ekibimizin güvenlik olaylarına yanıt vermesi ve bunlarla ilgili iletişim kurmasıyla ilgili prosedürler ve politikalar oluşturduk.
Güvenlik olayının düzeyi, müşterilerimizle nasıl iletişim kuracağımızı ve onlara nasıl yanıt vereceğimizi belirleyecektir. Bir güvenlik olayı meydana gelirse Müşteri Başarısı ekibimiz aracılığıyla bilgilendirileceksiniz. Güncellemelerle ilgili olay boyunca size yardım ve destek sağlamak için hazır olacaklar.
Güvenlik olaylarına müdahale etmeye ilişkin tüm prosedürlerimiz ve politikalarımız en az yıllık bazda değerlendirilmekte ve güncellenmektedir.
Herhangi bir Deskpro tesisinde acil veya kritik bir olay olması durumunda bir iş sürekliliği planı uygulamaya konulmuştur.
Bu, senaryo ne olursa olsun müşterilerimiz için bir işletme olarak faaliyet göstermeye devam edebilmemiz için oluşturuldu. İş sürekliliği planı, uygulanabilirliği ve yapılabilecek ek iyileştirmeler açısından yıllık olarak test edilir ve kontrol edilir.
Artık Deskpro'yu kullanmak istemiyorsanız, hesaplarınızın yedeğini 60 gün boyunca saklarız; bu sürenin sonunda verileriniz tüm sistemlerimizden tamamen silinir.
Birincil yedeklemeler 35 gün boyunca belirli bir noktaya kurtarma sunar. Şifrelenmiş tesis dışı yedeklemeler günlük olarak güncellenir.
Verileriniz talep üzerine birincil veri depolarımızdan güvenli bir şekilde derhal silinir. Verilerinizin şifrelenmiş tesis dışı yedekleri, her 60 günde bir düzenli yedekleme rotasyonu yoluyla temizlenir.
Artık kullanılmayan donanımlar, ISO27001 uyumluluğuna uygun olarak düzenlenmiş imha hizmeti kullanılarak tamamen silinir ve imha edilir.
Herkes Deskpro'ya çalışan olarak katılmadan önce iş istasyonu tüm güvenlik politikalarımıza uyacak şekilde kurulur ve yapılandırılır. Bu politikalar, tüm iş istasyonlarının yüksek düzeyde yapılandırılmasını ve ISO27001 ve Cyber Essentials Plus gibi güvenlik sertifikası standartlarıyla uyumlu olmasını gerektirir.
Her iş istasyonunda, kullanımda değilken şifrelenmiş veriler bulunur, güçlü parolalar (güvenli bir parola yönetimi kasası tarafından yönetilir), konum izleme etkindir ve ekranlar boştayken otomatik olarak kapanır.
SA merkezi yönetim sistemi, kötü amaçlı yazılımları, yetkisiz yazılımları ve çıkarılabilir depolama aygıtlarını izlemek, takip etmek ve raporlamak için kullanılır. Bunun amacı, tüm iş istasyonlarının yamalar ve güvenlik açısından güncel olmasını sağlamaktır. Ayrıca, çıkarılamayan katı bir depolama cihazı politikamız da vardır.
İş amacıyla kullanılan tüm mobil cihazlar (telefonlar veya tabletler), konum takibi, güvenli şifreler ve SSO için mobil cihaz yönetim sisteminin bir parçasıdır.
İşe alım sürecinde tüm yeni işe alınanlar incelenir. Deskpro'da işe başladıklarında çalışanların, yüklenicilerin ve temizlik ekiplerinin bir Gizlilik ve Gizlilik sözleşmesi imzalamaları gerekmektedir. Bu aynı zamanda iş sözleşmesi sonrası geçerli bir sözleşmedir.
Kuruluş içindeki yalnızca belirli kişilere hassas bilgilere erişim izni verilir. Çalışanların işlerini en iyi şekilde yapmalarını sağlamak için rol bazlı izinlerle bilmesi gereken bazındadır.
Erişim kontrolü politikamız dahili olarak uygulanmaktadır ve Deskpro içerisinde birden fazla düzeyde güvenlik iznine sahibiz. Genişletilmiş destek veya ekran paylaşımı senaryoları gibi bazı erişimler, müşteri sözleşmesi temelinde gerçekleştirilir.
Güvenliği daha da artırmak amacıyla Deskpro, hassas veya kişisel veriler içeren sistemler için İki Faktörlü Kimlik Doğrulamayı (2FA) kullanır.
Çalışanlar için Tek Oturum Açma (SSO) kullanımı, yönetimin tüm uygulamalara erişimi anında devre dışı bırakmasına veya değiştirmesine olanak tanır. Bu, bir çalışanın Deskpro'dan ayrılması veya erişiminin kaldırılması gerektiğinde kullanılır.
Dahili şifre politikamızın bir parçası olarak Deskpro, tüm çalışanların onaylı bir şifre yöneticisi kullanmasını zorunlu kılar. Bunun amacı şifrelerin güçlü olmasını, güvenli bir yerde tutulmasını, düzenli olarak değiştirilmesini ve yeniden kullanılmamasını sağlamaktır. Gerektiğinde parola yöneticisi, tüm düzeylerde üst düzey güvenliği sürdürmek için kullanıcıları olası parola risklerine karşı uyarır.
Deskpro'nun verimli bir şekilde çalışması için, hizmetimizi sunmamıza yardımcı olacak alt hizmet kuruluşlarına güveniyoruz.
Gerekli bir hizmet için uygun bir satıcıyı seçerken platformumuzun güvenliğinin ve bütünlüğünün korunmasını sağlamak için uygun adımları atıyoruz. Her alt hizmet organizasyonu, Deskpro'ya uygulanmadan önce yoğun bir şekilde incelenir, test edilir ve güvenlik kontrolünden geçirilir.
Deskpro, bu satıcıların etkinliğini izler ve sürekli güvenlik ve koruma önlemlerinin korunduğunu doğrulamak için yıllık olarak gözden geçirilir. Bir görüntüle mevcut alt hizmet organizasyonlarımızın listesi
Bu alt hizmet kuruluşlarından birinin kullanımının Deskpro'nun güvenliğini potansiyel olarak etkileyebileceği herhangi bir durumda, riski azaltmak için uygun adımları atıyoruz. Buna anlaşmalar yapılması ve bunların GDPR gibi ilgili sertifikalar veya düzenlemelerle uyumlu olmasının sağlanması da dahildir.
Deskpro güvenlik kurulumumuzu her zaman aktif olarak araştırıyor, izliyor ve geliştiriyor. Bu, hem iç güvenlik ekibimiz hem de 3. taraf değerlendiricilerimiz tarafından yapılan düzenli kontroller ve değerlendirmeler yoluyla gerçekleştirilir.
Tüm sonuçlar yönetim ekibiyle paylaşılır ve güvenlik yönetimi incelemelerinde derinlemesine tartışılır. En son güvenlik denetimleri ve sertifikaları arasında ISO27001, PCI, Cyber Essentials Plus, CSA Star, G-Cloud 12 ve GDPR Hazırlık bulunmaktadır. Sertifika listemizi bu sayfanın alt kısmında görebilirsiniz.
Erişim kontrolü politikamız dahili olarak uygulanmaktadır ve Deskpro içerisinde birden fazla düzeyde güvenlik iznine sahibiz. Genişletilmiş destek veya ekran paylaşımı senaryoları gibi bazı erişimler, müşteri sözleşmesi temelinde gerçekleştirilir.
Sertifikalı bir CREST CHECK 3. tarafça yapılan bağımsız penetrasyon testleri en az yılda bir kez gerçekleştirilir. Gerçekleştirilen penetrasyon testleri güvenlik, altyapı ve ürün odaklıdır. Bu testlerin sonuçları hem Güvenlik hem de Üst Yönetim ekipleri tarafından paylaşılır ve bunlara göre hareket edilir.
Yıllık testlerimiz ayrıca Cyber Essentials Plus sertifikasıyla birlikte hem harici hem de dahili ağ güvenlik açığı taramalarını da içerir. Tüm 3. parti penetrasyon testleri CREST standartlarına göre sertifikalandırılmış danışmanlar tarafından gerçekleştirilmektedir.
Belirli durumlarda, bir kuruluşun Deskpro'yu satın almadan önce daha fazla denetim veya sızma testi yapılmasını talep edebileceğini takdir ediyoruz. Müşterilerimizin Deskpro ortamında kendi penetrasyon testlerini gerçekleştirmelerini memnuniyetle karşılıyoruz. Bir tane ayarlamak istiyorsanız, bunu planlamak ve daha fazla fiyatlandırma için lütfen destekle iletişime geçin.
Bir güvenlik uzmanı veya araştırmacıysanız ve Deskpro'nun çevrimiçi sistemlerinde güvenlikle ilgili bir sorun keşfettiğinize inanıyorsanız, sorunu bize sorumlu bir şekilde bildirme konusundaki yardımınız için teşekkür ederiz. bizde bir Sorumlu Açıklama programı. Güvenlik araştırma topluluğundan, bir güvenlik açığını kamuya açıklamadan önce düzeltmemiz için bize bir fırsat vermesini istiyoruz.