安全和隐私的中心如何继续提高消费者的信任,和BetterUp大举投资保护机密性、完整性、可用性、安全性和隐私的客户数据。BetterUp不断评估和实现了额外的措施来帮助改善我们的安全程序和解决景观不断变化的威胁。
风险管理作为BetterUp信息安全项目的基础。BetterUp定期进行行业标准的安全风险评估,识别、分析、监控和应对风险。
我们多方面的方法还包括使用多个源的输入如漏洞评估、渗透测试、和其他形式的安全审查捕捉我们的安全态势的整体状态。
风险的治疗方法与关键利益相关者战略计划和优先级,确保符合安全与业务目标。跨职能协作与ISC积分信息安全风险的评估和管理。
99%正常运行时间保证
人员安全管理
安全意识培训
政策沟通和执行
加密
产品的访问控制
网络控制
数据存储与处理
敏捷开发
静态应用程序安全性测试(科协)
依赖和第三方库扫描
动态应用程序安全性测试(DAST)
集装箱安全
代码标准和基于角色的访问控制
日志记录和监控
事件响应
应急计划
渗透测试
问:你如何执行最初的新员工培训的成员?
问:需要什么数据?
问:数据加载到BETTERUP怎么样?
问:客户数据和传输中数据是如何保护?
问:你支持安全删除(例如,消磁/加密擦拭)归档和备份数据由租户?
问:什么是您的数据共享和保留政策和做法?
问:客户数据托管在哪里?
问:客户数据分离/段怎么样?
问:集成身份提供者(IDP)如ACTIVE DIRECTORY, AZURE,还是OKTA支持?
问:密码加密在休息怎么样?
问:你为客户提供用户管理角色/权限吗?
问:描述你的终止和访问删除过程?
问:哪些员工对客户数据的访问,为什么?
问:你定期执行成员访问评论?
问:你使用多因素身份验证(MFA) ?
问:你有一个安全信息和事件管理(SIEM)解决方案吗?
问:你有数据泄漏预防(DLP)解决方案?
问:什么是审计过程用于执行的操作日志和评论你的员工吗?
问:你为客户提供安全日志吗?
问:你对所有员工进行背景调查和教练?
问:你需要员工和教练签字/承认任何可接受的使用政策?
问:有纪律的行为被定义为组织政策和沟通?
问:信息安全责任是如何传达给员工处理客户数据?的频率?
问:你执行外部评估,以及以什么频率?
问:你怎么知道有新的漏洞在你的网络、服务器和应用程序?
问:你能提供通知所有已知或可疑的安全事故?
问:你提供24 x7x365支持安全事件反应?
问:是数据备份的频率?
问:你提供你的恢复点目标(RPO / RTO) /时间?
问:密码/凭证存储在移动设备上?
问:是能够下载BETTERUP手机应用程序限制吗?
问:用户笔记本电脑加密?
问:用户有本地管理员权限吗?
问:你使用恶意软件保护?
问:USB端口启用?
问:是安全的删除/执行的数据处理?