安全和隐私是我们如何继续增强客户信任的核心,BetterUp在保护客户数据的机密性、完整性、可用性、安全性和隐私方面投入了大量资金。BetterUp不断评估和实施额外的措施,以帮助改善我们的安全计划,并应对不断变化的威胁形势。
风险管理是BetterUp信息安全计划的基础。BetterUp定期执行行业标准的安全风险评估,以识别、分析、监控和响应风险。
我们的多面方法还包括使用多种输入来源,如漏洞评估、渗透测试和其他形式的安全审查,以获取我们安全态势的整体状态。
风险处理在战略上进行规划,并与主要利益相关者一起确定优先级,以确保与安全和业务目标保持一致。在审查和管理信息安全风险方面,与信息安全委员会的跨职能合作是不可或缺的。
99%正常运行时间保证
人员安全管理
安全意识培训
政策沟通与执行
加密
产品访问控制
网络控制
数据保留和处理
敏捷开发
静态应用程序安全性测试
依赖项和第三方库扫描
动态应用程序安全测试
集装箱安全
代码标准和基于角色的访问控制
记录与监控
事件响应
应急计划
渗透测试
问:你们如何进行会员的初次培训?
问:需要哪些数据?
问:数据如何加载到betterup ?
问:如何保护客户的静态数据和传输中的数据?
问:你是否支持根据租户的决定对存档和备份数据进行安全删除(例如消磁/加密擦除)?
问:你们的数据共享和保留政策和实践是什么?
问:客户数据存放在哪里?
问:客户数据是如何分离/细分的?
问:是否支持与idp (identity provider)集成,如active directory、azure或okta ?
Q:密码是如何加密的?
问:您是否为客户提供用户管理角色/权限?
问:请描述您的终止和访问删除流程?
问:你们的哪些员工可以访问客户数据?为什么?
问:你们是否定期进行会员访问审查?
问:您使用多因素身份验证(mfa)吗?
问:你有安全信息和事件管理(siem)解决方案吗?
问:你有数据泄漏预防(dlp)解决方案吗?
问:用什么审核程序来记录和审查员工的行为?
问:你们向客户提供安全日志吗?
问:你们会对所有员工和教练进行背景调查吗?
问:你们是否要求员工和教练签署/承认任何可接受的使用政策?
问:组织政策中是否有纪律处分的定义和沟通?
问:信息安全责任如何与处理客户数据的员工沟通?的频率?
问:你们是否进行外部评估?频率如何?
问:您如何知道您的网络、服务器和应用程序中是否存在新的漏洞?
问:你能否为所有已知和/或怀疑的安全事件提供通知?
问:你们是否提供24x7x365的安全事件响应支持?
问:数据多久备份一次?
问:你们是否提供你们的恢复点/时间目标(rpo / rto)?
问:密码/凭据是否存储在移动设备上?
问:下载betterup手机应用的能力是否受到限制?
问:用户的笔记本电脑加密了吗?
问:用户是否有本地管理员权限?
问:你用什么恶意软件保护?
问:是否启用usb端口?
问:是否安全删除/处理数据?