За PANTHEON Security

Тази глава предоставя преглед на политиката за сигурност за PANTHEON и свързаните с него приложения и услуги.
Тя обяснява кои механизми за сигурност са интегрирани в PANTHEON системата и как тези мерки осигуряват надеждна защита на данните и сигурно използване на системата.
Фокусът е върху елементи за сигурност , които осигуряват защита на идентичността на потребителите, конфиденциалност и интегритет на данните, както и сигурна работа на системата. Документът описва как се гарантира сигурността на всички нива – от вход в приложението, до криптиране на предаване на данни и контрол върху интерфейсите за интеграция.

1.1. Целева аудитория
Този документ за сигурност е предназначен за широк кръг потребители:
-
Крайни потребители на PANTHEON (за сигурно използване),
-
Системни администратори (за техническа конфигурация и контрол),
-
Ръководство и DPO (за съответствие със сигурността и правните изисквания).
Напреднали потребители, които се нуждаят от по-задълбочена информация и технически детайли, получават допълнителни ресурси и връзки за по-добро разбиране на внедрените механизми за сигурност.
1.2. Връзка с политиката за защита на информацията
Тези насоки са част от политиката за защита на личните данни на Datalab и са съобразени с регулации като Общия регламент за защита на данните (GDPR) и Словенския закон за защита на личните данни (ZVOP-2), които предоставят основа за правилното събиране, обработка и съхранение на лични и бизнес данни.
Процедурите за сигурност също следват рамката, определена от стандарта ISO/IEC 27001, който предлага глобално признати насоки за създаване, внедряване, поддържане и непрекъснато подобряване на Система за управление на информационната сигурност (ISMS).

Сигурността на PANTHEON е многослойна и изисква цялостен подход, който обхваща множество области. Тези области са от съществено значение за осигуряване на защита на данните, оперативна непрекъснатост и правно съответствие.
Следните ключови области формират основата за ефективна защита на ERP средата:
-
Инфраструктура и среда
Физическата и виртуалната инфраструктура са основата на ERP системата. Защитата на сървърното оборудване и центровете за данни предпазва от неоторизиран достъп и повреди, които могат да повлияят на наличността на системата.
-
Мрежа и свързаност
Сигурните мрежови връзки предотвратяват неоторизиран достъп и подслушване по време на предаване на данни, което е критично за защита на чувствителна ERP информация.
-
Достъп и автентикация
Правилното управление на правата на потребителите и силната автентикация гарантират, че само упълномощени лица могат да имат достъп до системата, намалявайки риска от злоупотреба.
-
Управление на данни
Данните са ядрото на ERP системата. Защитата им чрез криптиране, резервни копия и правилно управление на достъпа осигурява надеждност, интегритет и конфиденциалност.
-
Актуализации и поддръжка
Редовните актуализации и поддръжка адресират уязвимости в сигурността и гарантират, че системата остава защитена срещу нововъзникващи заплахи.
-
Правно съответствие
Съответствието с приложимите закони и стандарти е от съществено значение за правната сигурност и доверието на потребителите, като същевременно помага за предотвратяване на финансови и репутационни щети.
-
Одит и регистриране на достъп
Подробното регистриране и мониторинг на достъпа позволяват откриване на неоторизирана дейност и предоставят проследимост за одити на сигурността.
-
Възстановяване след бедствия и непрекъснатост на бизнеса
Плановете за възстановяване и мерките за непрекъснатост на бизнеса осигуряват бързо възстановяване след инциденти и минимизират времето на престой, което е жизненоважно за непрекъснатите операции.
 |
ВАЖНО
Този документ е съобразен с NIS 2 (Мрежова и информационна сигурност 2), Европейската директива (ЕС) 2022/2555, която изисква от организациите – включително ERP системи – формално да дефинират и документират своята политика за сигурност (ICT).
|
2.1. Основни препоръки за сигурност
PANTHEON ERP е проектиран с мисъл за сигурността на данните. Въпреки това, тъй като е отворена система, която позволява обширна интеграция, персонализация и свързване с други решения, е важно потребителите да следват основни практики за безопасно използване.
2.2. Стандарти и добри практики
Освен препоръките на доставчика, стандартът ISO/IEC 27001 все повече се признава за осигуряване на сигурността на ERP, тъй като дефинира добри практики за управление на информационната сигурност. Също така е препоръчително да се следват OWASP Top 10 насоките за разработка на уеб приложения.
2.3. Сигурност в жизнения цикъл на разработката
Важен аспект на сигурността на ERP е интегрирането на сигурността в целия жизнен цикъл на разработката на софтуера (Secure Development Lifecycle).
Това включва включване на изисквания за сигурност по време на фазата на планиране и извършване на дейности за сигурност на всеки етап от разработката, като:
-
прегледи на сигурността на кода,
-
използване на инструменти за статичен анализ на кода,
-
автоматизирано тестване преди внедряване в продукция и др.
2.4. Надеждност независимо от типа на внедряване
PANTHEON ERP поддържа различни опции за внедряване (локално, базирано в облак, хибридно) и е проектиран да осигурява сигурност на данните независимо от избраната конфигурация и външните интеграции на системата.
 |
Подсказка
OWASP Top 10 е списък с десетте най-често срещани и опасни уязвимости в сигурността на уеб приложения. Той се публикува от OWASP (Open Worldwide Application Security Project), водеща организация в областта на сигурността на приложенията.
Този списък служи като глобален стандарт за разработчици, специалисти по сигурност и компании за разпознаване и отстраняване на критични недостатъци в сигурността.
|