Luottamus infrastruktuurina.
Säännellyille pohjoismaisille organisaatioille suunniteltu. Perustuu dokumentoituihin valvontatoimiin, selkeään vastuunjakoon ja jatkuvaan riskienhallintaan. Riippumattomat asiantuntijat auditoivat ja penetraatiotestaavat Debbien toimintaprosessit ja teknisen arkkitehtuurin.
Vuosittainen auditoija

Penetraatiotestauksen suorittaja
Hallinto ja vaatimustenmukaisuus
Debbien arkkitehtuuria ja toimintaa hallitaan järjestelmällisesti ja valvotaan riippumattomasti vahvojen taloustietojen turvatoimien ylläpitämiseksi.
ISAE 3000 Type 2
PwC auditoi toimintaamme ja valvontojamme vuosittain, mikä varmistaa riippumattomasti, että turvatoimemme toteutetaan johdonmukaisesti ajan mittaan.
Jäsennelty tietoturvan hallinta
Tietoturvan hallintaa, teknistä arkkitehtuuria ja toimintaprosesseja ohjataan dokumentoiduilla käytännöillä, riskiarvioinneilla ja määritellyillä vastuilla.
Dokumentoidut käytännöt
Nimetty tietoturvavastaava hallinnoi kattavia riskiarviointeja, tietoturvakäytäntöjä ja poikkeamien hallintasuunnitelmia.
Toimittajien asianmukainen arviointi
Kaikki alikäsittelijät arvioidaan tarkasti, ja niitä tukevat vahvat tietojenkäsittelysopimukset (DPA) sekä TIA/SCC:t kolmansiin maihin tapahtuvissa tiedonsiirroissa.
Identiteetti ja käyttöoikeudet
Hallitse tarkasti, kuka näkee ja tekee mitäkin. Noudatamme tiukkoja vähimpien oikeuksien periaatteita ja yritystason todennusta kaikissa työtiloissa.
Yritystason SSO ja MFA
Saumaton integrointi EntraID:n ja Google Workspacen kanssa. Monivaiheinen tunnistautuminen (MFA) on pakollinen kaikilla käyttäjätileillä ja kaikissa ympäristöissä.
Roolipohjainen käyttöoikeus (RBAC)
Jokaiselle käyttäjälle määritetään rooli Debbien identiteetti- ja käyttöoikeusmallissa, ja käyttöoikeudet rajoitetaan käyttäjälle olennaisiin tietoihin ja toimintoihin.
Vähimpien oikeuksien valvonta
Käyttöoikeudet tarkistetaan neljännesvuosittain CTO:n hyväksynnällä. Tuotannon etuoikeutettu käyttö on eriytetty, ja muodollinen käytöstäpoistoprosessi poistaa käyttöoikeudet työntekijän lähtiessä.
Suojattu auditointilokitus
Sovelluslokit keskitetään Google Cloud Loggingiin ja suojataan muutoksilta. Debbie tallentaa myös tiedon siitä, kuka on käyttänyt kutakin velallistapausta.
Infrastruktuuri ja isännöinti
Moderni ja kestävä perusta Google Cloud Platformilla, jossa asiakastietoja säilytetään EU:n/ETA:n rajojen sisällä.
EU-alueella sijaitseva isännöinti
Kaikki taustalla oleva infrastruktuuri ja asiakastiedot isännöidään yksinomaan EU:n/ETA:n alueella Google Cloud Platformilla (GCP).
Muuttumaton infrastruktuuri
Tuotanto toimii palvelimettomalla arkkitehtuurilla (Cloud Run / App Engine), jossa koodia ei voi muuttaa manuaalisesti ilman muodollista käyttöönottoa.
Ympäristöjen eriyttäminen
Kehitys- ja tuotantoympäristöt on eristetty tiukasti toisistaan. Vain tavalliset verkkosatamat (443 HTTPS, 80 Redirect) ovat avoinna.
Tiedot levossa ja siirrossa
AES-256 suojaa Cloud SQL -tietokantoja ja varmuuskopioita, kun taas TLS 1.2+ suojaa siirrettäviä tietoja. Google Cloudin taustalla olevat salausmoduulit ovat FIPS 140-2 -validoituja.
Sovellusturvallisuus
Tietoturva on sisäänrakennettu suoraan ohjelmistokehityksen elinkaareemme jatkuvan automaattisen testauksen ja kolmannen osapuolen varmennuksen tukemana.
Vuosittainen penetraatiotestaus
Truesec suorittaa kattavan vuosittaisen penetraatiotestauksen sovellusten mahdollisten haavoittuvuuksien ennakoivaksi tunnistamiseksi, luokittelemiseksi ja korjaamiseksi.
Turvallinen SDLC
Dokumentoitu muutostenhallinta soveltaa neljän silmän periaatetta, koodikatsausta, automaattista testausta ja muodollista käyttöönottoprosessia tuotantomuutoksiin.
Jatkuva skannaus
Staattinen sovellusten tietoturvatestaus (SAST) ja jatkuva riippuvuuksien skannaus estävät automaattisesti tunnettujen haavoittuvuuksien yhdistämisen.
API- ja hyötykuorman suojaus
API:t suojataan peruutettavilla tunnisteilla ja nopeusrajoituksilla. Korttitietoja ei tallenneta; kaikki maksut kulkevat säänneltyjen ulkoisten maksuvälitysten kautta.
Jatkuvuus ja päätelaitteet
Toimintavarmuus ulottuu pilvi-infrastruktuuristamme yksittäisten työntekijöiden työasemiin asti.
Monivyöhykkeinen vikasietoisuus
Infrastruktuuri on sijoitettu useille Google Cloudin saatavuusalueille automaattisella vikasiedolla korkean käytettävyyden ja jatkuvan palvelun varmistamiseksi.
Ajankohtaan perustuvat varmuuskopiot
Ajankohtaan perustuva palautus tarjoaa alle sekunnin RPO:n seitsemän päivän säilytysajalla. Sitä täydentävät päivittäiset varmuuskopiot, joiden säilytys on enintään 30 päivää, sekä muuttumattomat, vyöhykkeittäin erotellut varmuuskopiot.
Mobiililaitteiden hallinta
Työntekijöiden laitteistoa hallitaan keskitetysti Jamf Prolla. Käytännöt edellyttävät FileVault 2 -salausta ja automaattista laitteen lukitusta sekä kieltävät paikalliset järjestelmänvalvojan oikeudet.
Päätelaitteiden suojaus
Reaaliaikainen haittaohjelmasuojaus ja Endpoint Detection and Response (EDR) Jamf Protectin kautta yhdistettynä verkkotason DNS-suodatukseen.
Tarvitsetko täydelliset tekniset tiedot?
Yksityiskohtainen arkkitehtuuridokumentaatiomme, tietojenkäsittelysopimuksemme ja tarkat alikäsittelijäluettelomme ovat saatavilla IT-tietoturvan tarkistuksiin hankinnan aikana.
Pyydä dokumentaatiota