Sicherheit & Compliance

Compliance und Zertifizierung

DSGVO

Wenn Sie über einen Anbieter (wie Image-Charts) Daten aus der Europäischen Union verarbeiten, benötigen Sie mit jedem Anbieter eine vertragliche Vereinbarung, damit die EU weiß, dass Sie nur mit Unternehmen zusammenarbeiten, die die Datenschutz-Grundverordnung (DSGVO) vollständig einhalten.

Anhang zur Datenverarbeitung

Eine Datenverarbeitungsvereinbarung (DPA) – auch als Auftragsverarbeitungszusatz bekannt – ist ein Vertrag zwischen Verantwortlichen und Auftragsverarbeitern oder zwischen Auftragsverarbeitern und Unterauftragsverarbeitern.

Mehr erfahren

Unterauftragsverarbeiter

Gemäß der DSGVO ist ein Unterauftragsverarbeiter jedes Unternehmen oder jeder Auftragnehmer, durch den Kundendaten als Nebeneffekt der Nutzung des Dienstes von Image-Charts hindurchgehen können

Mehr erfahren

PCI DSS

Die Zahlungs- und Kartendaten von Image-Charts werden verarbeitet von Stripe, der von einem unabhängigen, qualifizierten PCI-Sicherheitsprüfer auditiert und als PCI-Level-1-Dienstanbieter zertifiziert wurde - die strengste in der Zahlungsbranche verfügbare Zertifizierungsstufe.

Image-Charts erhält in der Regel keine Kreditkartendaten, wodurch es in den meisten Fällen den Payment Card Industry Data Security Standards (PCI DSS) entspricht.

Offenlegung von Sicherheitslücken

Wenn Sie eine Sicherheitslücke melden möchten oder Sicherheitsbedenken zu einem Image-Charts-Produkt haben, wenden Sie sich bitte an [email protected].

Fügen Sie einen Machbarkeitsnachweis, eine Liste der verwendeten Tools (einschließlich Versionen) sowie die Ausgabe der Tools bei. Wir nehmen jede Meldung sehr ernst. Sobald Meldungen eingehen, prüfen wir jede Schwachstelle zügig, bevor wir die notwendigen Schritte zur Behebung einleiten. Nach der Verifizierung senden wir regelmäßig Statusupdates, sobald Probleme behoben wurden.

Wenn Sie sensible Informationen, die Sie uns senden, verschlüsseln möchten, finden Sie unseren PGP-Schlüssel auf Keybase zu finden.

Wir haben auch ein offenes Bug-Bounty-Programm zur Meldung kritischer Schwachstellen.

Infrastruktur- und Netzwerksicherheit

Physische Zugangskontrolle

Image-Charts wird gehostet auf Google Cloud Platform. Die Rechenzentren von Google verfügen über ein mehrschichtiges Sicherheitsmodell mit umfangreichen Schutzmaßnahmen wie:

  • Individuell gestaltete elektronische Zugangskarten
  • Alarme
  • Zufahrtsschranken für Fahrzeuge
  • Umzäunung
  • Metalldetektoren
  • Biometrie

Laut Google-Whitepaper zur Sicherheit: „Der Boden des Rechenzentrums verfügt über eine Laser-Einbruchserkennung. Rechenzentren werden rund um die Uhr von hochauflösenden Innen- und Außenkameras überwacht, die Eindringlinge erkennen und verfolgen können. Zugriffsprotokolle, Aktivitätsaufzeichnungen und Kameraaufnahmen werden im Falle eines Vorfalls überprüft. Rechenzentren werden zudem routinemäßig von professionellen Sicherheitskräften patrouilliert, die strenge Hintergrundüberprüfungen und Schulungen durchlaufen haben.“

Mitarbeiter von Image-Charts haben keinen physischen Zugriff auf Google-Rechenzentren, -Server, -Netzwerkgeräte oder -Speicher.

Logische Zugriffskontrolle

Image-Charts ist der zugewiesene Administrator seiner Infrastruktur auf der Google Cloud Platform, und nur benannte, autorisierte Mitglieder des Image-Charts-Betriebsteams haben bei Bedarf Zugriff zur Konfiguration der Infrastruktur, geschützt durch ein zweifaktorauthentifiziertes virtuelles privates Netzwerk. Für einzelne Server sind spezifische private Schlüssel erforderlich, die an einem sicheren und verschlüsselten Ort gespeichert werden.

Audit durch Dritte

Google Cloud Platform wird regelmäßig verschiedenen unabhängigen Audits durch Dritte unterzogen und kann eine Überprüfung der Compliance-Kontrollen für seine Rechenzentren, Infrastruktur und Abläufe vorlegen. Dies umfasst unter anderem, ist aber nicht beschränkt auf die SSAE 16-konforme SOC 2-Zertifizierung und die ISO 27001-Zertifizierung.

Geschäftskontinuität und Notfallwiederherstellung

Hohe Verfügbarkeit

Jeder Teil des Image-Charts-Dienstes nutzt im Falle eines Ausfalls ordnungsgemäß bereitgestellte, redundante Server (z. B. mehrere Load-Balancer, Webserver, Replik-Datenbanken). Im Rahmen regelmäßiger Wartungsarbeiten werden Server außer Betrieb genommen, ohne die Verfügbarkeit zu beeinträchtigen.

Geschäftskontinuität

Image-Charts erstellt stündlich verschlüsselte Backups der Daten in mehreren Regionen auf der Google Cloud Platform. Obwohl dies nie erwartet wird, stellen wir im Falle eines Verlusts von Produktionsdaten (d. h. Verlust der primären Datenspeicher) die Organisationsdaten aus diesen Backups wieder her.

Notfallwiederherstellung

Im Falle eines regionsweiten Ausfalls wird Image-Charts eine duplizierte Umgebung in einer anderen Google Cloud Platform-Region bereitstellen. Das Betriebsteam von Image-Charts verfügt über umfangreiche Erfahrung bei der Durchführung vollständiger Regionsmigrationen.

Unternehmenssicherheit

Malware-Schutz

Bei Image-Charts sind wir der Überzeugung, dass gute Sicherheitspraktiken bei unserem eigenen Team beginnen. Deshalb tun wir alles, um uns vor internen Bedrohungen und lokalen Schwachstellen zu schützen.

Risikomanagement

Image-Charts folgt den Risikomanagementverfahren, die beschrieben sind in NIST SP 800-30, die neun Schritte zur Risikobewertung und sieben Schritte zur Risikominderung umfassen.

Jede Änderung am Image-Charts-Produkt muss Code-Review, CI und die Build-Pipeline durchlaufen, bevor sie die Produktionsserver erreicht. Nur dafür bestimmte Mitarbeiter des Operations-Teams von Image-Charts verfügen über Secure-Shell-Zugriff (SSH) auf die Produktionsserver.

Wir führen regelmäßig und fortlaufend Tests und Risikomanagement für alle Systeme und Anwendungen durch. Neue Methoden werden entwickelt, überprüft und über Pull Requests und interne Reviews in die Produktion überführt. Neue Risikomanagement-Praktiken werden dokumentiert und im Rahmen interner Präsentationen zu gewonnenen Erkenntnissen und Best Practices geteilt.

Image-Charts führt während des gesamten Produktlebenszyklus Risikobewertungen gemäß den Standards durch, die beschrieben sind in HIPAA Security Rule, 45 CFR 164.308:

  • Vor der Integration neuer Systemtechnologien und vor Änderungen an den physischen Sicherheitsvorkehrungen von Image-Charts
  • Bei Änderungen an der physischen Ausrüstung und den Einrichtungen von Image-Charts, die neue, ungetestete Konfigurationen einführen
  • Regelmäßig im Rahmen technischer und nicht-technischer Bewertungen der Sicherheitsanforderungen sowie als Reaktion auf umgebungs- oder betriebsbedingte Änderungen, die die Sicherheit beeinträchtigen

Notfallplanung

Das Betriebsteam von Image-Charts zählt Servicekontinuität und Bedrohungsbehebung zu seinen obersten Prioritäten. Wir unterhalten einen Notfallplan für unvorhergesehene Ereignisse mit Teilplänen für Risikomanagement, Notfallwiederherstellung und Kundenkommunikation, die laufend getestet und aktualisiert und mindestens jährlich gründlich auf Lücken und Änderungen überprüft werden.

Sicherheitsrichtlinien

Image-Charts pflegt ein internes Wiki mit Sicherheitsrichtlinien, das fortlaufend aktualisiert und jährlich auf Lücken überprüft wird.

Sicherheitsschulung

Alle neuen Mitarbeiter erhalten ein Onboarding und eine Systemschulung, einschließlich der Einrichtung von Umgebung und Berechtigungen, einer formellen Schulung in der Softwareentwicklung (sofern relevant), der Überprüfung der Sicherheitsrichtlinien, der Überprüfung der Unternehmensrichtlinien sowie einer Schulung zu Unternehmenswerten und Ethik.

Alle Entwickler prüfen im Rahmen ihres Onboardings die Sicherheitsrichtlinien und werden ermutigt, diese über die interne Dokumentation zu überprüfen und daran mitzuwirken. Jede Änderung an einer Richtlinie, die das Produkt betrifft, wird als Pull-Request kommuniziert, damit alle Entwickler sie vor der internen Veröffentlichung prüfen und dazu beitragen können. Wichtige Updates werden per E-Mail an alle Mitarbeiter von Image-Charts kommuniziert.

Offenlegungsrichtlinie

Image-Charts folgt dem Vorfallmanagement- und Reaktionsprozess, empfohlen von SANS, einschließlich der Identifizierung, Eindämmung, Beseitigung, Wiederherstellung, Kommunikation und Dokumentation von Sicherheitsvorfällen. Image-Charts informiert Kunden so schnell wie möglich per E-Mail und Telefonanruf über etwaige Datenschutzverletzungen, gefolgt von mehreren regelmäßigen Updates im Laufe des Tages zu Fortschritt und Auswirkungen. Die Enterprise-Pläne von Image-Charts umfassen einen dedizierten Customer Success Manager, der für die Kundenkommunikation sowie regelmäßige Abstimmungen und Eskalationen verantwortlich ist.

Image-Charts führt einen Live-Bericht über die Betriebszeit und Störungen auf unserer Statusseite. Alle bekannten Vorfälle werden dort gemeldet, ebenso wie auf unserer Twitter-Feed.