OPEN SOURCE ΓΙΑ ΤΗΝ ΥΠΟΣΤΗΡΙΞΗ ΤΗΣ ΑΣΦΑΛΕΙΑΣ
Πιστεύουμε ότι είναι στρατηγικής σημασίας να βασιζόμαστε σε ευρέως συντηρούμενα και εδραιωμένα στοιχεία λογισμικού Open Source, αποφεύγοντας όπου είναι δυνατόν προσαρμοσμένες λύσεις που είναι δύσκολο να συντηρηθούν και δεν έχουν δοκιμαστεί εκτενώς. Οι προσεγγίσεις «not invented here» και «security through obscurity» δεν αποτελούν μέρος της κουλτούρας μας, ακόμη περισσότερο από τα συστήματά μας.

ΒΕΛΤΙΣΤΕΣ ΠΡΑΚΤΙΚΕΣ ΥΠΟΔΟΜΗΣ ΚΑΙ ΕΦΑΡΜΟΓΩΝ
Η αξιοπιστία, η επεκτασιμότητα και η ασφάλεια ήταν οι λόγοι που μας οδήγησαν να επιλέξουμε τον κορυφαίο πάροχο Cloud της αγοράς ως συνεργάτη αναφοράς για τα συστήματα Cloud μας. Η ασφάλεια των εφαρμογών που κυκλοφορούν στο AWS διασφαλίζεται με την υιοθέτηση των βέλτιστων πρακτικών που συνιστώνται από τον ίδιο τον πάροχο Cloud, από την κρυπτογράφηση δεδομένων (σε επίπεδο βάσης δεδομένων καταρχάς, όπως και στην αποθήκευση αντικειμένων και σε οποιοδήποτε άλλο μέσο δεδομένων «at rest») έως την επικοινωνία μεταξύ υπηρεσιών (πάντα σε εσωτερικά VPC και αυστηρά μέσω ασφαλούς καναλιού SSL) και την πιστοποίηση χρήστη (μέσω του προτύπου OAuth 2.0 για χρήστες συστήματος και ενιαίας σύνδεσης επιχείρησης με έλεγχο ταυτότητας πολλαπλών παραγόντων για τον υπάλληλο που παρεμβαίνει στην υποδομή).
INFRASTRUCTURE-AS-CODE ΚΑΙ ΑΝΘΕΚΤΙΚΟΤΗΤΑ
Ολόκληρη η υποδομή διαχειρίζεται μέσω μιας «δηλωτικής προσέγγισης» στον ορισμό των πόρων και της διαμόρφωσής τους: αυτό επιτρέπει ισχυρές αυτόματες διαδικασίες «disaster recovery», οι οποίες επιτρέπουν την ελαχιστοποίηση του Recovery Time Objective (RTO) και του Recovery Point Objective (RPO) σε περίπτωση κατανεμημένης βλάβης. Τείνουμε να δοκιμάζουμε περιοδικά αυτές τις διαδικασίες για να διασφαλίσουμε ότι είναι ενημερωμένες και σωστές, αναθέτοντας περιοδικές αξιολογήσεις σε συμβούλους Κυβερνοασφάλειας εκτός του οργανισμού, για την επικύρωση των τεχνολογικών επιλογών και των μέτρων που εφαρμόζονται για την προστασία του περιβάλλοντος της πλατφόρμας.
ΠΡΟΣΤΑΣΙΑ ΤΟΥ ΕΤΑΙΡΙΚΟΥ ΠΕΡΙΒΑΛΛΟΝΤΟΣ
Η ασφάλεια των εταιρικών υπολογιστών και συσκευών διασφαλίζεται μέσω κρυπτογράφησης δίσκου, βιομετρικής αναγνώρισης του υπαλλήλου και πλήρους απομακρυσμένης διαχείρισης του στόλου συσκευών. Η πιστοποίηση προσωπικού για πρόσβαση σε εσωτερικές και εξωτερικές εταιρικές υπηρεσίες πραγματοποιείται, όπου είναι τεχνικά εφικτό, μέσω Single Sign-On (SSO) μέσω Google Suite Business: αυτό μας εγγυάται ένα ενιαίο σημείο πρόσβασης στις εταιρικές επικοινωνίες και συστήματα, με αυστηρές πολιτικές ανανέωσης κωδικών πρόσβασης και αναγνώρισης πολλαπλών παραγόντων. Τα κλειδιά πρόσβασης σε συστήματα που δεν υποστηρίζουν ενσωμάτωση με τον πάροχο SSO μας κοινοποιούνται μέσω μιας ειδικής υπηρεσίας διαχείρισης μυστικών, στην οποία με τη σειρά της μπορεί να γίνει πρόσβαση μόνο μέσω εταιρικού SSO.

ΚΑΤΑΤΜΗΣΗ ΔΕΔΟΜΕΝΩΝ ΚΑΙ ΔΙΑΧΕΙΡΙΣΗ ΜΥΣΤΙΚΩΝ
Τα περιβάλλοντα παραγωγής και ανάπτυξης είναι φυσικά και λογικά ανεξάρτητα, επιτρέποντάς μας να περιορίζουμε αυστηρά την πρόσβαση σε πραγματικά δεδομένα χρηστών σε αυστηρά εξουσιοδοτημένο προσωπικό μόνο για δραστηριότητες συντήρησης εφαρμογών και υποδομών. Ο κώδικας εφαρμογής και τα μυστικά που είναι απαραίτητα για την πρόσβαση στα συστήματα διαχειρίζονται πάντα ανεξάρτητα, χρησιμοποιώντας αυτόματες διαδικασίες για τη συμφιλίωση των αναφορών σε μυστικά κατά τις φάσεις κυκλοφορίας λογισμικού στα αντίστοιχα περιβάλλοντά τους. Η χρήση μιας αξιόπιστης και κεντρικής υπηρεσίας διαχείρισης μυστικών (που βασίζεται σε αρχιτεκτονική «zero knowledge») μας επιτρέπει να αυτοματοποιούμε τη διαχείριση των κλειδιών πρόσβασης και την περιοδική περιστροφή τους.

ΕΛΕΓΧΟΣ & ΚΑΤΑΝΕΜΗΜΕΝΗ ΚΑΤΑΓΡΑΦΗ
Οποιαδήποτε δραστηριότητα χρήστη στο σύστημα παρακολουθείται μέσω αρχείων καταγραφής εφαρμογών και συστήματος: αφενός, η παρακολούθηση δραστηριότητας μπορεί να βοηθήσει στην αντιμετώπιση προβλημάτων, παρέχοντας ένα ακριβές ιστορικό των εκτελεσθέντων δραστηριοτήτων και των αντίστοιχων ευθυνών των προγραμματιστών, των διαχειριστών συστήματος ή/και των τελικών χρηστών· αφετέρου, διασφαλίζοντας τη συμμόρφωση της πλατφόρμας μας με τους πιο πρόσφατους κανόνες που επιβάλλονται από τον GDPR.
ΠΕΡΑΙΤΕΡΩ ΣΚΕΨΕΙΣ ΓΙΑ ΤΟ ΘΕΜΑ ΤΟΥ GDPR
Όλες οι δραστηριότητες που περιγράφονται μέχρι στιγμής εγγυώνται τα πρότυπα ασφαλείας που απαιτούνται από τον Γενικό Κανονισμό Προστασίας Δεδομένων (GDPR) σε κάθε στάδιο ανάπτυξης και συντήρησης του συστήματος. Εκτός από τις τεχνικές επιλογές που αποσκοπούν στην ελαχιστοποίηση του κινδύνου, η επεξεργασία των δεδομένων διασφαλίζεται ως προς τις αρχές νομιμότητας που ορίζονται στον Κανονισμό, ιδίως:
- Περιορισμός σκοπού: κατά τη σύνδεση, ο χρήστης αποδέχεται τους όρους χρήσης των δεδομένων και συναινεί στην επεξεργασία· σε περίπτωση μεταγενέστερων ενημερώσεων σχετικά με τον σκοπό της επεξεργασίας, είναι δυνατόν να ζητηθεί εκ νέου υποβολή της φόρμας έγκρισης στον χρήστη· η φόρμα είναι ειδική για την εγκατάσταση, καθώς ο πελάτης της Sofia διαμορφώνεται ως Υπεύθυνος Επεξεργασίας Δεδομένων και ορίζει τη Sofia ως Εκτελούντα την Επεξεργασία Δεδομένων.
- Ελαχιστοποίηση δεδομένων: συλλέγουμε μόνο σχετικά δεδομένα χρήστη (δηλαδή, όνομα, επώνυμο, email).
- Ακρίβεια: οι περιγραφόμενες διαδικασίες ελέγχου και καταγραφής εγγυώνται πλήρη ορατότητα σχετικά με τον τρόπο τροποποίησης των δεδομένων και από ποιον.
- Ακεραιότητα και εμπιστευτικότητα: αυτό διασφαλίζεται από τις δραστηριότητες που συζητήθηκαν στην ενότητα Κατάτμηση δεδομένων και διαχείριση μυστικών.
- Περιορισμός διατήρησης: για να εγγυηθεί στον χρήστη το λεγόμενο «δικαίωμα στη λήθη», ο χρήστης μπορεί να ζητήσει την αφαίρεση των προσωπικών δεδομένων που του ανήκουν από την πλατφόρμα ανά πάσα στιγμή. Τυχόν δεδομένα που προκύπτουν από αυτά (π.χ., αρχεία καταγραφής πρόσβασης, σχετικές δραστηριότητες και συμβάντα) θα «ψευδωνυμοποιηθούν», χωρίς πλέον να υπάρχει έγκυρη αναφορά για την ανίχνευση της ταυτότητας του φυσικού προσώπου. Τα αρχεία καταγραφής εφαρμογών αφαιρούνται εντός 90 ημερών (περίοδος «περιστροφής αρχείων καταγραφής»), καθώς και τα αντίγραφα ασφαλείας: αυτό εγγυάται την πλήρη αφαίρεση των προαναφερθέντων δεδομένων ακόμη και σε συστήματα αποθήκευσης «προερχόμενα» από την παραγωγή εντός των όρων του νόμου.
- Δίκαιο και διαφανές: ο πελάτης της Sofia παραμένει ο ιδιοκτήτης των δεδομένων, ενώ οι όροι και οι προϋποθέσεις χρήσης εγγυώνται τη διαφάνεια σχετικά με τους σκοπούς της επεξεργασίας, με τον τρόπο που περιγράφεται στο πρώτο σημείο αυτής της λίστας.
ΔΗΛΩΣΗ ΣΥΜΜΟΡΦΩΣΗΣ UK PSTI
Στη Sofia part of ISEO, δίνουμε προτεραιότητα στην εμπιστοσύνη σας μέσω της δέσμευσής μας στην Ιδιωτικότητα, την Ασφάλεια, τη Διαφάνεια και την Ακεραιότητα (PSTI).
- Ιδιωτικότητα: Προστατεύουμε τα προσωπικά σας δεδομένα με σαφείς, υπεύθυνες πρακτικές, τηρώντας αυστηρούς κανονισμούς για τη διασφάλιση της ιδιωτικότητάς σας.
- Ασφάλεια: Η ασφάλεια των δεδομένων σας είναι πρωταρχικής σημασίας. Χρησιμοποιούμε προηγμένα μέτρα για την προστασία τους από μη εξουσιοδοτημένη πρόσβαση και απειλές.
- Διαφάνεια: Διατηρούμε ανοιχτή επικοινωνία σχετικά με τις πρακτικές δεδομένων μας, διασφαλίζοντας ότι είστε πλήρως ενημερωμένοι και σίγουροι για τις διαδικασίες μας.
- Ακεραιότητα: Τα ηθικά μας πρότυπα μας καθοδηγούν να ενεργούμε υπεύθυνα και δίκαια, δίνοντας πάντα προτεραιότητα στα καλύτερα συμφέροντά σας.








