6. Operationele security maatregelen
6.1 Vulnerability management
Priva heeft een speciaal proces voor het analyseren en managen van kwetsbaarheden. Er is ook een procedure voor het managen van kwetsbaarheden die de reeks belangrijke regels en overwegingen hiervoor beschrijft. Priva maakt gebruik van geautomatiseerde scantools van derden en penetratietesten door externe security organisaties. De kwetsbaarheden worden frequent beoordeeld en besproken door security specialisten van Priva. Kwetsbaarheden worden beheerd en geprioriteerd op basis van het risico. Kwetsbaarheden worden opgevolgd totdat ze zijn verholpen door ofwel de kwetsbare systemen te patchen of relevante andere controles toe te passen.
6.2 Logging en monitoring
Priva monitort en analyseert informatie die wordt verzameld uit diensten en gebruik van bedrijfsmiddelen. Deze informatie wordt vastgelegd in de vorm van eventlogs, auditlogs, fault logs, administrator logs en operator logs. Deze logs worden automatisch gecontroleerd en geanalyseerd in een redelijke mate die helpt bij het identificeren van anomalieën zoals ongebruikelijke activiteiten in de accounts van werknemers of pogingen om toegang te krijgen tot informatie. De logs worden opgeslagen op een beveiligde server, geïsoleerd van volledige systeemtoegang, om de toegangscontrole centraal te beheren en de beschikbaarheid te garanderen. De clouddiensten van Priva worden gemonitord en verstoringen worden genoteerd op het Priva Status Dashboard. Om de verschillende logs te monitoren, worden verschillende systemen gebruikt met geautomatiseerde waarschuwingen op basis van de ernst van een alert.
6.3 Malware-protectie
Er zijn detectie-, preventie- en herstelmaatregelen geïmplementeerd om te beschermen tegen malware. Servers en werkstations binnen Priva worden automatisch geüpdatet met bescherming tegen malware. Priva maakt gebruikt van het geautomatiseerd scannen van systemen om te voorkomen dat malware zich naar het Priva-netwerk verspreidt. Priva gebruikt ook detectietools van derden om kwaadaardig verkeer, zoals phishing en spam, te identificeren. De medewerkers en inhuur krachten van Priva zijn ook verplicht om de SQC-training te volgen. Hierin worden zij getraind in beveiligingsbewustzijn, inclusief het herkennen van phishing en malware en hoe dit te melden bij Priva.
6.4 Back-ups en restore
Priva maakt dagelijks back-ups van fysieke servers, virtuele servers, databases, configuraties van switches en routers en appliances. Back-ups worden lokaal opgeslagen en dagelijks naar de cloud gekopieerd. Restore van de back-ups gebeurt regelmatig in testomgevingen. In productieomgevingen wordt indien nodig een restore uitgevoerd.
6.5 Disaster recovery en bedrijfscontinuïteit
Applicatiegegevens worden opgeslagen op flexibele opslag die wordt gerepliceerd in datacenters. In de datacenters zijn stroomback-up, temperatuurbeheersingssystemen en brandpreventiesystemen als fysieke maatregelen om de bedrijfscontinuïteit te waarborgen. Deze maatregelen helpen Priva om flexibiliteit en redundantie te realiseren. Priva heeft een calamiteitenplan waarin de procedures staan beschreven bij calamiteiten of calamiteiten.
6.6 Beveiliging van de werkstations
Alle werkstations draaien op een up-to-date OS-versie en zijn geconfigureerd met antivirussoftware. Alle activiteiten worden gelogd en gecontroleerd en monitoringsystemen geven geautomatiseerde waarschuwingen indien nodig. Deze waarschuwingen worden afgehandeld door IT- en informatiebeveiligingsspecialisten. Werkstations zijn ingericht volgens de beveiligingsstandaarden van Priva. Alle stations moeten worden geconfigureerd, gepatcht en gevolgd volgens de praktijken van Priva voor werkplekbeheer. Priva heeft operationeel en technisch informatiebeveiligingsbeleid ontwikkeld en geïmplementeerd, waarin ook de beveiliging van werkplekken aan de orde komt. Mobiele werkstations van Priva zijn geconfigureerd om 'data in rest’ te beschermen met behulp van Full Disk Encryption. Bovendien wordt er een complex wachtwoordbeleid gehanteerd. Op basis van dit beleid worden sterke wachtwoorden en multifactor authenticatie ook technisch afgedwongen.