Polityka bezpieczeństwa systemów informatycznych OVHcloud

Pokaż jako Markdown

Dowiedz się, jak OVHcloud buduje swoją Politykę bezpieczeństwa systemów informatycznych (ISSP) — od zarządzania cyberbezpieczeństwem i ryzykiem po ochronę danych i bezpieczeństwo centrów danych.

Cel niniejszego dokumentu

W OVHcloud stosujemy szczegółowy, globalny system zarządzania cyberbezpieczeństwem. Niniejszy dokument wyjaśnia, jak ten system jest zbudowany i jak działa. Obejmuje on:

  • Podsumowanie środowiska operacyjnego OVHcloud. Pomaga ono zidentyfikować główne zagrożenia dla cyberbezpieczeństwa, kluczowe kwestie oraz wyzwania.

  • Nasze zobowiązania w zakresie bezpieczeństwa wobec interesariuszy. Opisuje również główne zasady, których przestrzegamy, aby chronić nasze systemy informatyczne i zarządzać nimi.

  • Strukturę, którą wykorzystujemy do powiązania strategii, codziennych operacji oraz przyszłych usprawnień. Zapewnia to spójne i skuteczne podejście do cyberbezpieczeństwa.

Niniejszy dokument określany jest mianem „Polityki bezpieczeństwa systemów informatycznych”. Jest on przeglądany i aktualizowany corocznie oraz w przypadku zdarzeń o znaczącym wpływie. Zastępuje on szeroki zbiór polityk bezpieczeństwa i przewodników wdrożeniowych, które zarządzane są w ramach indywidualnych cykli życia.

Tekst ten został celowo napisany prostym językiem, aby ułatwić jego zrozumienie osobom niebędącym ekspertami.

Kontekst zarządzania cyberbezpieczeństwem

Jako znacząca alternatywa na ugruntowanym rynku OVHcloud staje przed złożonym wyzwaniem. Nasi klienci oczekują, że nasze usługi chmurowe będą spełniać standardy branżowe. Jednocześnie chcą korzystać z naszych wyjątkowych przewag konkurencyjnych. W obszarze cyberbezpieczeństwa dążymy do znalezienia właściwej równowagi. Naszym celem jest przestrzeganie standardów branżowych przy jednoczesnym stosowaniu strategii ograniczania ryzyka dopasowanych do naszego specyficznego modelu biznesowego.

OVHcloud działa w szybko zmieniającym się środowisku. Zagrożenia, technologie i oczekiwania klientów stale się rozwijają. Musimy zatem pozostawać elastyczni i zdolni do szybkiego dostosowywania się.

Czym jest bezpieczeństwo informacji?

Bezpieczeństwo oznacza ochronę naszych systemów informatycznych i usług przed potencjalnymi zagrożeniami. Celem jest zapewnienie poufności, integralności i dostępności danych naszych klientów oraz usług chmurowych.

Jako dostawca usług chmurowych OVHcloud musi zawsze zapewniać dostępność systemów oraz ochronę danych. Jest to podstawowa odpowiedzialność spoczywająca na każdym pracowniku OVHcloud.

Zarządzanie cyberbezpieczeństwem koncentruje się głównie na ryzyku wynikającym z działań o charakterze złośliwym. Zapewnia również ścisłą koordynację ze wszystkimi zespołami zaangażowanymi w świadczenie usług. Koordynacja ta pomaga stworzyć kompletne i spójne podejście do zarządzania ryzykiem.

Podejście OVHcloud do bezpieczeństwa obejmuje także jasne zasady ochrony danych i ich rozliczalności. Jest to szczególnie ważne w kontekście prywatności. Zobowiązania te są formalnie ujęte w naszych politykach bezpieczeństwa.

Polityka bezpieczeństwa systemów informatycznych (ISSP) obejmuje następujące pięć kryteriów bezpieczeństwa:

  • Dostępność (A)

  • Integralność (I)

  • Poufność (C)

  • Rozliczalność (T)

  • Prywatność (P)

Kryteria te pomagają zdefiniować wymagania bezpieczeństwa dla chronionych zasobów. Służą również do oceny wpływu ryzyka lub incydentu bezpieczeństwa.

Jakie zasoby chronimy?

Infrastruktura, platformy, aplikacje

OVHcloud zarządza globalną infrastrukturą o wysokiej jakości. Obejmuje ona wiele centrów danych, sprzęt oraz serwery. Komponenty te połączone są wydajną siecią. Sieć ta umożliwia bezpieczną i niezawodną komunikację między usługami, a także z sieciami publicznymi lub prywatnymi.

Infrastruktura ta jest niezbędna dla naszej działalności. Wspiera ona wszystkie produkty i usługi OVHcloud.

Naszym systemem informatycznym również zarządza OVHcloud. Obejmuje on usługi skierowane do klientów, operacje wewnętrzne, narzędzia automatyzacji oraz platformy współpracy. Obejmuje również narzędzia i interfejsy, których klienci używają do zarządzania swoimi usługami oraz komunikacji z zespołami OVHcloud.

Nasze portfolio usług jest szerokie. Obejmuje ono infrastrukturę jako usługę (IaaS), platformę jako usługę (PaaS), oprogramowanie jako usługę (SaaS) oraz usługi telekomunikacyjne. Usługi te oparte są na naszej solidnej infrastrukturze i systemach informatycznych. Wspierane są również przez dodatkowe usługi świadczone przez OVHcloud lub przez naszych partnerów.

Ta zintegrowana konfiguracja pozwala nam oferować spójny i skalowalny zakres usług. Pomaga nam to sprostać zmieniającym się potrzebom naszych klientów.

Informacje

OVHcloud traktuje dane klientów jako najbardziej wrażliwy i krytyczny rodzaj informacji. Dane te są hostowane w ramach świadczonych przez nas usług. W tym przypadku to klient jest administratorem danych i odpowiada za sposób ich wykorzystania. OVHcloud pełni rolę podmiotu przetwarzającego.

Jako podmiot przetwarzający OVHcloud działa zgodnie z instrukcjami klienta. Przestrzegamy warunków określonych w umowie o świadczenie usług oraz respektujemy polityki i wytyczne klienta.

OVHcloud chroni również własne dane wewnętrzne. Dane te są niezbędne do wspierania naszych operacji. W przypadku tego rodzaju danych to OVHcloud jest administratorem danych.

Dane wewnętrzne obejmują informacje techniczne i administracyjne. Wykorzystywane są one do świadczenia usług, zarządzania relacjami biznesowymi oraz spełniania wymogów prawnych.

Kim są interesariusze cyberbezpieczeństwa?

Klienci i partnerzy

OVHcloud odgrywa kluczową rolę w prowadzeniu infrastruktury, platform i oprogramowania, które wspierają operacje cyfrowe, oraz w zarządzaniu nimi.

Usługi te mają krytyczne znaczenie dla systemów informatycznych i działalności biznesowej naszych klientów. Wielu naszych klientów świadczy także usługi innym podmiotom, tworząc złożone i stale zmieniające się środowisko.

Jako zaufany dostawca usług chmurowych OVHcloud powinien wykazywać się dużą wiedzą techniczną oraz kontrolą nad sposobem świadczenia naszych usług.

Musimy zapewnić, że nasze usługi spełniają wysokie standardy niezawodności, bezpieczeństwa i wydajności. Standardy te są wymagane zarówno przez naszych klientów, jak i przez ich własnych użytkowników końcowych.

Organy i regulatorzy właściwi dla danej branży

Organy regulacyjne tworzą przepisy mające na celu ochronę obywateli i przedsiębiorstw w swoich regionach. Przepisy te obejmują wymagania dotyczące zabezpieczania danych oraz kontroli sposobu ich przetwarzania.

OVHcloud przestrzega tych przepisów w każdym regionie, w którym działa. Dbamy o to, aby nasze usługi odpowiadały konkretnym potrzebom i warunkom każdego lokalnego środowiska.

Ponadto niektórzy regulatorzy ustanawiają dodatkowe przepisy dla określonych branż. Przepisy te dotyczą konkretnych rodzajów danych oraz działań związanych z przetwarzaniem, które wiążą się z wyższym ryzykiem.

Aby sprostać tym potrzebom, OVHcloud oferuje usługi zaprojektowane tak, by spełniać przepisy właściwe dla danej branży. Jesteśmy zobowiązani do spełniania tych standardów oraz przeciwdziałania związanym z nimi rodzajom ryzyka.

Pracownicy, kierownictwo OVHcloud i akcjonariusze

Pracownicy OVHcloud odpowiadają za projektowanie, utrzymywanie i obsługę systemów oraz procesów wspierających nasze usługi.

Każdy incydent bezpieczeństwa może wyrządzić bezpośrednią szkodę naszym operacjom. Może również obniżyć wartość naszych usług oraz nadszarpnąć reputację i profesjonalizm naszych zespołów.

Z drugiej strony prowadzenie bezpiecznych systemów informatycznych wzmacnia zdolność OVHcloud do innowacji. Wspiera również kulturę pracy zespołowej i zaangażowania, co prowadzi do wyższej jakości usług.

OVHcloud działa na wysoce konkurencyjnym rynku. Aby odnieść sukces, musimy szybko się rozwijać, by wspierać innowacje i ekspansję międzynarodową. Jednocześnie musimy nieustannie budować naszą wiarygodność.

Zaufanie klientów jest głównym czynnikiem stojącym za tym rozwojem. Zaufanie to zależy od naszej zdolności do ochrony ich danych i obciążeń roboczych.

Z tego powodu cyberbezpieczeństwo jest kluczowym elementem strategii rozwoju OVHcloud. Jest w pełni wspierane przez nasze kierownictwo i akcjonariuszy.

Stawiając cyberbezpieczeństwo na pierwszym miejscu, możemy chronić zaufanie i lojalność klientów. Ma to zasadnicze znaczenie dla osiągania naszych celów biznesowych oraz utrzymania pozycji wiodącego dostawcy usług chmurowych.

Podwykonawcy i outsourcing

OVHcloud współpracuje z podwykonawcami w celu zarządzania różnymi procesami i projektami. Podwykonawcy ci mogą mieć dostęp do systemów informatycznych OVHcloud oraz do lokalizacji fizycznych.

Ponadto OVHcloud korzysta z zewnętrznych aplikacji i systemów, które są zintegrowane z jego główną infrastrukturą. Te systemy zewnętrzne wspierają kluczowe elementy operacji OVHcloud. Stanowią one istotną część ogólnej struktury bezpieczeństwa firmy.

OVHcloud rozszerza swoje środki bezpieczeństwa, aby objąć nimi tych podwykonawców oraz systemy zewnętrzne. Ponieważ mają one zasadnicze znaczenie dla naszych operacji, ważne jest, aby przestrzegały tych samych standardów i zasad bezpieczeństwa.

Ryzyka i szanse związane z cyberbezpieczeństwem

Zarządzanie ryzykiem / Zgodność

Skuteczne zarządzanie ryzykiem wymaga formalnej metody doboru najlepszych środków bezpieczeństwa dla każdej sytuacji. Stosowana właściwie, metoda ta może być skuteczna. Wiąże się jednak również z wyzwaniami.

Jeden środek bezpieczeństwa może jednocześnie ograniczać kilka rodzajów ryzyka. Podobnie każde ryzyko często wymaga wielu środków, aby zostać w pełni zaadresowane.

Stosowanie szczegółowej, ustrukturyzowanej oceny przy każdej decyzji dotyczącej bezpieczeństwa może być nieefektywne. Może również tworzyć zbędną złożoność.

W wielu sytuacjach bardziej praktyczne jest prostsze podejście. OVHcloud często stosuje metodę opartą na zgodności, kierując się zbiorem zasad bezpieczeństwa zbudowanym na 25 latach doświadczenia w usługach chmurowych. Metoda ta opiera się również na standardach międzynarodowych, regulacjach branżowych oraz oczekiwaniach klientów. Zespół ds. bezpieczeństwa starannie nadzoruje ten proces.

Aby wzmocnić tę podstawę, nasz proces zarządzania ryzykiem cyberbezpieczeństwa obejmuje trzy główne cele:

  • Identyfikacja i zarządzanie najważniejszymi ryzykami cybernetycznymi Pomaga to wyjaśnić interesariuszom nasze strategie ograniczania ryzyka. Śledzi również zmiany poziomów ryzyka w całej firmie oraz w obrębie poszczególnych linii produktowych. Podejście to daje jasny przegląd naszych kluczowych kwestii i pokazuje, że nasze priorytety oraz działania są odpowiednie.

  • Wspieranie działań operacyjnych poprzez oceny oparte na ryzyku Zespół ds. bezpieczeństwa dostarcza narzędzi, metod i wskaźników, które pomagają zespołom biznesowym podejmować lepsze decyzje. Zasoby te pomagają zespołom ustalać priorytety, rozwiązywać bieżące problemy oraz wyjaśniać wszelkie odstępstwa od ustalonych standardów. Sprawia to, że decyzje dotyczące bezpieczeństwa są bardziej spójne, adekwatne i rozliczalne.

  • Wspieranie złożonych decyzji poprzez pogłębioną analizę W obliczu trudniejszych decyzji stosujemy ustrukturyzowany proces identyfikowania, oceny i ograniczania ryzyka bezpieczeństwa. Poprawia to bezstronność, dogłębność, przejrzystość i spójność decyzji podejmowanych w odniesieniu do konkretnych projektów lub sytuacji biznesowych.

Kontekst ryzyka

Jako znaczący operator infrastruktury

Jako wiodący dostawca usług chmurowych OVHcloud jest firmą o wysokiej rozpoznawalności. Zarządzamy globalną infrastrukturą na dużą skalę i obsługujemy miliony klientów bezpośrednich oraz pośrednich.

Z powodu tej widoczności nasze systemy są narażone na szeroki zakres ryzyk. Ryzyka te często pochodzą od zaawansowanych podmiotów stanowiących zagrożenie, w tym:

  • grup sponsorowanych przez państwa

  • agencji wywiadowczych

  • zorganizowanych grup cyberprzestępczych

  • grup aktywistycznych

  • powiązanych z nimi łańcuchów dostaw

Te podmioty stanowiące zagrożenie mają kilka kluczowych celów:

  • Wywoływanie szeroko zakrojonych zakłóceń wpływających na OVHcloud i wszystkich jego klientów

  • Osłabianie infrastruktury chmurowej wspierającej określony region gospodarczy lub polityczny

  • Atakowanie klientów z określonych sektorów lub obszarów geograficznych

  • Uzyskiwanie długotrwałego dostępu w celu dalszych działań złośliwych, takich jak ataki na łańcuch dostaw czy kradzież danych

  • Testowanie swoich narzędzi i technik na silnych, nowoczesnych systemach wykorzystujących zaawansowane technologie

Jako dostawca usług chmurowych

Jako dostawca usług chmurowych hostujący miliony systemów i usług OVHcloud jest narażony na wiele rodzajów ataków. Ataki te często wymierzone są w naszych klientów i kierowane różnymi motywacjami.

Ponieważ nasza baza klientów jest bardzo zróżnicowana, trudno jest jednoznacznie określić dokładne typy atakujących lub ich cele. Zamiast tego klasyfikujemy zagrożenia na podstawie sposobu przeprowadzania ataków. Pomaga nam to dostosować nasze podejście do bezpieczeństwa.

Główne ścieżki ataku grupujemy w trzy kategorie:

  • Bezpośrednie ataki na zasoby chmurowe klientów. Następują one poprzez ekspozycję na sieci publiczne.

  • Wykorzystanie legalnego dostępu klienta. W tym przypadku atakujący próbują obejść mechanizmy izolacji i dotrzeć do systemów należących do innych klientów.

  • Atakowanie współdzielonej infrastruktury OVHcloud. Obejmuje to systemy takie jak interfejsy zarządzania klientami czy narzędzia wewnętrzne. Celem jest często ruch boczny oraz pośredni dostęp do systemów klientów.

Ataki mogą pochodzić z kilku źródeł. Należą do nich sieci zewnętrzne, przejęty system klienta lub system zasubskrybowany w OVHcloud bądź u jednego z naszych partnerów.

Jako firma

Jak każda organizacja, OVHcloud staje w obliczu wielu rodzajów zagrożeń cybernetycznych. Należą do nich naruszenia danych, nadużywanie zasobów, ransomware, phishing oraz inne formy działalności o charakterze złośliwym.

Takie ataki mogą zaszkodzić bezpieczeństwu naszych systemów i danych. Mogą również zakłócać nasze operacje lub być wykorzystywane jako element bardziej złożonych ataków wymierzonych w naszych klientów lub infrastrukturę.

Większość zagrożeń, z którymi mierzy się OVHcloud, pochodzi spoza firmy. Jednak wielkość i szybki rozwój naszych międzynarodowych zespołów rodzą również ryzyka wewnętrzne. Obejmują one błędy ludzkie oraz zagrożenia wewnętrzne. Z tego powodu nasze podejście do zarządzania ryzykiem musi uwzględniać zagrożenia wewnętrzne. Jest to uzupełnienie zarządzania zagrożeniami zewnętrznymi oraz zwykłymi ryzykami operacyjnymi.

Główne ryzyka operacyjne

Choć nasza strategia ograniczania ryzyka bezpieczeństwa opiera się głównie na najlepszych praktykach branżowych, niektórym ryzykom poświęca się szczególną uwagę w naszym procesie zarządzania bezpieczeństwem. Należą do nich:

  • Przejęcie stacji roboczej pracownika z wysokim poziomem dostępu do systemu

  • Wykorzystanie podatności w warstwach sterowania produktami lub w zasobach współdzielonej infrastruktury

  • Wyciek danych uwierzytelniających, takich jak hasła, tokeny czy klucze prywatne

  • Wykorzystanie dostępu dostawcy do przeprowadzenia ataku (atak na łańcuch dostaw)

  • Wykorzystanie znanych podatności w systemach narażonych na dostęp z Internetu

  • Działania o charakterze złośliwym przeprowadzane przy użyciu ważnych danych uwierzytelniających użytkownika (zagrożenie wewnętrzne)

  • Fizyczny dostęp do danych poprzez przejęcie operacji w centrum danych

  • Wykorzystanie nieznanych podatności (zero-day) w systemach produkcyjnych

  • Ataki typu odmowa usługi (DoS) na poziomie infrastruktury

  • Ataki typu odmowa usługi (DoS) na poziomie aplikacyjnym na interfejs administracyjny

  • Awaria izolacji systemu prowadząca do nieuprawnionego dostępu do danych klientów

  • Wykorzystanie słabości w kontroli dostępu sieciowego lub aplikacyjnego

  • Nadużycie wobec pracownika lub dostawcy w wyniku ataku socjotechnicznego

  • Opóźnione wykrycie zdarzeń bezpieczeństwa z powodu wadliwych mechanizmów kontroli bezpieczeństwa

  • Usługa lub aplikacja wymyka się spod kontroli i nie jest zarządzana zgodnie z politykami, co prowadzi do ujawnienia danych

  • Nadużycie skupionych uprawnień w celu obejścia zasad bezpieczeństwa

  • Błąd ludzki lub błędna konfiguracja prowadzące do niezamierzonego ujawnienia danych

  • Naruszenie bezpieczeństwa fizycznego lub kontroli dostępu w naszych centrach danych

Istotne skutki związane z cyberbezpieczeństwem

Skutki negatywne (ryzyka)

Zdarzenia i incydenty cyberbezpieczeństwa mogą prowadzić do kilku negatywnych konsekwencji dla OVHcloud. Należą do nich:

  • Utrata zaufania klientów do usług OVHcloud

  • Odpowiedzialność finansowa za wszelkie skutki biznesowe odczuwane przez klientów

  • Niedotrzymanie zobowiązań umownych

  • Konsekwencje prawne lub regulacyjne wynikające z naruszenia bezpieczeństwa

  • Szkoda dla reputacji OVHcloud jako niezawodnego i zaufanego dostawcy

  • Zwiększone koszty operacyjne niezbędne do obsługi incydentu i przywrócenia normalnej usługi

  • Pośrednie skutki finansowe, takie jak niższe przychody, wyższe koszty ubezpieczenia oraz spadek wartości rynkowej

Skutki pozytywne (szanse)

Wdrożenie spójnego podejścia do bezpieczeństwa, w pełni zgodnego ze strategią OVHcloud, codziennymi operacjami oraz rozwojem produktów, przynosi kilka korzyści:

  • Zmniejszenie liczby incydentów bezpieczeństwa

  • Zdolność do spełniania rygorystycznych wymagań bezpieczeństwa klientów oraz wykazywania zgodności

  • Zwiększona wartość produktów i usług oferowanych klientom

  • Silniejsze zaufanie klientów do portfolio usług OVHcloud

  • Niższy wpływ operacyjny incydentów bezpieczeństwa dzięki szybszemu wykrywaniu i lepszym procesom reagowania

  • Pozytywne skutki finansowe, takie jak niższe koszty obsługi incydentów, wyższe przychody oraz większa lojalność klientów

Zobowiązania OVHcloud w zakresie bezpieczeństwa na rzecz budowy godnych zaufania usług chmurowych

Spójne fundamenty zarządzane w sposób przemysłowy

Nasze podejście opiera się na ustandaryzowanych elementach składowych, bezpiecznych architekturach oraz formalnych, sprawdzonych i wysoce zautomatyzowanych procesach. Celem jest uczynienie z bezpieczeństwa czynnika napędzającego efektywność i spójność w obrębie systemu informatycznego.

Aby to wspierać, opracowaliśmy narzędzia, procesy oraz gotowe do użycia komponenty, z których mogą korzystać wszystkie zespoły w celu stosowania najlepszych praktyk bezpieczeństwa.

Bezpieczeństwo nie jest jedyną korzyścią z tego ustrukturyzowanego podejścia, ale jest ono niezbędne. Umożliwia ono podejście „security by design” i pomaga utrzymać spójne bezpieczeństwo w czasie. Integrując bezpieczeństwo od samego początku, unikamy traktowania go jako kwestii drugorzędnej.

Formalne kontrole bezpieczeństwa przeprowadzane są w ramach zarządzania projektami i zmianami. Kontrole te zapewniają, że zasady bezpieczeństwa są przestrzegane od fazy projektowania przez cały cykl życia każdego systemu lub aplikacji.

Każdy zespół odpowiada za bezpieczeństwo systemów, którymi zarządza. Nieustannie pracujemy nad zachowaniem równowagi między dwoma celami:

  • Egzekwowaniem wspólnych zasad bezpieczeństwa OVHcloud

  • Zapewnieniem właścicielom systemów swobody w stosowaniu ich wiedzy technicznej

Równowaga ta ma zasadnicze znaczenie dla naszego podejścia do bezpieczeństwa. Ściśle współpracujemy z zespołami biznesowymi, aby zapewnić spójne stosowanie zasad bezpieczeństwa w całej firmie.

Wspieranie każdego rodzaju klientów w ich rozwoju w chmurze

Produkty OVHcloud budowane są z wykorzystaniem technologii open source oraz uznanych standardów technologicznych. Ułatwia to klientom adaptację systemów i zarządzanie nimi w chmurze.

Bezpieczeństwo jest kluczowym elementem naszego procesu rozwoju produktów. Zespół ds. bezpieczeństwa jest zaangażowany w każdą decyzję, która może mieć wpływ na bezpieczeństwo. Zapewnia to uwzględnianie bezpieczeństwa od samego początku.

Nasze podejście do bezpieczeństwa produktów opiera się na ryzyku. Bierzemy pod uwagę:

  • Skalę i tempo wdrożenia

  • Kulturę bezpieczeństwa naszych klientów

  • Konkretne przypadki użycia i technologie dla każdego produktu

Pozwala nam to dostosowywać nasze środki bezpieczeństwa do potrzeb różnych grup klientów.

Stosowanie najlepszych praktyk w zakresie konfiguracji oraz zarządzanie pełnym cyklem życia bezpieczeństwa jest niezbędne. Zwiększa to wartość dla naszych klientów i jest jednym z głównych powodów, dla których decydują się oni na przejście do chmury. Odpowiedzialność ta jest w pełni zintegrowana z cyklem życia produktu.

Mimo że poziom zabezpieczeń może różnić się w zależności od produktu, wszystkimi zdarzeniami, incydentami, podatnościami, zagrożeniami oraz informacjami związanymi z bezpieczeństwem zarządzamy w sposób ujednolicony i spójny.

Wspieranie każdego klienta w zarządzaniu jego własnymi, specyficznymi ryzykami

OVHcloud oferuje swoje rozwiązania szerokiemu gronu klientów z wielu branż. Należą do nich:

  • Startupy

  • Małe i średnie przedsiębiorstwa (MŚP)

  • Duże firmy

  • Agencje rządowe

  • Korporacje wielonarodowe

Każdy klient ma inne podejście do bezpieczeństwa. Wynika ono z jego potrzeb biznesowych i kontekstu operacyjnego, a OVHcloud bierze to pod uwagę.

W przetwarzaniu w chmurze bezpieczeństwo jest współdzieloną odpowiedzialnością. OVHcloud oraz jego klienci mają ściśle określone role. To klienci ostatecznie odpowiadają za bezpieczeństwo swoich systemów informatycznych w chmurze. Aby uniknąć ryzyk wynikających z niejasności, jasno wyjaśniamy, za co odpowiada każda ze stron.

Aby pomóc klientom w zabezpieczeniu ich systemów, OVHcloud zapewnia:

  • Zestaw narzędzi i funkcji poprawiających bezpieczeństwo

  • Standardowe funkcje bezpieczeństwa dostępne dla wszystkich klientów

  • Opcjonalne funkcje do zarządzania określonymi ryzykami

Klienci mają również swobodę dodawania własnych narzędzi i rozwiązań bezpieczeństwa. Nasza platforma została zaprojektowana tak, aby wspierać tę elastyczność.

Oferujemy szeroki zakres wbudowanych usług bezpieczeństwa. Są one dostępne za pośrednictwem naszego katalogu rozwiązań i wspierane przez technologie oraz usługi naszych partnerów. Nasze produkty obsługują również rozwiązania firm trzecich oraz rozwiązania społecznościowe. Pozwala to klientom budować własne strategie bezpieczeństwa i dostosowywać je do swoich specyficznych potrzeb.

Zarządzanie cyberbezpieczeństwem

Kierownictwo OVHcloud jest długofalowo zaangażowane w cyberbezpieczeństwo. Przejawia się to w tworzeniu jasnych zasad zarządzania ryzykiem. Obejmuje to również przydzielanie odpowiedzialności, zapewnianie niezbędnych zasobów oraz monitorowanie wyników.

Dyrektor ds. bezpieczeństwa informacji (CISO) definiuje i wdraża zarządzanie cyberbezpieczeństwem. Praca ta nadzorowana jest przez Dyrektora ds. informatyki (CIO), który pełni rolę sponsora wykonawczego w tym zakresie w ramach Komitetu Wykonawczego. Zarządzanie to jest przeglądane i aktualizowane co roku, aby pozostawać w zgodzie z celami strategicznymi OVHcloud oraz zarządzaniem ryzykiem w skali całej firmy.

Własność systemów jest kluczową zasadą w określaniu odpowiedzialności za bezpieczeństwo w OVHcloud. Każdy zespół odpowiada za bezpieczeństwo systemów, które buduje i którymi zarządza, w oparciu o trzy podstawowe zasady:

  • Rozliczalność zespołu

  • Industrializacja

  • Pogłębiona wiedza techniczna

Zespół ds. bezpieczeństwa utrzymuje silne relacje ze wszystkimi zespołami obsługującymi systemy. Pomaga to zapewnić spójne podejście do bezpieczeństwa w całym OVHcloud.

Zarządzanie to obejmuje wszystkie spółki grupy OVHcloud. Dotyczy również pracowników, dostawców, usługodawców, podwykonawców oraz użytkowników systemu informatycznego.

Usługi OVHcloud opierają się na ramach cyberbezpieczeństwa zaprojektowanych tak, aby:

  • Równoważyć długoterminową strategię z efektywnymi codziennymi operacjami

  • Utrzymywać skoncentrowanie naszych działań na rzecz bezpieczeństwa

  • Zapewniać skuteczne reagowanie na nowe zagrożenia i podatności

Zespół ds. bezpieczeństwa OVHcloud obsługuje ujednolicony i kompleksowy zestaw mechanizmów kontroli bezpieczeństwa w ramach swojego Systemu zarządzania bezpieczeństwem informacji, wewnętrznie znanego jako OneISMS. Program OneISMS zbudowany jest wokół trzech głównych warstw, którymi zarządza zespół ds. bezpieczeństwa:

  • Warstwa zarządzania wymaganiami Warstwa ta konsoliduje i porządkuje wszystkie wymagania bezpieczeństwa pochodzące z różnych źródeł. Standaryzuje je w ramach spójnych ram oraz definiuje jasne kryteria stosowalności.

  • Warstwa wdrożeniowa Warstwa ta zapewnia formalne podejście do zarządzania mechanizmami kontroli bezpieczeństwa i ich obsługi. Zapewnia zgodność między mechanizmami kontroli a celami bezpieczeństwa, zarządza dokumentacją mechanizmów kontroli oraz operacyjnym ich monitorowaniem, a także koordynuje zarządzanie ryzykiem w ramach ujednoliconych ram.

  • Warstwa oceny bezpieczeństwa Warstwa ta obsługuje zarówno wewnętrzne, jak i zewnętrzne mechanizmy kontroli. Koncentruje się na weryfikacji osiągania celów bezpieczeństwa oraz ocenie skuteczności zasobów przydzielonych na bezpieczeństwo. Obejmuje również audyty zewnętrzne, czy to w celach certyfikacyjnych, czy na żądanie klientów.

Wspólnie warstwy te zapewniają, że OVHcloud utrzymuje spójny, skuteczny i przejrzysty poziom zabezpieczeń w swoich systemach informatycznych.

Kluczowe wskaźniki efektywności:

  • Odsetek produktów objętych OneISMS

  • Liczba osobodni poświęconych na oceny bezpieczeństwa

Relacje z zewnętrznymi ekspertami ds. bezpieczeństwa

Nasz zespół ds. bezpieczeństwa oraz eksperci techniczni utrzymują silne relacje robocze z zewnętrznymi społecznościami zajmującymi się bezpieczeństwem, organami publicznymi, wydawcami oprogramowania oraz producentami sprzętu. Współpraca ta pomaga nam być na bieżąco z pojawiającymi się zagrożeniami i podatnościami oraz pozwala podejmować wczesne działania w celu ograniczenia związanych z nimi ryzyk.

Aktywnie wnosimy wkład w społeczność zajmującą się bezpieczeństwem, dzieląc się naszą wiedzą i innowacjami. Wspieramy również praktyki odpowiedzialnego ujawniania, aby zachęcać do otwartego i etycznego postępowania z odkryciami dotyczącymi bezpieczeństwa.

Aby jeszcze bardziej wzmocnić nasz poziom zabezpieczeń, prowadzimy publiczny program bug bounty. Program ten umożliwia zewnętrznym badaczom bezpieczeństwa zgłaszanie podatności, pomagając nam stale poprawiać bezpieczeństwo naszych systemów.

Kluczowe wskaźniki efektywności:

  • Wypłacone nagrody w ramach programu bug bounty

Program zgodności

Zobowiązanie OVHcloud wobec klientów i partnerów określone jest poprzez formalną relację umowną. Umowa ta jasno przedstawia nasze obowiązki.

Udostępniamy szczegółową i łatwą do zrozumienia macierz ról i obowiązków w zakresie bezpieczeństwa. Zapewnia to, że wszystkie strony rozumieją swoje wzajemne zadania.

OVHcloud przestrzega wszystkich obowiązujących przepisów prawa i regulacji w każdym kraju, w którym działa. Stosujemy się również do regulacji właściwych dla danej branży, takich jak te dotyczące opieki zdrowotnej oraz systemów informatycznych w sektorze finansowym.

Nasz system zarządzania bezpieczeństwem opiera się na standardach międzynarodowych, w tym ISO/IEC 27001. Standard ten podkreśla znaczenie zasad bezpieczeństwa.

Regularnie oceniamy nasze funkcje bezpieczeństwa poprzez:

  • Niezależne audyty firm trzecich

  • Uznane wzorce audytowe

  • Raporty i certyfikaty zgodności udostępniane klientom, gdy jest to istotne

Zespół ds. bezpieczeństwa OVHcloud prowadzi ustrukturyzowany program, który obejmuje:

  • Przeglądy wewnętrzne i zewnętrzne

  • Mechanizmy kontroli bezpieczeństwa

  • Regularne audyty

Program ten pomaga nam testować nasz poziom zabezpieczeń i zapewnia, że nadal dotrzymujemy naszych zobowiązań.

Porównujemy nasze praktyki z powszechnie stosowanymi ramami zgodności w zakresie bezpieczeństwa. Dedykowany zespół odpowiada za napędzanie ciągłego doskonalenia. Zespół ten ściśle współpracuje z właścicielami systemów, aby:

  • Wdrażać usprawnienia

  • Podnosić ogólny poziom bezpieczeństwa

  • Ograniczać ryzyko

  • Pozostawać w zgodzie z naszymi zobowiązaniami w zakresie bezpieczeństwa

Poza zobowiązaniami prawnymi i umownymi OVHcloud aktywnie angażuje się we współpracę ze swoim ekosystemem. Obejmuje to klientów, partnerów oraz potencjalnych klientów.

Priorytetowo traktujemy jasność i przejrzystość we wszelkiej komunikacji. Naszym celem jest budowanie otwartych i uczciwych relacji z naszymi interesariuszami. Dostarczamy dokładnych i aktualnych informacji o naszych praktykach w zakresie bezpieczeństwa, tak aby interesariusze mogli w pełni zrozumieć nasz poziom zabezpieczeń i podejmować świadome decyzje.

Kluczowe wskaźniki efektywności:

  • Liczba osobodni poświęconych na oceny bezpieczeństwa

Bezpieczeństwo na etapie projektowania (security by design)

Nasze systemy produkcyjne projektujemy i budujemy zgodnie z następującymi zasadami:

  • Wymagania klasy produkcyjnej Każdy system jest projektowany tak, aby obsługiwać duży ruch i szybko się skalować.

  • Bezpieczne interfejsy i bramy Systemy projektowane są z założeniem, że będą narażone na zagrożenia zewnętrzne. Ograniczanie ekspozycji traktowane jest jako dodatkowa warstwa bezpieczeństwa.

  • Solidne i sprawdzone technologie Wykorzystujemy zarówno technologie open source, jak i własnościowe, które spełniają rygorystyczne standardy wydajności i odporności.

  • Deterministyczne zachowanie Systemy są konfigurowane pod kątem spójnego i bezpiecznego działania. Budujemy silną wiedzę ekspercką poprzez stopniowe wdrażanie, szczegółowe testy oraz wysoki poziom automatyzacji. Obejmuje to stosowanie modelu „as-code” oraz zarządzanie każdym systemem przez cały jego cykl życia.

  • Oprogramowanie rozwijane wewnętrznie Oprogramowanie tworzone na zamówienie jest opracowywane z zastosowaniem rygorystycznych procesów, aby spełniać konkretne potrzeby, takie jak wysoka wydajność czy zaawansowane mechanizmy kontroli bezpieczeństwa.

Ochrona danych

OVHcloud stosuje rygorystyczną zasadę: dane klientów nigdy nie są wykorzystywane do celów biznesowych.

Pracownicy nie znają charakteru danych hostowanych przez klientów i nie mają prawa do uzyskiwania do nich dostępu. Jednak podczas operacji technicznych na systemach przechowujących dane klientów pracownicy mogą technicznie znaleźć się w sytuacji umożliwiającej dostęp do tych danych. Taki dostęp jest surowo zabroniony. OVHcloud wdrożył silne mechanizmy kontroli bezpieczeństwa, aby wykrywać wszelki nieuprawniony dostęp, zapewniać rozliczalność działań oraz gwarantować, że zasada ta jest przestrzegana przez cały czas.

Oprócz danych klientów OVHcloud zarządza danymi wewnętrznymi, które mogą dotyczyć klientów, pracowników, usługodawców lub partnerów. Gdy jest to prawnie dopuszczalne, dane te mogą być udostępniane stronom trzecim. OVHcloud pełni rolę administratora tych danych wewnętrznych i stosuje odpowiednie środki bezpieczeństwa w zależności od rodzaju danych, ich wrażliwości oraz fazy ich cyklu życia — niezależnie od tego, czy są przechowywane, wykorzystywane, przesyłane czy usuwane.

Kluczowe wskaźniki efektywności:

  • Liczba naruszeń zgłoszonych organom

Ludzie

Praca zespołowa, podział obowiązków, indywidualna rozliczalność oraz stopniowe budowanie zaufania to kluczowe zasady modelu bezpieczeństwa OVHcloud. Nasze zespoły wspólnie odpowiadają za zarządzanie tysiącami środowisk klientów. Aktywne zaangażowanie każdej osoby jest niezbędne do utrzymania kompleksowego bezpieczeństwa wszystkich usług.

Wszyscy pracownicy OVHcloud uczestniczą w formalnym programie podnoszenia świadomości i szkoleń w zakresie cyberbezpieczeństwa. Proces ten rozpoczyna się jeszcze przed zatrudnieniem, poprzez weryfikację przeszłości dostosowaną do zakresu obowiązków na danym stanowisku. Weryfikacja ta pomaga zidentyfikować potencjalne ryzyka, takie jak możliwość zachowań o charakterze złośliwym czy podatność na presję z zewnątrz.

Pierwszego dnia nowi pracownicy przechodzą wdrożenie z zakresu cyberbezpieczeństwa. To wprowadzenie wyjaśnia znaczenie cyberbezpieczeństwa w świadczeniu naszych usług oraz podkreśla, jak indywidualna odpowiedzialność jest stosowana w całej organizacji. Ta początkowa świadomość jest wzmacniana poprzez regularną komunikację wewnętrzną, dzielenie się informacjami zwrotnymi z działań operacyjnych oraz bieżącymi kwestiami cyberbezpieczeństwa, aby utrzymać czujność i zaangażowanie całego personelu. Na stanowiskach o charakterze wrażliwym regularnie zapewniane są dodatkowe szkolenia.

Testujemy również zdolność naszych zespołów do rozpoznawania ryzyk cyberbezpieczeństwa i reagowania na nie. Regularnie przeprowadzane są ćwiczenia oraz symulacje reagowania na incydenty, aby zapewnić, że pracownicy są dobrze przygotowani do szybkiego i skutecznego radzenia sobie z rzeczywistymi zdarzeniami bezpieczeństwa.

Kluczowe wskaźniki efektywności:

  • Liczba pracowników przeszkolonych w zakresie cyberbezpieczeństwa

  • Wyniki testów phishingowych

  • Przestrzeganie procedur offboardingu

Środowisko pracy

Większość działań operacyjnych w OVHcloud realizowana jest przy użyciu scentralizowanych usług, takich jak obsługa zgłoszeń, dokumentacja, projektowanie systemów, automatyzacja, zarządzanie kodem, budowanie oprogramowania oraz obsługa usług. Pracownicy korzystają ze swoich stacji roboczych, aby uzyskać dostęp do tych usług.

Utrzymanie wysokiego poziomu kontroli nad stacjami roboczymi jest niezbędne, aby zapobiec ich staniu się punktem wejścia dla ataków. Jednocześnie pracownicy OVHcloud często potrzebują dostępu do szerokiej gamy narzędzi, interakcji niskopoziomowych z systemami oraz szerokiej łączności z sieciami otwartymi. Możliwości te są ważne dla eksperymentowania, rozwoju oraz rozwiązywania problemów.

Zachowanie równowagi między tymi potrzebami operacyjnymi a rygorystycznymi wymaganiami bezpieczeństwa jest nieustannym wyzwaniem.

Aby temu sprostać, wdrażamy:

  • Ścisłą kontrolę dostępu do sieci wewnętrznych, systemów i aplikacji. Dostęp opiera się na rolach biznesowych i zarządzany jest przez bezpieczne bramy lub bastiony w celu zapewnienia rozliczalności

  • Monitorowanie sieci wewnętrznych, dostępu do zasobów zewnętrznych, narzędzi komunikacyjnych oraz aplikacji wewnętrznych w celu wykrywania nietypowej lub nieuprawnionej aktywności

  • Ścisłą kontrolę konfiguracji stacji roboczych, w tym hartowanie systemów, zautomatyzowane zarządzanie konfiguracją, usuwanie lokalnych uprawnień administratora, scentralizowane monitorowanie z wykorzystaniem EDR oraz ochrony przed złośliwym oprogramowaniem, a także narzędzia do badania incydentów

  • Dedykowane stacje robocze z niestandardowymi konfiguracjami dla ról o charakterze wrażliwym oraz środowisk krytycznych

  • Ścisłą kontrolę dostępu do aplikacji za pośrednictwem urządzeń mobilnych

Kluczowe wskaźniki efektywności:

  • Liczba alertów bezpieczeństwa związanych z niewłaściwymi zachowaniami

  • Liczba niewłaściwych zachowań technicznych

Zarządzanie tożsamością i dostępem

Wewnętrzny system zarządzania tożsamością i dostępem (IAM) w OVHcloud został zaprojektowany do zarządzania całym cyklem życia tożsamości użytkowników, od jej utworzenia po wygaśnięcie.

Wnioski o dostęp przebiegają według ustrukturyzowanego procesu, obejmującego formalne etapy przeglądu i zatwierdzenia. Dostęp przyznawany jest wyłącznie upoważnionym osobom, w oparciu o potrzeby biznesowe. Obsługujemy zarówno konta indywidualne, jak i konta usługowe oraz utrzymujemy ścisłe rozdzielenie między standardowymi kontami użytkowników a kontami administracyjnymi, aby ograniczyć ryzyko nieuprawnionego dostępu.

Danymi uwierzytelniającymi zarządzamy przez cały ich cykl życia — tworzenie, aktualizacje oraz usuwanie. Stosujemy różne metody uwierzytelniania, w tym hasła, certyfikaty cyfrowe, tokeny fizyczne oraz uwierzytelnianie biometryczne. Obsługujemy również jednokrotne logowanie (SSO), aby uprościć dostęp użytkowników, oraz korzystamy z hostów bastionowych w celu zabezpieczenia działań administracyjnych.

Aby zapewnić indywidualną rozliczalność, przeprowadzamy regularne przeglądy dostępu oraz monitorujemy wykorzystanie kont, aby zweryfikować, że uprawnienia dostępu są zgodne z wewnętrznymi politykami i procedurami. Nasz system kontroli dostępu opartej na rolach (RBAC) definiuje poziomy dostępu w oparciu o rolę użytkownika, a my utrzymujemy szeroki zakres ról dopasowanych do różnych kontekstów operacyjnych.

Dostęp do usług sieciowych jest chroniony przez bezpieczne mechanizmy uwierzytelniania. Zdecydowanie zalecamy stosowanie uwierzytelniania wieloskładnikowego, aby dodać dodatkową warstwę bezpieczeństwa. Nasze polityki haseł wymuszają wymagania dotyczące złożoności, a wszystkie hasła są bezpiecznie przechowywane z wykorzystaniem szyfrowania.

Monitorujemy również status danych uwierzytelniających należących do byłych użytkowników, aby zapewnić, że po wygaśnięciu zatrudnienia nie pozostaje żaden nieuprawniony dostęp. Ogólnie rzecz biorąc, nasz system IAM kieruje się zasadą najmniejszych uprawnień, przyznając dostęp wyłącznie użytkownikom, którzy go faktycznie potrzebują.

Kluczowe wskaźniki efektywności:

  • Dokładność uprawnień dostępu

  • Odsetek aplikacji korzystających z SSO

Bezpieczne ciągłe dostarczanie

W OVHcloud nasze zespoły programistyczne liczą ponad tysiąc deweloperów pracujących na wielu stosach technologicznych. Ta różnorodność utrudnia stosowanie jednego, jednolitego procesu rozwoju.

Aby temu zaradzić, zdefiniowaliśmy zestaw archetypów rozwojowych. Służą one jako podstawowe modele dla różnych typów projektów. Centralizujemy również cały kod źródłowy we współdzielonym repozytorium, aby zapewnić spójny dostęp oraz umożliwić efektywną współpracę między zespołami.

Nasz zestaw narzędzi programistycznych obsługuje szeroki zakres technologii i przepływów pracy. Obejmuje system ciągłego dostarczania, który automatyzuje budowanie i testowanie. Deweloperzy mają również dostęp do dedykowanych środowisk i laboratoriów do testów oraz walidacji. Podpisywanie kodu służy do zagwarantowania autentyczności i integralności oprogramowania.

Aby wspierać bezpieczny i efektywny rozwój, dostarczamy prymitywy niskopoziomowe, takie jak rejestrowanie zdarzeń, zarządzanie sekretami oraz uruchamianie kontenerów. Nasze interfejsy API są projektowane jako zgodne z REST i bezpieczne oraz chronione przez reverse proxy pełniące funkcję bezpiecznych bram.

Dostępem do systemów i danych zarządza się za pośrednictwem rozwijanych wewnętrznie narzędzi do zarządzania tożsamością i dostępem. Narzędzia te zapewniają wysoki poziom kontroli dostępu oraz możliwości audytu. Korzystamy również z narzędzi do zarządzania zależnościami, aby zapewnić, że komponenty zewnętrzne są aktualne i wolne od znanych podatności.

Oferując elastyczne i skalowalne ramy, OVHcloud jest w stanie sprostać zróżnicowanym potrzebom swoich zespołów programistycznych, utrzymując jednocześnie silny poziom zabezpieczeń.

Bezpieczne zarządzanie stanem

Hartowanie jest kluczowym elementem poziomu zabezpieczeń OVHcloud. Polega ono na systematycznym usuwaniu zbędnych funkcji, konfigurowaniu systemów z bezpiecznymi ustawieniami oraz stosowaniu najnowszych poprawek bezpieczeństwa w celu ograniczenia podatności.

Zarządzanie konfiguracją kryptograficzną również ma zasadnicze znaczenie. OVHcloud przestrzega najlepszych praktyk branżowych w zakresie bezpiecznego szyfrowania, wykorzystując zalecane algorytmy i protokoły do ochrony poufności oraz integralności danych.

Konfiguracje systemów i aplikacji są ściśle kontrolowane. Wszelkie zmiany są starannie śledzone i zarządzane. Kontrola inwentarza jest rygorystycznie egzekwowana. Wszystkie zasoby IT — w tym sprzęt, oprogramowanie i dane — są rejestrowane i monitorowane w celu utrzymania widoczności oraz kontroli.

Zarządzanie ekspozycją jest kolejnym ważnym elementem naszego podejścia. OVHcloud regularnie identyfikuje i adresuje ryzyka bezpieczeństwa poprzez:

  • Oceny podatności

  • Działania naprawcze

  • Ciągłe doskonalenie konfiguracji systemów

Te połączone działania zapewniają, że nasza infrastruktura pozostaje bezpieczna, dobrze zarządzana i zgodna ze standardami branżowymi.

Kluczowe wskaźniki efektywności:

  • Pokrycie CMDB

Monitorowanie, wykrywanie i reagowanie na incydenty

Obsługujemy ramy ciągłej analizy zagrożeń, które są bezpośrednio połączone z naszymi systemami monitorowania. Pozwala to nam dostosowywać nasze praktyki operacyjne w czasie rzeczywistym, aby reagować na bieżące ryzyka oraz szybko i skutecznie odpowiadać na incydenty bezpieczeństwa.

Struktura naszego zespołu ds. bezpieczeństwa umożliwia szybką mobilizację ekspertów w razie potrzeby. Zapewnia to, że incydenty są efektywnie badane i rozwiązywane, a działania naprawcze wdrażane są szybko i w sposób trwały, aby ograniczyć przyszłe ryzyko.

Za monitorowanie operacyjne oraz rejestrowanie zdarzeń odpowiada każdy właściciel systemu. Dodatkowo nasz system zarządzania informacjami i zdarzeniami bezpieczeństwa (SIEM) zapewnia monitorowanie w czasie rzeczywistym, korelację zdarzeń oraz możliwości wykrywania zagrożeń. Zbieramy i analizujemy odpowiednie dane dziennikowe wraz z zewnętrznymi informacjami o zagrożeniach, aby identyfikować potencjalne ryzyka bezpieczeństwa.

Nasz proces zarządzania incydentami obejmuje jasne definicje typów incydentów, poziomów istotności oraz procedur reagowania. Ustalony proces eskalacji zapewnia, że incydenty są obsługiwane przez odpowiednie zespoły na każdym etapie.

Dysponujemy dedykowanym zespołem reagowania na incydenty komputerowe (CERT), przeszkolonym w zarządzaniu incydentami bezpieczeństwa. Proces reagowania na incydenty obejmuje pełną analizę incydentu, jego powstrzymanie, eliminację oraz przywrócenie do normalnego stanu. Przeprowadzany jest przegląd poincydentalny, aby uchwycić wyciągnięte wnioski i ulepszyć przyszłe działania w zakresie reagowania.

Utrzymujemy również jasny plan komunikacji, aby zapewnić, że interesariusze są informowani i otrzymują aktualizacje podczas incydentów bezpieczeństwa. Regularnie przeprowadzane są ćwiczenia i symulacje w celu przetestowania i wzmocnienia naszych zdolności reagowania na incydenty.

Kluczowe wskaźniki efektywności:

  • Pokrycie SIEM

  • Liczba incydentów z wpływem na dane klientów

  • Liczba incydentów z wpływem na sprawozdania finansowe

Bezpieczeństwo centrów danych

Centra danych OVHcloud są projektowane i obsługiwane jako obiekty klasy przemysłowej. Każda lokalizacja jest planowana w oparciu o analizę ryzyka uwzględniającą czynniki geograficzne, techniczne i społeczne. Czynniki te wpływają na sposób zarządzania każdym centrum danych i jego obsługi.

Wszystkie operacje w obrębie centrów danych przebiegają według formalnych procedur, aby zminimalizować błędy ludzkie oraz zapewnić rozliczalność i możliwość śledzenia. Każda zmiana obsługiwana jest poprzez ustrukturyzowany i centralnie koordynowany proces, który pomaga przewidywać ryzyka oraz oceniać potencjalne skutki.

Rutynowe operacje również podlegają ścisłym, formalnym procedurom. Procedury te są wspierane przez narzędzia do zarządzania centrami danych oraz zautomatyzowane systemy zbierania danych połączone z infrastrukturą. Zapewnia to spójność operacyjną i ogranicza ryzyko, zwłaszcza podczas obsługi nośników zawierających dane klientów.

Dostęp do centrów danych OVHcloud jest ograniczony i opiera się na indywidualnej identyfikacji oraz ścisłej potrzebie biznesowej. Kontrola dostępu jest definiowana przez model stref, w którym każda strefa ma określone zasady dostępu oparte na jej krytyczności oraz funkcji biznesowej.

Aby wspierać tę politykę dostępu, OVHcloud opiera się na:

  • Zaawansowanych systemach nadzoru wideo

  • Dedykowanych systemach informatycznych centrów danych

  • Scentralizowanej koordynacji i monitorowaniu działań związanych z bezpieczeństwem i operacjami

Systemy te pomagają zapewnić, że lokalne operacje są bezpieczne i zgodne z globalnymi ramami bezpieczeństwa i monitorowania OVHcloud.

Kluczowe wskaźniki efektywności:

  • Liczba centrów danych poddanych audytowi w ciągu ostatnich 12 miesięcy

  • Liczba centrów danych niepoddanych audytowi w ciągu ostatnich 36 miesięcy

Czy ta strona była pomocna?