Das folgende Dokument soll eine Zusammenfassung des Ansatzes von Prosci in Bezug auf den Datenschutz und die Datensicherheit für unsere kundenorientierten Lösungen bieten.

Unser Engagement für Datenschutz und Sicherheit

Prosci verpflichtet sich, alle von Kunden gesammelten Daten sicher und geschützt aufzubewahren und dabei die branchenweit besten Standards und Protokolle einzuhalten. Um dieses Engagement zu bekräftigen, ist Prosci nach der Norm ISO 27001, einer internationalen Norm für Informationssicherheit, zertifiziert.

Bitte klicken Sie hier, um auf das Zertifikat zuzugreifen, oder wenden Sie sich bei weiteren Fragen an privacyandsecurity@prosci.com.

Datenschutzansatz

Prosci ist sehr darum bemüht, die Integrität der Informationen, die Sie uns zur Verarbeitung überlassen, zu wahren, und verfügt über eine entsprechende Datenschutzrichtlinie. Einzelheiten zu den von uns erfassten Informationen und deren Verwendung finden Sie in der Datenschutzerklärung von Prosci auf unserer Website.

Darüber hinaus nutzt Prosci die folgenden Drittanbieter-Subprozessoren, um uns bei der Bereitstellung unserer Dienste für Sie zu unterstützen. Diese Subprozessoren verarbeiten Daten, die Sie in die Dienste eingeben, darunter auch personenbezogene Daten. Wie Prosci legen auch unsere Subprozessoren großen Wert auf den Datenschutz und haben sich gegebenenfalls vertraglich verpflichtet, die personenbezogenen Daten der Kunden von Prosci gemäß den globalen Datenschutzbestimmungen und -standards zu schützen. Eine Liste der Subprozessoren finden Sie hier.

Sicherheit für Proscis kundenorientierte Anwendungen

Bei der Gestaltung und Entwicklung von Lösungen für Kunden standen für Prosci Datenschutz und -sicherheit an erster Stelle. Aus diesem Grund haben wir sorgfältig Partner ausgewählt, die mit uns zusammenarbeiten konnten, um das Schutzniveau zu bieten, das wir für erforderlich hielten. 
Wir haben die Heroku-Anwendungsplattformumgebung von Salesforce ausgewählt, um unsere Lösungen zu hosten und zu verwalten. Insbesondere haben wir uns dafür entschieden, in Heroku Shield Private Spaces zu investieren, um unseren Kunden das strengste Sicherheits- und Datenschutzprotokoll zu bieten, das über Salesforce verfügbar ist.


Nach dieser Entscheidung wählten wir sorgfältig Entwicklungsplattformen und Entwicklungspartner aus, die dieses Maß an Engagement für die Informationssicherheit erfüllen würden. Bevor ein Anbieter Zugriff auf Prosci-Systeme erhält, schließt Prosci mit dem Anbieter schriftliche

Vertraulichkeitsvereinbarungen ab.
Nachfolgend finden Sie eine Übersicht über den Sicherheitsansatz der Lösung, der auf der Salesforce Heroku-Plattform basiert.

Heroku-Überblick

Die Datenbank für Anwendungscodes und Informationen für unsere Hub-basierten Lösungen (derzeit Prework, Knowledge Hub (Werkzeuge), Research Hub (Studienergebnisse) und Proxima) wird auf Heroku gehostet, einer sicheren Cloud-Software-Hosting-Plattform von Salesforce. Heroku ist für seinen Schwerpunkt auf Sicherheit bekannt.

Heroku ist eine Cloud-Anwendungsplattform, die von Organisationen jeder Größe genutzt wird, um Anwendungen weltweit bereitzustellen und zu betreiben. Die Plattform ist so konzipiert, dass sie Kunden vor Bedrohungen schützt, indem sie Sicherheitskontrollen auf jeder Ebene von der physischen bis zur Anwendungsebene anwendet, Kundenanwendungen und -daten isoliert und Sicherheitsupdates schnell und ohne Kundeninteraktion oder Dienstunterbrechung bereitstellt.

Heroku-Sicherheitsbewertungen und -Compliance

Rechenzentren

Die physische Infrastruktur von Heroku wird in den sicheren Rechenzentren von Amazon gehostet und verwaltet und nutzt die Amazon Web Services (AWS)-Technologie. Amazon verwaltet kontinuierlich Risiken und unterzieht sich wiederkehrenden Bewertungen, um die Einhaltung von Branchenstandards sicherzustellen. Der Rechenzentrumsbetrieb von Amazon wurde gemäß den folgenden Standards akkreditiert:

  • ISO 27001
  • SOC 1 und SOC 2/SSAE 16/ISAE 3402 (zuvor SAS 70 Typ II)
  • PCI Level 1
  • FISMA Moderate
  • Sarbanes-Oxley (SOX)
  • PCI

Physische Sicherheit

Heroku nutzt ISO 27001- und FISMA-zertifizierte Rechenzentren, die von Amazon verwaltet werden. Die AWS-Rechenzentren sind in unauffälligen Einrichtungen untergebracht, und kritische Einrichtungen verfügen über umfangreiche Rückzugsmöglichkeiten und militärische Perimeterkontrollwälle sowie andere natürliche Grenzschutzmaßnahmen. Der physische Zugang wird sowohl am Perimeter als auch an den Gebäudeeingangspunkten von professionellem Sicherheitspersonal unter Einsatz von Videoüberwachung, hochmodernen Einbruchmeldesystemen und anderen elektronischen Mitteln streng kontrolliert. Autorisierte Mitarbeiter müssen mindestens dreimal eine Zwei-Faktor-Authentifizierung durchlaufen, um Zugang zu den Stockwerken des Rechenzentrums zu erhalten. Alle Besucher und Auftragnehmer müssen sich ausweisen und werden von autorisiertem Personal angemeldet und ständig begleitet.


Weitere Informationen finden Sie unter: .
 https://aws.amazon.com/security.

Penetrationstests und Schwachstellenanalysen

Die Sicherheit der Heroku-Anwendung wird von unabhängigen und renommierten Sicherheitsberatungsunternehmen getestet. Die Ergebnisse jeder Bewertung werden mit den Prüfern besprochen, nach Risiken eingestuft und dem zuständigen Team zugewiesen.

Umweltschutzmaßnahmen

Branderkennung und -bekämpfung

Zur Risikominderung wurden automatische Branderkennungs- und -bekämpfungsanlagen installiert. Das Branderkennungssystem nutzt Rauchmeldesensoren in allen Rechenzentrumsumgebungen, mechanischen und elektrischen Infrastrukturräumen, Kühlräumen und Generatorräumen. Diese Bereiche werden entweder durch Nassrohr-, doppelt verriegelte vorgesteuerte oder gasförmige Sprinkleranlagen geschützt.

Stromversorgung

Die Stromversorgungssysteme des Rechenzentrums sind so konzipiert, dass sie vollständig redundant und wartungsfähig sind, ohne den Betrieb zu beeinträchtigen, und zwar rund um die Uhr und sieben Tage die Woche. Unterbrechungsfreie Stromversorgungseinheiten (USV) liefern bei einem Stromausfall Notstrom für kritische und wesentliche Lasten in der Einrichtung.

Klima- und Temperaturregelung

Eine Klimatisierung ist erforderlich, um eine konstante Betriebstemperatur für Server und andere Hardware aufrechtzuerhalten, wodurch eine Überhitzung verhindert und die Möglichkeit von Serviceausfällen verringert wird. Rechenzentren sind so ausgestattet, dass die atmosphärischen Bedingungen auf einem optimalen Niveau gehalten werden. Überwachungssysteme und das Personal des Rechenzentrums stellen sicher, dass Temperatur und Luftfeuchtigkeit auf dem richtigen Niveau sind.

Management

Die Mitarbeiter des Rechenzentrums überwachen elektrische, mechanische und lebenserhaltende Systeme und Geräte, damit Probleme sofort erkannt werden. Es werden vorbeugende Wartungsarbeiten durchgeführt, um die kontinuierliche Funktionsfähigkeit der Geräte zu gewährleisten.

 https://aws.amazon.com/security.

Netzwerksicherheit

Firewalls

Firewalls werden eingesetzt, um den Zugriff auf Systeme von externen Netzwerken und zwischen Systemen intern zu beschränken. Standardmäßig wird jeder Zugriff verweigert und nur explizit zugelassene Ports und Protokolle werden je nach Geschäftsbedarf zugelassen. Aus Netzwerksicht beschränken Sicherheitsgruppen den Zugriff auf die Ports und Protokolle, die für die spezifische Funktion eines Systems erforderlich sind, um Risiken zu minimieren.

Hostbasierte Firewalls verhindern, dass Kundenanwendungen Localhost-Verbindungen über die Loopback-Netzwerkschnittstelle herstellen, um Kundenanwendungen weiter zu isolieren. Hostbasierte Firewalls bieten außerdem die Möglichkeit, eingehende und ausgehende Verbindungen nach Bedarf weiter einzuschränken.

Heroku-System-Sicherheit

Systemkonfiguration

Die Systemkonfiguration und -konsistenz wird durch standardmäßige, aktuelle Images, Konfigurationsverwaltungssoftware und durch den Austausch von Systemen durch aktualisierte Bereitstellungen aufrechterhalten. Systeme werden unter Verwendung aktueller Images bereitgestellt, die vor der Bereitstellung mit Konfigurationsänderungen und Sicherheitsupdates aktualisiert werden. Nach der Bereitstellung werden bestehende Systeme außer Betrieb genommen und durch aktuelle Systeme ersetzt.

Heroku-Kundenanwendungsisolierung

Anwendungen auf der Heroku-Plattform laufen in ihrer eigenen isolierten Umgebung und können nicht mit anderen Anwendungen oder Bereichen des Systems interagieren, um Sicherheits- und Stabilitätsprobleme zu vermeiden. Diese eigenständigen Umgebungen isolieren Prozesse, Speicher und das Dateisystem, während hostbasierte Firewalls Anwendungen daran hindern, lokale Netzwerkverbindungen herzustellen. Weitere technische Informationen finden Sie unter: .

https://devcenter.heroku.com/articles/dyno-isolation.

Heroku-System-Authentifizierung

Der Zugriff auf das Betriebssystem ist auf Heroku-Mitarbeiter beschränkt und erfordert eine Authentifizierung mit Benutzername und Schlüssel. Betriebssysteme erlauben keine Passwortauthentifizierung, um Brute-Force-Angriffe, Diebstahl und Weitergabe von Passwörtern zu verhindern.

Heroku-Schwachstellenverwaltung

Der Prozess des Schwachstellenmanagements ist darauf ausgelegt, Risiken ohne Kundeninteraktion oder -beeinträchtigung zu beheben. Heroku wird durch interne und externe Bewertungen, die Überwachung von System-Patches sowie Mailinglisten und Dienste von Drittanbietern über Schwachstellen informiert. Jede Schwachstelle wird überprüft, um festzustellen, ob sie auf die Umgebung von Heroku anwendbar ist, nach Risiko eingestuft und dem entsprechenden Team zur Lösung zugewiesen.

Neue Systeme werden mit den neuesten Updates, Sicherheitskorrekturen und Heroku-Konfigurationen bereitgestellt und bestehende Systeme werden außer Betrieb genommen, wenn Kunden auf die neuen Instanzen migriert werden. Durch diesen Prozess kann Heroku die Umgebung auf dem neuesten Stand halten. Da Kundenanwendungen in isolierten Umgebungen ausgeführt werden, sind sie von diesen Kernsystem-Updates nicht betroffen.

Heroku-Anwendungssicherheit

Heroku unterzieht sich Penetrationstests, Schwachstellenanalysen und Quellcodeüberprüfungen, um die Sicherheit unserer Anwendung, Architektur und Implementierung zu bewerten. Die Sicherheitsbewertungen durch Dritte decken alle Bereiche unserer Plattform ab, einschließlich Tests auf OWASP Top 10-Schwachstellen bei Webanwendungen und die Isolierung von Kundenanwendungen. Heroku arbeitet eng mit externen Sicherheitsprüfern zusammen, um die Sicherheit der Heroku-Plattform und -Anwendungen zu überprüfen und bewährte Verfahren anzuwenden.

Probleme, die in Heroku-Anwendungen gefunden werden, werden nach Risiko eingestuft, priorisiert und dem zuständigen Team zur Behebung zugewiesen. Das Sicherheitsteam von Heroku überprüft jeden Behebungsplan, um eine ordnungsgemäße Lösung sicherzustellen.

Heroku-Sicherungen

Kundenanwendungen

Anwendungen, die auf der Heroku-Plattform bereitgestellt werden, werden automatisch als Teil des Bereitstellungsprozesses auf einem sicheren, zugriffsgesteuerten und redundanten Speicher gesichert. Heroku verwendet diese Sicherungen, um unsere Prosci-Anwendungen auf unserer Plattform bereitzustellen und Anwendungen im Falle eines Ausfalls automatisch wieder online zu bringen.

Postgres-Datenbanken für Kunden

Daten werden in Heroku Postgres gespeichert und verwaltet. Continuous Protection sorgt für die Sicherheit der Daten in Heroku Postgres. Jede Änderung an Ihren Daten wird in Write-Ahead-Protokolle geschrieben, die an einen hochverfügbaren Speicher in mehreren Rechenzentren gesendet werden. Im unwahrscheinlichen Fall eines nicht behebbaren Hardwarefehlers können diese Protokolle automatisch „wiederhergestellt“ werden, um die Datenbank innerhalb von Sekunden auf den letzten bekannten Stand zu bringen. Weitere technische Informationen finden Sie unter:

Kundenanwendungen

Anwendungen, die auf der Heroku-Plattform bereitgestellt werden, werden automatisch als Teil des Bereitstellungsprozesses auf einem sicheren, zugriffsgesteuerten und redundanten Speicher gesichert. Heroku verwendet diese Sicherungen, um unsere Prosci-Anwendungen auf unserer Plattform bereitzustellen und Anwendungen im Falle eines Ausfalls automatisch wieder online zu bringen.

Postgres-Datenbanken für Kunden

Daten werden in Heroku Postgres gespeichert und verwaltet. Continuous Protection sorgt für die Sicherheit der Daten in Heroku Postgres. Jede Änderung an Ihren Daten wird in Write-Ahead-Protokolle geschrieben, die an einen hochverfügbaren Speicher in mehreren Rechenzentren gesendet werden. Im unwahrscheinlichen Fall eines irreparablen Hardwarefehlers können diese Protokolle automatisch „wiederhergestellt“ werden, um die Datenbank innerhalb von Sekunden auf den letzten bekannten Stand zu bringen. Weitere technische Informationen finden Sie unter:

 https://devcenter.heroku.com/articles/pgbackups.

Heroku-Plattform Zusätzliche Informationen

Von unseren Instanzbildern bis hin zu unseren Datenbanken wird jede Komponente auf einem sicheren, zugriffsgesteuerten und redundanten Speicher gesichert. Unsere Plattform ermöglicht die Wiederherstellung von Datenbanken innerhalb von Sekunden nach dem letzten bekannten Zustand, die Wiederherstellung von Systeminstanzen aus Standardvorlagen und die Bereitstellung von Kundenanwendungen und -daten. Zusätzlich zu den Standard-Backup-Verfahren ist die Infrastruktur von Heroku so konzipiert, dass sie skalierbar und fehlertolerant ist, indem ausgefallene Instanzen automatisch ersetzt werden und die Wahrscheinlichkeit einer Wiederherstellung aus einem Backup verringert wird.

Notfallwiederherstellung

Kundenanwendungen und Datenbanken

Unsere Plattform stellt Kundenanwendungen und Heroku-Postgres-Datenbanken im Falle eines Ausfalls automatisch wieder her. Die Heroku-Plattform ist so konzipiert, dass sie Anwendungen dynamisch innerhalb der Heroku-Cloud bereitstellt, auf Fehler überwacht und ausgefallene Plattformkomponenten, einschließlich Kundenanwendungen und Datenbanken, wiederherstellt.

Heroku Datenschutz

Zusätzlich zu den Datenschutzrichtlinien von Prosci hat Heroku eine veröffentlichte Datenschutzrichtlinie, die klar definiert, welche Daten gesammelt und wie sie verwendet werden. Heroku und Salesforce sind dem Datenschutz und der Transparenz gegenüber Kunden verpflichtet.

Wir ergreifen Maßnahmen, um die Privatsphäre unserer Kunden und die auf der Plattform gespeicherten Daten zu schützen. Zu den Schutzmaßnahmen, die Heroku-Produkte bieten, gehören Authentifizierung, Zugriffskontrollen, Verschlüsselung des Datentransports, HTTPS-Unterstützung für Kundenanwendungen und die Möglichkeit für Kunden, gespeicherte Daten zu verschlüsseln. Weitere Informationen finden Sie unter:

https://www.heroku.com/policy/privacy.

Zugriff auf Kundendaten

Heroku und die Mitarbeiter unseres Entwicklungsteams greifen im Rahmen des normalen Betriebs nicht auf Kundendaten oder -anwendungen zu und interagieren nicht damit. Es kann Fälle geben, in denen Heroku oder unsere Entwickler auf Wunsch des Kunden zu Supportzwecken oder aufgrund gesetzlicher Bestimmungen aufgefordert werden, mit Kundendaten oder -anwendungen zu interagieren. Der Zugriff auf Kundendaten ist kontrolliert und jeder Zugriff durch Heroku-Mitarbeiter wird von einer Kundengenehmigung oder einem Regierungsmandat, dem Grund für den Zugriff, den vom Mitarbeiter ergriffenen Maßnahmen sowie dem Start- und Endzeitpunkt des Supports begleitet.

Prosci-Mitarbeiter haben nur auf einer Need-to-know-Basis, d. h. auf einer speziell gewährten Zugriffsbasis, Zugriff. Prosci wird keine kundenspezifischen Daten extrahieren oder verwenden, es sei denn, wir haben eine rechtliche Grundlage dafür, um den Zweck zu erfüllen, für den die Daten erhoben wurden. Prosci wird sich die Metadaten ansehen, damit wir verstehen können, welche Teile der Systeme genutzt werden, damit wir herausfinden können, wie wir die Kundenbedürfnisse am besten erfüllen können.

Prosci Best Practices für Kundensicherheit

Verschlüsseln Sie sensible Daten im Ruhezustand und bei der Übertragung

Kundendaten werden sowohl bei der Übertragung über HTTPS/SSL als auch im Ruhezustand in der Datenbank verschlüsselt. Gängige Datenattribute wie Passwörter und Zwei-Faktor-Autorisierungsgeheimnisse werden im Ruhezustand verschlüsselt und im Rahmen der jeweiligen Verfahren zur Implementierung dieser Funktionen aus den Datenprotokollen herausgefiltert.

Protokollierung

Private Space Logging ist eine Funktion, die es uns ermöglicht, die Protokollerfassung auf der Ebene des Bereichs statt auf der Ebene der App zu konfigurieren. Dadurch können Protokolle für bestimmte Client-Umgebungen getrennt werden, wenn eine kundenspezifische Private Shield-Umgebung angefordert wird. Weitere technische Informationen finden Sie unter:

https://devcenter.heroku.com/articles/logging.

Anwendungshierarchie

Die auf dem Prosci-Hub basierende Lösung wurde auf dem Heroku-20-Stack aufgebaut. Der aktuelle Support-Zeitraum von Heroku läuft mindestens bis April 2025.