VendrNova

एंटरप्राइज खरीदार ब्रीफ · वेंडरनोवा

ट्रस्ट सेंटर

के लिए विश्वास खरीद कक्ष।

वेंडरनोवा की वर्तमान सुरक्षा, गोपनीयता और आश्वासन मुद्रा का एक व्यावहारिक दृष्टिकोण - खरीद, आईटी, सुरक्षा और कानूनी टीमों के लिए बनाया गया है जो एंटरप्राइज सॉफ़्टवेयर का मूल्यांकन कर रहे हैं।

वर्तमान स्थिति, स्पष्ट रूप से लेबल किया गयाखरीद वास्तविकता के आसपास निर्मित
आईटी तकनीशियन एक नेटवर्क सर्वर रैक के साथ काम कर रहा है
परिचालन संदर्भ

वेंडरनोवा मुद्रा

जटिल खरीद के लिए स्पष्ट उत्तर।

आईएसओ 27001

डिलीवरी ऑप्स

जीडीपीआर

डेटा प्रथाएं

एसओसी 2 टाइप II

ऑडिट जारी है

01 · वर्तमान स्थिति

आज क्या सच है, एक नज़र में।

जब किए गए काम और प्रगति पर काम को एक ही चीज़ के रूप में प्रस्तुत नहीं किया जाता है तो विश्वास का मूल्यांकन करना आसान होता है। वेंडरनोवा के वर्तमान संदर्भ नीचे सादे स्थिति भाषा के साथ दिखाए गए हैं।

संक्षिप्त संस्करण

आईएसओ 27001-प्रमाणित डिलीवरी संचालन और जीडीपीआर-अनुपालक डेटा प्रथाएं वर्तमान संदर्भ हैं। एसओसी 2 टाइप II ऑडिट चल रहा है।

आईएसओ 27001 मार्क

वर्तमान आश्वासन संदर्भ

वर्तमान

आईएसओ 27001-प्रमाणित डिलीवरी संचालन

वेंडरनोवा के एंटरप्राइज प्रोक्योरमेंट कार्य को वितरित करने वाली टीमों के लिए एक औपचारिक सूचना-सुरक्षा संदर्भ।

स्थिति नोट

प्रमाणित डिलीवरी ऑपरेशन

जीडीपीआर मार्क

वर्तमान डेटा स्थिति

वर्तमान

जीडीपीआर-अनुपालक डेटा प्रथाएं

वेंडरनोवा अनुभव के माध्यम से साझा की गई जानकारी के लिए गोपनीयता-सचेत डेटा प्रथाएं।

स्थिति नोट

गोपनीयता-सचेत प्रथाएं

एसओसी 2 टाइप II मार्क

ऑडिट कार्यक्रम

प्रगति में

एसओसी 2 टाइप II ऑडिट जारी है

नियंत्रणों पर केंद्रित एक सक्रिय ऑडिट कार्यक्रम जिसकी समीक्षा एंटरप्राइज खरीदार उम्मीद करते हैं; इसे पूर्ण प्रमाणन के रूप में प्रस्तुत नहीं किया गया है।

स्थिति नोट

प्रगति पर · पूर्ण प्रमाणन नहीं

इस पृष्ठ पर आश्वासन भाषा जानबूझकर ऊपर दिए गए वर्तमान वेंडरनोवा संदर्भों तक सीमित है।

02 · सुरक्षा दृष्टिकोण

सिर्फ लेबल ही नहीं, काम की समीक्षा करें। लेबल।

एंटरप्राइज़ प्रोक्योरमेंट अनुरोधों, आपूर्तिकर्ताओं, अनुबंधों, खरीद, चालान और निर्णयों की एक श्रृंखला है। एक उपयोगी समीक्षा उस श्रृंखला का अनुसरण करती है और लोगों, प्रणालियों और साक्ष्यों को दृष्टि में रखती है।

कार्यक्षेत्र का निर्धारण करेंउस वर्कफ़्लो और जानकारी से शुरुआत करें जिसे आपका संगठन वास्तव में बातचीत में लाएगा।
संदर्भ को जुड़ा रखेंसुरक्षा, गोपनीयता और आश्वासन संबंधी प्रश्नों को खरीद के पीछे की परिचालन वास्तविकता के इर्द-गिर्द फ्रेम करें।
परिपक्वता को ईमानदारी से चिह्नित करेंएक वर्तमान संदर्भ को एक ऐसे ऑडिट से अलग करें जो अभी भी चल रहा है ताकि अगले निर्णय का सही संदर्भ हो।
एक प्रौद्योगिकी कार्यक्षेत्र में डेटा की समीक्षा के लिए उपयोग किए जाने वाले टैबलेट का क्लोज-अप
संदर्भ में साक्ष्य01 / 03

एक स्पष्ट समीक्षा

सही उत्तर कार्यक्षेत्र में वर्कफ़्लो पर निर्भर करता है।

कनेक्टेड एंटरप्राइज़ प्रोक्योरमेंट वर्कफ़्लोज़ चित्रण

गोपनीयता + अनुपालन

जानकारी और उसके उद्देश्य को ध्यान में रखें।

03 · गोपनीयता और अनुपालन

गोपनीयता और अनुपालन, स्पष्ट रूप से दिखाई दे।

उपयोगी प्रश्न केवल यह नहीं है कि कौन सा डेटा मौजूद है। यह है कि वह जानकारी वर्कफ़्लो में क्यों है, किसे संदर्भ की आवश्यकता है, और यह किस निर्णय का समर्थन करती है।

गोपनीयता

गोपनीयता-प्रथम दृष्टिकोण

हम ग्राहकों के डेटा की सुरक्षा के लिए प्रतिबद्ध हैं और सूचना सुरक्षा का उच्च स्तर बनाए रखते हैं। हम आपके डेटा को सुरक्षित रखना और अनधिकृत पहुंच को रोकना अपनी प्राथमिकता बनाते हैं। हम अपने सभी उत्पादों को विकसित करते समय गोपनीयता और सुरक्षा को अपने मन में सबसे आगे रखकर इसे प्राप्त करते हैं।

अनुपालन

अनुपालन

हम यह सुनिश्चित करने के लिए नियमित बाहरी ऑडिट से गुजरते हैं कि हमारी आंतरिक प्रणालियाँ और नियंत्रण कड़े डेटा सुरक्षा और सुरक्षा ढांचे का अनुपालन करते हैं। हमारे प्रमाणपत्र ग्राहक डेटा की सुरक्षा और AI सिस्टम के साथ विश्वास बनाने की हमारी प्रतिबद्धता का प्रमाण हैं।

आईएसओ 27001

वर्तमान प्रमाणन संदर्भ

जीडीपीआर

वर्तमान डेटा-अभ्यास संदर्भ

04 · साइबर सुरक्षा

सुरक्षा नियंत्रण जिन्हें आप जल्दी से स्कैन कर सकते हैं।

ग्राहक की जानकारी, उत्पाद और इसे संचालित करने वाले लोगों की सुरक्षा करने वाली प्रथाओं का एक सरल चार-परत दृश्य।

कनेक्टेड एंटरप्राइज सिस्टम विज़ुअल
01 · इंफ्रास्ट्रक्चर02 · एप्लीकेशन03 · एक्सेस04 · ऑपरेशंस

कंट्रोल मैप

परत दर परत पढ़ने के लिए डिज़ाइन किया गया।

4 परतें

परत 01

इंफ्रास्ट्रक्चर सुरक्षा

डेटा एन्क्रिप्शन

हम अपने ग्राहकों के डेटा को ट्रांज़िट में TLS 1.2+ और रेस्ट में AES-256 के साथ एन्क्रिप्ट करते हैं। हमारे प्रशासनिक नियंत्रण संगठन के हर स्तर पर सुरक्षा लागू करते हैं।

ग्राहक डेटा अलगाव

हमने डेटा लीक को रोकने के लिए अलग-अलग नियंत्रण रखे हैं। डेवलपमेंट, टेस्टिंग और प्रोडक्शन वातावरण सभी अलग-अलग हैं ताकि डेटा वहीं रहे जहाँ उसे होना चाहिए।

फ़ायरवॉल नियंत्रण

सबनेट और सुरक्षा समूह नियम नेटवर्क ट्रैफ़िक को नियंत्रित करने के लिए उपयोग किए जाते हैं। आपके डेटा को संसाधित करने वाले सभी घटक हमारे सुरक्षित क्लाउड प्लेटफ़ॉर्म के अंदर हमारे निजी नेटवर्क में संचालित होते हैं। इनबाउंड और आउटबाउंड ट्रैफ़िक को नियंत्रित करने के लिए एप्लिकेशन-स्तरीय इनग्रेस और इग्रेस फ़िल्टरिंग लागू की जाती है। हमारे सर्वर और नेटवर्क पोर्ट लोड बैलेंसर और वेब एप्लिकेशन फ़ायरवॉल के पीछे हैं।

परत 02

एप्लिकेशन सुरक्षा

सॉफ़्टवेयर विकास और परिनियोजन प्रक्रिया में सुरक्षा

हम थ्रेट मॉडलिंग, डिज़ाइन समीक्षा, कोड समीक्षा, एस.सी.ए. सहित सुरक्षित एस.डी.एल.सी. प्रक्रियाओं का उपयोग करते हैं। उत्पाद को बग-मुक्त रखने के लिए मैन्युअल क्यू.ए. लागू किए जाते हैं। हम ओ.डब्ल्यू.ए.एस. टॉप 10 सुरक्षा जोखिमों के जोखिम को सीमित करने के लिए सुरक्षा नियंत्रणों के साथ अद्यतित और सुरक्षित ओपन-सोर्स फ्रेमवर्क का भी लाभ उठाते हैं। ये नियंत्रण एस.क्यू.एल. इंजेक्शन (एस.क्यू.एल.आई.), क्रॉस साइट स्क्रिप्टिंग (एक्स.एस.एस.), और क्रॉस साइट रिक्वेस्ट फ़ोर्जरी (सी.एस.आर.एफ.) के हमारे जोखिम को कम करते हैं।

प्रवेश परीक्षण

हम अपने उत्पाद और बुनियादी ढांचे में सुरक्षा कमजोरियों की पहचान करने और उन्हें ठीक करने के लिए सक्रिय रूप से काम करते हैं। इसीलिए हम नियमित आधार पर तीसरे पक्ष के नेटवर्क प्रवेश परीक्षणों से गुजरते हैं।

सूचना सुरक्षा जागरूकता और प्रशिक्षण

हमारे कर्मचारी गोपनीयता और सुरक्षा विषयों की एक विस्तृत श्रृंखला पर अनिवार्य वार्षिक प्रशिक्षण पूरा करते हैं। प्रशिक्षण फ़िशिंग, मुद्दों को बढ़ाने, अंदरूनी खतरों और मैलवेयर को लक्षित करता है। उद्योग सुरक्षा परिवर्तनों के साथ अद्यतित रहने के लिए इसे नियमित आधार पर अपडेट भी किया जाता है।

परत 03

पहुंच नियंत्रण

एसएसओ एकीकरण

हम किसी भी SAML-आधारित IdP के साथ एसएसओ एकीकरण प्रदान करते हैं।

भूमिका/अनुमति आधारित पहुंच

हमारे ग्राहक किसी भी सुरक्षित रूप में उपयोगकर्ताओं और उनकी संबंधित अनुमतियों को कॉन्फ़िगर कर सकते हैं। हम आवश्यकताओं के अनुसार भूमिका, विभाग और समूह द्वारा विशेषाधिकार प्रदान कर सकते हैं।

ऑडिट लॉगिंग और ट्रैकिंग

हम किसी भी उपयोगकर्ता द्वारा की गई कार्रवाइयों के लिए ऑडिट लॉग बनाए रखते हैं। इसमें दिनांक/समय टिकट, उपयोगकर्ता और की गई कार्रवाई शामिल है।

परत 04

परिचालन सुरक्षा

उत्पादन पहुंच के लिए शून्य-विश्वास मॉडल

हम उत्पादन संसाधनों तक पहुंच प्रदान करने से पहले सभी उपयोगकर्ताओं और उपकरणों को सावधानीपूर्वक प्रमाणित और अधिकृत करते हैं। सुरक्षा उपायों को पूरे नेटवर्क में लगातार लागू किया जाता है।

पृष्ठभूमि की जाँच

हम सभी कर्मचारियों, विक्रेताओं और ठेकेदारों की पृष्ठभूमि की जाँच करते हैं जो हमारे साथ काम करते हैं या डेटा तक पहुँच रखते हैं।

डिवाइस एंडपॉइंट सुरक्षा

सभी कर्मचारी उपकरणों के लिए सुरक्षा लागू करने के लिए मोबाइल डिवाइस प्रबंधन (एमडीएम) को कॉन्फ़िगर किया गया है। डेटा रिसाव को रोकने के लिए संभावित वायरस पर अलर्ट प्रदान करने के लिए एंटरप्राइज़ एंटी-मैलवेयर स्थापित किया गया है।

05 · खरीदार समीक्षा

चेकलिस्ट से एक व्यावहारिक मार्ग अगला प्रश्न।

एक बहु-टीम मूल्यांकन को स्पष्ट, विशिष्ट और उस तरीके से आधारित रखने के लिए इस अनुक्रम का उपयोग करें जिस तरह से आपका उद्यम काम करने का इरादा रखता है।

सबसे अच्छी सुरक्षा बातचीत इतनी विशिष्ट होती है कि उपयोगी हो और इतनी ईमानदार हो कि यह दिखाया जा सके कि अनुवर्ती कार्रवाई कहाँ बाकी है।

01

प्रवाह को परिभाषित करें

अनुरोध, आपूर्तिकर्ता, अनुबंध, खरीद, चालान, या व्यय पथ का नाम बताएं जिसका मूल्यांकन किया जाएगा।

02

मालिकों को मैप करें

खरीद, आईटी, सुरक्षा, गोपनीयता, कानूनी, वित्त और व्यावसायिक हितधारकों को एक ही दृश्य में लाएं।

03

सबूत की समीक्षा करें

वर्तमान आश्वासन को चल रहे काम से अलग करें, फिर प्रत्येक उत्तर को सही दायरे से जोड़ें।

04

अगला प्रश्न तय करें

खुली वस्तुओं को एक सामान्य चेकलिस्ट में दफनाने के बजाय सही बातचीत में ले जाएं।

सही लोगों को शामिल करें

एक समीक्षा। चार उपयोगी लेंस।

प्रत्येक हितधारक को शुरू करने के लिए एक स्पष्ट स्थान दें, फिर समान खरीद प्रवाह के आसपास उत्तरों को जोड़ें।

खरीद और व्यवसाय

कौन से वर्कफ़्लो, संस्थाएं, आपूर्तिकर्ता और खरीद निर्णय दायरे में हैं?

सुरक्षा और आईटी

किन एकीकरण, पहुंच और परिचालन प्रश्नों की केंद्रित समीक्षा की आवश्यकता है?

गोपनीयता और कानूनी

कौन सी जानकारी, प्रसंस्करण उद्देश्य और संविदात्मक प्रश्न लागू होते हैं?

वित्त और लेखा परीक्षा

कौन से अनुमोदन, प्रतिबद्धताएं, अपवाद और साक्ष्य दृश्यमान रहने चाहिए?

06 · भेद्यता रिपोर्टिंग और प्रकटीकरण

संकेत को आसान बनाएं भेजने के लिए।

एक स्पष्ट रिपोर्टिंग पाथ सही लोगों को किसी चिंता की जांच करने और अगले कदम को दृश्यमान रखने में मदद करता है।

सुरक्षा हमारे लिए सर्वोच्च प्राथमिकता है, और हम अपने उत्पादों और बुनियादी ढांचे में कमजोरियों की पहचान करने के लिए कुशल सुरक्षा शोधकर्ताओं और तीसरे पक्ष के परीक्षकों के साथ लगातार काम करते हैं। यदि आपको लगता है कि आपको कोई सुरक्षा भेद्यता मिली है, तो कृपया हमें तुरंत बताएं यहां। हम सभी रिपोर्टों की जांच करते हैं और मान्य मुद्दों को जल्दी से ठीक करने की पूरी कोशिश करते हैं।

टीम से संपर्क करें

प्रकटीकरण पाथ

01

रिपोर्ट

वेंडरनोवा टीम को एक संदिग्ध भेद्यता भेजें।

02

जांच करें

रिपोर्ट की समीक्षा प्रासंगिक उत्पाद और बुनियादी ढांचे के संदर्भ में की जाती है।

03

ठीक करें

मान्य मुद्दों को प्राथमिकता दी जाती है ताकि टीम जल्दी से ठीक करने की दिशा में काम कर सके।

प्रश्नों का स्वागत है

के पीछे के सवालों के लिए तैयार हैं आरएफपी?

कार्यप्रवाह, हितधारकों और दायरे में जानकारी को वेंडरनोवा टीम के पास लाएं। हम उस संदर्भ में बातचीत जारी रख सकते हैं जिसकी आपके उद्यम को वास्तव में आवश्यकता है।