Это важные вопросы для любого поставщика подключенных устройств. Ниже мы приводим ответы на распространенные вопросы о безопасности данных от глобальных клиентов и партнеров, касающиеся приложений для умных часов Wonlex и платформы SETracker — от хранения и шифрования данных до контроля доступа и текущих мер безопасности.

В1: Опишите основные меры безопасности, применяемые в настоящее время, включая, где это применимо, шифрование данных при передаче, аутентификацию и авторизацию пользователей, меры безопасности API и контроль доступа к хранимым или обрабатываемым данным.
Безопасность передачи данных:
Все коммуникации между приложением, устройствами и серверами защищены с помощью шифрования HTTPS (TLS). Для обеспечения безопасной передачи данных используется взаимная аутентификация сертификатов (mTLS) и шифрование AES-256.
Аутентификация и авторизация пользователей:Доступ пользователей осуществляется посредством проверки учетной записи и пароля, с поддержкой интеграции с Google Sign-In SDK. Для использования всех функций приложения требуется прохождение аутентификации перед предоставлением доступа.
Безопасность API:
Все конечные точки API защищены протоколами HTTPS и TLS с использованием взаимной TLS (mTLS). Несанкционированные запросы блокируются, и доступ к любым ресурсам API блокируется.
Контроль доступа к хранимым и обрабатываемым данным:
В серверной системе реализовано управление доступом на основе ролей (RBAC). Доступ к хранимым данным имеют только авторизованные сотрудники с действительными учетными данными. Данные пользователей логически изолированы по учетным записям, что предотвращает несанкционированный доступ между разными пользователями.
В2: Где расположены серверы, на которых размещено приложение и связанные с ним сервисы, и где обрабатываются данные? Укажите страну/регион и, если применимо, поставщика инфраструктуры или облачных услуг.
Весь хостинг приложений и обработка данных осуществляются на инфраструктуре Amazon Web Services (AWS), расположенной во Франкфурте-на-Майне, Германия. Обработка данных за пределами этого региона не производится.
В3: Обрабатываются, хранятся или передаются ли какие-либо персональные данные или данные, связанные с устройством, за пределы ЕС/ЕЭЗ? Если да, укажите соответствующие страны/регионы и кратко опишите применяемый механизм передачи или меры защиты.
Большая часть персональных данных и данных, связанных с устройствами, обрабатывается и хранится на серверах AWS, расположенных во Франкфурте (Германия) на территории ЕС/ЕЭЗ. К данным, хранящимся на европейских серверах, относятся:
Однако некоторые данные передаются сторонним поставщикам SDK, находящимся за пределами ЕС/ЕЭЗ:
SDK Google Maps: данные о местоположении передаются в Google для предоставления услуг, связанных с картами и местоположением.
SDK компании Juphoon System Software Co., Ltd.: данные IMEI, а также голосовые и видеоданные передаются на серверы компании Juphoon, расположенные в Сингапуре.
Данные, хранящиеся на европейских серверах AWS, не передаются далее в системы резервного копирования, субподрядчикам или другим поставщикам облачных услуг в других странах.
Вопрос 4: Опишите, пожалуйста, как обеспечивается безопасность доступа к конфиденциальным функциям устройства, в частности, к GPS/службам определения местоположения, доступу к микрофону и доступу к камере. Укажите подробности аутентификации, авторизации, управления разрешениями и ограничений доступа.
Данные GPS / о местоположении:
Аутентификация и авторизация:
Для работы всех важных функций требуется аутентификация пользователей через вход в приложение. Запросы разрешений на уровне операционной системы гарантируют получение согласия пользователя перед доступом к любым важным аппаратным функциям.Частота:
Оценка уязвимостей проводится приблизительно каждые три месяца. Обновления безопасности устанавливаются по мере необходимости в соответствии с выявленными уязвимостями и результатами проверок безопасности.В6: Опишите, пожалуйста, ваш процесс выявления, оценки, определения приоритетов, устранения и развертывания обновлений для уязвимостей безопасности. Также объясните, как обрабатываются критические уязвимости и как клиенты уведомляются о наличии соответствующих обновлений безопасности.
Процесс управления уязвимостями:
После проверки и тестирования исправления безопасности развертываются посредством беспроводных (OTA) обновлений приложений и выпуска патчей на стороне сервера.
Обработка критических уязвимостей:
Критические уязвимости обрабатываются в приоритетном порядке. Для устранения угроз безопасности в кратчайшие сроки разрабатываются, тестируются и развертываются экстренные исправления.Когда становятся доступны обновления безопасности, пользователи получают уведомления через встроенные в приложение сообщения и примечания к выпуску.
Лучшие и самые популярные из наших продуктов