Безпека в Crowdin

У Crowdin ми прагнемо дотримуватися галузевих стандартів безпеки, безпеки та конфіденційності.

Стандарти безпеки

Сертифікат ISO/IEC 27001

Сертифікат ISO/IEC 27001

Відповідність Загальному регламенту захисту даних ЄС (GDPR)

Відповідність Загальному регламенту захисту даних ЄС (GDPR)

Відповідає HIPAA

Відповідає HIPAA

Клієнти, які підпадають під дію HIPAA і хочуть використовувати Crowdin у зв'язку з захищеною інформацією про здоров'я (PHI), повинні підписати Угоду про ділового партнера Crowdin

Заходи внутрішньої безпеки

Організаційна безпека

Crowdin Information Security Policy requirements apply to the entire Crowdin organization and are mandatory for all employees and those involved in these business processes. ISMS is built on three pillars: people, processes, and technology, with an extensive implementation of a Zero Trust Architecture (ZTA). Zero Trust Architecture operates on the principle of "never trust, always verify", meaning that access to resources is never implicitly trusted based on the location of the user or the device. Instead, strict identity verification and continuous authentication are required for every access attempt, regardless of whether it originates from inside or outside the network perimeter. A Chief Information Security Officer (CISO) is responsible for ensuring the proper protection of information assets and technologies.

Навчання та обізнаність з питань безпеки

У Crowdin усі співробітники проходять постійне навчання з питань безпеки та обізнаності протягом року. Кожен новий член команди проходить базове навчання безпеки протягом першого місяця після найму. Ми проводимо регулярні аудити доступу, оновлення паролів і працюємо за принципом найменших привілеїв. Також необхідна підготовка з безпеки для конкретної ролі.

Апаратна безпека

All employee devices have encrypted hard drives. Only the appointed system administrator conducts hardware and software installation, configuration, or alteration. Delivery, removal of equipment to/from the data center facility is authorized, logged, and monitored. User-specific access credentials (e.g., user ID/password pair, etc.) are required to access workstation equipment, services, and applications.

  • BYOD (Bring Your Own Device) is limited. Sensitive data is processed only on company-managed devices.
  • Сompany-managed devices are equipped with MDM, binary authorization and monitoring systems, antivirus software, and controlled software updates.
  • Mandatory Hardware Keys - Access to company data is controlled by mandatory hardware-based 2FA keys.
  • Context-Aware Access - Access to corporate data is only allowed from company-managed devices.
  • Location-based access restrictions are enforced.
  • Binary Authorization and Monitoring - Only allowlisted binary files can be executed on employee devices.

Фізична безпека

Офіс Crowdin контролюється та охороняється системою сигналізації та обладнано системами пожежної сигналізації. Камери замкнутого циклу (CCTV) встановлені в офісі та знімають входи, виходи та інші призначені місця. Співробітники Crowdin не мають фізичного доступу до жодного з наших виробничих потужностей, оскільки вся наша інфраструктура знаходиться в хмарі. Охоронні зони захищені засобами контролю входу, тому доступ до них має лише авторизований персонал.

Безпека мережі

Наша внутрішня мережа обмежена, сегментована, захищена паролем, і всі події, пов’язані з безпекою мережі, реєструються.

Безпека програмного забезпечення

Crowdin наймає команду серверних спеціалістів, які працюють цілодобово і без вихідних, щоб підтримувати наше програмне забезпечення та його залежності в актуальному стані, усуваючи потенційні вразливості безпеки. Ми використовуємо моніторингові рішення для запобігання та усунення атак на сайти.

  • Software Allowlisting - Only approved software and browser plugins are allowed on company devices.
  • OAuth App Control - OAuth apps with access to corporate data are continuously controlled and monitored.
  • Cloud services access is through SAML with context-aware access.

Реагування на інцидент

Crowdin реалізує протокол для обробки подій безпеки, який включає процедури ескалації, швидке пом’якшення та допис смертності. Усі співробітники поінформовані про нашу політику.

Перевірка співробітників

Crowdin перевіряє репутацію всіх нових співробітників, підрядників або інших осіб, які мають доступ до систем, мережі або фізичних засобів центру обробки даних відповідно до місцевих законів.

Безпека третіх сторін і агентств

Crowdin підтримує практику управління ризиками агентства перекладу, щоб гарантувати ретельний контроль третіх сторін і підтримувати очікуваний рівень контролю безпеки. Перегляньте наш Список підпроцесорів.

Безпека програми

Безпечна, надійна інфраструктура

Crowdin uses Amazon Web Services (AWS) data centers for our computing infrastructure, with geographical restrictions in place to ensure data processing is limited to specific countries to enhance security. AWS has ISO 27001 certification and has completed multiple SSAE 16 audits. For more information on their security measures, visit AWS Cloud Security page. AWS Cloud Security page.

На додаток до переваг, які надає AWS, наш додаток має додаткові вбудовані функції безпеки:

  • Двофакторна автентифікація
  • Єдиний вхід через SAML 2.0
  • REST API Authentication - API token with granular permission control
  • Дозволи на основі ролей
  • Резервне копіювання та керування версіями
  • Crowdin забезпечує дотримання стандарту складності паролів
  • Device Verification feature provides an additional layer of security, protecting accounts in case a password is compromised

Зобов'язання PCI

When you sign up for a paid Crowdin account, we do not store any of your billing information on our servers. All payments made to Crowdin go through our partner, FastSpring. They are compliant with PCI Security Standard. More details about their security setup can be found on Stripe's Risk Management + Compliance page.

Час роботи

Check our past month stats at https://status.crowdin.com/. You can request an SLA agreement as a separate service, for this contact us at onboarding@crowdin.com

Доступ до даних

Доступ до даних клієнта мають лише уповноважені працівники, яким вони потрібні для роботи. Прикладом цього є наша служба підтримки. Представники служби підтримки можуть мати доступ лише до файлів або налаштувань, необхідних для розв'язання проблем, надісланих клієнтами.

Безперервність бізнесу та аварійне відновлення

Ми розробили, регулярно перевіряємо та оновлюємо план аварійного відновлення та план безперервності бізнесу.

Тестування на проникнення

Crowdin performs annual penetration testing conducted by an independent, third-party security audit company. No customer data is exposed to the company during testing. A summary of the penetration test results is available to enterprise customers upon request.

Зв'язатися з нами

If you have any questions about security at Crowdin or would like to submit a vulnerability report, please contact us at support@crowdin.com.

Ми будемо працювати з вами, щоб оцінити проблему та повністю розв'язувати будь-які проблеми. Електронні листи про проблеми безпеки розглядаються з найвищим пріоритетом. Безпека нашого сервісу є нашим головним пріоритетом.