Stock-Trak Inc. 数据隐私与安全计划
- 说明您将在合同期限内如何落实适用的数据安全和隐私合同要求。
- Stock-Trak 的数据存储在一个安全的 2 级类型、SOC 2 认证、专业管理的托管设施中。学生个人身份信息将在用户不活动 1 年后自动删除。Stock-Trak 已指定专门人员负责确保遵守其数据隐私和安全协议,并努力遵循国家数据隐私和安全标准。Stock-Trak 的管理团队已分配必要资源,确保这些目标持续得到落实并实现。
- 说明您为保护个人身份信息而采取的行政、运营和技术保障措施及做法。
- Stock-Trak 已实施相关程序,确保收集的学生个人身份信息尽可能少。数据通过防火墙进行保护,并在传输过程中和静态存储时均已加密。其所有员工都接受过数据安全和隐私程序培训,并已签署保密协议。Stock-Trak 还定期接受由独立第三方开展的安全审计,随后跟进并修复可能发现的任何漏洞。
- 说明您的员工以及参与履行本合同项下服务的任何分包商所接受的培训内容,特别是关于保障个人身份信息保密性的联邦和州法律。
- 我们要求所有员工完成安全意识培训项目,并参加涉及特定安全相关主题的临时培训课程。
- 说明能够确保您的员工以及任何分包商至少以书面协议受本合同要求约束的合同管理流程。
- 所有员工都必须签署保密协议,并确认其已完成安全培训。对于任何可能接触个人身份信息的第三方承包商,Stock-Trak 也已签订相关协议。
- 说明您将如何管理任何涉及个人身份信息的数据安全和隐私事件,并描述您为识别泄露和/或未经授权披露而制定的任何具体计划,以及您为履行向 EA 报告事件义务所采取的措施。
- Stock-Trak 已制定正式的事件响应计划,为处理安全漏洞提供明确、有序的方法。
- 如适用,请说明当您不再需要该数据以履行合同义务时,数据将如何移交给 EA。
- 个人身份信息将在不活动 1 年后删除,或在收到 EA 的书面请求后 30 天内删除。
- 请说明您的安全销毁做法,以及将如何向 EA 提供销毁证明。
- 个人可识别信息(PII)在不活跃一年后删除。Stock-Trak 将在教育机构(EA)提出请求时提供书面证明,确认 PII 已被删除。
- 概述贵方的数据安全与隐私项目/实践如何与教育机构(EA)适用的政策保持一致。
- PII 数据存储在安全的 SOC Type II 设施内并受到保护。所有 PII 数据均已加密,且仅授权且经过适当培训、并受保密协议约束的人员可访问。Stock-Trak 不会与第三方共享或披露 PII 数据,并会在 12 个月不活跃后或在收到教育机构(EA)书面请求后删除 PII 数据。Stock-Trak 设有负责数据安全与隐私的团队,并定期开展安全审计,以确保遵守适当标准。
- 请使用下方的框架图概述贵方的数据安全与隐私项目/实践如何在实质上与 NIST CSF v1.1 保持一致
| 职能 | 类别 | 承包商回复 |
| 识别(ID) | 资产管理(ID.AM): 使组织能够实现业务目的的数据、人员、设备、系统和设施,均已识别并根据其相对于组织目标和组织风险策略的重要性进行管理。 | Stock-Trak 使用一家全托管托管服务提供商的服务。服务器和数据库位于 SOC 2 类型设施中,并接受定期安全审计。所有服务器都位于防火墙之后,入站流量还必须通过 Imperva 的 DDoS 防护防火墙。只有授权员工才能通过安全的 VPN 连接访问 PII 数据(需多因素认证和安全密码)。所有 PII 在静态和传输过程中均已加密。所有可访问 PII 的员工和承包商都已签署保密协议,并接受培训,以遵守行业标准的安全政策和程序。服务器受到全面监控,操作系统也会按需定期打补丁。所有数据每日异地备份。 |
| 业务环境(ID.BE): 组织的使命、目标、利益相关方和活动均已被理解并按优先级排序;这些信息用于指导网络安全角色、职责和风险管理决策。 | Stock-Trak 定期设定组织目标、目的和优先事项。团队负责管理维护数据隐私和安全行业标准的各个方面。可通过发送电子邮件至联系该团队 privacy@stocktrak.com。该团队还利用 3日 在需要时可按临时方式引入第三方网络安全专家。 | |
| 治理(ID.GV): 用于管理和监督组织监管、法律、风险、环境和运营要求的政策、程序和流程已明确,并据此指导网络安全风险管理。 | Stock-Trak 已采取措施(包括政策和程序)保护个人身份信息(PII)免受丢失、滥用、未经授权的访问、披露、更改和销毁。我们已制定安全政策,所有员工都必须遵守,同时在内部和与外部承包商之间都明确了信息系统职责。 | |
| 风险评估(ID.RA): 组织了解网络安全风险对组织运营(包括使命、职能、形象或声誉)、组织资产以及个人的影响。 | Stock-Trak 定期与一家网络安全公司合作进行内部审计,并依据风险评估修复已识别的漏洞。我们会从多个来源接收有关威胁和漏洞的信息,并根据其对业务的风险等级进行修复。所有新的数据隐私协议在签署前都会由高级管理层审核。 | |
| 风险管理战略(ID.RM): 组织的优先事项、限制、风险容忍度和假设已确立,并用于支持运营风险决策。 | Stock-Trak 定期与一家网络安全公司合作开展审计,以识别漏洞。我们会评估与这些漏洞相关的风险,以确定我们的风险容忍水平,并据此修复问题。 | |
| 供应链风险管理(ID.SC): 组织的优先事项、限制、风险容忍度和假设已确立,并用于支持与供应链风险管理相关的风险决策。组织已建立并实施识别、评估和管理供应链风险的流程。 | Stock-Trak 的高层领导了解所有供应链风险,并与所有外部供应商签订了合同协议。供应商和第三方合作伙伴会定期重新评估,以确认其履行合同义务。 | |
| 保护(PR) | 身份管理、认证和访问控制(PR.AC): 对物理和逻辑资产及相关设施的访问仅限于授权用户、流程和设备,并根据对未经授权访问授权活动和交易的风险评估结果进行管理。 | Stock-Trak 的数据中心要求刷卡进入,以限制仅因工作职责需要而必须访问的人员入内。访客必须经过身份确认并由专人陪同进入设施。远程访问需要双因素认证,并且仅限于确有需要的人员使用。这些受限员工可通过安全的 VPN 连接访问数据库。公司已建立流程,为指定员工和承包商授予和撤销访问权限。 |
| 意识与培训(PR.AT): 为组织员工和合作伙伴提供网络安全意识教育,并对他们进行培训,使其能够按照相关政策、程序和协议履行与网络安全相关的职责和责任。 | 所有 Stock-Trak 员工都必须完成初始及持续的数据隐私与安全培训项目,以便妥善处理个人信息。所有员工都拥有唯一的登录凭证,可通过安全的 VPN 连接访问个人信息(其中包括多因素认证),且访问权限仅限于正常业务过程中确有需要的员工。高管团队、IT 团队和开发团队的成员均为事件响应团队成员,并了解在发生网络安全漏洞时需要采取的必要措施。 | |
| 数据安全(PR.DS): 信息和记录(数据)按照组织的风险策略进行管理,以保护信息的机密性、完整性和可用性。 | Stock-Trak 的数据库托管于 TierPoint 的设施内,静态数据和传输中的数据均经过加密。这些安全服务器已打补丁,并通过受管端点加以保护。公司已建立流程,在用户一年不活动后自动删除个人身份信息(PII)。所有数据访问都需要唯一的登录凭证。IT 专员维护最新的硬件和软件资产清单,并监控容量及调查系统生成的警报。 | |
| 信息保护流程和程序(PR.IP): 安全政策(涵盖目的、范围、角色、职责、管理层承诺以及组织实体之间的协调)、流程和程序均得到维护,并用于管理信息系统和资产的保护。 | Stock-Trak 通过要求刷卡进入来保护对其数据中心的访问,来访客人和访客必须经过身份确认并由专人陪同进入现场。IT 专员确保硬盘及其他退役存储资产被销毁,以防止未经授权的个人从这些资产中恢复数据。我们已建立流程,在用户一年不活动后销毁个人身份信息(PII)。Stock-Trak 备有防火墙设备配置的备份。我们配备了可扫描所有入站流量的防火墙设备。在迁移到生产环境之前,我们会对测试环境进行测试,且托管服务提供商会每天自动备份。Stock-Trak 及其托管服务提供商(目前为 TierPoint)都会定期与网络安全公司合作开展安全审计,安全测试结果会与适当的利益相关方共享。事件响应团队将每年测试恢复计划并审查结果,以确保该计划满足组织要求。员工和非员工离开组织时,人力资源部会发出通知以停用网络和电子邮件账户。 | |
| 维护(PR.MA): 工业控制和信息系统组件的维护和维修应按照政策和程序进行。 | Stock-Trak 的 IT 专员确保所有系统组件都得到定期维护并接受质量控制检查。其他标准维护工作(如操作系统补丁和升级)则在需要时由我们的托管服务提供商执行。 | |
| 防护技术(PR.PT): 技术安全解决方案经过管理,以确保系统和资产的安全性与韧性,并符合相关政策、程序和协议。 | 这些技术安全解决方案由 Stock-Trak 的 IT 和安全人员以及其专业托管服务提供商(目前为 TierPoint)共同管理。TierPoint 负责维护防火墙、执行每日备份、监控服务器、定期应用补丁和更新等。系统还使用 Imperva 防火墙来防御 DDoS 攻击并过滤非人工流量。 | |
| 检测(DE) | 异常与事件(DE.AE): 能够检测异常活动,并理解事件的潜在影响。 | Stock-Trak 的 IT 专家会审查日志并监控网络流量,在出现异常流量模式和其他网络异常时会收到警报。IT 专家和开发团队会调查这些警报,并在适当情况下将事件上报至高级管理层,后者可启动事件响应计划。我们可以实时查看来自资源的连接情况,并根据所涉数据的敏感性来调查事件。我们已设置阈值以提醒团队发生的事件,并制定了相应的升级处置指南。 |
| 安全持续监控(DE.CM): 对信息系统和资产进行监控,以识别网络安全事件并验证防护措施的有效性。 | 所有关键网络组件均实行 24/7/365 监控。监控由 Stock-Trak 经过专业管理的托管服务提供商在安全的 SOC 2 Type 2 数据中心设施内执行。Imperva 防火墙和 DDoS 防护构成了额外的监控与安全层。系统设置了可触发自动警报的阈值,并定期检查日志以发现异常。 | |
| 检测流程(DE.DP): 保持并测试检测流程和程序,以确保能够及时识别异常事件。 | Stock-Trak 配备了一名专职 IT 专家,负责识别异常活动。我们通过网络安全公司进行渗透测试,以评估公司检测攻击的能力。高级管理层负责选择要执行的补救措施。事件响应计划包含将事件升级至事件响应团队的步骤,由该团队确定适当的相关方,以及何时向受影响方通报事件详情。我们将测试和已记录事件中汲取的所有经验教训纳入并持续改进我们的安全实践。 | |
| 响应(RS) | 响应规划(RS.RP): 响应流程和程序得到执行并持续维护,以确保能够对已检测到的网络安全事件作出响应。 | Stock-Trak已制定事件响应计划,将在发生网络安全漏洞时启动。Stock-Trak与其托管主机服务提供商以及一家专门从事安全和数据隐私的第三方机构保持着密切的合作关系。日 第三方机构专门从事安全和数据隐私。 |
| 沟通(RS.CO): 响应活动由内部和外部相关方协调开展(例如,来自执法机构的外部支持)。 | Stock-Trak保留一份事件响应计划,其中概述了关键团队成员和外部相关方的职责与责任。该事件响应计划详细说明了根据严重程度升级事件的步骤。计划中还包含一份与我们签有合同协议的所有人员的联系信息清单,以便在发生泄露时使用。 | |
| 分析(RS.AN): 会开展分析,以确保响应有效并支持恢复活动。 | Stock-Trak指定了员工(包括管理层)负责相关工作。IT专员会接收警报,并判断某一事件或事故是否需要调查。如果无需升级处理,则关闭该警报。会根据所涉及数据和资产的敏感性,对事件和事故进行调查与分级处置。若事件需要取证调查,管理团队将联系一家网络安全公司。 | |
| 缓解(RS.MI): 会开展相关活动,以防止事件扩大、减轻其影响并解决事件。 | 事件响应团队成员将维护一份事件响应计划,其中包含遏制和缓解事件所需的步骤。Stock-Trak已通过允许客户用户注册账户而无需提供任何个人信息,极大地降低了风险。 | |
| 改进(RS.IM): 通过将当前和以往检测/响应活动中的经验教训纳入其中,可改进组织的响应活动。 | Stock-Trak的事件响应团队将在事件发生后召开会议,讨论所有经验教训,并根据与安全相关事件及其相关活动和结果更新事件响应计划。 | |
| 恢复 (RC) | 恢复规划(RC.RP): 恢复流程和程序已执行并持续维护,以确保恢复受网络安全事件影响的系统或资产。 | Stock-Trak 已制定明确的计划,概述在发生网络安全漏洞时的关键角色和职责。我们的环境托管在 TierPoint,并在该处执行每日异地备份。如遇灾难,TierPoint 将在其备用数据中心之一恢复我们的环境,我们可以从最近的每日备份中恢复数据。 |
| 改进(RC.IM): 通过将经验教训纳入未来活动,恢复规划和流程得到持续改进。 | Stock-Trak 的事件响应团队将在每次事件响应后讨论所有经验教训。该团队将每年审查一次事件响应计划,以确保纳入任何必要的变更。 | |
| 沟通(RC.CO): 恢复活动会与内外部相关方协调进行(例如协调中心、互联网服务提供商、攻击系统的所有者、受害者、其他计算机安全事件响应团队以及供应商)。 | Stock-Trak 的事件响应团队负责在事件期间协调并管理所有对内和对外的沟通。此外,事件响应团队成员将确定修复声誉损害的下一步措施,并与外部利益相关方沟通。在整个响应和恢复过程中,开发团队和/或签约的网络安全公司将及时向团队提供更新。 |










