Trust Center

Svar på vanliga frågor om säkerhet, efterlevnad, drift och hur vi hanterar din data.

Därför litar organisationer på Elastx

  • Digital suveränitet

    Svensk jurisdiktion och Cloud Act-fritt.

  • Data stannar i Sverige

    Kunddata lagras i svenska datacenter.

  • Certifierad säkerhet

    ISO 27001, 27017, 27018 och 14001 och regelbundna revisioner.

  • Hög tillgänglighet

    Redundans, övervakning och expertstöd dygnet runt.

  • Ingen inlåsning

    Öppna standarder och full kontroll över er data.

  • Hur hanteras hemlig autentiseringsinformation (till exempel lösenord och nycklar)?Åtkomst & behörighet

    Tilldelning och hantering av hemlig autentiseringsinformation, som lösenord, API-nycklar och certifikat, styrs av en formell process. Sådan information distribueras säkert, lagras skyddat och byts vid behov, och hemligheter lagras aldrig i klartext i källkod. Vi använder system för lösenordshantering som upprätthåller god kvalitet på lösenord.

  • Vad förväntas av användarna när det gäller hemlig autentiseringsinformation?Åtkomst & behörighet

    Användare följer organisationens rutiner för att skydda lösenord och annan hemlig autentiseringsinformation, bland annat att inte dela inloggningsuppgifter och att hantera dem säkert.

  • Övervakas miljön dygnet runt?Loggning & övervakningNIS2

    Ja. Vi övervakar plattformens drift och nätverkstrafik dygnet runt, året runt (24/7/365), med automatiska larm direkt till våra tekniker. Realtidsövervakningen följer plattformshälsa, säkerhetsmått och nätverkstrafik och larmar vid avvikelser, och centrala dashboards bevakar bland annat obehöriga åtkomstförsök och onormala trafikmönster. Drift- och säkerhetsloggar samlas in centralt, och vi arbetar kontinuerligt med att stärka vår förmåga att upptäcka säkerhetshändelser.

  • Loggas privilegierad åtkomst till infrastrukturen?Loggning & övervakning

    Ja. Vi för revisionsloggar för all infrastruktur, vilket inkluderar inloggningar och privilegierad åtkomst till underliggande system. Loggarna samlas in centralt och bevaras under en längre period, och relevanta utdrag kan tillhandahållas på begäran - exempelvis i samband med en säkerhets- eller personuppgiftsincident.

  • Hur upptäcker ni kapacitetsbrist innan den påverkar tjänsten?Loggning & övervakning

    Vi övervakar kapacitet löpande och har automatiska tröskelvärden i datacentren för bland annat disk, CPU, minne (RAM) och grafikkort (GPU) som skapar ett ärende när de överskrids, så att kapacitetsbrist kan åtgärdas i tid.

  • Kan vi komma åt våra egna loggar och övervaka tjänsten?Loggning & övervakning

    Ja. Ni kan komma åt loggar för era egna tjänster och göra endpoints tillgängliga för övervakning med det verktyg ni själva väljer. Åtkomsten är begränsad till loggdata som rör era egna tjänster.

  • Hur länge bevaras övervakningsdata?Loggning & övervakning

    Mätvärden från plattformens övervakning bevaras i minst 90 dagar. Revisionsloggar bevaras under en längre period, och relevanta utdrag kan tillhandahållas på begäran.

  • KapacitetshanteringLoggning & övervakning

    Resursanvändning övervakas löpande och följs upp med bestämda intervall, och framtida kapacitetsbehov planeras för att upprätthålla erforderlig prestanda.

  • HändelseloggningLoggning & övervakning

    Loggar över användaraktiviteter, fel och säkerhetshändelser skapas, bevaras och granskas regelbundet.

  • Skydd av logginformationLoggning & övervakning

    Loggfunktioner och logginformation skyddas mot manipulation och obehörig åtkomst. Loggar samlas in centralt och manipuleringssäkert, skickas i realtid till åtkomststyrda arkiv och bevaras som forensiskt underlag.

  • KlocksynkroniseringLoggning & övervakning

    Klockorna i alla relevanta system synkroniseras mot en gemensam, spårbar referenstidskälla. Vi synkroniserar mot ntp.se, den svenska standardtidstjänsten som drivs av RISE och Netnod, vilket gör loggar jämförbara över systemen och möjliggör korrekt forensik.

  • Hur arbetar ni med sårbarheter och patchning?Sårbarhetshantering & patchningNIS2

    Vi har en central process och policy för sårbarhetshantering. Vi genomför regelbunden sårbarhetsskanning, rangordnar sårbarheter efter risk och följer dem till åtgärd enligt fastställda servicenivåer (SLA). Containeravbildningar skannas dessutom automatiskt i byggflödet, och patchning sker regelbundet med prioritet på högrisksystem.

  • Hur härdar ni systemen?Sårbarhetshantering & patchningNIS2

    Vi härdar fysiska och logiska komponenter (till exempel servrar, virtuella maskiner och tjänsteprotokoll) enligt etablerade härdningsstandarder (bland annat CIS Benchmarks), och konfigurationen hanteras som kod så att en säker baslinje upprätthålls.

  • Hur rapporterar jag en sårbarhet till er?Sårbarhetshantering & patchningNIS2

    Vi har en etablerad process för ansvarsfull sårbarhetsrapportering. Om du eller en säkerhetsforskare upptäcker en sårbarhet kan den rapporteras konfidentiellt till compliance@elastx.se. Vi tar emot, bedömer och åtgärdar rapporterade sårbarheter enligt vår process för sårbarhets- och patchhantering.

  • Hur skyddar ni mot skadlig kod?Sårbarhetshantering & patchningNIS2

    Vi har flerlagrat skydd mot skadlig kod på hypervisor-, orkestrerings- och slutpunktsnivå. Samtliga företagsenheter har säkerhetsövervakning på slutpunktsnivå (EDR), och i utvalda miljöer övervakar intrångsdetektering containerkörningar löpande. Skyddet kombineras med återkommande säkerhetsutbildning och medvetenhet hos personalen.

  • Hur håller ni olika kunders miljöer åtskilda?Nätverk & isoleringNIS2

    Vi separerar olika kunders miljöer (tenants) logiskt med bland annat VLAN, VXLAN och mjukvarudefinierade nätverk (SDN), och plattformens administrationslager hålls strikt isolerat från kundernas körmiljöer. Den logiska segmenteringen förhindrar lateral förflyttning och håller kundernas arbetslaster åtskilda.

  • Hur skyddar ni mot DDoS och nätverksangrepp?Nätverk & isoleringNIS2

    DDoS-skydd på nätverksnivå (L3/L4) mot volymetriska attacker ingår i plattformstjänsten utan extra kostnad, är alltid aktivt och kräver ingen konfiguration. Utöver det erbjuder vi brandvägg för webbapplikationer (WAF) och hotinformation (threat intelligence) som tillval, tillsammans med säker nätverkszonindelning som blockerar kända skadliga källor. Vi erbjuder även en CDN-tjänst som kan avlasta och skydda webbtrafik.

  • Hur styr och säkrar ni era nätverkstjänster?Nätverk & isolering

    Nätverk hanteras, övervakas och kontrolleras för att skydda informationen i system och tjänster. Nätverkstrafik segmenteras och styrs efter principen att blockera det som inte uttryckligen tillåts, och olika säkerhetszoner hålls åtskilda. För alla nätverkstjänster, både egna och utlagda, fastställs säkerhetsmekanismer, servicenivåer och krav, och dessa ingår i avtal.

  • Vilken roll har Elastx enligt GDPR?Dataskydd & krypteringGDPRDigital suveränitet

    För personuppgifter agerar vi som personuppgiftsbiträde. Vi garanterar tekniska och organisatoriska skyddsåtgärder enligt signerade biträdesavtal (DPA) i enlighet med GDPR. Biträdesavtalet finns på svenska. För GDPR-frågor når ni oss på gdpr@elastx.se.

  • Är data krypterad i vila?Dataskydd & krypteringNIS2GDPR

    Ja. Vi har policy och rutiner för kryptering, och samtliga diskar i vår miljö är krypterade med stark kryptering (AES-256). Fysiska servrar använder självkrypterande diskar (SED) enligt TCG Opal med pre-boot-autentisering, så att ett fysiskt stulet lagringsmedium inte ger åtkomst till data.