Trust Center

Svenskägt. Data lagras i Sverige. Certifierad säkerhet. Öppna standarder. Här hittar ni information om hur vi skyddar data, uppfyller regulatoriska krav och bygger en plattform som organisationer med höga krav kan lita på.

Därför litar organisationer på Elastx

  • Digital suveränitet

    Svensk jurisdiktion och Cloud Act-fritt.

  • Data stannar i Sverige

    Data lagras och hanteras i Sverige.

  • Certifierad säkerhet

    ISO 27001, 27017, 27018 och 14001.

  • Hög tillgänglighet

    Redundans, övervakning och expertstöd dygnet runt.

  • Ingen inlåsning

    Öppna standarder och full kontroll över er data.

  • Hur fungerar distansarbete och åtkomst till produktionsmiljön?Åtkomst & behörighet

    All åtkomst till produktionsmiljön sker via säkrade vägar och kräver multifaktorautentisering. Det finns tre vägar in: en företagsproxy (Corporate Proxy) som är den generella vägen för daglig åtkomst för merparten av medarbetarna, en VPN-väg för underhåll som kräver åtkomst till flera system eller till system som inte nås via proxyn, och en separat out-of-band-VPN (OOB VPN) som används vid katastrofåterställning. Information som hanteras och lagras vid distansarbete skyddas dessutom av policy och tekniska säkerhetsåtgärder.

  • Begränsning av programvaruinstallationÅtkomst & behörighet

    Regler för vilken programvara användare får installera är fastställda och tillämpas, så att endast godkänd och säker programvara körs i miljön och risken för skadlig eller osäker kod minskar.

  • Ansvar vid avslutad eller ändrad anställningÅtkomst & behörighet

    Informationssäkerhetsansvar som gäller efter avslutad eller ändrad anställning definieras, kommuniceras och upprätthålls. Det innebär bland annat att tystnadsplikt och sekretessåtaganden kvarstår, att tillgångar återlämnas och att åtkomst återkallas, så att skyddet av information upprätthålls även efter att rollen förändrats eller avslutats.

  • Hur tilldelas och återkallas användarbehörigheter?Åtkomst & behörighet

    Vi har en formell process för hela livscykeln för användarkonton. När en person börjar registreras kontot och tilldelas de behörigheter rollen kräver enligt principen om minsta behörighet. Vid förändrad roll justeras behörigheterna, och när en anställning eller ett avtal upphör avregistreras kontot och åtkomsten återkallas omedelbart, inklusive SSH-nycklar och VPN-uppgifter, medan sekretessåtaganden kvarstår. Processen omfattar alla användartyper och alla system och tjänster, och behörigheter granskas regelbundet.

  • Hur hanterar ni privilegierade (administrativa) behörigheter?Åtkomst & behörighet

    Privilegierade åtkomsträttigheter, det vill säga förhöjda administrativa behörigheter, hanteras striktare än vanlig användaråtkomst. De tilldelas restriktivt och endast till namngivna, personliga konton, begränsas till det som rollen kräver och följs upp särskilt. Administrativ åtkomst till produktionsmiljön kräver alltid multifaktorautentisering.

  • Hur hanteras hemlig autentiseringsinformation (till exempel lösenord och nycklar)?Åtkomst & behörighet

    Tilldelning och hantering av hemlig autentiseringsinformation, som lösenord, API-nycklar och certifikat, styrs av en formell process. Sådan information distribueras säkert, lagras skyddat och byts vid behov, och hemligheter lagras aldrig i klartext i källkod. Vi använder system för lösenordshantering som upprätthåller god kvalitet på lösenord.

  • Vad förväntas av användarna när det gäller hemlig autentiseringsinformation?Åtkomst & behörighet

    Användare följer organisationens rutiner för att skydda lösenord och annan hemlig autentiseringsinformation, bland annat att inte dela inloggningsuppgifter och att hantera dem säkert.

  • Övervakas miljön dygnet runt?Loggning & övervakningNIS2

    Ja. Vi övervakar plattformens drift och nätverkstrafik dygnet runt, året runt (24/7/365), med automatiska larm direkt till våra tekniker. Realtidsövervakningen följer plattformshälsa, säkerhetsmått och nätverkstrafik och larmar vid avvikelser, och centrala dashboards bevakar bland annat obehöriga åtkomstförsök och onormala trafikmönster. Drift- och säkerhetsloggar samlas in centralt, och vi arbetar kontinuerligt med att stärka vår förmåga att upptäcka säkerhetshändelser.

  • Loggas privilegierad åtkomst till infrastrukturen?Loggning & övervakning

    Ja. Vi för revisionsloggar för all infrastruktur, vilket inkluderar inloggningar och privilegierad åtkomst till underliggande system. Loggarna samlas in centralt och bevaras under en längre period, och relevanta utdrag kan tillhandahållas på begäran - exempelvis i samband med en säkerhets- eller personuppgiftsincident.

  • Hur upptäcker ni kapacitetsbrist innan den påverkar tjänsten?Loggning & övervakning

    Vi övervakar kapacitet löpande och har automatiska tröskelvärden i datacentren för bland annat disk, CPU, minne (RAM) och grafikkort (GPU) som skapar ett ärende när de överskrids, så att kapacitetsbrist kan åtgärdas i tid.

  • Kan vi komma åt våra egna loggar och övervaka tjänsten?Loggning & övervakning

    Ja. Ni kan komma åt loggar för era egna tjänster och göra endpoints tillgängliga för övervakning med det verktyg ni själva väljer. Åtkomsten är begränsad till loggdata som rör era egna tjänster.

  • Hur länge bevaras övervakningsdata?Loggning & övervakning

    Mätvärden från plattformens övervakning bevaras i minst 90 dagar. Revisionsloggar bevaras under en längre period, och relevanta utdrag kan tillhandahållas på begäran.

  • KapacitetshanteringLoggning & övervakning

    Resursanvändning övervakas löpande och följs upp med bestämda intervall, och framtida kapacitetsbehov planeras för att upprätthålla erforderlig prestanda.

  • HändelseloggningLoggning & övervakning

    Loggar över användaraktiviteter, fel och säkerhetshändelser skapas, bevaras och granskas regelbundet.

  • Skydd av logginformationLoggning & övervakning

    Loggfunktioner och logginformation skyddas mot manipulation och obehörig åtkomst. Loggar samlas in centralt och manipuleringssäkert, skickas i realtid till åtkomststyrda arkiv och bevaras som forensiskt underlag.

  • KlocksynkroniseringLoggning & övervakning

    Klockorna i alla relevanta system synkroniseras mot en gemensam, spårbar referenstidskälla. Vi synkroniserar mot ntp.se, den svenska standardtidstjänsten som drivs av RISE och Netnod, vilket gör loggar jämförbara över systemen och möjliggör korrekt forensik.

  • Hur arbetar ni med sårbarheter och patchning?Sårbarhetshantering & patchningNIS2

    Vi har en central process och policy för sårbarhetshantering. Vi genomför regelbunden sårbarhetsskanning, rangordnar sårbarheter efter risk och följer dem till åtgärd enligt fastställda servicenivåer (SLA). Containeravbildningar skannas dessutom automatiskt i byggflödet, och patchning sker regelbundet med prioritet på högrisksystem.

  • Hur härdar ni systemen?Sårbarhetshantering & patchningNIS2

    Vi härdar fysiska och logiska komponenter (till exempel servrar, virtuella maskiner och tjänsteprotokoll) enligt etablerade härdningsstandarder (bland annat CIS Benchmarks), och konfigurationen hanteras som kod så att en säker baslinje upprätthålls.

  • Hur rapporterar jag en sårbarhet till er?Sårbarhetshantering & patchningNIS2

    Vi har en etablerad process för ansvarsfull sårbarhetsrapportering. Om du eller en säkerhetsforskare upptäcker en sårbarhet kan den rapporteras konfidentiellt till compliance@elastx.se. Vi tar emot, bedömer och åtgärdar rapporterade sårbarheter enligt vår process för sårbarhets- och patchhantering.

  • Hur skyddar ni mot skadlig kod?Sårbarhetshantering & patchningNIS2

    Vi har flerlagrat skydd mot skadlig kod på hypervisor-, orkestrerings- och slutpunktsnivå. Samtliga företagsenheter har säkerhetsövervakning på slutpunktsnivå (EDR), och i utvalda miljöer övervakar intrångsdetektering containerkörningar löpande. Skyddet kombineras med återkommande säkerhetsutbildning och medvetenhet hos personalen.