Trust Center

Svenskägt. Data lagras i Sverige. Certifierad säkerhet. Öppna standarder. Här hittar ni information om hur vi skyddar data, uppfyller regulatoriska krav och bygger en plattform som organisationer med höga krav kan lita på.

Därför litar organisationer på Elastx

  • Digital suveränitet

    Svensk jurisdiktion och Cloud Act-fritt.

  • Data stannar i Sverige

    Data lagras och hanteras i Sverige.

  • Certifierad säkerhet

    ISO 27001, 27017, 27018 och 14001.

  • Hög tillgänglighet

    Redundans, övervakning och expertstöd dygnet runt.

  • Ingen inlåsning

    Öppna standarder och full kontroll över er data.

  • Övervakas miljön dygnet runt?Loggning & övervakningNIS2

    Ja. Vi övervakar plattformens drift och nätverkstrafik dygnet runt, året runt (24/7/365), med automatiska larm direkt till våra tekniker. Realtidsövervakningen följer plattformshälsa, säkerhetsmått och nätverkstrafik och larmar vid avvikelser, och centrala dashboards bevakar bland annat obehöriga åtkomstförsök och onormala trafikmönster. Drift- och säkerhetsloggar samlas in centralt, och vi arbetar kontinuerligt med att stärka vår förmåga att upptäcka säkerhetshändelser.

  • Loggas privilegierad åtkomst till infrastrukturen?Loggning & övervakning

    Ja. Vi för revisionsloggar för all infrastruktur, vilket inkluderar inloggningar och privilegierad åtkomst till underliggande system. Loggarna samlas in centralt och bevaras under en längre period, och relevanta utdrag kan tillhandahållas på begäran - exempelvis i samband med en säkerhets- eller personuppgiftsincident.

  • Hur upptäcker ni kapacitetsbrist innan den påverkar tjänsten?Loggning & övervakning

    Vi övervakar kapacitet löpande och har automatiska tröskelvärden i datacentren för bland annat disk, CPU, minne (RAM) och grafikkort (GPU) som skapar ett ärende när de överskrids, så att kapacitetsbrist kan åtgärdas i tid.

  • Kan vi komma åt våra egna loggar och övervaka tjänsten?Loggning & övervakning

    Ja. Ni kan komma åt loggar för era egna tjänster och göra endpoints tillgängliga för övervakning med det verktyg ni själva väljer. Åtkomsten är begränsad till loggdata som rör era egna tjänster.

  • Hur länge bevaras övervakningsdata?Loggning & övervakning

    Mätvärden från plattformens övervakning bevaras i minst 90 dagar. Revisionsloggar bevaras under en längre period, och relevanta utdrag kan tillhandahållas på begäran.

  • KapacitetshanteringLoggning & övervakning

    Resursanvändning övervakas löpande och följs upp med bestämda intervall, och framtida kapacitetsbehov planeras för att upprätthålla erforderlig prestanda.

  • HändelseloggningLoggning & övervakning

    Loggar över användaraktiviteter, fel och säkerhetshändelser skapas, bevaras och granskas regelbundet.

  • Skydd av logginformationLoggning & övervakning

    Loggfunktioner och logginformation skyddas mot manipulation och obehörig åtkomst. Loggar samlas in centralt och manipuleringssäkert, skickas i realtid till åtkomststyrda arkiv och bevaras som forensiskt underlag.

  • KlocksynkroniseringLoggning & övervakning

    Klockorna i alla relevanta system synkroniseras mot en gemensam, spårbar referenstidskälla. Vi synkroniserar mot ntp.se, den svenska standardtidstjänsten som drivs av RISE och Netnod, vilket gör loggar jämförbara över systemen och möjliggör korrekt forensik.

  • Hur utvecklar ni säker programvara?Säker utvecklingNIS2

    Vår interna utveckling följer en rutin för säker utveckling. Säkerhetskrav definieras tidigt, kod genomgår obligatorisk granskning av kollega (peer review) och automatisk statisk säkerhetsanalys (SAST) av containeravbildningar och inga hemligheter eller nycklar lagras i källkoden. Källkoden ligger i åtkomststyrda förråd med MFA, där behörighet styrs av utvecklarroll och branch protection tillämpas. Bygg- och driftsättningsflöden är automatiserade, och förändringar testas i isolerade testmiljöer innan de når produktion. Inga riktiga kunddata eller personuppgifter används i utvecklings- eller testmiljöer.

  • Bidrar ni till de öppna projekt ni bygger på?Säker utveckling

    Ja. Vi är aktiva och bidrar kontinuerligt till OpenStack och Kubernetes, de projekt vi själva bygger på och använder. Våra bidrag rör bland annat OpenStack (compute, identitet och nätverk) och Kubernetes, inklusive Cluster API. Övriga bidrag förekommer mer sporadiskt. Det ger oss tidig insyn i säkerhetsuppdateringar och möjlighet att påverka kommande standarder.

  • Separation av utvecklings-, test- och driftmiljöerSäker utveckling

    Utvecklings-, test- och driftmiljöer separeras för att minska risken för obehörig åtkomst eller ändringar i driftmiljön.

  • Hur styr ni systemändringar under utvecklingen?Säker utveckling

    Ändringar i system under utvecklingslivscykeln styrs med formella rutiner för ändringskontroll. Det innebär till exempel att ändringar dokumenteras och godkänns, att kod granskas av kollega (peer review) före sammanslagning, att automatiserade tester körs och att det finns dokumenterade rutiner för att återställa (rollback) om något går fel.

  • Hur konstruerar ni säkra system?Säker utveckling

    Vår interna utveckling utgår från principen om djupförsvar (Defense in Depth) i alla tekniska lager och från etablerade säkerhetsriktlinjer, bland annat OWASP Top 10. Vi tillämpar säkra kodningsprinciper, till exempel parametriserade databasfrågor mot SQL-injektion och kontextbaserad escaping mot skriptattacker (XSS), och källkoden skannas automatiskt i våra byggflöden. Konfiguration hanteras som kod från granskade, oföränderliga baslinjer, och sessioner skyddas med säkra cookie-inställningar.

  • Säker utvecklingsmiljöSäker utveckling

    Säkra utvecklingsmiljöer för systemutveckling och integration är etablerade och skyddade genom hela utvecklingslivscykeln. Affärskritiska applikationer granskas och testas noggrant efter plattformsändringar, så att ändringar i driftplattformar inte påverkar verksamheten eller säkerheten negativt.

  • Utlagd utvecklingSäker utveckling

    Vi lägger i allmänhet inte ut systemutveckling och undviker det i största möjliga mån. I de fall det förekommer övervakas arbetet och följer organisationens standarder och regulatoriska krav.

  • Avidentifierad testdataSäker utveckling

    Inga riktiga kund- eller personuppgifter används vid test. Testdata är avidentifierad eller syntetisk och hanteras därför inte med samma skyddskrav som produktionsdata.