Sicherheit bei Ping Identity
Die Sicherheits- und Compliance-Grundsätze von Ping Identity bestimmen, wie wir Produkte und Leistungen bereitstellen, mit denen Menschen unkompliziert und sicher Zugang zur digitalen Welt erhalten.
Drei Leitprinzipien für die Sicherheit
Ping Identity hat sein Sicherheitskonzept auf den drei Kernprinzipien der Informationssicherheit aufgebaut:
Vertraulichkeit: Die Eigenschaft, dass Informationen keinen unbefugten Personen, Einrichtungen oder Prozessen zugänglich gemacht oder offengelegt werden
Integrität: Die Eigenschaft, die Korrektheit und Vollständigkeit von Daten zu gewährleisten
Verfügbarkeit: Die Eigenschaft, dass Informationen bei Bedarf nur von autorisierten Stellen zugänglich und nutzbar sind
Diese drei Leitprinzipien gemeinsam gewährleisten unseren Kunden ein Produkt und einen Dienst, mit denen die Benutzer einfachen und sicheren Zugang zur digitalen Welt und zu einem vertrauenswürdigen Unternehmen erhalten, das ihnen dabei zur Seite steht.
Sicheres Personal
Ping Identity nimmt die Sicherheit seiner Daten und der Daten seiner Kunden ernst und stellt sicher, dass nur geprüftes Personal Zugang zu den Ressourcen von Ping Identity erhält.
Alle Auftragnehmer und Mitarbeitenden von Ping Identity werden vor ihrer Beauftragung oder Einstellung bei Ping Identity gemäß den örtlichen Gesetzen und bewährten Praktiken der Branche auf ihren Hintergrund überprüft.
Alle Mitarbeiter, Auftragnehmer und anderen Personen, die Zugang zu sensiblen oder internen Informationen haben, müssen Vertraulichkeitsvereinbarungen oder andere Arten von Geheimhaltungsvereinbarungen (NDAs) unterzeichnen.
Wir verankern die Sicherheitskultur in unserem Unternehmen, indem wir für unsere Mitarbeiter Sicherheitsschulungen und Tests mit bestehenden und neuen Techniken und Angriffsvektoren durchführen.
Sichere Entwicklung
Alle Entwicklungsprojekte bei Ping Identity, einschließlich On-Premise-Softwareprodukten, Support-Diensten und den eigenen Cloud-Angeboten von Ping Identity, befolgen die Grundlagen des sicheren Entwicklungslebenszyklus.
Bei der Entwicklung neuer Produkte, Tools und Dienste sowie bei größeren Änderungen an bestehenden Produkten wird eine Entwurfsprüfung durchgeführt, um sicherzustellen, dass die Sicherheitsanforderungen in die geplante Entwicklung integriert werden.
Alle Teammitglieder, die regelmäßig an der Systementwicklung beteiligt sind, nehmen jährlich an einer Schulung zur sicheren Entwicklung in den von ihnen verwendeten Programmier- oder Skriptsprachen sowie an anderen relevanten Schulungen teil.
Die Softwareentwicklung erfolgt in Übereinstimmung mit den OWASP Top 10-Empfehlungen für die Sicherheit von Webanwendungen.
Sicheres Testen
Ping Identity führt regelmäßig automatische Schwachstellen-Scans aller Produktions- und Internet-Systeme durch.
Alle neuen Systeme und Dienste werden gescannt, bevor sie in der Produktion eingesetzt werden.
Wir führen bei neuen Systemen und Produkten oder bei größeren Änderungen an bestehenden Systemen, Diensten und Produkten Penetrationstests sowohl durch interne Sicherheitsingenieure als auch durch externe Penetrationstest-Unternehmen durch, um eine umfassende und realitätsnahe Sicht auf die Umgebung unserer Produkte und unseres Umfelds aus verschiedenen Perspektiven zu gewährleisten.
Im Rahmen unseres Softwareentwicklungsprozesses führen wir statische und dynamische Sicherheitstests von Softwareanwendungen für den gesamten Code, einschließlich Open-Source-Bibliotheken, durch.
Cloud-Sicherheit
Die PingOne Advanced Identity Cloud bietet maximale Sicherheit mit vollständiger Kundenisolierung in einer modernen Cloud-Architektur für mehrere Mandanten.
Die PingOne Advanced Identity Cloud nutzt die nativen physischen Funktionen und Netzwerksicherheitsfunktionen des Cloud-Dienstes und verlässt sich darauf, dass die Anbieter die Infrastruktur, die Dienste und die Strategien und Verfahren für den physischen Zugriff aufrechterhalten.
Alle Cloud-Umgebungen und -Daten der Kunden werden mithilfe des patentierten Isolationsansatzes von Ping Identity isoliert (patentiert unter dem Firmennamen ForgeRock, Inc.). Jede Kundenumgebung wird in einer speziellen Trust Zone gespeichert, um die unbeabsichtigte oder böswillige Vermischung von Daten zu verhindern.
Alle Daten werden zudem im Ruhezustand und bei der Übertragung verschlüsselt, um den unbefugten Zugriff zu verhindern und Datenschutzverletzungen vorzubeugen. Unsere gesamte Plattform wird zudem kontinuierlich von dedizierten, hochqualifizierten Ping Identity-Experten überwacht.
Ping Identity hat ein ausgereiftes Managementsystem für die Informationssicherheit (ISMS) eingeführt, das von unserem CISO verwaltet wird und in dem die Sicherheitsrichtlinien aufgeführt sind, die alle Mitarbeitenden von Ping Identity befolgen müssen. Alle diese Strategien und Praktiken werden auch regelmäßig von internen und externen Prüfern überprüft und bewertet.
Wir behandeln die Daten jedes Kunden und unsere eigenen Daten separat, wobei wir einzigartige Kodierungsschlüssel verwenden, um sicherzustellen, dass die Daten geschützt und isoliert sind.
Der Datenschutz von Ping Identity erfüllt die Standards von ISO 27001 zur Verschlüsselung von Daten bei der Übertragung und im Ruhezustand, um sicherzustellen, dass Kunden- und Unternehmensdaten sowie sensible Informationen jederzeit geschützt sind.
Wir setzen rollenbasierte Zugriffskontrollen und die Prinzipien des am wenigsten privilegierten Zugriffs ein und überprüfen bei Bedarf den Entzug des Zugriffsrechts.
Verantwortungsvolle Offenlegung
Ping Identity schätzt die Security-Research-Community sehr und bedankt sich bei allen, die uns dabei helfen, die Sicherheit unserer Unternehmenssysteme, Produkte und Services zu verbessern. Wenn Sie Security Researcher sind und eine Sicherheitslücke in einem unserer Systeme, Produkte oder Services entdeckt haben, freuen wir uns, wenn Sie diese vertraulich an uns melden und uns die Möglichkeit geben, sie zu beheben, bevor Sie technische Details veröffentlichen. Wir prüfen gemeldete Sicherheitslücken, reagieren darauf und beheben sie im Einklang mit unserem Engagement für Sicherheit und Datenschutz.
Zu diesem Zweck haben wir verschiedene Möglichkeiten geschaffen, mit Ping in Kontakt zu treten, um Schwachstellen zu melden. Erstens die verantwortungsvolle Offenlegung direkt gegenüber unserem Sicherheitsteam durch das Eröffnen eines Support-Falls. Außerdem haben wir ein Bug-Bounty-Programm eingerichtet, um unsere Produkte und Services von möglichst vielen Security Researchern prüfen zu lassen. Für qualifizierte Sicherheitslücken innerhalb des Programmumfangs zahlen wir eine Prämie.
Melden Sie Sicherheitslücken verantwortungsbewusst direkt an Ping:
Dies gilt für alle Schwachstellen, unabhängig davon, ob sie in den Produkten oder Diensten von Ping, auf unserer Unternehmenswebsite (pingidentity.com) oder in einer anderen Infrastruktur oder anderen Systemen von Ping auftreten. Bitte geben Sie diese Details außerhalb dieses Prozesses nicht ohne ausdrückliche Genehmigung öffentlich bekannt. Damit wir den Bericht sichten und darauf reagieren können, bitten wir Sie, die folgenden Informationen in Ihren Bericht aufzunehmen:
System- oder Produktname und Version (falls zutreffend)
Anfällige URL: der Endpunkt, an dem die Sicherheitslücke auftritt
Anfälliger Parameter: falls zutreffend, der Parameter, bei dem die Schwachstelle auftritt
Art der Sicherheitslücke: die Art der Sicherheitslücke
Schritte zur Reproduktion: Schritt-für-Schritt-Informationen zur Reproduktion des Problems
Screenshots oder Video: eine Demonstration des Angriffs
Angriffsszenario: Ein Beispiel für ein Angriffsszenario kann helfen, das Risiko zu veranschaulichen und Ihr Problem schneller zu lösen
Protokolldateien
Klicken Sie hier, um einen Support-Fall einzureichen.
Teilnahme am Produkt-Bug-Bounty-Programm von Ping:
Wir freuen uns sehr, das öffentliche Bug-Bounty-Programm von Ping bekannt zu geben, das sich ausschließlich auf die Produkte und Services von Ping konzentriert. Das Ziel dabei ist es, die Fähigkeiten der gesamten Research-Community zu nutzen und so viele Experten wie möglich dazu zu bewegen, nach Problemen zu suchen. Alle Einzelheiten des Programms, einschließlich der einbezogenen Systeme, der Prämienbeträge und anderer Regeln für die Zusammenarbeit, finden Sie auf der Landingpage des Bug-Bounty-Programms.
Klicken Sie hier, um auf unser Bug-Bounty-Programm zuzugreifen.
Unser Engagement
Wenn Sie eine verifizierte Sicherheitslücke in Übereinstimmung mit diesem Programm zur verantwortungsvollen Offenlegung identifizieren, verpflichtet sich Ping Identity zu Folgendem:
Festlegung eines Zeitplans für die Fehlerbehebung mit einem festen Enddatum.
Offenlegung der Schwachstelle über unsere Support-Seite, um unsere Kunden bestmöglich zu schützen (sofern dies im besten Interesse unserer Kunden liegt).
Zertifizierungen, Verbände & Zugehörigkeiten
Bereits vor dem Zusammenschluss von Ping Identity und ForgeRock verfügten beide Unternehmen über zahlreiche gemeinsame Zertifizierungen. Daneben hatte jedes Unternehmen auch Zertifizierungen, die jeweils nur dort vorhanden waren. Künftig wird Ping Identity diese Zertifizierungen als ein Unternehmen anstreben.
ISO/IEC 27001:2022-Zertifizierung
Der Hauptsitz von Ping in Denver und unsere wichtigsten Produkte sind nach ISO/IEC 27001:2022 zertifiziert. ISO 27001 ist der internationale Standard, der Best Practices für Informationssicherheits-Managementsysteme beschreibt. Die Einhaltung dieser Standards beweist unser Engagement für ein wiederholbares, kontinuierlich verbessertes, risikobasiertes Sicherheitsprogramm. Das Managementsystem wurde von Coalfire ISO, Inc. geprüft, einer Zertifizierungsstelle für Managementsysteme, die durch das ANSI-ASQ National Accreditation Board (ANAB) akkreditiert ist.
Der von der International Organization for Standardization (ISO) festgelegte Standard erfordert die Zertifizierung der Informationssicherheits-Managementkontrollen eines Unternehmens für Bereiche wie Datensicherheit und Geschäftskontinuität. Die Zertifizierung erstreckt sich auf jede Ebene des IT-Infrastruktur-Stacks eines Unternehmens, einschließlich Asset-Management, Zugriffskontrolle, Personalsicherheit und Anwendungssicherheit.
Zu den Produkten, die unter die ISO 27001-Zertifizierung fallen, gehören PingOne, PingID, PingFederate, PingDirectory, PingAccess, PingDataSync, PingAuthorize sowie das Informationssicherheitsmanagementsystem (ISMS) von ForgeRock, das alle größeren Niederlassungen abdeckt, die bei der Entwicklung von ForgeRock-Produkten genutzt werden, sowie unser gesamtes Produktangebot, einschließlich unserer eigenständigen On-Premise-Produkte, des Identity Cloud Service, der Autonomous-Produkte sowie aller unterstützenden Infrastrukturen, Systeme und internen Prozesse.
ISO 27017 und ISO 27018
Ping Identity (ehemals ForgeRock) hat ISO 27017 und ISO 27018 in sein zertifiziertes ISMS aufgenommen und darüber hinaus unabhängige Zertifizierungen erhalten, die bestätigen, dass die für diese Standards relevanten Kontrollen und Implementierungsrichtlinien vorhanden und operativ sind.
Der Geltungsbereich des ISMS von Ping Identity (ehemals ForgeRock) umfasst alle wichtigen Standorte, die für die Entwicklung von Produkten genutzt werden, die zuvor bei ForgeRock entwickelt wurden, alle unsere Produktangebote einschließlich unserer eigenständigen On-Premise-Produkte, die zuvor von ForgeRock angeboten wurden, den Dienst PingOne Advanced Identity Cloud (ehemals ForgeRock Identity Cloud) und Autonomous-Produkte sowie die gesamte unterstützende Infrastruktur, alle Systeme und internen Prozesse, die nach der Zusammenführung von ForgeRock und Ping Identity weiterhin bestehen.
ISO/IEC 22301:2019-Zertifizierung
Das Business Continuity Management System (BCMS) von Ping Identity wurde von unabhängiger Seite geprüft und nach der Norm ISO 22301:2019 zertifiziert. Diese Zertifizierung deckt das BCMS ab, das die Zuverlässigkeit und Ausfallsicherheit der Ping Identity Platform unterstützt, einschließlich PingOne Advanced Identity Cloud und der dazugehörigen Autonomous Products, PingOne sowie PingOne Advanced Services.
Service Organization Controls (SOC)
SOC-Berichte helfen Kunden, Vertrauen und Zuversicht in die Kontrollverfahren von Ping Identity zu gewinnen, indem die Kontrollaktivitäten und -prozesse von Ping Identity durch einen unabhängigen Certified Public Accountant streng überprüft und validiert werden. Das American Institute of Certified Public Accountants („AICPA“) hat den Service Organization Control Report-Rahmen geschaffen und damit SAS 70 durch SSAE 16 ersetzt.
Der SOC-2-Bericht konzentriert sich auf Kontrollen, die als Trust Services Principles bezeichnet werden und sich auf Sicherheit, Verfügbarkeit, Vertraulichkeit, Verarbeitungsintegrität und Datenschutz beziehen, und bestätigt z. B., dass das System vor unbefugtem physischem und logischem Zugriff geschützt ist. Wie bei SAS-70-Berichten kann eine Organisation entweder einen Bericht des Typs I oder des Typs II erhalten. Typ I berichtet lediglich über die Eignung der Kontrollen, während Typ II die Wirksamkeit der Kontrollen prüft. Unser SOC-2-Bericht konzentriert sich auf die Prinzipien Sicherheit und Verfügbarkeit.
Ping Identity und ForgeRock haben sich 2023 zu einem einzigen Unternehmen zusammengeschlossen, führen derzeit jedoch noch zwei separate Berichte. Beide SOC 2-Berichte sind für Kunden und potenzielle Kunden auf Anfrage und nach Unterzeichnung einer Geheimhaltungsvereinbarung (NDA) verfügbar. Bitte wenden Sie sich an Ihren Account Manager, wenn Sie eine Kopie der Berichte erhalten möchten.
Information Systems Security Association, Denver Chapter
Die Information Systems Security Association (ISSA) ist eine internationale, gemeinnützige Organisation von Fachleuten und Praktikern im Bereich der Informationssicherheit. Sie bietet Bildungsforen, Publikationen und Möglichkeiten zum Austausch unter Fachkollegen, die das Wissen, die Fähigkeiten und die berufliche Entwicklung ihrer Mitglieder fördern.
ISSA ist die bevorzugte Community für internationale Cybersicherheitsexperten, die sich der Förderung des individuellen Wachstums, dem Management von Technologierisiken und dem Schutz kritischer Informationen und Infrastrukturen widmen. Das Denver-Chapter wurde als das größte Chapter der Welt mit bisher über 500 Mitgliedern anerkannt. Der Präsident des Denver-Chapters ist der Chief Information Security Officer von Ping Identity, Robb Reck, und zahlreiche Mitarbeitende von Ping sind aktive Mitglieder. Besuchen Sie www.denverissa.org, um mehr zu erfahren.
Cloud Security Alliance STAR Registry
Das CSA Security, Trust and Assurance Registry (STAR) ist ein kostenloses, öffentlich zugängliches Verzeichnis, das die Sicherheitskontrollen verschiedener Cloud-Computing-Angebote dokumentiert und Benutzern somit dabei hilft, die Sicherheit von Cloud-Anbietern zu bewerten, die sie derzeit nutzen oder mit denen sie eine Zusammenarbeit in Erwägung ziehen.
CSA STAR steht allen Cloud-Anbietern offen und ermöglicht es ihnen, Selbstbewertungsberichte einzureichen, die die Einhaltung der von der CSA veröffentlichten Best Practices dokumentieren. Das durchsuchbare Register ermöglicht es potenziellen Cloud-Kunden, die Sicherheitspraktiken der Anbieter zu überprüfen, was ihre Due-Diligence-Prüfung beschleunigt und zu qualitativ hochwertigeren Beschaffungsprozessen führt. CSA STAR stellt einen bedeutenden Fortschritt für die Transparenz in der Branche dar und regt Anbieter dazu an, Sicherheitsfunktionen zu einem Marktdifferenzierungsmerkmal zu machen.
PingOne, PingOne Advanced Services und PingOne Advanced Identity Cloud (ehemals ForgeRock Identity Cloud) sind alle nach CSA STAR Level 2 (Cloud Controls Matrix v4) zertifiziert. Unsere CSA STAR Level 2-Bescheinigung und der CSA Consensus Assessments Initiative Questionnaire sind im CSA STAR Registry verfügbar:
HIPAA und HITECH
Der Health Insurance Portability and Accountability Act (HIPAA) ist der nationale US-Standard für die Sicherheit und den Datenschutz von Gesundheitsinformationen, der die Verwendung und Weitergabe von sensiblen, geschützten Gesundheitsinformationen (Protected Health Information, PHI) regelt.
Während alle Produkte der kombinierten Ping Identity-Organisation die HIPAA-Anforderungen erfüllen, sind wir mit PingOne Advanced Identity Cloud (ehemals ForgeRock Identity Cloud) noch einen Schritt weiter gegangen und haben eine unabhängige Bewertung durchgeführt, um zu bestätigen, dass die HIPAA-Sicherheitsstandards und die Anforderungen an die Meldung von Datenschutzverletzungen des Health Information Technology for Economic and Clinical Health (HITECH) Act erfüllt werden.
Trusted Information Security Assessment Exchange (TISAX)
Der Trusted Information Security Assessment Exchange (TISAX) ist ein Prüf- und Austauschmechanismus für die Informationssicherheit von Unternehmen, der von der ENX im Auftrag des deutschen VDA verwaltet wird. Der Austausch ermöglicht die Anerkennung von Prüfungsergebnissen unter den Beteiligten. TISAX kann von aktiven Beteiligten über https://enx.com/tisax aufgerufen werden. TISAX und TISAX-Ergebnisse sind nicht für die Öffentlichkeit bestimmt.
ForgeRock Inc. & ForgeRock Ltd. sind aktive TISAX-Teilnehmer. Die Bewertungsergebnisse sind über das ENX-Portal verfügbar unter: https://portal.enx.com/en-US/TISAX/tisaxassessmentresults unter Scope-ID: SZZMC3 und Bewertungs-ID: AZ5YYL-1. Gegenstand dieser Bewertung ist PingOne Advanced Identity Cloud (ehemals ForgeRock Identity Cloud).
FBI InfraGard
InfraGard-Mitglieder haben Zugriff auf ein sicheres Kommunikationsnetzwerk des FBI, das eine verschlüsselte Website, Webmail, Listservs und Message Boards umfasst. Die Website spielt eine wesentliche Rolle bei den Bemühungen des FBI zum Informationsaustausch, um Bedrohungswarnungen und -hinweise zu verbreiten sowie Geheimdienstprodukte des Büros und anderer Behörden zu versenden.
Es gibt 85 InfraGard-Chapter mit insgesamt mehr als 35.000 Mitgliedern, die über Außenstellen mit dem FBI zusammenarbeiten, um Angriffe auf kritische Infrastrukturen abzuwehren, die in Form von Cyberangriffen, physischen Sicherheitsverletzungen oder anderen Methoden erfolgen können. Diese Mitglieder repräsentieren staatliche, lokale und indigene Strafverfolgungsbehörden, akademische Einrichtungen, andere Regierungsbehörden, Gemeinden und die Privatwirtschaft. Die Mitarbeitenden von Ping Identity sind der InfraGard Denver Members Alliance (IDMA) angeschlossen.
OWASP-Mitglied
Das Open Worldwide Application Security Project (OWASP) ist eine gemeinnützige Stiftung, die sich für die Verbesserung der Sicherheit von Software einsetzt. Unser Programm umfasst:
- Von der Community geleitete Open-Source-Projekte, einschließlich Code, Dokumentation und Standards
- Über 250 lokale Chapter weltweit
- Zehntausende von Mitgliedern
- Branchenführende Bildungs- und Schulungskonferenzen
Wir sind eine offene Community, die sich dafür einsetzt, Unternehmen in die Lage zu versetzen, vertrauenswürdige Anwendungen zu konzipieren, zu entwickeln, zu erwerben, zu betreiben und zu warten. Alle unsere Projekte, Tools, Dokumente, Foren und Chapter sind kostenlos und offen für alle, die daran interessiert sind, die Anwendungssicherheit zu verbessern. Die OWASP Foundation wurde am 1. Dezember 2001 gegründet und am 21. April 2004 als gemeinnützige Organisation in den Vereinigten Staaten eingetragen.
Besuchen Sie www.owasp.org, um mehr zu erfahren.
Geteilte Verantwortung
Wenn es um unsere Cloud-Lösungen geht, endet unser Engagement für Sicherheit und Compliance nicht bei uns. Wir arbeiten zudem mit unseren Kunden zusammen, um sicherzustellen, dass unsere Lösungen sicher bleiben. Weitere Informationen zu unserer gemeinsamen Verantwortung finden Sie hier.
Starten Sie jetzt
Kontaktieren Sie uns
Erfahren Sie, wie Ping Ihnen helfen kann, sichere Erlebnisse für Mitarbeiter, Partner und Kunden in einer sich schnell wandelnden digitalen Welt zu bieten.