Below are answers to common questions that arise while an institution is in negotiations to adopt our platform.
Questions not covered here should be directed towards the IT department.
Data Security and Access
NO.
IN PROGRESS: FIREWALLS, ROUTINE PATCH MANAGEMENT, SECURITY POLICIES.
IN DEVELOPMENT. RELEASE PLANNED FOR Q2 TO INCLUDE DAILY BACKUPS AND REDUNDANT STORAGE
SONICWALL FIREWALL APPLIANCES PROVIDE PERIMETER PROTECTION.
OUR CRM AND ERP HAVE USER TRACKING IF NEEDED. WE DON’T DO THIS AS A STANDARD PROCESS BUT THE INFORMATION CAN BE MADE AVAILABLE.
NO.
HTTPS FROM CLOUD TO ERP. INFORMATION IS NOT EXCHANGED OUTSIDE OF THE ERP.
NO.
AWS AND GOOGLE.
NO.
TBD AS PART OF CONTRACT NEGOTIATION.
YES.
YES, FOR NETWORK SUPPORT AND MAINTENANCE.
YES, WE HAVE AN INTERNAL IT DEPARTMENT WHO MANAGES OUR FIREWALLS AND ONSITE SYSTEMS, AS WELL AS AN OUTSIDE CONSULTANT WHO MANAGES OUR D.R.
YES.
NO, TBD Q3 2020.
NO.
NO, TO BE DEPLOYED IN 2020.
YES.
NO, TO BE DEPLOYED IN 2020.
YES.
NO.
YES.
YES.
NO.
YES.
YES, IF USING LTI, UNIQUE IDS AND KEYS ARE USED TO ACCESS, IF USING STANDARD ACCOUNT CREATION, PASSWORD MUST CONTAIN AT LEAST 1 UPPERCASE LETTER AND 1 DIGIT OR SYMBOL ( ~ ! @ # $ % ^ * & ; ? . + _ ) AND BE AT LEAST 8 CHARACTERS LONG.
YES.
YES, DEVELOPERS RECEIVE SECURITY TRAINING IN A MONTH-LONG TRAINING PROCESS.
SECURITY RISKS ARE ANALYZED DURING THE CODE REVIEW AND TESTING PHASE.
YES, STATIC ANALYSIS IS RUN ON A CONTINUOUS BASIS.
YES, OWASP TOP-TEN.
YES.
YES, NO STUDENT IDENTIFIABLE INFORMATION IS LOGGED.
YES, LIBRARIES ARE UPDATED ON A QUARTERLY BASIS.
YES, CODE REVIEWS.
Institutional data is entered by institution admin users. Any text content is stored in an encrypted relational database on a private subnet on AWS, and any image/video/audio data is stored in a private Amazon S3 bucket.
Lesson content may also be created by institution admins, which again is stored in a relational database on our private subnet (in the case of text content), or in a private Amazon S3 bucket (in the case of video, audio, and image content).
This content is then served to users of the platform. Institution data such as institution name and image logos are served to students on the landing page when they log in. Lesson content is served to students as they navigate through and complete lessons in the application.
Access to resources stored in Amazon S3 is granted using temporary expiring URLs.
Data Center Security
ERP IS ON PREM UNITED STATES FOR AWS AND GCP.
WE RELY ON KNOWN MAINSTREAM CLOUD COMPUTING ENVIRONMENTS (GOOGLE, AWS, AZURE). WE DO NOT HAVE PHYSICAL ACCESS TO ANY DATA CENTER WHERE OUR DATA MIGHT BE STORED. DATA CENTER POLICIES INCLUDE:
PHYSICAL SECURITY FEATURES A LAYERED SECURITY MODEL, INCLUDING SAFEGUARDS LIKE CUSTOM-DESIGNED ELECTRONIC ACCESS CARDS, ALARMS, VEHICLE ACCESS BARRIERS, PERIMETER FENCING, METAL DETECTORS, AND BIOMETRICS, AND THE DATA CENTER FLOOR FEATURES LASER BEAM INTRUSION DETECTION. OUR DATA CENTERS ARE MONITORED 24/7 BY HIGH-RESOLUTION INTERIOR AND EXTERIOR CAMERAS THAT CAN DETECT AND TRACK INTRUDERS. ACCESS LOGS, ACTIVITY RECORDS, AND CAMERA FOOTAGE ARE AVAILABLE IN CASE AN INCIDENT OCCURS. DATA CENTERS ARE ALSO ROUTINELY PATROLLED BY EXPERIENCED SECURITY GUARDS WHO HAVE UNDERGONE RIGOROUS BACKGROUND CHECKS AND TRAINING.
BY GOOGLE AND AMAZON.
YES.
YES.
NOT PRESENTLY.
TO BE DEPLOYED IN Q2.
SONIC FIREWALL APPLIANCES PROVIDE PERIMETER PROTECTION.
TO BE DEPLOYED IN Q3.
NO, TO BE DEPLOYED IN 2020.
NO, TO BE DEPLOYED IN 2020.
NO, TO BE DEPLOYED IN 2020.
YES, WE HAVE BOTH ON SITE AND OUTSIDE CONSULTANTS SUPPORTING OUR INTERNAL NETWORKS. CUSTOMER FACING PLATFORMS ARE SUPPORTED BY AWS AND GCP.
Learning Management Systems
NO, IT IS NOT CERTIFIED.
WE PROVIDE AN ITI KEY AND SECRET WHICH IS AVAILABLE INSIDE THE INSTRUCTOR'S PORTAL. WE DO NOT STORE ANY TOKENS OR KEYS, ONLY IDs ASSOCIATED WITH STUDENTS AND LESSONS IN OUR ENCRYPT-AT-REST DATABASE.
Policies and Compliance
PUBLISHED ON ALL OF OUR APPLICATION PLATFORMS. SEE AS APPLICABLE.
TO BE RELEASED IN 2020.
THIS IS BASED ON CONTRACT TERMS. GENERALLY, THE HEAD OF SIG IT WOULD COMMUNICATE THE CAUSE, AND EXTENT OF THE BREACH TO THE APPROPRIATE POC.
NOT CURRENTLY BUT PLANS INCLUDE ANNUAL SOC2 AUDITS BEGINNING 2021.
0 Comments
Add your comment