Close

Marketplace 应用信任

信任是 Atlassian 客户与我们的第三方 Marketplace 合作伙伴之间维系关系的基石。

维恩图专区

Cloud 应用是一项共同责任

Atlassian 负责提供信息、控制和功能,同时促进您与 Marketplace 合作伙伴之间的沟通。

Marketplace 合作伙伴

Marketplace 合作伙伴根据其法律义务、Atlassian 的要求以及一般行业最佳实践来设计应用和运营流程,以构建可靠、合规且安全的应用。他们还提供支持和信息,帮助您做出明智的决定。

Atlassian

Atlassian 提供信息和功能,帮助 Marketplace 合作伙伴构建值得信赖的应用,并帮助客户审核和管理应用。

您可以利用 Atlassian 和 Marketplace 合作伙伴提供的信息,根据您的要求对应用进行审核。必须承认的是,应用的安装需要与 Marketplace 合作伙伴建立一种新的关系,这种关系与您与 Atlassian 的关系是分开的。

Atlassian 支持客户与合作伙伴的方法

为 Marketplace 合作伙伴提供数据保护支持

Atlassian 拥有相应的计划、工具、教育资源和要求,可帮助第三方在您使用 Marketplace 应用扩展工作流程时保护您的数据。

如果合作伙伴不符合我们的要求,我们可能会采取诸如移除徽章、在 Marketplace 中隐藏应用、暂停应用或将其添加到公开透明页面等操作。

设定隐私与安全基线

我们的 Marketplace 计划帮助 Marketplace 合作伙伴实现应用安全与隐私的最高一致标准。

云安全专区

根据要求设定安全基线

Atlassian 定义了一系列云应用最低安全要求,且所有 Marketplace 应用均须遵守。这些强制性要求旨在确保所有应用都执行安全最佳实践。

代码审核插图

通过持续扫描保持安全

Atlassian 的 Ecoscanner 平台持续对所有 Marketplace 云应用进行安全检查,以帮助确保我们生态系统安全无虞。

如果发现某个应用未满足安全要求,Atlassian 将采取措施保护客户。

臭虫徽标

及时解决安全问题

为确保所有 Marketplace 云应用的安全,Marketplace 合作伙伴必须遵守安全缺陷修复 SLA。如果在 Marketplace 上列出的任何应用中检测到漏洞或不符合安全要求,则合作伙伴必须及时做出响应。

Bugcrowd 徽标

通过选择加入缺陷赏金计划加强漏洞发现

Atlassian 推出了一流的 Marketplace 缺陷赏金计划,旨在提高安全性和信任度。参与的 Marketplace 合作伙伴通过激励安全研究人员找出漏洞,从而主动对抗安全风险,防患于未然。虽然该计划通常是可选的,但应用必须参与才能获得 Cloud Fortified 或 Cloud Security Participant 徽章。

安全实践专区

通过隐私要求确保透明度

应用必须提供隐私政策,概述数据的访问、收集和处理,以及可能与谁以及在哪里共享或存储最终用户数据。

除隐私政策外,Atlassian 还要求合作伙伴在处理任何最终用户数据时从最终用户处获得所有必要的权利、许可和同意。

客户的管理可见性和控制

借助 Atlassian Marketplace 上的集中式应用信息,您可以获得选择符合要求的应用所需的信息。

此外,还可利用控制功能确保只有您信任的应用才能访问所需的数据。

我们通过以下方式支持这一点:
选中标记图标

在 admin.atlassian.com 中集中管理应用

选中标记图标

对最终用户应用安装的控制

选中标记图标

用于限制应用访问选定内容的控件

选中标记图标

Atlassian Marketplace 上的“隐私与安全”选项卡

选中标记图标

每个 Marketplace 应用清单上所需的隐私政策

使用应用帮助您安全地为工作区充电

除了信任徽章外,我们还不断与合作伙伴合作,为您提供有关 admin.atlassian.com 和 Marketplace 中的更多应用信息。要在安装之前了解有关应用的更多信息,您可以:

第 1 步

首先进入应用清单上的“隐私与安全”选项卡。

其中应包括合作伙伴提供的有关应用如何处理数据、权限、合规认证、安全细节、隐私信息等方面的信息。

第 2 步

访问该应用的隐私政策。

合作伙伴必须提供隐私政策,详细说明其应用在 Marketplace 应用清单上的数据访问和使用。如果在“隐私与安全”选项卡上找不到所需的内容,请尝试查看隐私政策或文档。

第 3 步

查看合作伙伴的网站。

一些合作伙伴拥有自己的综合信任中心,可以提供有关公司和应用的详细信息。

第 4 步

直接联系合作伙伴。

您可以在应用清单中找到支持联系人,但这不一定是解决安全问题的正确联系人。直接查看“隐私与安全”选项卡上列出的安全联系人,以节省时间。

第 5 步

注册以获取新版本更新。

或者,访问 admin.atlassian.com 上的“连接的应用”选项卡,查看有更新的应用,这样您就可以随时了解应用的最新更改。

查找能够为您的数据和工作流程提供额外保护的应用

在 Atlassian Marketplace 上,您可能会发现某些应用带有 Cloud Security Participant 或 Cloud Fortified 徽章。这些徽章可帮助您轻松识别超越 Atlassian 一般标准,可提供安全可靠云体验的应用。

每个徽章的要求如下:

 

 

所有云应用

Cloud Security Participant 应用

Cloud Fortified 应用

隐私

应用隐私政策

所有云应用

Cloud Security Participant 应用

Cloud Fortified 应用

安全性

基于云应用程序安全要求

所有云应用

Cloud Security Participant 应用

Cloud Fortified 应用

由 Atlassian 的应用漏洞扫描平台 Ecoscanner 监控

所有云应用

Cloud Security Participant 应用

Cloud Fortified 应用

Atlassian 定义的其他应用安全要求和修复时限

所有云应用

Cloud Security Participant 应用

Cloud Fortified 应用

参与 Marketplace 缺陷赏金计划

All Cloud apps

 

Cloud Security Participant 应用

Cloud Fortified 应用

有一个完整的“隐私和安全”选项卡

所有云应用

(可选)

Cloud Security Participant 应用

(可选)

Cloud Fortified 应用

可靠性

额外的服务可靠性和规模性能检查

All Cloud apps

 

Cloud Security Participant apps

 

Cloud Fortified 应用

与 Atlassian 集成的事件和审查流程,以加快恢复速度和持续改进

All Cloud apps

 

Cloud Security Participant apps

 

Cloud Fortified 应用

支持

尽商业合理之努力提供支持

所有云应用

Cloud Security Participant 应用

Cloud Fortified 应用

对于所有 T1 工作单,SLA 为 24 小时响应,每周 5 天

All Cloud apps

 

Cloud Security Participant apps

 

Cloud Fortified 应用

常见问题

Atlassian 采取了哪些措施来确保 Marketplace 应用的安全?
  

Atlassian 制定了一些计划和要求来确保第三方 Marketplace 应用的安全和隐私基线,还制定了选择加入计划来鼓励额外的投资。我们还定期分享教育材料,以帮助 Marketplace 合作伙伴构建值得信赖的云应用。

为了维护所有第三方云应用的安全和隐私最佳实践的基线,Atlassian 会定期扫描 Marketplace 上列出的所有云应用。特定的云安全要求通过一组由 Atlassian 的 EcoScanner 平台提供支持的安全扫描程序来强制执行。

此外,所有 Marketpalce 合作伙伴都必须接受并遵守 Atlassian 开发人员条款Marketplace 合作伙伴协议Marketplace 应用的安全缺陷修复政策,其中概述了法律和隐私要求以及安全缺陷的 SLA。

除了基线安全要求之外,我们还会向在安全性、可靠性和支持方面进行了额外投资的应用发放 Marketplace 徽章。这些徽章标识了:

对于特定应用的信任相关信息(数据保护、安全、隐私和合规),您还可以在 Atlassian Marketplace 上所列应用的隐私和安全选项卡中查看应用的供应商给出的回答。

Marketplace 应用可以访问、处理或存储我的数据吗?
  

大多数应用都需要访问您的实例中的数据来执行其核心功能。

在您安装应用之前,我们将显示一个请求同意首选项的页面,以便您可以选择如何访问、处理和存储数据。在安装过程中,管理员必须同意应用的数据访问请求。

每个 Marketplace 应用需要一组不同的权限。这些细节以及数据处理实践(例如数据驻留、处理、存储和保留)可以在 Marketplace 上所列应用的“隐私和安全”选项卡中找到。

有阻止 Marketplace 合作伙伴访问或提取客户数据的控制措施吗?
  

通过数据安全策略下的应用访问规则,客户可以限制应用访问选定项目或空间中的某些内容。您可以创建应用访问规则来限制应用访问和修改 Confluence 空间或 Jira 项目中的某些数据,特别是用户生成的内容,例如页面、博客文章、附件,以及用户添加到 Confluence 空间或 Jira 项目的其他内容。此功能使组织管理员能够阻止空间和项目中的所有应用,而 Atlassian Access 客户可以做出选择,阻止一部分安装的应用。了解有关阻止应用访问的更多信息

Atlassian 正在为我们的 Cloud 产品构建更多数据丢失防护功能,例如数据分类。Atlassian Guard 是保护您的数据和改善安全态势的一种简便方法。您可以关注我们的 Cloud 路线图,随时了解这些功能的开发情况。

此外,Atlassian Marketplace 中有些供应商提供了 DLP 解决方案,这些解决方案可能会满足您的需求。

Atlassian 会对 Marketplace 应用执行应用渗透测试吗?
  

不会,Atlassian 不会对 Marketplace 应用执行渗透测试。

不过,Atlassian 有专为应用设计的 Marketplace 安全缺陷悬赏计划,这是 Cloud Fortified 计划或获得 Cloud Security Participant 徽章的一项要求。

所有 Marketplace 应用都需要满足云安全要求,这些要求通过安全扫描程序和缺陷修复 SLA 来检查和强制执行。了解有关安全扫描的更多信息

我必须对我正在使用的每个 Marketplace 应用进行安全评估吗?
  

是的,Marketplace 合作伙伴是独立的企业,安装应用即表示您与他们建立了单独的关系。

Atlassian 采取了一些措施来确保 Marketplace 上列出的应用符合某些标准。有关我们要求所有 Marketplace 合作伙伴遵循的安全标准的更多详情,请参见云安全要求,但最终,Atlassian 不对由 Marketplace 合作伙伴提供的产品或服务负责。

审核由第三方提供的应用和协议是您的责任。

为了让这一过程对您来说更容易,Marketplace 上的每个云应用都有一个“隐私和安全”部分,合作伙伴可以在其中分享有关应用安全、数据保护、隐私和合规的更多详情。

您还可以查看 Marketplace 信任计划,看看我们如何展示通过 Atlassian 的 Cloud Security Participant 和 Cloud Fortified 计划在安全方面进行了额外投资的应用。如有其他任何问题,您可以联系个别应用供应商。

最终,您需要在安装之前审查每个应用,并决定它是否满足您的要求。

信任与安全社区

加入 Atlassian 社区的信任与安全小组,获取以安全可靠的方式使用 Atlassian 产品的信息、提示和最佳实践。