Time Rewards takes security seriously. Our comprehensive security program protects your data, privacy, and business operations through industry-leading practices, advanced technologies, and continuous monitoring. Security is not an afterthought—it’s built into every aspect of our platform.
Infrastructure Security
Cloud Security Architecture
AWS Enterprise Infrastructure:
- Multi-Region Deployment: Primary (US-East-1) with disaster recovery (US-West-2)
- Virtual Private Cloud (VPC): Isolated network environment with custom security groups
- Auto Scaling: Dynamic resource allocation with security policy enforcement
- Load Balancing: Application Load Balancers with SSL termination and DDoS protection
Network Security Controls:
- Firewalls: Multi-layered firewall protection with intrusion detection/prevention
- DDoS Protection: AWS Shield Advanced with 24/7 response team
- Network Segmentation: Micro-segmentation with zero-trust network principles
- VPN Access: Site-to-site and client VPN with multi-factor authentication
Data Center Security
Physical Security Measures:
- Tier III+ Data Centers: 99.982% uptime with N+1 redundancy
- Biometric Access Controls: Multi-factor authentication for facility access
- 24/7 Security Personnel: On-site guards with background verification
- Environmental Controls: Fire suppression, climate control, and power backup systems
Hardware Security:
- Dedicated Hardware Security Modules (HSMs): FIPS 140-2 Level 3 certified
- Secure Boot Process: Verified boot chain with hardware root of trust
- Hardware Tamper Detection: Physical security monitoring and alerts
- Secure Disposal: NIST 800-88 compliant data destruction procedures
Data Protection and Encryption
Encryption Standards
Data at Rest Encryption:
- AES-256 Encryption: Military-grade encryption for all stored data
- Key Management: AWS Key Management Service (KMS) with customer-managed keys
- Database Encryption: Transparent Data Encryption (TDE) for all databases
- File System Encryption: Full disk encryption on all storage volumes
Data in Transit Encryption:
- TLS 1.3: Latest transport layer security for all communications
- Perfect Forward Secrecy: Ephemeral key exchange for session security
- Certificate Pinning: Prevention of man-in-the-middle attacks
- End-to-End Encryption: Client-to-server encrypted communication channels
Key Management Security:
- Hardware Security Modules: Dedicated HSMs for key generation and storage
- Key Rotation: Automated quarterly key rotation with zero downtime
- Multi-Party Control: Split knowledge and dual control for critical keys
- Secure Key Escrow: Encrypted backup keys in geographically separated locations
Data Classification and Handling
Data Classification Levels:
- Public: Marketing materials and general company information
- Internal: Business operations data with access controls
- Confidential: Customer data requiring encryption and audit logging
- Restricted: Payment data and PII with enhanced security controls
Data Loss Prevention (DLP):
- Content Scanning: Real-time scanning of data transmissions
- Policy Enforcement: Automated blocking of unauthorized data transfers
- User Activity Monitoring: Comprehensive logging of data access and usage
- Incident Response: Immediate alerts and containment for policy violations
Identity and Access Management
Authentication Systems
Multi-Factor Authentication (MFA):
- SMS-Based: Text message verification codes
- App-Based: Time-based one-time passwords (TOTP) via authenticator apps
- Hardware Tokens: FIDO2/WebAuthn compatible security keys
- Biometric: Fingerprint and facial recognition for mobile applications
Single Sign-On (SSO) Integration:
- SAML 2.0: Enterprise identity provider integration
- OAuth 2.0/OpenID Connect: Modern authentication protocol support
- Active Directory: On-premises directory service integration
- Just-in-Time (JIT) Provisioning: Automated user account creation and management
Access Control Framework
Role-Based Access Control (RBAC):
- Principle of Least Privilege: Minimum necessary access rights
- Separation of Duties: Critical operations require multiple approvals
- Regular Access Reviews: Quarterly certification of user permissions
- Automated Deprovisioning: Immediate access removal upon termination
Privileged Access Management (PAM):
- Administrative Account Controls: Enhanced security for privileged users
- Session Recording: Complete audit trail of administrative activities
- Break-Glass Access: Emergency access procedures with full logging
- Just-in-Time Access: Temporary elevated privileges with automatic expiration
Threat Detection and Response
Security Operations Center (SOC)
24/7 Monitoring:
- Security Information and Event Management (SIEM): Centralized log analysis
- User and Entity Behavior Analytics (UEBA): Machine learning-based anomaly detection
- Threat Intelligence Integration: Real-time threat feed correlation
- Automated Response: Immediate containment of identified threats
Incident Response Capabilities:
- Mean Time to Detection (MTTD): < 15 minutes for critical threats
- Mean Time to Response (MTTR): < 1 hour for security incidents
- Forensic Analysis: Digital forensics capabilities for incident investigation
- Threat Hunting: Proactive search for advanced persistent threats
Vulnerability Management
Continuous Security Assessment:
- Automated Vulnerability Scanning: Daily scans of all systems and applications
- Penetration Testing: Quarterly tests by certified ethical hackers
- Security Code Review: Static and dynamic application security testing
- Third-Party Security Assessments: Annual independent security evaluations
Patch Management Process:
- Critical Patches: Applied within 24 hours of release
- High-Risk Patches: Applied within 72 hours with testing
- Routine Updates: Monthly patch cycles with change management
- Emergency Patching: Immediate deployment for zero-day vulnerabilities
Application Security
Secure Development Lifecycle (SDL)
Development Security Practices:
- Security by Design: Security requirements integrated from project inception
- Threat Modeling: Systematic identification of potential security risks
- Secure Coding Standards: Adherence to OWASP guidelines and best practices
- Peer Code Reviews: Mandatory security-focused code reviews
Application Security Testing:
- Static Application Security Testing (SAST): Source code vulnerability analysis
- Dynamic Application Security Testing (DAST): Runtime security testing
- Interactive Application Security Testing (IAST): Real-time vulnerability detection
- Software Composition Analysis (SCA): Third-party component security assessment
API Security
API Protection Measures:
- OAuth 2.0 Authentication: Secure API access token management
- Rate Limiting: Protection against abuse and DDoS attacks
- Input Validation: Comprehensive data sanitization and validation
- API Gateway Security: Centralized security policy enforcement
API Monitoring and Analytics:
- Real-Time Monitoring: Continuous API traffic analysis
- Anomaly Detection: Machine learning-based threat identification
- Performance Monitoring: API response time and availability tracking
- Security Analytics: Detailed security event correlation and reporting
Compliance and Certifications
Industry Certifications
SOC 2 Type II Compliance:
- Annual Third-Party Audits: Independent verification of security controls
- Trust Services Criteria: Security, availability, confidentiality, processing integrity
- Continuous Monitoring: Ongoing compliance assessment and reporting
- Executive Reports: Detailed audit findings and remediation tracking
ISO 27001 Information Security Management:
- Information Security Management System (ISMS): Comprehensive security framework
- Risk Assessment and Treatment: Systematic security risk management
- Continuous Improvement: Regular security program enhancement
- Annual Surveillance Audits: Ongoing certification maintenance
Additional Certifications:
- PCI DSS Level 1: Payment card industry data security compliance
- NIST Cybersecurity Framework: Alignment with federal security standards
- FedRAMP Ready: Federal cloud security authorization preparation
- HITRUST CSF: Healthcare information security framework compliance
Regulatory Compliance
Data Protection Regulations:
- GDPR (General Data Protection Regulation): European Union privacy compliance
- CCPA (California Consumer Privacy Act): California privacy law adherence
- LGPD (Lei Geral de Proteção de Dados): Brazilian data protection compliance
- PIPEDA (Personal Information Protection and Electronic Documents Act): Canadian privacy law
Financial Services Compliance:
- SOX (Sarbanes-Oxley Act): Financial reporting and internal controls
- GLBA (Gramm-Leach-Bliley Act): Financial privacy and safeguards
- FFIEC Guidelines: Federal financial institution examination standards
- AML/BSA: Anti-money laundering and Bank Secrecy Act compliance
Security Training and Awareness
Employee Security Training
Comprehensive Security Education:
- New Employee Onboarding: Security awareness training for all new hires
- Quarterly Security Updates: Regular training on emerging threats and best practices
- Phishing Simulation: Regular testing and education on social engineering attacks
- Incident Response Training: Preparedness for security incident handling
Specialized Training Programs:
- Developer Security Training: Secure coding practices and vulnerability prevention
- Administrative Training: Privileged access management and system hardening
- Leadership Briefings: Executive-level security risk and strategy sessions
- Third-Party Vendor Training: Security requirements for external partners
Security Culture
Security Awareness Initiatives:
- Security Champions Program: Employee security advocates and liaisons
- Bug Bounty Program: Incentivized vulnerability discovery and reporting
- Security Innovation Labs: Investment in emerging security technologies
- Industry Participation: Active engagement in cybersecurity communities
Business Continuity and Disaster Recovery
Backup and Recovery
Data Backup Strategy:
- Automated Daily Backups: Incremental backups with point-in-time recovery
- Cross-Region Replication: Geographic distribution for disaster resilience
- Backup Encryption: AES-256 encryption for all backup data
- Backup Testing: Monthly restore testing and validation procedures
Disaster Recovery Planning:
- Recovery Time Objective (RTO): 4 hours maximum downtime
- Recovery Point Objective (RPO): 1 hour maximum data loss
- Failover Testing: Quarterly disaster recovery exercises
- Communication Plans: Stakeholder notification and coordination procedures
Service Continuity
High Availability Architecture:
- 99.9% Uptime SLA: Guaranteed service availability with credits for outages
- Auto-Scaling Infrastructure: Dynamic resource allocation during peak loads
- Load Distribution: Multiple availability zones with automatic failover
- Performance Monitoring: Real-time service health and performance tracking
Security Partnerships and Ecosystem
Third-Party Security Integrations
Security Technology Partners:
- Threat Intelligence Providers: Real-time threat data and indicators of compromise
- Security Service Providers: Managed security services and expert consultation
- Certification Bodies: Independent security assessment and validation
- Industry Organizations: Cybersecurity information sharing and collaboration
Vendor Security Management:
- Security Due Diligence: Comprehensive vendor security assessments
- Contractual Security Requirements: Mandatory security clauses and SLAs
- Ongoing Monitoring: Continuous evaluation of vendor security posture
- Incident Coordination: Joint response procedures for supply chain incidents
Reporting Security Issues
Responsible Disclosure Program
Vulnerability Reporting Process:
- Dedicated Security Email: security@timerewards.com for vulnerability reports
- Encrypted Communication: PGP encryption available for sensitive disclosures
- Response Timeline: Initial acknowledgment within 24 hours
- Coordinated Disclosure: 90-day disclosure timeline with researcher collaboration
Bug Bounty Program:
- Scope: All Time Rewards web applications, mobile apps, and API endpoints
- Rewards: $100 – $10,000 based on vulnerability severity and impact
- Hall of Fame: Public recognition for responsible security researchers
- Legal Protection: Safe harbor provisions for good faith security research
Security Contact Information
Security Team: Email: security@timerewards.com Phone: 1-800-631-1365 (Ext 144) Emergency Hotline: Available 24/7 for critical security incidents PGP Key ID: Available upon request for encrypted communications
General Support: Email: support@timerewards.com Phone: 1-800-631-1365 (Ext 144) Business Hours: Monday – Friday, 9:00 AM – 6:00 PM CST
Corporate Security Office: Time Rewards Security Operations 9600 Great Hills Trail Suite 150W Austin, TX 78759 United States
Security Best Practices for Users
Account Security Recommendations:
- Strong Passwords: Use unique, complex passwords with password managers
- Multi-Factor Authentication: Enable MFA for enhanced account protection
- Regular Monitoring: Review account activity and security settings periodically
- Secure Access: Use trusted devices and networks for account access
Business Security Guidelines:
- Employee Training: Implement comprehensive security awareness programs
- Access Management: Follow principle of least privilege and regular access reviews
- Vendor Management: Assess third-party security practices and requirements
- Incident Planning: Develop and test security incident response procedures
Your security is our priority. Contact our security team with any questions, concerns, or suggestions for improving our security practices.