ການແປຫຼາຍພາສາແມ່ນສະໜອງໃຫ້ເພື່ອຄວາມສະດວກ ແລະ ການອ້າງອີງຂອງຄູ່ຄ້າສາກົນ. ໃນກໍລະນີທີ່ມີຄວາມແຕກຕ່າງ ຫຼື ຂັດແຍ້ງກັນໃນການຕີຄວາມໝາຍທາງກົດໝາຍ, ສະບັບພາສາຫວຽດນາມຕົ້ນສະບັບຈະມີຜົນສັກສິດສູງສຸດພາຍໃຕ້ກົດໝາຍຫວຽດນາມ.
1. ໂຄງຮ່າງຄວາມປອດໄພຂໍ້ມູນ ISO/IEC 27001
CreditBird ສ້າງຕັ້ງ ແລະ ຮັກສາລະບົບບໍລິຫານຈັດການຄວາມປອດໄພຂໍ້ມູນ (ISMS) ທີ່ສອດຄ່ອງກັບມາດຕະຖານສາກົນ ISO/IEC 27001 ແລະ ກົດໝາຍວ່າດ້ວຍຄວາມປອດໄພທາງໄຊເບີຂອງຫວຽດນາມ ຢ່າງເຂັ້ມງວດ.
ວົງຈອນການສົ່ງມອບວຽກທັງໝົດ ຕັ້ງແຕ່ການຄັດເລືອກບຸກຄະລາກອນ IT, ການຮັບຄວາມຕ້ອງການຊອບແວ, ການກຳນົດຄ່າພື້ນຖານໂຄງລ່າງເຊີບເວີ ຈົນເຖິງການມອບຮັບຊອດໂຄ້ດ ແມ່ນປະຕິບັດຕາມ 3 ເສົາຄ້ຳຄວາມປອດໄພຫຼັກ:
ສະເພາະບຸກຄົນທີ່ໄດ້ຮັບອະນຸຍາດເທົ່ານັ້ນທີ່ສາມາດເຂົ້າເຖິງຂໍ້ມູນທຸລະກິດໄດ້.
ປຶ້ມບັນຊີ ERP ແລະ ຄັງເກັບຊອດໂຄ້ດໄດ້ຮັບການປົກປ້ອງຈາກການແກ້ໄຂໂດຍບໍ່ໄດ້ຮັບອະນຸຍາດ.
ຮັບປະກັນການບໍລິການລະບົບທີ່ສຳຄັນຢ່າງຕໍ່ເນື່ອງຕາມສັນຍາ SLA.
2. ຄວາມປອດໄພຂອງຊອດໂຄ້ດ & ຂະບວນການ DevSecOps
ສຳລັບໂຄງການພັດທະນາຊອບແວຕາມສັ່ງ ແລະ ລະບົບ ERP ສະເພາະ, CreditBird ນຳໃຊ້ວົງຈອນການພັດທະນາຊອບແວທີ່ປອດໄພ (SSDLC):
- ສະຖາປັດຕະຍະກຳຄັງໂຄ້ດແຍກຕ່າງຫາກ: ແຕ່ລະໂຄງການຂອງລູກຄ້າຈະມີ Repository ແຍກຕ່າງຫາກ ພ້ອມກົດປ້ອງກັນສາຂາ (Branch Protection Rules), ຕ້ອງຜ່ານການອະນຸມັດຈາກ Senior Tech Lead ຢ່າງໜ້ອຍ 2 ທ່ານກ່ອນລວມໂຄ້ດ.
- ການກວດສອບຄວາມປອດໄພອັດຕະໂນມັດ: ເຊື່ອມໂຍງເຄື່ອງມືກວດສອບໂຄ້ດແບບຄົງທີ່ (SAST) ເພື່ອກວດຈັບຊ່ອງໂຫວ່ OWASP Top 10 ແລະ ກວດສອບອົງປະກອບ (SCA) ເພື່ອປ້ອງກັນຊ່ອງໂຫວ່ Zero-day ໃນ Open-Source.
- ປ້ອງກັນຂໍ້ມູນລັບ ແລະ ລະຫັດຮົ່ວໄຫຼ: ສະກັດກັ້ນການ Commit ທີ່ມີ API Keys, ລະຫັດຜ່ານຖານຂໍ້ມູນ ຫຼື Secret Tokens ໂດຍອັດຕະໂນມັດ.
- ສົ່ງມອບໂຄ້ດສະອາດ 100%: ສົ່ງມອບຊອດໂຄ້ດພ້ອມບົດລາຍງານການກວດສອບຄວາມປອດໄພ ທີ່ຮັບປະກັນບໍ່ມີຊ່ອງໂຫວ່ລະດັບສູງ ຫຼື ວິກິດ (Zero High/Critical Vulnerabilities).
3. ຄວາມປອດໄພຂອງຂໍ້ມູນ ERP & ການສຳຮອງກູ້ຄືນ (DRP)
ຂໍ້ມູນ ERP (ຄຳສັ່ງຊື້, ຄັງສິນຄ້າ, ບັນຊີ VAS, ຂໍ້ມູນບຸກຄະລາກອນ) ແມ່ນຊັບສິນທີ່ສຳຄັນທີ່ສຸດຂອງທຸລະກິດ. ກົນໄກການປົກປ້ອງປະກອບມີ:
- ການສຳຮອງຂໍ້ມູນອັດຕະໂນມັດປະຈຳວັນ: ສ້າງ Snapshot ຂໍ້ມູນໃນຊ່ວງເວລາທີ່ມີການໃຊ້ງານຕ່ຳ ແລະ ຮອງຮັບການກູ້ຄືນຂໍ້ມູນຕາມຈຸດເວລາທີ່ຕ້ອງການ (PITR).
- ຍຸດທະສາດການສຳຮອງຂໍ້ມູນ 3-2-1: ຮັກສາສຳເນົາຂໍ້ມູນຢ່າງໜ້ອຍ 3 ຊຸດ ໃນ 2 ສື່ບັນທຶກທີ່ແຕກຕ່າງກັນ ແລະ ມີຢ່າງໜ້ອຍ 1 ຊຸດເກັບຮັກສາຢູ່ນອກສະຖານທີ່ (Off-site) ທີ່ສູນຂໍ້ມູນແຫ່ງທີສອງ.
- ການເຂົ້າລະຫັດຂໍ້ມູນຕົ້ນທາງຮອດປາຍທາງ: Snapshot ຖານຂໍ້ມູນທັງໝົດຖືກເຂົ້າລະຫັດດ້ວຍມາດຕະຖານ AES-256 ກ່ອນສົ່ງໄປຍັງ Cloud Storage ທີ່ປອດໄພ.
- ບັນທຶກການກວດສອບທີ່ດັດແກ້ບໍ່ໄດ້ (Immutable Audit Trail): ປະຫວັດການແກ້ໄຂເອກະສານບັນຊີ, ການເຄື່ອນໄຫວສິນຄ້າ ແລະ ການປ່ຽນສິດຜູ້ໃຊ້ ຈະຖືກບັນທຶກໃນລະບົບທີ່ບໍ່ສາມາດລຶບ ຫຼື ແກ້ໄຂໄດ້.
4. ມາດຕະຖານຄວາມປອດໄພສຳລັບບຸກຄະລາກອນ IT ປະຈຳການ/ໄລຍະໄກ (Onsite & Remote)
ເພື່ອປົກປ້ອງຄວາມລັບທາງທຸລະກິດຂອງລູກຄ້າຢ່າງສົມບູນ ເມື່ອນຳໃຊ້ບໍລິການບຸກຄະລາກອນ IT ຂອງ CreditBird:
- ສັນຍາຮັກສາຄວາມລັບສ່ວນບຸກຄົນ (Individual NDA): ວິສະວະກອນ IT 100% ຕ້ອງເຊັນສັນຍາຮັກສາຄວາມລັບທີ່ມີຜົນຜູກພັນທາງກົດໝາຍສະເພາະບຸກຄົນກ່ອນເລີ່ມປະຕິບັດງານໃນໂຄງການ.
- ອຸປະກອນເຮັດວຽກມາດຕະຖານຄວາມປອດໄພ: ນຳໃຊ້ອຸປະກອນທີ່ລູກຄ້າກຳນົດ ຫຼື ຄອມພິວເຕີທີ່ CreditBird ສະໜອງໃຫ້ ເຊິ່ງໄດ້ຕິດຕັ້ງລະບົບເຂົ້າລະຫັດຮາດດິດ (BitLocker/FileVault) ແລະ ຊອບແວຄວບຄຸມຄວາມປອດໄພ.
- ຫ້າມບັນທຶກຂໍ້ມູນໃນອຸປະກອນສ່ວນຕົວເດັດຂາດ: ຫ້າມວິສະວະກອນຄັດລອກຊອດໂຄ້ດ ຫຼື ຖານຂໍ້ມູນຂອງລູກຄ້າໄປຍັງອຸປະກອນສ່ວນຕົວ ຫຼື USB ໂດຍບໍ່ໄດ້ຮັບອະນຸຍາດເດັດຂາດ.
5. ຄວາມປອດໄພຂອງອຸປະກອນກະຈາຍກິ່ນ IoT & ລະບົບ HVAC
ເຄື່ອງກະຈາຍກິ່ນນ້ຳມັນຫອມລະເຫີຍອັດສະລິຍະທີ່ເຊື່ອມຕໍ່ WiFi ແລະ ແອັບ ໄດ້ຮັບການອອກແບບຕາມມາດຕະຖານຄວາມປອດໄພ IoT:
- ຊ່ອງທາງການສື່ສານທີ່ເຂົ້າລະຫັດປອດໄພຜ່ານໂປຣໂຕຄອນ TLS/MQTT ພ້ອມການຢັ້ງຢືນເຊີບເວີ.
- ການແຍກອຸປະກອນອອກຈາກເຄືອຂ່າຍພາຍໃນຂອງທຸລະກິດຜ່ານການກຳນົດ IoT VLAN ສະເພາະ.
- ເຟີມແວລົງນາມດິຈິຕອນຢ່າງເປັນທາງການຈາກ CreditBird ປ້ອງກັນການແຊກແຊງ ຫຼື ຄວບຄຸມໂດຍບໍ່ໄດ້ຮັບອະນຸຍາດ.
6. ຂະບວນການຮັບ ແລະ ແກ້ໄຂຊ່ອງໂຫວ່ຄວາມປອດໄພ
CreditBird ຍິນດີຕ້ອນຮັບການລາຍງານຊ່ອງໂຫວ່ຈາກນັກວິໄຈ ແລະ ຊຸມຊົນ. ຫາກທ່ານພົບເຫັນຊ່ອງໂຫວ່, ກະລຸນາຕິດຕໍ່ພະແນກຄວາມປອດໄພຂໍ້ມູນ: