1. Khung an toàn thông tin ISO/IEC 27001
CreditBird thiết lập và duy trì Hệ thống quản lý an toàn thông tin (ISMS) phù hợp với chuẩn mực quốc tế ISO/IEC 27001 và quy định của Luật An ninh mạng Việt Nam.
Toàn bộ quy trình từ tuyển dụng nhân sự IT, tiếp nhận yêu cầu phần mềm, cấu hình máy chủ đến bàn giao mã nguồn đều tuân thủ các chính sách kiểm soát an toàn nghiêm ngặt nhằm đảm bảo 3 trụ cột cơ bản:
Chỉ những cá nhân được ủy quyền mới được truy cập dữ liệu.
Dữ liệu kế toán ERP và mã nguồn không bị sửa đổi trái phép.
Hệ thống sẵn sàng phục vụ 99.9% thời gian theo cam kết SLA.
2. Bảo mật mã nguồn & Quy trình DevSecOps
Đối với các dự án viết phần mềm may đo và tùy biến ERP, CreditBird áp dụng quy trình phát triển phần mềm an toàn (Secure Software Development Lifecycle - SSDLC):
- Quản lý kho mã nguồn cô lập: Mỗi dự án của khách hàng được phân bổ một Repository riêng biệt với chính sách phân quyền chi nhánh (Branch Protection Rules), yêu cầu tối thiểu 02 Senior Tech Lead phê duyệt Pull Request trước khi hợp nhất.
- Kiểm thử bảo mật tự động: Tích hợp công cụ quét mã tĩnh (SAST) phát hiện lỗi OWASP Top 10, quét thư viện phụ thuộc (SCA) để ngăn chặn lỗ hổng zero-day trong các gói mã nguồn mở.
- Chống rò rỉ khóa bí mật: Tự động chặn commit chứa API keys, database credentials hoặc secret tokens.
- Bàn giao sạch 100%: Khi bàn giao mã nguồn cho khách hàng, hệ thống được nghiệm thu với báo cáo quét bảo mật sạch hoàn toàn (Zero High/Critical Vulnerabilities).
3. An toàn dữ liệu ERP & Sao lưu khôi phục
Dữ liệu ERP (đơn hàng, tồn kho, kế toán VAS, nhân sự) là tài sản tối quan trọng của doanh nghiệp. Cơ chế bảo vệ dữ liệu bao gồm:
- Sao lưu tự động hàng ngày: Dữ liệu được sao lưu định kỳ vào khung giờ thấp điểm và lưu giữ lịch sử khôi phục theo điểm thời gian (Point-in-time Recovery - PITR).
- Chiến lược sao lưu 3-2-1: Tối thiểu 03 bản sao lưu, lưu trên 02 loại phương tiện độc lập và có ít nhất 01 bản lưu trữ Off-site tại trung tâm dữ liệu thứ hai.
- Mã hóa đầu cuối: Toàn bộ các bản snapshot cơ sở dữ liệu được mã hóa bằng thuật toán AES-256 trước khi đẩy sang kho lưu trữ đám mây an toàn.
- Nhật ký kiểm toán bất biến (Immutable Audit Trail): Mọi thao tác sửa đổi chứng từ kế toán, xuất nhập kho hoặc phân quyền người dùng đều được ghi nhận vào sổ nhật ký không thể xóa sửa.
4. Chuẩn an toàn cho nhân sự IT Onsite/Remote
Nhằm bảo vệ tuyệt đối bí mật kinh doanh khi doanh nghiệp sử dụng dịch vụ cho thuê nhân sự IT:
- Thỏa thuận bảo mật cá nhân (Individual NDA): 100% kỹ sư IT trước khi bàn giao sang phía khách hàng đều phải ký cam kết bảo mật thông tin có giá trị pháp lý ràng buộc cá nhân.
- Thiết bị làm việc chuẩn hóa: Kỹ sư tuân thủ quy chế sử dụng máy tính của doanh nghiệp khách hàng hoặc máy tính do CreditBird cấp phát đã cài đặt phần mềm bảo mật mã hóa ổ đĩa (BitLocker/FileVault).
- Tuyệt đối không lưu trữ dữ liệu cá nhân: Kỹ sư không được phép sao chép mã nguồn hoặc cơ sở dữ liệu của khách hàng sang thiết bị cá nhân hoặc USB ngoài phạm vi cấp phép.
5. An ninh thiết bị máy phun IoT & HVAC
Các dòng máy phun tinh dầu thông minh có kết nối WiFi/App điều khiển từ xa được thiết kế an toàn:
- Giao thức truyền thông mã hóa an toàn qua giao thức TLS/MQTT có chứng thực máy chủ.
- Cách ly thiết bị khỏi mạng nội bộ nhạy cảm của doanh nghiệp thông qua phân vùng mạng VLAN chuyên biệt.
- Firmware được ký số chính thức từ CreditBird, chống chèn mã độc hoặc chiếm quyền điều khiển trái phép.
6. Quy trình tiếp nhận & Xử lý lỗ hổng bảo mật
CreditBird hoan nghênh và đánh giá cao sự đóng góp của các chuyên gia bảo mật và cộng đồng trong việc phát hiện các nguy cơ an toàn thông tin. Nếu phát hiện lỗ hổng nghi vấn, Quý khách vui lòng gửi thông tin tới: