คำแปลหลายภาษาจัดทำขึ้นเพื่อความสะดวกและการอ้างอิงของพันธมิตรระหว่างประเทศ ในกรณีที่มีความคลาดเคลื่อนหรือข้อขัดแย้งในการตีความทางกฎหมาย ให้ยึดถือฉบับภาษาเวียดนามดั้งเดิมเป็นหลักตามกฎหมายของเวียดนาม
1. กรอบความมั่นคงปลอดภัยสารสนเทศ ISO/IEC 27001
CreditBird จัดทำและรักษาระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ (ISMS) ให้สอดคล้องกับมาตรฐานสากล ISO/IEC 27001 และกฎหมายความปลอดภัยทางไซเบอร์ของเวียดนามอย่างเคร่งครัด
วงจรการส่งมอบงานทั้งหมด ตั้งแต่การคัดกรองบุคลากร IT, การรับข้อกำหนดซอฟต์แวร์, การกำหนดค่าโครงสร้างพื้นฐานเซิร์ฟเวอร์ ไปจนถึงการส่งมอบซอร์สโค้ด ยึดมั่นใน 3 เสาหลักด้านความปลอดภัยอย่างเข้มงวด:
เฉพาะบุคลากรที่ได้รับมอบอำนาจอย่างเป็นทางการเท่านั้นที่มีสิทธิ์เข้าถึงข้อมูลทางธุรกิจ
สมุดบัญชี ERP และคลังซอร์สโค้ดได้รับการปกป้องจากการแก้ไขโดยไม่ได้รับอนุญาตและตรวจสอบย้อนกลับได้
รับประกันการให้บริการระบบงานสำคัญอย่างต่อเนื่องตามข้อตกลงระดับการบริการ (SLA)
2. ความปลอดภัยของซอร์สโค้ดและกระบวนการ DevSecOps
สำหรับการพัฒนาซอฟต์แวร์แบบเฉพาะทางและการปรับแต่งระบบ ERP องค์กร CreditBird บังคับใช้วงจรการพัฒนาซอฟต์แวร์ที่มั่นคงปลอดภัย (Secure Software Development Lifecycle - SSDLC):
- สถาปัตยกรรมคลังโค้ดแบบแยกส่วน (Isolated Repository): แต่ละโครงการของลูกค้าจะได้รับคลังเก็บโค้ดแยกต่างหาก พร้อมกฎการปกป้องสาขา (Branch Protection Rules) โดยต้องได้รับการอนุมัติจาก Senior Tech Lead อย่างน้อย 2 ท่านก่อนการผสานโค้ด
- การสแกนความปลอดภัยอัตโนมัติ: ผสานรวมเครื่องมือวิเคราะห์โค้ดแบบคงที่ (SAST) เพื่อตรวจจับช่องโหว่ OWASP Top 10 พร้อมการวิเคราะห์องค์ประกอบซอฟต์แวร์ (SCA) เพื่อป้องกันช่องโหว่ Zero-day ในแพ็กเกจโอเพนซอร์ส
- การป้องกันข้อมูลลับและกุญแจรั่วไหล: ระบบสกัดกั้นการคอมมิตที่มี API Keys, รหัสผ่านฐานข้อมูล หรือ Secret Tokens โดยอัตโนมัติ
- ส่งมอบโค้ดสะอาด 100%: ส่งมอบซอร์สโค้ดให้แก่ลูกค้าพร้อมรายงานผลการตรวจสอบความปลอดภัยที่ผ่านการรับรองปราศจากช่องโหว่ระดับสูงหรือวิกฤต (Zero High/Critical Vulnerabilities)
3. ความปลอดภัยของข้อมูล ERP และการสำรองกู้คืน (DRP)
ข้อมูล ERP (คำสั่งซื้อ, สินค้าคงคลัง, บัญชี VAS, ข้อมูลบุคคล) คือสินทรัพย์ดิจิทัลที่สำคัญที่สุด กลไกการปกป้องประกอบด้วย:
- การสำรองข้อมูลอัตโนมัติรายวัน: จัดทำสแนปช็อตเป็นประจำในช่วงเวลาที่มีการใช้งานต่ำ และรองรับการกู้คืนข้อมูลย้อนหลัง ณ จุดเวลาที่ต้องการ (Point-in-Time Recovery - PITR)
- กลยุทธ์สำรองข้อมูลองค์กร 3-2-1: เก็บสำเนาข้อมูลอย่างน้อย 3 ชุด บนสื่อบันทึกข้อมูลอิสระ 2 ประเภท และมีสำรองไว้นอกสถานที่ (Off-site) ณ ศูนย์ข้อมูลแห่งที่สองอย่างน้อย 1 ชุด
- การเข้ารหัสข้อมูลแบบต้นทางถึงปลายทาง (End-to-End Encryption): สแนปช็อตฐานข้อมูลทั้งหมดได้รับการเข้ารหัสด้วยอัลกอริทึม AES-256 ก่อนส่งไปยังพื้นที่จัดเก็บข้อมูลบนคลาวด์ที่ปลอดภัย
- บันทึกการตรวจสอบที่ไม่สามารถแก้ไขได้ (Immutable Audit Trail): ประวัติการแก้ไขเอกสารทางบัญชี การเบิกจ่ายสินค้า และการปรับเปลี่ยนสิทธิ์ผู้ใช้จะถูกบันทึกในระบบบันทึกที่ไม่สามารถลบหรือดัดแปลงได้
4. มาตรฐานความปลอดภัยสำหรับบุคลากร IT ประจำการ/ระยะไกล (Onsite & Remote)
เพื่อปกป้องความลับทางการค้าของลูกค้าอย่างสมบูรณ์เมื่อใช้บริการจัดหาบุคลากร IT ของ CreditBird:
- ข้อตกลงการรักษาความลับรายบุคคล (Individual NDA): วิศวกร IT 100% ต้องลงนามในข้อตกลงการรักษาความลับที่มีผลผูกพันทางกฎหมายเฉพาะบุคคลก่อนเริ่มปฏิบัติงานในโครงการ
- อุปกรณ์ทำงานมาตรฐานความปลอดภัยสูง: วิศวกรต้องใช้อุปกรณ์ที่ลูกค้ากำหนด หรือคอมพิวเตอร์ที่ CreditBird จัดสรรซึ่งติดตั้งระบบเข้ารหัสฮาร์ดดิสก์ (BitLocker/FileVault) และซอฟต์แวร์ควบคุมความปลอดภัย
- ห้ามจัดเก็บข้อมูลในอุปกรณ์ส่วนตัวเด็ดขาด: ห้ามวิศวกรคัดลอกซอร์สโค้ดหรือฐานข้อมูลของลูกค้าไปยังอุปกรณ์ส่วนบุคคลหรือ USB โดยไม่ได้รับอนุญาตโดยเด็ดขาด
5. ความปลอดภัยของอุปกรณ์กระจายกลิ่น IoT และระบบปรับอากาศ HVAC
เครื่องกระจายกลิ่นน้ำมันหอมระเหยอัจฉริยะเชิงพาณิชย์ที่เชื่อมต่อ WiFi และควบคุมผ่านแอป ได้รับการออกแบบตามมาตรฐานความปลอดภัย IoT:
- ช่องทางการสื่อสารที่เข้ารหัสอย่างปลอดภัยผ่านโปรโตคอล TLS/MQTT พร้อมการรับรองความถูกต้องของเซิร์ฟเวอร์
- การแยกอุปกรณ์ออกจากเครือข่ายภายในที่ละเอียดอ่อนขององค์กรผ่านการกำหนด VLAN สำหรับ IoT โดยเฉพาะ
- เฟิร์มแวร์ลงนามดิจิทัลอย่างเป็นทางการจาก CreditBird ป้องกันการแทรกมัลแวร์หรือการเข้าควบคุมโดยไม่ได้รับอนุญาต
6. กระบวนการรับและจัดการช่องโหว่ความปลอดภัย
CreditBird ยินดีรับรายงานช่องโหว่จากนักวิจัยด้านความปลอดภัยและชุมชนเทคโนโลยี หากท่านพบช่องโหว่ที่น่าสงสัย โปรดติดต่อฝ่ายความปลอดภัยข้อมูล: