Tìm kiếm Vtiger.com

Các biện pháp kỹ thuật và tổ chức

Vtiger - Các biện pháp kỹ thuật và tổ chức (TOM)

Tài liệu này bổ sung Phụ lục II: Các biện pháp kỹ thuật và tổ chức của Phụ lục xử lý dữ liệu (DPA) giữa Vtiger và Khách hàng theo Điều 28 (Người xử lý) GDPR (Quy định bảo vệ dữ liệu chung của EU).

Vtiger thực hiện các biện pháp kỹ thuật và tổ chức theo Điều 32 (Bảo mật xử lý) của GDPR. Các biện pháp này liên tục được cải tiến theo tính khả thi và công nghệ mới nhất, trong đó có chứng nhận ISO 27001 chủ động nhằm tăng cường an ninh và bảo vệ.

Tại Vtiger, chúng tôi cam kết duy trì và thực thi các chính sách, tiêu chuẩn và quy trình khác nhau để bảo mật Dữ liệu cá nhân và dữ liệu khác mà nhân viên của chúng tôi truy cập. Sự cống hiến của chúng tôi cho việc bảo vệ dữ liệu bao gồm việc có một nhóm chuyên trách về quyền riêng tư và bảo mật, cung cấp dịch vụ bảo vệ dữ liệu cho các bên bên ngoài, đảm bảo sự bảo vệ nhất quán trong toàn tổ chức, kiểm soát chặt chẽ các nhà thầu phụ cũng như tiến hành kiểm tra và chứng nhận thường xuyên. Chúng tôi cập nhật các biện pháp này định kỳ để đảm bảo chúng phù hợp với các tiêu chuẩn ngành.

Phần mô tả sau đây về các biện pháp kỹ thuật và tổ chức sẽ được phân biệt, nếu có, tùy theo các loại dữ liệu này.

1. Bảo mật

1.1 Kiểm soát truy cập vật lý

Các biện pháp được áp dụng để ngăn chặn những cá nhân không được phép truy cập vào hệ thống xử lý dữ liệu được sử dụng để xử lý dữ liệu cá nhân.

Biện pháp kỹ thuật
  • Tòa nhà và văn phòng bị khóa
  • Truy cập sinh trắc học
  • Hệ thống khóa thủ công
  • Cửa có hệ thống khóa tự động
  • Nhân viên an ninh
  • Giám sát video lối vào
  • Không có máy chủ sản xuất tại chỗ
Các biện pháp tổ chức
  • Danh sách kiểm tra quy định chính
  • Lễ tân có nhân viên bảo vệ
  • Sách cho du khách
  • Huy hiệu nhân viên/khách truy cập
  • Khách đi cùng nhân viên
  • Chính sách bảo mật thông tin
  • Hướng dẫn công việc Kiểm soát truy cập

Mặc dù Vtiger ưu tiên bảo mật dữ liệu nhưng điều quan trọng là phải thừa nhận mô hình trách nhiệm chung trong điện toán đám mây. Vtiger sử dụng Nhà cung cấp dịch vụ đám mây (CSP) như AWS, DigitalOcean và OV để cung cấp tài nguyên đám mây. Các CSP này bảo mật cơ sở hạ tầng cơ bản và duy trì các biện pháp kiểm soát bảo mật mạnh mẽ. Thông tin chi tiết hơn về cách kiểm soát bảo mật của ISP có thể được tìm thấy đây.

1.2 Kiểm soát truy cập logic

Các biện pháp bảo mật được áp dụng để ngăn chặn truy cập trái phép vào hệ thống xử lý dữ liệu.

Biện pháp kỹ thuật
  • Đăng nhập bằng tên người dùng và mật khẩu mạnh
  • tường lửa
  • Hệ thống phát hiện xâm phạm
  • Sử dụng VPN để truy cập từ xa
  • Mã hóa ổ đĩa, thiết bị/máy tính xách tay/máy tính bảng
  • Xác thực hai yếu tố
  • Khóa máy tính để bàn / máy tính xách tay tự động
  • Phần mềm diệt virus được cài đặt trên thiết bị và máy chủ
  • Quyền truy cập được theo dõi và ghi lại
  • Tự động khóa tài khoản khi đăng nhập/xác thực không thành công
  • Tất cả hoạt động sử dụng và thay đổi dữ liệu đều được ghi lại
Các biện pháp tổ chức
  • Quản lý quyền của người dùng, bao gồm ủy quyền dựa trên vai trò
  • Tạo hồ sơ dành riêng cho người dùng
  • Chính sách bảo mật thông tin
  • Chính sách mật khẩu
  • Chính sách thiết bị di động
  • Hướng dẫn công việc: SOP bảo mật CNTT và kiểm soát quyền truy cập của nhân viên
  • Vets nhân viên
  • Đào tạo và Nhận thức
  • Nguyên tắc tối thiểu

Quyền truy cập của nhân viên Vtiger và kiểm soát khách hàng

Nhân viên của Vtiger chỉ có thể truy cập các sản phẩm và dữ liệu khách hàng của Vtiger thông qua các giao diện an toàn. Quyền truy cập này chỉ được cấp khi khách hàng kích hoạt nó một cách rõ ràng trong cài đặt của họ. Các yêu cầu toàn quyền truy cập được ghi lại một cách tỉ mỉ cho mục đích kiểm tra.

Vtiger giới hạn quyền truy cập của nhân viên vào những nhân sự cụ thể trên cơ sở nhu cầu, đảm bảo rằng chỉ những cá nhân được ủy quyền mới có thể xem dữ liệu khách hàng vì những lý do chính đáng. Ứng dụng khách hàng được truy cập để:

1.3 Kiểm soát ủy quyền

Các biện pháp được áp dụng để đảm bảo rằng chỉ những cá nhân được ủy quyền mới có thể truy cập hệ thống xử lý dữ liệu. Dữ liệu cá nhân không thể được đọc, sao chép, sửa đổi hoặc xóa mà không có sự cho phép thích hợp trong quá trình xử lý, sử dụng và lưu trữ.

Biện pháp kỹ thuật
  • Xóa vật lý vật mang dữ liệu/thiết bị
  • Truy cập được mã hóa SSH
  • Mã hóa SSL được chứng nhận
  • Cắt nhỏ các tập tin và giấy tờ không còn được sử dụng
  • Tự động xóa các bản sao lưu khỏi kho lưu trữ sau thời gian lưu giữ hoặc khi khách hàng yêu cầu
  • Ghi nhật ký truy cập vào ứng dụng, đặc biệt khi nhập, thay đổi và xóa dữ liệu
Các biện pháp tổ chức
  • Chính sách bảo mật thông tin
  • Giảm thiểu vai trò của quản trị viên
  • Quản lý quyền người dùng bởi quản trị viên
  • Hướng dẫn công việc xử lý thông tin, tài sản

1.4 Kiểm soát tách biệt

Các biện pháp được thực hiện để thực hiện nghiêm ngặt việc phân tách dữ liệu nhằm đảm bảo dữ liệu được thu thập cho các mục đích khác nhau vẫn được tách biệt. Điều này bao gồm phân tách logic, trong đó dữ liệu được phân loại và lưu trữ trong các phần riêng biệt trong hệ thống và có thể là phân tách vật lý, trong đó dữ liệu được lưu trữ trên phần cứng hoàn toàn khác nhau.

Biện pháp kỹ thuật
  • Tách biệt vật lý (hệ thống/cơ sở dữ liệu/vật mang dữ liệu)
  • Nhiều ứng dụng có liên quan
  • Ứng dụng khách và dữ liệu được tách biệt một cách hợp lý
  • Giai đoạn của môi trường phát triển, thử nghiệm và sản xuất
Các biện pháp tổ chức
  • Chính sách bảo mật thông tin
  • Chính sách bảo vệ dữ liệu
  • Kiểm soát thông qua khái niệm ủy quyền
  • Hướng dẫn công việc về: Bảo mật vận hành và Bảo mật trong phát triển và kiểm thử phần mềm

1.5 Kiểm soát mã hóa

Các biện pháp được thực hiện để bảo vệ dữ liệu khi đang di chuyển và ở trạng thái nghỉ bằng cách sử dụng phương pháp tiên tiến.

Biện pháp kỹ thuật

Mã hóa dữ liệu khi truyền tải (Đang chuyển động)

  • Đã triển khai các giao thức Bảo mật lớp vận chuyển (TLS 1.2 trở lên) và Lớp cổng bảo mật (SSL) cho tất cả hoạt động truyền dữ liệu.
  • Các giao thức này mã hóa dữ liệu khi nó di chuyển giữa các hệ thống, khiến bất kỳ ai chặn nó đều không thể đọc được.

Mã hóa dữ liệu khi lưu trữ (Đã lưu trữ)

  • Đĩa lưu trữ: Được mã hóa bằng Mã hóa cấp độ đĩa
  • Dữ liệu nhạy cảm: Được mã hóa bằng AES-256 (Tiêu chuẩn mã hóa nâng cao 256-bit)
  • Quản lý khóa: Dịch vụ quản lý khóa AWS (KMS)
  • Sao lưu: Được mã hóa bằng AES-256 tại AWS S3
  • Che giấu dữ liệu: Thông tin chi tiết về khách hàng cụ thể bị che giấu.
Các biện pháp tổ chức
  • Xoay khóa: Luân chuyển thường xuyên các khóa mã hóa được sử dụng cho dữ liệu và bản sao lưu để giảm thiểu rủi ro liên quan đến khóa bị lộ.
  • Kiểm soát truy cập: Hạn chế quyền truy cập vào các khóa mã hóa đối với một số lượng hạn chế nhân viên được ủy quyền với cơ sở cần biết nghiêm ngặt.
  • Kiểm tra: Duy trì nhật ký sử dụng khóa chi tiết để giám sát quyền truy cập và xác định bất kỳ sự bất thường tiềm ẩn nào.

2. Chính trực

2.1 Kiểm soát chuyển giao

Các biện pháp được áp dụng để ngăn chặn việc truy cập trái phép vào dữ liệu cá nhân trong quá trình truyền tải điện tử hoặc trong khi lưu trữ trên các thiết bị lưu trữ dữ liệu, đảm bảo rằng dữ liệu đó không thể bị đọc, sao chép, thay đổi hoặc xóa.

Biện pháp kỹ thuật
  • Sử dụng VPN
  • Ghi nhật ký truy cập và truy xuất
  • Cung cấp thông qua các kết nối được mã hóa như SFTP, HTTPS và các cửa hàng đám mây an toàn
Các biện pháp tổ chức
  • Khảo sát quá trình truy xuất và truyền tải thường xuyên
  • Lựa chọn cẩn thận nhân viên và phương tiện vận chuyển
  • Chuyển giao cá nhân với giao thức
  • Chính sách bảo mật thông tin
  • Chính sách bảo vệ dữ liệu

2.2 Kiểm soát đầu vào

Các biện pháp được áp dụng để xác minh và xem xét ai đã nhập, sửa đổi hoặc xóa dữ liệu cá nhân khỏi hệ thống xử lý dữ liệu. Ghi nhật ký kiểm soát đầu vào ở các cấp độ khác nhau, chẳng hạn như hệ điều hành, mạng, tường lửa, cơ sở dữ liệu và ứng dụng.

Biện pháp kỹ thuật
  • Ghi nhật ký kỹ thuật về việc nhập, sửa đổi và xóa dữ liệu
  • Kiểm soát nhật ký bằng tay hoặc tự động (theo thông số kỹ thuật nội bộ nghiêm ngặt)
Các biện pháp tổ chức
  • Khảo sát xem chương trình nào có thể được sử dụng để nhập, thay đổi hoặc xóa dữ liệu nào
  • Truy xuất nguồn gốc của việc nhập, sửa đổi và xóa dữ liệu thông qua tên người dùng cá nhân
  • Chuyển nhượng quyền nhập, thay đổi và xóa dữ liệu dựa trên khái niệm ủy quyền
  • Trách nhiệm rõ ràng khi xóa
  • Chính sách bảo mật thông tin

3. Tính sẵn sàng và khả năng phục hồi

3.1 Kiểm soát tính sẵn có

Các biện pháp được áp dụng để bảo vệ dữ liệu cá nhân khỏi bị phá hủy hoặc mất mát do tai nạn (ví dụ: UPS, điều hòa không khí, phòng cháy chữa cháy, sao lưu dữ liệu, lưu trữ phương tiện dữ liệu an toàn).

Biện pháp kỹ thuật
  • Thời gian hoạt động tối thiểu 99.9% (không bao gồm bảo trì theo lịch vào các đêm cuối tuần).
  • Dữ liệu sẵn có liên tục
  • Hệ thống phát hiện cháy và khói
  • Phòng máy chủ bình chữa cháy
  • Giám sát nhiệt độ và độ ẩm phòng máy chủ
  • Điều hòa không khí phòng máy chủ
  • Hệ thống UPS và máy phát điện diesel khẩn cấp
  • Dải ổ cắm bảo vệ trong phòng máy chủ
  • Hệ thống RAID / phản chiếu đĩa cứng
  • Phòng máy chủ giám sát video
Các biện pháp tổ chức
  • Khái niệm dự phòng
  • Sự tồn tại của một kế hoạch khẩn cấp
  • Lưu trữ sao lưu ngoại vi
  • Tách hệ điều hành và phân vùng dữ liệu nếu cần

3.2 Kiểm soát khả năng phục hồi

Các biện pháp được áp dụng để nhanh chóng khôi phục quyền truy cập vào dữ liệu cá nhân trong trường hợp xảy ra sự cố vật lý hoặc kỹ thuật.

Biện pháp kỹ thuật
  • Giám sát và báo cáo sao lưu
  • Khả năng phục hồi từ các công cụ tự động hóa
  • Khái niệm dự phòng theo mức độ quan trọng và thông số kỹ thuật của khách hàng
Các biện pháp tổ chức
  • Kế hoạch khôi phục sau thảm họa
  • Kiểm soát quá trình sao lưu
  • Kiểm tra thường xuyên việc phục hồi dữ liệu và ghi lại kết quả
  • Lưu trữ phương tiện sao lưu ở nơi an toàn bên ngoài phòng máy chủ
  • Sự tồn tại của một kế hoạch khẩn cấp

4. Quy trình rà soát, đánh giá, đánh giá thường xuyên

4.1 Quản lý bảo vệ dữ liệu (DPM)

Quản lý bảo vệ dữ liệu (DPM) bao gồm một chiến lược và tập hợp các biện pháp toàn diện để bảo mật, quản lý và bảo vệ thông tin nhạy cảm trong suốt vòng đời của nó. Điều này bao gồm kiểm soát quyền truy cập, ngăn chặn việc sử dụng trái phép và đảm bảo phục hồi dữ liệu trong trường hợp xảy ra sự cố.

Biện pháp kỹ thuật
  • Tài liệu tập trung về tất cả các quy định bảo vệ dữ liệu có quyền truy cập cho nhân viên
  • Chứng nhận an ninh theo tiêu chuẩn ISO 27001
  • Việc đánh giá tính hiệu quả của TOM được thực hiện ít nhất hàng năm và TOM được cập nhật
Các biện pháp tổ chức
  • Một Cán bộ Bảo vệ Dữ liệu (DPO) được bổ nhiệm.
  • Tất cả nhân viên đều đã được đào tạo và có nghĩa vụ duy trì tính bảo mật và bí mật dữ liệu. Họ được đào tạo nâng cao nhận thức thường xuyên ít nhất mỗi năm.
  • Đánh giá tác động bảo vệ dữ liệu (DPIA) được thực hiện theo yêu cầu.
  • Các quy trình đã được thiết lập để tuân thủ các nghĩa vụ về thông tin theo Điều 13 và 14 của GDPR.
  • Đã có quy trình chính thức để xử lý các yêu cầu cung cấp thông tin từ các chủ thể dữ liệu.
  • Các khía cạnh bảo vệ dữ liệu được tích hợp vào quản lý rủi ro doanh nghiệp của chúng tôi.
  • Các bộ phận chính của công ty, bao gồm cả hoạt động của trung tâm dữ liệu, đều được chứng nhận ISO 27001 và các cuộc kiểm toán giám sát hàng năm được tiến hành.

4.2 Quản lý ứng phó sự cố

Các biện pháp được áp dụng để hỗ trợ quá trình ứng phó với vi phạm an ninh và vi phạm dữ liệu.

Biện pháp kỹ thuật
  • Sử dụng tường lửa và cập nhật thường xuyên
  • Sử dụng bộ lọc thư rác và cập nhật thường xuyên
  • Sử dụng trình quét virus và cập nhật thường xuyên
  • Hệ thống phát hiện xâm nhập (IDS) cho hệ thống khách hàng đặt hàng
  • Hệ thống ngăn chặn xâm nhập (IPS) cho hệ thống khách hàng đặt hàng
Các biện pháp tổ chức
  • Một quy trình được ghi lại để xác định và báo cáo các sự cố bảo mật và vi phạm dữ liệu, bao gồm nghĩa vụ báo cáo cho cơ quan giám sát
  • Quy trình chuẩn để xử lý các sự cố bảo mật liên quan đến Cán bộ bảo vệ dữ liệu (DPO)
  • Ghi lại các sự cố bảo mật và vi phạm dữ liệu bằng hệ thống bán vé nội bộ
  • Quy trình tiêu chuẩn để theo dõi các sự cố bảo mật và vi phạm dữ liệu
  • Chính sách thông báo vi phạm

4.3 Bảo vệ dữ liệu theo thiết kế và theo mặc định

Các biện pháp được áp dụng để tuân thủ các nguyên tắc bảo vệ dữ liệu theo thiết kế và theo mặc định theo Điều 25 GDPR.

Biện pháp kỹ thuật
  • Phê duyệt ứng dụng của bên thứ ba: Cần có sự phê duyệt của trưởng nhóm và người quản lý hoạt động CNTT đối với tất cả các ứng dụng của bên thứ ba được sử dụng trong quá trình phát triển.
  • Nguồn tải xuống an toàn: Chỉ bắt buộc tải xuống các công cụ phát triển từ các nguồn an toàn như máy chủ của nhà sản xuất.
  • Đăng nhập một lần (SSO): Triển khai SSO nếu có thể để các ứng dụng của bên thứ ba quản lý quyền truy cập tập trung.
  • Vô hiệu hóa ứng dụng kém an toàn hơn: Theo mặc định, vô hiệu hóa các ứng dụng bên thứ ba kém an toàn hơn thông qua cấu hình quản trị viên.
Các biện pháp tổ chức
  • Thiết kế chú trọng đến quyền riêng tư: Khuyến khích phát triển sản phẩm giúp giảm thiểu lượng dữ liệu mà người dùng bắt buộc phải nhập. Tránh các trường dữ liệu không cần thiết hoặc biến chúng thành tùy chọn.
  • Cài đặt quyền riêng tư mặc định: Chọn trước các cài đặt thân thiện với quyền riêng tư theo mặc định để ưu tiên bảo vệ dữ liệu người dùng.
  • PbD: Chính sách bảo vệ dữ liệu (bao gồm các nguyên tắc "quyền riêng tư theo thiết kế/theo mặc định")

4.4 Kiểm soát đơn hàng (gia công, nhà thầu phụ và xử lý đơn hàng)

Các biện pháp được áp dụng để đảm bảo rằng dữ liệu cá nhân được xử lý thay mặt khách hàng chỉ được xử lý theo hướng dẫn của khách hàng.

Biện pháp kỹ thuật
  • Giám sát quyền truy cập từ xa của các bên bên ngoài, ví dụ: trong bối cảnh hỗ trợ từ xa
  • Giám sát các nhà thầu phụ phù hợp.
Các biện pháp tổ chức
  • Xử lý dữ liệu theo hướng dẫn của khách hàng
  • Tạo hướng dẫn công việc để quản lý nhà cung cấp và đánh giá nhà cung cấp
  • Tuân thủ các quy định về sử dụng nhà thầu phụ bổ sung
  • Lựa chọn cẩn thận các bộ xử lý phụ, chủ yếu tập trung vào bảo vệ và bảo mật dữ liệu
  • Ký kết các thỏa thuận xử lý dữ liệu cần thiết, chẳng hạn như xử lý theo ủy quyền hoặc các điều khoản hợp đồng tiêu chuẩn của EU
  • Đảm bảo nhân viên của nhà thầu duy trì bí mật dữ liệu và tuân thủ Chính sách bảo mật thông tin
  • Đảm bảo hủy dữ liệu sau khi chấm dứt hợp đồng.