Bảo mật

Chúng tôi coi bảo mật là một yêu cầu quản trị cốt lõi, không phải là một tập hợp tính năng. Kiến trúc của chúng tôi là một hệ thống phòng thủ chủ động, nhiều lớp, giúp bảo vệ tính bảo mật, tính toàn vẹn và tính khả dụng cho dữ liệu của bạn.

Tổng quan về bảo mật

  • Mã hóa đầu cuối
  • Xác thực hai yếu tố
  • Phát hiện mối đe dọa 24/7
  • Quy trình ứng phó sự cố chính thức

Dưới đây là tổng quan về các kiểm soát và thực hành bảo mật của chúng tôi, được đối chiếu trực tiếp với các chức năng cốt lõi của Khung an ninh mạng NIST (CSF 2.0).

Quản trị: văn hóa ưu tiên bảo mật

Chiến lược quản trị của chúng tôi ưu tiên sự minh bạch và việc tuân thủ nghiêm ngặt các tiêu chuẩn ngành:

  • Sự minh bạch — khả năng hiển thị đầy đủ về các thực hành bảo mật của chúng tôi nhằm thúc đẩy niềm tin với các bên liên quan.
  • Tuân thủ — sự duy trì nhất quán liên tục với các thực hành tốt nhất để quản lý rủi ro doanh nghiệp.
  • Tiêu chuẩn cao — hạ tầng và các công cụ hàng đầu trong ngành giúp duy trì trạng thái bảo mật vững chắc.

Nhận diện: hiểu rõ môi trường, phát hiện sớm rủi ro

Chúng tôi sử dụng các công cụ tự động để duy trì sự hiểu biết toàn diện về môi trường của mình và nhận diện các rủi ro tiềm ẩn trước khi chúng có thể bị khai thác.

  • Quản lý lỗ hổng — AWS Inspector thực hiện các đánh giá bảo mật tự động, liên tục, đảm bảo nhận diện sớm các lỗ hổng và tuân thủ nghiêm ngặt các thực hành tốt nhất về hạ tầng.
  • Kiểm kê tài sản và khả năng quan sát — CloudWatch và Elastic APM mang lại cho chúng tôi khả năng quan sát sâu về tài nguyên đám mây và hiệu suất ứng dụng, giúp phát hiện ngay lập tức các bất thường về tình trạng tài sản.

Bảo vệ: danh tính, truy cập và bảo mật dữ liệu

Chúng tôi triển khai kiến trúc lấy cảm hứng từ Zero Trust để chỉ những người dùng được ủy quyền mới có thể truy cập các tài nguyên cụ thể, và dữ liệu vẫn không thể đọc được đối với các thực thể không được phép.

Quản lý danh tính và kiểm soát truy cập

  • Kiểm soát truy cập dựa trên vai trò — nguyên tắc đặc quyền tối thiểu được thực thi thông qua các vai trò, nhóm và chính sách, nhờ đó người dùng chỉ truy cập những gì mà quy trình công việc của họ yêu cầu.
  • Xác thực nhiều yếu tố — xác thực hai yếu tố bắt buộc đối với truy cập quản trị, bổ sung một lớp phòng thủ quan trọng chống lại việc lộ thông tin đăng nhập và tấn công giả mạo (phishing).
  • Phân đoạn mạng — các bảng điều khiển nhạy cảm, dịch vụ nội bộ và điểm cuối chỉ giới hạn cho người dùng kết nối VPN, bổ sung kiểm soát danh tính bằng bảo mật chu vi mạng.

Bảo mật dữ liệu

  • Dữ liệu lưu trữ — tất cả dữ liệu được lưu trữ trên máy chủ của chúng tôi đều được mã hóa.
  • Dữ liệu đang truyền — tất cả dữ liệu di chuyển qua các mạng đều được mã hóa qua các giao thức bảo mật (TLS/SSL).

Phát hiện: giám sát liên tục

  • Phát hiện mối đe dọa — Amazon GuardDuty liên tục giám sát khối lượng công việc và tài khoản, cung cấp khả năng phát hiện thông minh các hoạt động độc hại, hành vi trái phép và các thực thể bị xâm nhập.
  • Ghi nhật ký và phân tích tập trung — một bộ công cụ ghi nhật ký chuyên dụng được xây dựng trên Grafana và Loki tổng hợp nhật ký tại một nơi, giúp các nhóm của chúng tôi tương quan các sự kiện và nhanh chóng phát hiện các bất thường về vận hành.

Ứng phó và phục hồi: khả năng phục hồi theo kế hoạch

  • Kế hoạch ứng phó sự cố — một khuôn khổ chính thức để nhanh chóng phát hiện, phân loại và giảm thiểu các sự cố bảo mật.
  • Giảm thiểu và phục hồi — các quy trình khoanh vùng sự cố và khôi phục toàn bộ chức năng của dịch vụ, bảo vệ cả dữ liệu người dùng lẫn tính toàn vẹn của nền tảng.

Tiết lộ có trách nhiệm

Phát hiện điều gì đó? Chúng tôi rất muốn biết. Hãy báo cáo các lỗ hổng nghi ngờ cho đội ngũ của chúng tôi và chúng tôi sẽ nhanh chóng điều tra cũng như cập nhật thông tin cho bạn.

Trạng thái hệ thống iECHO

Theo dõi tình trạng sẵn sàng của nền tảng theo thời gian thực và cập nhật sự cố trên trang trạng thái công khai của chúng tôi tại status.iecho.org.