Kiểm soát truy cập
Ưu tiên nguyên tắc đặc quyền tối thiểu, phân quyền theo vai trò và rà soát quyền truy cập định kỳ.
SecureWebOps · TD Digital
An toàn trong vận hành. Minh bạch trong quy trình. Trách nhiệm với dữ liệu.
Trust Center là nơi SecureWebOps chia sẻ cách tiếp cận về bảo mật, vận hành, xử lý dữ liệu và phản ứng sự cố để khách hàng hiểu rõ hơn cách chúng tôi làm việc.
1. Tổng quan niềm tin của chúng tôi
Không có một biện pháp đơn lẻ nào bảo đảm an toàn tuyệt đối; SecureWebOps ưu tiên cách tiếp cận nhiều lớp và phù hợp bối cảnh.
Ưu tiên nguyên tắc đặc quyền tối thiểu, phân quyền theo vai trò và rà soát quyền truy cập định kỳ.
Khuyến nghị và áp dụng xác thực nhiều yếu tố cho các tài khoản quản trị quan trọng khi phù hợp.
Thiết kế sao lưu theo nhu cầu vận hành, tách biệt bản sao và kiểm tra khả năng khôi phục định kỳ.
Theo dõi sự kiện quan trọng, lưu dấu thay đổi và dùng log làm dữ liệu phục vụ điều tra, vận hành.
Có quy trình tiếp nhận, phân loại, khoanh vùng, khắc phục và xác minh sau khi xử lý sự cố.
Đánh giá rủi ro, ưu tiên lỗ hổng theo mức ảnh hưởng và theo dõi trạng thái khắc phục.
Chỉ thu thập dữ liệu cần thiết cho phạm vi công việc và hạn chế chia sẻ thông tin nhạy cảm qua kênh công khai.
2. Bảo vệ thông tin & thông tin đăng nhập
Chỉ sử dụng quyền cần thiết cho công việc; quyền truy cập được giới hạn theo phạm vi và thời gian phù hợp.
Thông tin đăng nhập hoặc dữ liệu nhạy cảm nên được trao đổi qua kênh phù hợp, tránh gửi trực tiếp trong biểu mẫu công khai.
Dữ liệu phục vụ xử lý được duy trì theo nhu cầu công việc và quy trình đã thống nhất với khách hàng.
Log, backup và dữ liệu sự cố được xem là tài sản nhạy cảm và cần kiểm soát quyền truy cập.
3. Thực hành bảo mật trong vận hành
Hardening website, server, WAF và các lớp bảo vệ dựa trên bối cảnh vận hành thực tế.
Theo dõi thành phần đang sử dụng, ưu tiên bản vá quan trọng và kiểm tra tương thích trước khi thay đổi lớn.
Đánh giá cấu hình, dấu hiệu bất thường và rủi ro mới để giảm khả năng tích tụ điểm yếu theo thời gian.
Theo dõi các tín hiệu phù hợp với phạm vi dịch vụ nhằm phát hiện sớm bất thường và hỗ trợ phản ứng nhanh.
4. Báo cáo & công bố
Chúng tôi khuyến khích báo cáo lỗ hổng theo cách giảm rủi ro cho người dùng và hệ thống.
Nếu sự cố thuộc phạm vi dịch vụ có ảnh hưởng đáng kể, quy trình xử lý sẽ tập trung vào tác động và trạng thái khắc phục.
5. Dịch vụ bảo mật liên quan
Trust Center mô tả cách tiếp cận; các dịch vụ dưới đây là nơi áp dụng các nguyên tắc đó vào phạm vi công việc cụ thể.
Đánh giá cấu hình, lỗ hổng và rủi ro để có bức tranh rõ ràng trước khi cải thiện.
Tìm hiểu thêmHỗ trợ điều tra, khoanh vùng, xử lý và xác minh khi website hoặc hệ thống gặp sự cố.
Tìm hiểu thêmGiám sát và vận hành an ninh theo chu kỳ, kết hợp báo cáo và cải tiến dài hạn.
Tìm hiểu thêm6. Tài nguyên & hỗ trợ
7. Câu hỏi thường gặp
Chỉ trong phạm vi cần thiết để thực hiện công việc đã thống nhất. Quyền truy cập nên được giới hạn theo vai trò, mục đích và thời gian cần thiết.
Quyền truy cập phụ thuộc phạm vi dịch vụ. SecureWebOps ưu tiên nguyên tắc đặc quyền tối thiểu và khuyến nghị cấp tài khoản riêng thay vì dùng chung tài khoản quản trị.
Thông tin đăng nhập không nên gửi qua biểu mẫu công khai. Tùy trường hợp có thể dùng tài khoản riêng, giới hạn quyền, MFA và kênh trao đổi phù hợp.
Thời gian phụ thuộc mức độ ảnh hưởng và thỏa thuận dịch vụ. Sự cố đang gây gián đoạn hoặc có dấu hiệu xâm nhập được ưu tiên đánh giá trước.
Vị trí và phương thức lưu trữ phụ thuộc loại dữ liệu, công cụ và phạm vi dịch vụ. Thông tin cụ thể nên được thống nhất trong quá trình triển khai.
Không công khai chi tiết khai thác. Hãy sử dụng trang Vulnerability Disclosure hoặc liên hệ trực tiếp để gửi thông tin cần thiết một cách có trách nhiệm.
Giải pháp backup nên tách biệt khỏi hệ thống chính, giới hạn quyền truy cập và có quy trình kiểm tra khôi phục để tránh bản sao lưu chỉ tồn tại trên danh nghĩa.
Sử dụng trang Liên hệ hoặc Incident Response và mô tả ngắn tình trạng hiện tại. Không gửi mật khẩu, private key hoặc bí mật truy cập trong nội dung công khai.
SecureWebOps · A TD Digital brand
Trao đổi yêu cầu hiện tại để chúng tôi đề xuất cách tiếp cận phù hợp với website, server và quy trình vận hành của bạn.