บทนำ
Replug ใช้มาตรการเชิงองค์กรและเชิงเทคนิคอย่างครอบคลุม ซึ่งเรียกว่า "แนวปฏิบัติด้านความปลอดภัย" เพื่อปกป้องข้อมูลที่คุณให้ไว้ ซึ่งเรียกว่า "ข้อมูลลูกค้า" (รวมถึงแต่ไม่จำกัดเพียง URL ต้นฉบับ ลิงก์แบบสั้น ข้อมูลการติดตาม การวิเคราะห์ ข้อมูลรับรองบัญชี และเมตาดาตาหรือเนื้อหาที่เกี่ยวข้อง เช่น CTA) มาตรการเหล่านี้ออกแบบมาเพื่อป้องกันการสูญหาย การใช้ในทางที่ผิด การเข้าถึงโดยไม่ได้รับอนุญาต หรือการเปิดเผยข้อมูลของคุณ ประสิทธิภาพของมาตรการความปลอดภัยเหล่านี้ได้รับการประเมินอย่างต่อเนื่อง โดยคำนึงถึงความละเอียดอ่อนของข้อมูลที่เราเก็บรวบรวม ประมวลผล และจัดเก็บ ความก้าวหน้าของเทคโนโลยี ค่าใช้จ่ายในการดำเนินการ ตลอดจนลักษณะ ขอบเขต บริบท และวัตถุประสงค์เฉพาะของกิจกรรมการประมวลผลข้อมูลที่ Replug ดำเนินการ
ในบริบทนี้ "บริการของ Replug" หมายถึงบริการทั้งหมดที่ Replug ให้บริการ ตามรายละเอียดในข้อตกลงที่ควบคุมการใช้บริการของ Replug ของคุณ คำที่ขึ้นต้นด้วยตัวพิมพ์ใหญ่ซึ่งไม่ได้นิยามไว้ในเอกสารแนวปฏิบัติด้านความปลอดภัยนี้ ให้มีความหมายตามที่นิยามไว้ในข้อตกลง
แนวปฏิบัติด้านความปลอดภัยของ Replug ออกแบบมาให้สอดคล้องกับกฎหมายคุ้มครองข้อมูลและความเป็นส่วนตัวที่เกี่ยวข้อง รวมถึงกฎระเบียบคุ้มครองข้อมูลทั่วไปของสหภาพยุโรป (GDPR) กฎหมายคุ้มครองความเป็นส่วนตัวของผู้บริโภคแห่งแคลิฟอร์เนีย (CCPA/CPRA) และกรอบการทำงานระหว่างประเทศอื่นๆ
นโยบายและแนวปฏิบัติด้านความปลอดภัยของเราประกอบด้วย:
1. การมอบหมายความรับผิดชอบด้านความปลอดภัย
Replug ได้แต่งตั้งผู้รับผิดชอบด้านความปลอดภัยและ/หรือทีมความปลอดภัยโดยเฉพาะ ซึ่งมีหน้าที่พัฒนา นำไปใช้ และดูแลแนวปฏิบัติด้านความปลอดภัยของ Replug อย่างต่อเนื่อง
2. แนวปฏิบัติด้านบุคลากร
พนักงานและบุคลากรที่ทำสัญญากับ Replug ทุกคนต้องปฏิบัติตามนโยบายภายในเกี่ยวกับการรักษาความลับของข้อมูลลูกค้าอย่างเคร่งครัด
- บุคลากรได้รับการฝึกอบรมด้านความปลอดภัยและความเป็นส่วนตัวที่เกี่ยวข้องกับบทบาทของตนในช่วงเริ่มงาน และได้รับการอบรมทบทวนเป็นระยะ (เช่น ทุกปี)
- บุคลากรทุกคนต้องรับทราบและยอมรับนโยบายความปลอดภัยของข้อมูลที่เน้นการรักษาความลับ ความถูกต้องสมบูรณ์ ความพร้อมใช้งาน และความยืดหยุ่นของระบบและบริการที่ใช้ในการให้บริการของ Replug
- Replug บังคับใช้การควบคุมอย่างเข้มงวดเพื่อจำกัดการเข้าถึงข้อมูลลูกค้าของบุคลากร โดยให้สิทธิ์เข้าถึงเฉพาะผู้ที่ได้รับอนุญาตตามความจำเป็นต้องรู้ และเพื่อวัตถุประสงค์ในการดำเนินงานที่ชอบธรรมเท่านั้น
- ในกรณีที่กฎหมายอนุญาตและเหมาะสมกับความละเอียดอ่อนของบทบาท Replug จะตรวจสอบประวัติก่อนการจ้างงาน
3. การปฏิบัติตามข้อกำหนดและการทดสอบ
- Replug มุ่งมั่นรักษามาตรฐานความปลอดภัยและการปฏิบัติตามข้อกำหนดในระดับสูง Replug ได้รับการตรวจสอบ Service Organization Control (SOC) 2 Type II โดยผู้ตรวจสอบอิสระเป็นประจำทุกปี และในกรณีที่เกี่ยวข้อง Replug ปรับแนวปฏิบัติให้สอดคล้องกับมาตรฐานสากล เช่น ISO 27001
- สำหรับการประมวลผลการชำระเงิน Replug ใช้ผู้ให้บริการภายนอกที่มีชื่อเสียงซึ่งปฏิบัติตามมาตรฐานความปลอดภัยข้อมูลอุตสาหกรรมบัตรชำระเงิน (PCI DSS) Replug ไม่ได้จัดเก็บ ส่งผ่าน หรือประมวลผลข้อมูลบัตรเครดิตของคุณโดยตรง แต่ใช้การแปลงเป็นโทเค็นอย่างปลอดภัยที่พันธมิตรด้านการชำระเงินจัดให้
- แพลตฟอร์ม Replug ได้รับการทดสอบเจาะระบบอย่างเข้มงวดทุกปีโดยบุคคลภายนอกที่เป็นอิสระ เพื่อระบุและแก้ไขช่องโหว่ด้านความปลอดภัยที่อาจเกิดขึ้น
- Replug ยังเข้าร่วมกรอบความเป็นส่วนตัวของข้อมูลระหว่างสหภาพยุโรปและสหรัฐอเมริกา (DPF) และในกรณีที่มีการโอนข้อมูลลูกค้าออกนอก EEA สหราชอาณาจักร หรือสวิตเซอร์แลนด์ การโอนดังกล่าวจะอยู่ภายใต้ข้อสัญญามาตรฐาน (SCCs) ของคณะกรรมาธิการยุโรป หรือกลไกการโอนที่ถูกต้องอื่นๆ
4. การควบคุมการเข้าถึง
Replug มีนโยบายการควบคุมการเข้าถึงที่รัดกุม ครอบคลุมการรับเข้าทำงาน การพ้นจากตำแหน่ง และการเปลี่ยนบทบาท
- นโยบายเหล่านี้รวมถึงการทบทวนสิทธิ์การเข้าถึงเป็นประจำ การจำกัดและควบคุมสิทธิ์ผู้ดูแลระบบ และกลไกลดความเสี่ยงจากเซสชันที่ไม่มีการใช้งาน
- มีการแบ่งแยกหน้าที่ในกรณีที่เหมาะสม เพื่อลดความขัดแย้งและความเสี่ยงด้านความปลอดภัย
- มีการจัดทำทะเบียนระบบสำคัญและบัญชีผู้ใช้ที่มีสิทธิ์พิเศษ
- บังคับใช้หลัก "สิทธิ์น้อยที่สุดเท่าที่จำเป็น" และการเข้าถึงตาม "ความจำเป็นต้องรู้"
- อาจมีการควบคุมเพื่อจำกัดเซสชันการเข้าสู่ระบบพร้อมกันหรือการพยายามเข้าสู่ระบบที่มากเกินไป
- บังคับใช้นโยบายรหัสผ่านอย่างครอบคลุม โดยกำหนดความซับซ้อนขั้นต่ำ บังคับเปลี่ยนรหัสผ่านเมื่อเข้าสู่ระบบครั้งแรกหรือรีเซ็ต และเปลี่ยนรหัสผ่านเป็นระยะโดยจำกัดการใช้ซ้ำ
5. การยืนยันตัวตนแบบหลายปัจจัย (MFA)
การเข้าถึงระบบภายในที่สำคัญซึ่งบุคลากรของ Replug ใช้ได้รับการปกป้องด้วยการยืนยันตัวตนแบบหลายปัจจัย Replug ยังเปิดให้ลูกค้าใช้ MFA เพื่อเพิ่มความปลอดภัยให้บัญชี
6. การลงชื่อเข้าใช้ครั้งเดียว (SSO)
Replug ใช้เทคโนโลยีการลงชื่อเข้าใช้ครั้งเดียวภายในองค์กรในกรณีที่เหมาะสม เพื่อให้การเข้าถึงคล่องตัวและปลอดภัย
7. การเข้ารหัสข้อมูล
- ระหว่างการส่งผ่าน: Replug รองรับชุดการเข้ารหัสและโปรโตคอลที่ปลอดภัยในปัจจุบัน (เช่น TLS 1.2 และ TLS 1.3) เพื่อเข้ารหัสข้อมูลลูกค้าทั้งหมดที่รับส่งกับบริการของ Replug
- ขณะจัดเก็บ: ข้อมูลลูกค้าที่ละเอียดอ่อน (เช่น ข้อมูลรับรองบัญชี คีย์ API และข้อมูลการกำหนดค่าบางอย่าง) จะถูกเข้ารหัสขณะจัดเก็บในกรณีที่เหมาะสม โดยพิจารณาจากลักษณะของข้อมูลและความเสี่ยงที่เกี่ยวข้อง Replug ติดตามความเปลี่ยนแปลงด้านการเข้ารหัสอย่างต่อเนื่อง เพื่อปรับตัวรับจุดอ่อนใหม่ๆ โดยยังคงความเข้ากันได้ที่จำเป็น
Replug ประเมินมาตรฐานการเข้ารหัสอย่างต่อเนื่อง และเลิกใช้ชุดการเข้ารหัสที่ล้าสมัยตามแนวปฏิบัติที่ดีที่สุดของอุตสาหกรรม (เช่น แนวทางของ NIST)
8. การบันทึกเหตุการณ์และการตรวจจับการบุกรุก
ระบบของ Replug (รวมถึงเซิร์ฟเวอร์ ไฟร์วอลล์ และแอปพลิเคชันสำคัญ) ได้รับการกำหนดค่าให้บันทึกเหตุการณ์ที่เกี่ยวข้องไปยังระบบรวมศูนย์ที่ปลอดภัย เพื่อใช้ในการเฝ้าระวัง วิเคราะห์ และทบทวนด้านความปลอดภัย
- สภาพแวดล้อมการบันทึกนี้เก็บข้อมูลที่เกี่ยวกับความปลอดภัย การเข้าถึง ความพร้อมใช้งาน และประสิทธิภาพ บันทึกจะถูกวิเคราะห์หาเหตุการณ์ด้านความปลอดภัยด้วยเครื่องมือเฝ้าระวัง และได้รับการทบทวนโดยทีมความปลอดภัย
- Replug ใช้ระบบตรวจจับการบุกรุก (ระดับเครือข่ายและ/หรือระดับโฮสต์) และไฟร์วอลล์เว็บแอปพลิเคชัน (WAF) เพื่อเฝ้าระวังและป้องกันการบุกรุกโดยไม่ได้รับอนุญาตเชิงรุก
9. การป้องกันเครือข่าย
Replug ใช้มาตรการความปลอดภัยของเครือข่าย รวมถึงไฟร์วอลล์และกลุ่มความปลอดภัย พอร์ตเครือข่ายที่ไม่จำเป็นต่อการให้บริการของ Replug จะถูกบล็อกที่ระดับโครงสร้างพื้นฐาน
10. การจัดการโฮสต์
Replug สแกนหาช่องโหว่ในโครงสร้างพื้นฐานการผลิตเป็นประจำ และใช้ความพยายามตามสมควรในเชิงพาณิชย์เพื่อแก้ไขช่องโหว่ที่พบซึ่งมีความเสี่ยงสูง อุปกรณ์ปลายทางที่บริษัทจัดให้ (เช่น แล็ปท็อป) ได้รับการจัดการด้วยมาตรการความปลอดภัย เช่น การล็อกหน้าจอและการเข้ารหัสดิสก์ทั้งหมด
11. ความพร้อมใช้งาน
โครงสร้างพื้นฐานที่รองรับบริการของ Replug ออกแบบมาให้ทนต่อข้อผิดพลาดและมีความพร้อมใช้งานสูง สอดคล้องกับข้อผูกพันตามข้อตกลงระดับการให้บริการ (SLA) เพื่อให้การจัดการลิงก์และการเปลี่ยนเส้นทางเชื่อถือได้
Replug มีแผนความต่อเนื่องทางธุรกิจ (BCP) ที่จัดทำเป็นเอกสาร ซึ่งได้รับการทดสอบเป็นระยะ เพื่อให้บริการพร้อมใช้งานแม้เกิดเหตุขัดข้องร้ายแรง
12. การกู้คืนจากภัยพิบัติ
ข้อมูลลูกค้าถูกจัดเก็บแบบซ้ำซ้อนในหลายสถานที่ภายในศูนย์ข้อมูลของผู้ให้บริการโฮสติ้งของ Replug เพื่อความยืดหยุ่น
- Replug มีขั้นตอนการสำรองและกู้คืนข้อมูลที่รัดกุม ออกแบบมาเพื่อการกู้คืนจากเหตุขัดข้องร้ายแรง
- ทีมปฏิบัติการจะได้รับการแจ้งเตือนเมื่อระบบล้มเหลว มีการสำรองข้อมูลเป็นประจำ และทดสอบขั้นตอนการกู้คืนเป็นระยะ (เช่น ทุกไตรมาส) เพื่อยืนยันประสิทธิภาพ
- ในกรณีเกิดภัยพิบัติ เป้าหมายการกู้คืนของ Replug ออกแบบมาให้เป็นไปตามหรือดีกว่ามาตรฐานอุตสาหกรรมสำหรับระยะเวลาเป้าหมายในการกู้คืน (RTO) และจุดเป้าหมายในการกู้คืน (RPO)
13. ความปลอดภัยทางกายภาพ
Replug ใช้ผู้ให้บริการโครงสร้างพื้นฐานคลาวด์ชั้นนำในการโฮสต์บริการของ Replug ผู้ให้บริการเหล่านี้มีมาตรการความปลอดภัยทางกายภาพและสิ่งแวดล้อมที่ทันสมัยสำหรับศูนย์ข้อมูล และโดยทั่วไปได้รับการรับรองมาตรฐาน เช่น ISO 27001, SOC 1/2/3 และ PCI DSS
14. นโยบายและขั้นตอนด้านความปลอดภัย
Replug มีนโยบายและขั้นตอนด้านความปลอดภัยภายใน ซึ่งอาจสอดคล้องกับกรอบการทำงานที่ได้รับการยอมรับ นโยบายเหล่านี้ควบคุมการดำเนินงาน เพื่อให้มั่นใจว่ามีการจัดการข้อมูลรับรองอย่างปลอดภัย (เช่น การใช้ Salted Hashing สำหรับรหัสผ่าน) มีการเก็บบันทึกการเข้าถึง และหลีกเลี่ยงการบันทึกข้อมูลที่ละเอียดอ่อน เช่น รหัสผ่านแบบข้อความธรรมดา
Replug ปฏิบัติตามกรอบวงจรการพัฒนาซอฟต์แวร์ที่ปลอดภัย (SDLC) เพื่อให้มั่นใจว่ามีการพิจารณาด้านความปลอดภัยตั้งแต่การออกแบบจนถึงการนำไปใช้งาน การเผยแพร่เวอร์ชันหลักทั้งหมดต้องผ่านการตรวจทานโดยเพื่อนร่วมงาน การทดสอบอัตโนมัติ และการตรวจสอบความปลอดภัย
15. แนวปฏิบัติด้านความปลอดภัยในการออกแบบผลิตภัณฑ์
ฟีเจอร์ใหม่และการเปลี่ยนแปลงสำคัญของแพลตฟอร์ม Replug ต้องผ่านกระบวนการตรวจสอบความปลอดภัย โค้ดได้รับการทดสอบและตรวจทานโดยเพื่อนร่วมงานก่อนนำไปใช้งาน และมีการผนวกการพิจารณาด้านความปลอดภัยเข้ากับวงจรการพัฒนาผลิตภัณฑ์
Replug มีโปรแกรมการเปิดเผยช่องโหว่ เพื่อส่งเสริมให้ลูกค้า พันธมิตร หรือนักวิจัยด้านความปลอดภัยรายงานปัญหาด้านความปลอดภัยอย่างมีความรับผิดชอบ
16. การจัดการและตอบสนองต่อเหตุการณ์
ในกรณีที่เกิดการละเมิดข้อมูลส่วนบุคคลหรือการเปิดเผยข้อมูลลูกค้าที่อยู่ภายใต้การควบคุมของ Replug โดยไม่ได้รับอนุญาต Replug จะแจ้งลูกค้าที่ได้รับผลกระทบโดยไม่ชักช้าเกินสมควร และภายในระยะเวลาที่กฎหมายที่เกี่ยวข้องกำหนด รวมถึง GDPR (มาตรา 33 และ 34) และ CCPA/CPRA
17. การเก็บรักษาและการลดปริมาณข้อมูล
Replug เก็บรักษาข้อมูลลูกค้าไว้เพียงเท่าที่จำเป็นต่อการให้บริการของ Replug หรือตามที่กฎหมายที่เกี่ยวข้องกำหนด เมื่อไม่จำเป็นต้องใช้ข้อมูลอีกต่อไป ข้อมูลจะถูกลบหรือทำให้เป็นข้อมูลนิรนามอย่างปลอดภัย ลูกค้าสามารถขอให้ลบข้อมูลของตนได้ตามนโยบายความเป็นส่วนตัวของเรา