ความปลอดภัยและข้อมูล
แนวปฏิบัติ ไม่ใช่ใบรับรอง
หน้านี้เขียนเพื่อให้ฝ่าย IT ฝ่ายความมั่นคงปลอดภัย และเจ้าของธุรกิจอ่านแล้วตัดสินใจได้ ไม่ใช่เพื่อให้รู้สึกอุ่นใจ ข้างล่างคือจุดที่ข้อมูลอยู่ ผู้ที่เข้าถึงได้ วิธีจัดการ credential กรรมสิทธิ์ในโค้ดและข้อมูล สิ่งที่เกิดขึ้นเมื่อจบงาน และวิธีที่เราตอบคำถามด้านความปลอดภัยระหว่างโครงการ
Gomusoft ไม่มีใบรับรองด้านความมั่นคงปลอดภัยใด ๆ และเราไม่ใช้คำว่า "ปลอดภัยสูง" ลอย ๆ ทุกข้อในหน้านี้จึงระบุว่าเป็นแนวปฏิบัติที่ตรวจสอบได้ระหว่างทำงาน ไม่ใช่สิ่งที่มีบุคคลที่สามรับรองไว้แล้ว
ความต่างที่ควรรู้ก่อนอ่านต่อ
ใบรับรองอย่าง ISO/IEC 27001 หรือ SOC 2 คือการที่บุคคลที่สามตรวจสอบว่าองค์กรหนึ่งมีระบบบริหารจัดการและหลักฐานตามข้อกำหนด แล้วออกเอกสารรับรองในช่วงเวลาหนึ่ง Gomusoft ไม่มีสิ่งนี้
แนวปฏิบัติคือสิ่งที่เราทำจริงทุกวันและคุณตรวจได้ด้วยตัวเองระหว่างโครงการ เช่น เปิดดูว่าใครมีสิทธิ์อะไรใน repository และในบัญชีคลาวด์ของคุณเอง ขอดูบันทึกการให้สิทธิ์ หรือสแกนระบบด้วยเครื่องมือของคุณ แนวปฏิบัติที่ตรวจได้มีค่ามากกว่าคำโฆษณา แต่ไม่ทดแทนใบรับรองในสายตาของผู้ตรวจสอบ ถ้าองค์กรของคุณต้องการใบรับรอง Gomusoft ไม่ผ่านคุณสมบัติ
ข้อมูลส่วนบุคคลและ PDPA
ในงานส่วนใหญ่ องค์กรของคุณเป็นผู้ควบคุมข้อมูลส่วนบุคคล และเราทำงานในฐานะผู้ประมวลผลข้อมูลตามคำสั่งของคุณ วัตถุประสงค์ ขอบเขต และระยะเวลาการเข้าถึง กำหนดโดยคุณและเขียนไว้เป็นลายลักษณ์อักษร ร่าง
เราลงนามข้อตกลงประมวลผลข้อมูลส่วนบุคคล (DPA) ตามแบบขององค์กรคุณได้ ปัจจุบัน Gomusoft ยังไม่มีแบบ DPA ของตัวเองที่ผ่านการตรวจโดยที่ปรึกษากฎหมาย เราจึงไม่เสนอแบบของตัวเองให้คุณใช้ ร่าง
ข้อมูลส่วนบุคคลจริงไม่ออกจากสภาพแวดล้อมขององค์กรเพื่อไปพัฒนาหรือทดสอบ งานพัฒนาใช้ข้อมูลจำลองหรือข้อมูลที่ปกปิดตัวตนแล้ว ถ้ามีกรณีที่จำเป็นต้องใช้ข้อมูลจริง ต้องขออนุมัติเป็นเรื่อง ๆ และบันทึกไว้
ข้อมูลของคุณไม่ถูกนำไปใช้ฝึกหรือปรับโมเดล AI ใด ๆ ทั้งของเราและของผู้ให้บริการภายนอก ถ้าระบบต้องเรียกใช้บริการ AI ภายนอก เราระบุไว้ในเอกสารสถาปัตยกรรมว่าส่งอะไรออกไปบ้าง ไปที่ใด และมีทางเลือกที่ไม่ส่งออกหรือไม่
เก็บเท่าที่จำเป็นและเท่าที่ตกลง ทุกสำเนาที่เราถือครองระหว่างทำงาน มีรายการและมีวันสิ้นสุด
ถ้าเกิดเหตุที่อาจกระทบข้อมูลส่วนบุคคล เราแจ้งผู้ประสานงานที่ระบุไว้ในสัญญาทันทีที่ทราบ พร้อมสิ่งที่รู้และสิ่งที่ยังไม่รู้ การแจ้งต่อหน่วยงานกำกับดูแลเป็นหน้าที่ของผู้ควบคุมข้อมูล คือองค์กรของคุณ และเราสนับสนุนข้อมูลทางเทคนิคที่ต้องใช้ ร่าง
ข้อมูลอยู่ที่ไหน และใครเข้าถึงได้
- แบบที่ 1 — บนโครงสร้างพื้นฐานขององค์กรคุณเอง ข้อมูลไม่ออกจากขอบเขตของคุณเลย ทางเลือกนี้ใช้กับองค์กรที่มีข้อกำหนดเรื่องสถานที่จัดเก็บข้อมูลชัดเจน
- แบบที่ 2 — บนคลาวด์ในบัญชีขององค์กรคุณ เลือกภูมิภาคได้ รวมถึงภูมิภาคในประเทศไทย บัญชีและการเรียกเก็บเงินเป็นของคุณ เราเป็นผู้ใช้ที่ได้รับสิทธิ์เข้าไป นี่เป็นแบบที่เราแนะนำเป็นค่าตั้งต้นสำหรับงานส่วนใหญ่
- แบบที่ 3 — ในสภาพแวดล้อมของ Gomusoft ใช้เฉพาะช่วงทำต้นแบบระยะสั้น ต้องตกลงและระบุไว้ล่วงหน้า และใช้ข้อมูลจำลองเท่านั้น เมื่อจบช่วงต้นแบบ สภาพแวดล้อมนี้ถูกลบและยืนยันเป็นลายลักษณ์อักษร
ใครเข้าถึงได้ขึ้นอยู่กับข้อตกลงกับคุณในแต่ละระบบ — เราและใครก็ตามที่ตกลงและระบุชื่อไว้ในข้อตกลงนั้นเท่านั้น ไม่มีการให้สิทธิ์แก่บุคคลที่คุณไม่ทราบชื่อ credential อยู่ในบัญชีของคุณเองเสมอ ทุกคนที่ได้รับสิทธิ์อยู่ภายใต้ข้อตกลงรักษาความลับฉบับเดียวกัน และรายชื่อผู้มีสิทธิ์อยู่ในบัญชีของคุณเอง คุณเปิดดูและถอดออกได้ตลอดเวลาโดยไม่ต้องผ่านเรา
ผู้ให้บริการภายนอกทุกรายที่ระบบเรียกใช้ เช่น คลาวด์ บริการส่งอีเมล หรือบริการ AI จะถูกระบุเป็นรายชื่อในเอกสารสถาปัตยกรรม พร้อมข้อมูลที่ส่งไปถึงและเหตุผล ไม่มีการเพิ่มผู้ให้บริการรายใหม่โดยไม่แจ้งล่วงหน้า
self-hosted ให้อะไร และไม่ให้อะไร
self-hosted ไม่ได้แปลว่าปลอดภัยขึ้นโดยอัตโนมัติ มันแปลว่าภาระย้ายมาอยู่กับคุณ
ให้ — ข้อมูลอยู่ในขอบเขตที่องค์กรควบคุมและตรวจสอบได้ด้วยเครื่องมือของตัวเอง
ให้ — ไม่มีผู้ประมวลผลข้อมูลภายนอกเพิ่มในส่วนที่ติดตั้งเอง ซึ่งทำให้ตอบคำถามเรื่องสถานที่จัดเก็บข้อมูลได้ตรงไปตรงมา
ให้ — อิสระจากการเปลี่ยนเงื่อนไขหรือราคาของผู้ให้บริการภายนอก
ไม่ให้ — การแพตช์ การสำรองข้อมูล การทดสอบกู้คืน การเฝ้าระวัง และการจัดการช่องโหว่ กลายเป็นงานประจำขององค์กร ถ้าไม่มีคนทำต่อเนื่อง ระบบที่ติดตั้งเองอาจปลอดภัยน้อยกว่าบริการที่มีผู้ดูแลอยู่ตลอด
ไม่ให้ — ไม่ใช่การรับประกันว่าจะไม่มีเหตุ และไม่ใช่คำตอบของคำถามเรื่องการควบคุมการเข้าถึง ซึ่งยังต้องจัดการแยกต่างหาก
ไม่ให้ — ไม่ใช่ใบรับรอง การติดตั้งเองไม่ได้ทำให้ระบบผ่านข้อกำหนดของผู้ตรวจสอบโดยตัวมันเอง
วิธีตัดสินใจที่เราใช้คือถามว่า มีคนในองค์กรที่รับผิดชอบการแพตช์และการสำรองข้อมูลของเครื่องนี้เป็นงานประจำหรือไม่ ถ้าคำตอบคือไม่มี เราจะเสนอทางเลือกอื่น แม้ว่า self-hosted จะดูปลอดภัยกว่าบนกระดาษ
การเข้าถึงและการจัดการ credential
- บัญชีแยกต่อคน ไม่ใช้บัญชีร่วม เพื่อให้บันทึกการใช้งานระบุตัวบุคคลได้จริง
- ให้สิทธิ์เท่าที่จำเป็นต่องานตรงหน้า สิทธิ์ระดับผู้ดูแลระบบขอเป็นครั้งคราวและคืนเมื่อจบงาน ไม่ถือไว้ถาวร
- credential อยู่ในเครื่องมือจัดเก็บความลับขององค์กร ไม่ส่งผ่านแชท อีเมล หรือเอกสารที่แชร์กันทั่วไป ถ้าองค์กรยังไม่มีเครื่องมือนี้ เราถือว่าการตั้งให้มีเป็นงานชิ้นแรกของโครงการ
- เปิดการยืนยันตัวตนหลายขั้นตอนทุกบัญชีที่รองรับ
- มีบันทึกว่าใครได้รับสิทธิ์อะไร เมื่อใด โดยใครอนุมัติ และถูกถอดเมื่อใด รายการนี้ส่งมอบพร้อมเอกสารทุกงวด
- ความลับไม่อยู่ในโค้ด และไม่อยู่ในประวัติการเปลี่ยนแปลงของ repository
- ถ้าองค์กรมีนโยบายการเข้าถึงของตัวเองอยู่แล้ว เราทำตามของคุณ ไม่ใช่ของเรา และถ้านโยบายของคุณเข้มกว่าข้อข้างต้น เราปรับตาม
- อุปกรณ์ที่เราใช้ทำงานมีการเข้ารหัสดิสก์และล็อกหน้าจอ และเราไม่เก็บสำเนาข้อมูลจริงขององค์กรไว้บนอุปกรณ์เกินความจำเป็นของงานที่กำลังทำ
กรรมสิทธิ์
- source code ที่พัฒนาให้คุณ เป็นขององค์กรคุณ repository อยู่ในบัญชีขององค์กรตั้งแต่วันแรก ไม่ใช่ย้ายให้ตอนส่งมอบ
- ข้อมูลทั้งหมดเป็นขององค์กรคุณ เราไม่อ้างสิทธิ์ใด ๆ ในข้อมูล ไม่นำไปใช้ต่อ และไม่นำไปรวมเพื่อทำสถิติหรือผลิตภัณฑ์อื่น
- บัญชีคลาวด์ โดเมน และบัญชีบริการภายนอก อยู่ในชื่อองค์กรและจ่ายโดยองค์กร
- เราไม่นำโค้ดที่เขียนเฉพาะสำหรับธุรกิจของคุณไปใช้กับลูกค้ารายอื่น ส่วนประกอบทั่วไปหรือไลบรารีโอเพนซอร์สที่ใช้ร่วม จะถูกระบุไว้ในเอกสารพร้อมเงื่อนไขสิทธิ์การใช้งาน เพื่อให้คุณรู้ชัดว่าอะไรเป็นของคุณโดยเฉพาะและอะไรไม่ใช่
- เราไม่ออกแบบสถาปัตยกรรมหรือรูปแบบข้อมูลที่ทำให้คุณต้องกลับมาหาเรา และยินดีให้ข้อนี้อยู่ในสัญญา
เมื่อจบงาน
- ถอนสิทธิ์เข้าถึงของเราและของทุกคนที่เราเป็นผู้เสนอ ภายในกรอบเวลาที่ตกลงกัน และคุณตรวจยืนยันได้เองจากบัญชีของคุณ
- สำเนาข้อมูลที่อยู่นอกระบบขององค์กร ถูกลบ แล้วเรายืนยันเป็นลายลักษณ์อักษรว่าลบอะไรบ้างและเมื่อใด
- ส่งมอบเอกสารชุดสุดท้าย ได้แก่ สถาปัตยกรรม ขั้นตอนการติดตั้งและย้อนกลับ รายการ credential พร้อมเจ้าของ เหตุผลของการตัดสินใจทางเทคนิคที่สำคัญ และรายการสิ่งที่ยังค้าง
- เราเข้าร่วมการประชุมส่งต่องานกับผู้รับช่วง ไม่ว่าสัญญาจะสิ้นสุดด้วยเหตุใด และไม่ว่าผู้รับช่วงจะเป็นใคร
- ข้อผูกพันตามข้อตกลงรักษาความลับยังมีผลต่อไปตามที่ระบุไว้ในสัญญา
ถ้ามีคำถามด้านความปลอดภัยระหว่างโครงการ
- เราตอบเอง เป็นลายลักษณ์อักษร และส่งผ่านฝ่าย IT หรือผู้ประสานงานที่ระบุไว้ ไม่ใช่ตอบปากเปล่าในห้องประชุมแล้วจบ
- ถ้าเราไม่รู้คำตอบ เราบอกว่าไม่รู้ พร้อมบอกว่าจะหาคำตอบอย่างไรและภายในเมื่อไร ถ้าเป็นเรื่องที่ต้องการผู้เชี่ยวชาญเฉพาะทางหรือผู้ตรวจภายนอก เราบอกตรง ๆ และช่วยกำหนดขอบเขตการตรวจให้
- ถ้าฝ่ายความมั่นคงปลอดภัยของคุณสแกนหรือตรวจแล้วพบข้อบกพร่อง เราแก้ตามลำดับความรุนแรงและกรอบเวลาที่ตกลงกันไว้ล่วงหน้า และรายงานผลการแก้เป็นลายลักษณ์อักษร
- ถ้าข้อกำหนดด้านความปลอดภัยที่คุณต้องการทำให้ต้นทุนหรือกำหนดเวลาของโครงการเปลี่ยน เราบอกตั้งแต่ตอนที่รู้ ไม่ใช่ตอนส่งมอบ
- ถ้าคุณขอให้เราทำสิ่งที่เราเห็นว่าเสี่ยงเกินรับได้ เราคัดค้านเป็นลายลักษณ์อักษรก่อน แล้วจึงทำตามการตัดสินใจของเจ้าของระบบ โดยบันทึกความเห็นนั้นไว้
สิ่งที่ Gomusoft ยังไม่มี
- ใบรับรอง ISO/IEC 27001, SOC 2 หรือใบรับรองด้านความมั่นคงปลอดภัยอื่นใด และไม่ได้อยู่ระหว่างการขอ
- รายงานผลทดสอบเจาะระบบโดยบุคคลที่สามที่ทำไว้แล้ว จัดให้มีได้เป็นรายโครงการโดยระบุไว้ในสัญญา
- ศูนย์เฝ้าระวังหรือทีมรับเหตุตลอด 24 ชั่วโมง การตอบสนองของเราอยู่ในกรอบเวลาทำการที่ระบุไว้ในสัญญา
- ประกันภัยความรับผิดทางวิชาชีพหรือประกันภัยไซเบอร์
- สัญญาฝากรักษา source code ที่มีผลบังคับอยู่ในปัจจุบัน
รายการนี้จะสั้นลงเมื่อมีสิ่งใดเกิดขึ้นจริง จนกว่าจะถึงตอนนั้น มันอยู่ตรงนี้ เพราะคุณควรได้รู้ก่อนเซ็น ไม่ใช่หลังจากนั้น
มีแบบสอบถามด้านความมั่นคงปลอดภัยที่ต้องให้ผู้ขายกรอกไหม
ส่งมาทาง LINE ได้ หรือยื่นให้ทีมงานที่บูธ เรากรอกเองและตอบตามจริงทุกข้อ รวมถึงข้อที่ต้องตอบว่ายังไม่มี ถ้าคำตอบทำให้ Gomusoft ไม่ผ่านเกณฑ์ของคุณ นั่นคือข้อมูลที่ทั้งสองฝ่ายควรรู้ตั้งแต่ต้น