يتم توفير ترجمات متعددة اللغات لراحة الشركاء الدوليين ومرجعهم. في حالة وجود أي تناقض أو تعارض في التفسير القانوني، فإن النسخة الفيتنامية الأصلية هي التي تسود بموجب القانون الفيتنامي.
1. إطار عمل أمن المعلومات ISO/IEC 27001
تقوم CreditBird بإنشاء نظام إدارة أمن المعلومات (ISMS) والحفاظ عليه بشكل يتوافق تمامًا مع معايير ISO/IEC 27001 وقانون الأمن السيبراني في فيتنام.
إن دورة حياة التسليم بأكملها - بدءًا من فحص المواهب، واستيعاب المتطلبات، وتكوين البنية التحتية، وحتى تسليم التعليمات البرمجية المصدر - تفرض ثلاث ركائز أمنية أساسية:
تقتصر المعلومات فقط على الموظفين المصرح لهم.
تعتبر دفاتر المحاسبة ومستودعات الأكواد الخاصة بنظام تخطيط موارد المؤسسات (ERP) واضحة للتلاعب.
خدمات المهام الحرجة مضمونة بموجب الشروط التعاقدية لاتفاقية مستوى الخدمة.
2. أمان كود المصدر وخط أنابيب DevSecOps
بالنسبة لهندسة البرمجيات المخصصة وتطبيقات تخطيط موارد المؤسسات (ERP) المخصصة، يفرض CreditBird دورة حياة صارمة لتطوير البرمجيات الآمنة (SSDLC):
- بنية مستودع التعليمات البرمجية المعزولة: يتم تخصيص مستودع معزول لكل مشروع عميل مع قواعد حماية الفرع، الأمر الذي يتطلب موافقتين على الأقل من كبار المسؤولين الفنيين قبل الدمج.
- المسح الأمني الآلي: يكشف اختبار أمان التطبيقات الثابتة المتكامل (SAST) عن أهم 10 نقاط ضعف في OWASP وتحليل تكوين البرامج (SCA) لاستباق ثغرات يوم الصفر مفتوحة المصدر.
- منع التسرب السري: تعمل خطافات الالتزام المسبق الآلية وخطوط أنابيب CI على حظر تسجيلات الوصول غير المقصودة لمفاتيح API أو بيانات الاعتماد أو الرموز المميزة السرية.
- تسليم الكود النظيف بنسبة 100%: تسليم كود المصدر مصحوبًا بتقارير التحقق مما يضمن عدم وجود ثغرات أمنية عالية/حرجة.
3. نظام تخطيط موارد المؤسسات (ERP) لأمن البيانات والتعافي من الكوارث (DRP)
تشكل سجلات تخطيط موارد المؤسسات (ERP) (معاملات المبيعات، ودفتر أستاذ المخزون، ومحاسبة خدمات القيمة المضافة، وكشوف مرتبات الموارد البشرية) أصول الشركة ذات المهام الحرجة. تتضمن بروتوكولات الحماية ما يلي:
- النسخ الاحتياطي اليومي الآلي: لقطات مجدولة في غير أوقات الذروة تدعم استرداد النقاط في الوقت المناسب (PITR) لتقليل مخاطر فقدان البيانات.
- 3-2-1 استراتيجية النسخ الاحتياطي للمؤسسات: ما لا يقل عن 3 نسخ عبر تنسيقي وسائط مستقلين، مع أرشيف واحد غير قابل للتغيير خارج الموقع مستضاف في مركز بيانات ثانوي من المستوى III.
- التشفير من النهاية إلى النهاية: يتم تشفير جميع النسخ الاحتياطية لقاعدة البيانات بقوة باستخدام AES-256 قبل التحميل لتأمين التخزين السحابي السيادي.
- مسار التدقيق غير القابل للتغيير: يتم تسجيل كل تعديل لإيصال دفتر الأستاذ، ومعاملة المخزون، وتغيير إذن الوصول في سجلات التدقيق التي يتم كتابتها مرة واحدة.
4. معايير الأمان لموظفي تكنولوجيا المعلومات في الموقع/عن بعد
لضمان الحماية المطلقة للملكية الفكرية للعميل والأسرار التجارية خلال عقود الاستعانة بمصادر خارجية لتكنولوجيا المعلومات:
- اتفاقيات عدم الإفصاح الفردية (NDA الفردية): يقوم 100% من مهندسي البرمجيات المنتشرين بتنفيذ مواثيق السرية الشخصية الملزمة قانونًا قبل بدء المشروع.
- محطات العمل الآمنة الموحدة: يعمل المهندسون حصريًا على المحطات الطرفية التي يوفرها العميل أو أجهزة شركة CreditBird المجهزة بتشفير القرص الكامل BitLocker/FileVault وعناصر تحكم MDM.
- صفر تخزين محلي غير مصرح به: يُمنع المهندسون منعًا باتًا من نسخ مستودعات العملاء أو قواعد بيانات العملاء إلى الأجهزة الشخصية أو وسائط USB غير المعتمدة.
5. الناشرون التجاريون الذكيون وأمن أنظمة التدفئة والتهوية وتكييف الهواء
تم تصميم أجهزة نشر الروائح التجارية التي تتميز باتصال WiFi وتنسيق تطبيقات الهاتف المحمول باستخدام بروتوكولات إنترنت الأشياء المعززة:
- قنوات اتصال TLS/MQTT مشفرة مدعومة بمصادقة الخادم المتبادلة.
- يعمل عزل الشبكة على فصل الناشرين على شبكات VLAN المخصصة لإنترنت الأشياء بعيدًا عن شبكات المؤسسة الداخلية.
- تحديثات البرامج الثابتة الموقعة رقميًا من CreditBird لمنع التلاعب بالبرامج الثابتة أو اختطافها بشكل غير مصرح به.
6. الإبلاغ عن الثغرات الأمنية والتعامل مع الحوادث
يرحب CreditBird بالإفصاح المسؤول عن الثغرات الأمنية من الباحثين الأمنيين ومجتمع المطورين العالمي. للإبلاغ عن مشكلات أمنية محتملة، يرجى الاتصال بـ: