Zur Vereinfachung und Referenz für internationale Partner werden mehrsprachige Übersetzungen bereitgestellt. Im Falle von Unstimmigkeiten oder Konflikten in der Rechtsauslegung gilt nach vietnamesischem Recht die ursprüngliche vietnamesische Fassung.
1. ISO/IEC 27001 Informationssicherheits-Framework
CreditBird richtet ein Informationssicherheits-Managementsystem (ISMS) ein und unterhält es, das sich strikt an den ISO/IEC 27001-Standards und dem Cybersicherheitsgesetz Vietnams orientiert.
Der gesamte Bereitstellungslebenszyklus – von der Talentüberprüfung, Anforderungsaufnahme, Infrastrukturkonfiguration bis hin zur Übergabe des Quellcodes – setzt drei zentrale Sicherheitssäulen durch:
Die Information ist ausschließlich autorisiertem Personal vorbehalten.
ERP-Buchhaltungsbücher und Code-Repositories sind manipulationssicher.
Geschäftskritische Dienste werden durch SLA-Vertragsbedingungen garantiert.
2. Quellcodesicherheit und DevSecOps-Pipeline
Für kundenspezifische Softwareentwicklung und maßgeschneiderte ERP-Implementierungen erzwingt CreditBird einen strengen Secure Software Development Lifecycle (SSDLC):
- Isolierte Code-Repository-Architektur: Jedem Kundenprojekt wird ein isoliertes Repository mit Branch-Schutzregeln zugewiesen, für das vor der Zusammenführung mindestens zwei Genehmigungen des Senior Tech Lead erforderlich sind.
- Automatisierte Sicherheitsüberprüfung: Integrierter statischer Anwendungssicherheitstest (SAST) zur Erkennung der zehn häufigsten OWASP-Schwachstellen und Softwarezusammensetzungsanalyse (SCA) zur Vorbeugung von Open-Source-Zero-Day-Schwachstellen.
- Geheime Leckageprävention: Automatisierte Pre-Commit-Hooks und CI-Pipelines verhindern das versehentliche Einchecken von API-Schlüsseln, Anmeldeinformationen oder geheimen Token.
- 100 % saubere Codeübergabe: Lieferung des Quellcodes begleitet von Verifizierungsberichten, um sicherzustellen, dass es keine hohen/kritischen Schwachstellen gibt.
3. ERP-Datensicherheit und Notfallwiederherstellung (DRP)
Unternehmens-ERP-Aufzeichnungen (Verkaufstransaktionen, Lagerbuchhaltung, VAS-Buchhaltung und Personalabrechnung) stellen geschäftskritische Unternehmenswerte dar. Zu den Schutzprotokollen gehören:
- Automatisierte tägliche Backups: Geplante Snapshots außerhalb der Spitzenzeiten, die Point-In-Time Recovery (PITR) unterstützen, um das Risiko von Datenverlusten zu minimieren.
- 3-2-1 Backup-Strategie für Unternehmen: Mindestens 3 Kopien in 2 unabhängigen Medienformaten, mit 1 externen, unveränderlichen Archiv, das in einem sekundären Tier-III-Rechenzentrum gehostet wird.
- Ende-zu-Ende-Verschlüsselung: Alle Datenbanksicherungen werden mit AES-256 stark verschlüsselt, bevor sie in einen sicheren, souveränen Cloud-Speicher hochgeladen werden.
- Unveränderlicher Prüfpfad: Jede Änderung des Hauptbuchbelegs, jede Bestandstransaktion und jede Änderung der Zugriffsberechtigung wird in einmal beschreibbaren Prüfprotokollen aufgezeichnet.
4. Sicherheitsstandards für die IT-Besetzung vor Ort/Remote
Um den absoluten Schutz des geistigen Eigentums und der Geschäftsgeheimnisse des Kunden bei IT-Outsourcing-Verträgen zu gewährleisten:
- Individuelle Geheimhaltungsvereinbarungen (individuelle NDA): 100 % der eingesetzten Software-Ingenieure erfüllen vor der Projekteinführung rechtsverbindliche persönliche Vertraulichkeitsvereinbarungen.
- Standardisierte sichere Workstations: Ingenieure arbeiten ausschließlich auf vom Kunden bereitgestellten Terminals oder auf CreditBird-Unternehmenshardware, die mit BitLocker/FileVault-Vollfestplattenverschlüsselung und MDM-Kontrollen ausgestattet ist.
- Keine lokale, nicht autorisierte Speicherung: Ingenieuren ist es strengstens untersagt, Client-Repositorys oder Kundendatenbanken auf persönliche Hardware oder nicht genehmigte USB-Medien zu kopieren.
5. Intelligente kommerzielle Diffusoren und HVAC-Sicherheit
Kommerzielle Duftdiffusoren mit WiFi-Konnektivität und Orchestrierung mobiler Apps werden mit gehärteten IoT-Protokollen entwickelt:
- Verschlüsselte TLS/MQTT-Kommunikationskanäle, unterstützt durch gegenseitige Serverauthentifizierung.
- Netzwerkisolierung, die Diffusoren auf dedizierte IoT-VLANs von internen Unternehmensnetzwerken trennt.
- Digital signierte Firmware-Updates von CreditBird, um unbefugte Manipulationen oder Entführungen der Firmware zu verhindern.
6. Meldung von Sicherheitslücken und Umgang mit Vorfällen
CreditBird begrüßt verantwortungsbewusste Offenlegungen von Sicherheitslücken durch Sicherheitsforscher und die globale Entwicklergemeinschaft. Um potenzielle Sicherheitsprobleme zu melden, wenden Sie sich bitte an: