Маалымат коопсуздугу боюнча түшүндүрмө
Акыркы жаңыртуу:2026-06-05
Шүчжоу Мансю Программалык Камсыздоо Технологиясы Ко., Лтд. сиздин маалыматтарыңыздын коопсуздугун коргоого умтулат. Бул документте биз колдонгон коопсуздук чаралары, маалыматтарды сактоо орду жана коопсуздук окуяларына өзгөчө кырдаалдарда жооп кайтаруу механизми көрсөтүлөт, ал Кытай Эл Республикасынын "Маалымат коопсуздугу жөнүндө мыйзамына" жана Кытай Эл Республикасынын "Тармактык коопсуздук жөнүндө мыйзамына" ылайык иштелип чыккан.
I. Коопсуздукту башкаруу системасы
1.1 Уюштуруу структурасы
- Маалымат коопсуздугу боюнча жооптуу кызматкер дайындалып, маалымат коопсуздугун башкаруу иштерин координациялайт
- Маалымат коопсуздугун башкаруу эрежелери жана иш жүргүзүү нускамалары түзүлгөн
- Кызматкерлер үчүн маалымат коопсуздугу боюнча үзгүлтүксүз окутуулар өткөрүлөт
- Маалымат коопсуздугу боюнча баалоо жана жоопкерчилик механизми түзүлгөн
1.2 Маалыматтарды классификациялоо жана деңгээлдөө
Биз иштеп жаткан маалыматтарды классификациялоо жана деңгээлдөө системасын колдонобуз ("Маалымат коопсуздугу жөнүндө мыйзамдын" 21-беренесине ылайык):
| Маалымат деңгээли | Түшүндүрмө | Коргоо чаралары |
|---|---|---|
| Ачык маалымат | Продукциянын сүрөттөмөсү, компания маалыматы ж.б. | Негизги коргоо |
| Ички маалымат | Бизнес статистикасы, операциялык маалыматтар | Жетүү контролу + Журнал аудити |
| Сезимтал маалымат | Колдонуучунун жеке маалыматы, транзакция маалыматтары | Шифрленген сактоо + Маскаланган көрсөтүү + Катуу уруксаттар |
| Негизги маалымат | Ачкычтар, система конфигурациясы | Эң жогорку деңгээлдеги шифрлөө + Физикалык изоляция + Эки адамдын операциясы |
II. Техникалык коопсуздук чаралары
- Берүү коопсуздугу: Бүт сайтта HTTPS (TLS 1.2/1.3), API байланышында HMAC кол тамгасы менен аутентификация
- Сактоо коопсуздугу: Маалымат базасы шифрленген сакталат (AES-256), сезимтал талаалар өзүнчө шифрленет
- Жетүү контролу: RBAC төрт деңгээлдүү уруксат системасы, минималдуу уруксат принциби, операциялардын аудит журналы
- Тармак коопсуздугу: Firewall, WAF, DDoS коргоо, кирүү аныктоо системасы
- Колдонмо коопсуздугу: Кириш маалыматтарды текшерүү, SQL инъекциясынан коргоо, XSS коргоо, CSRF Token
- AI коопсуздугу: Prompt инъекциясынан коргоо, чыгуучу мазмунду чыпкалоо, моделге жетүү уруксатын көзөмөлдөө
III. Маалыматтардын резервдик көчүрмөсү жана калыбына келтирүү
- Маалымат базасы күн сайын автоматтык түрдө толук резервдик көчүрмөгө алынып, 30 күн сакталат
- Инкременттик резервдик көчүрмө ар 6 саатта бир жолу аткарылат
- Резервдик көчүрмөлөрдүн маалыматтары алыскы кырсыктан калыбына келтирүү борборунда шифрленген түрдө сакталат
- Ар кварталда резервдик көчүрмөдөн калыбына келтирүү боюнча машыгуулар өткөрүлөт
- RPO (Калыбына келтирүү чекитинин максаты) ≤ 6 саат, RTO (Калыбына келтирүү убактысынын максаты) ≤ 4 саат
IV. Маалыматтарды сактоо орду
Бардык колдонуучу маалыматтары Кытай Эл Республикасынын аймагындагы маалымат борборлорунда сакталат, трансчегаралык берүү жүргүзүлбөйт. Серверлер коргоо деңгээли аттестациясынан өткөн маалымат борборлорунда жайгаштырылган.
V. Коопсуздук окуяларына жооп кайтаруу
"Тармактык коопсуздук жөнүндө мыйзамдын" 25-беренесине жана PIPLдин 57-беренесине ылайык, биз коопсуздук окуяларына өзгөчө кырдаалдарда жооп кайтаруу механизмин түзгөнбүз:
- Аныктоо баскычы (0-1 саат): Коопсуздук мониторинг системасы автоматтык түрдө эскертме берет, коопсуздук тобу окуянын деңгээлин ырастайт
- Токтотуу баскычы (1-4 саат): Таасир тийген системаларды изоляциялоо, зыяндын кеңейишине тоскоол болуу
- Кабарлоо баскычы (24-72 саат): Таасир тийген колдонуучуларга жана көзөмөл органдарына билдирүү
- Калыбына келтирүү баскычы (72 саат ичинде): Системаны оңдоо жана кызмат көрсөтүүнү калыбына келтирүү
- Анализ баскычы (7 күн ичинде): Окуянын аналитикалык отчету, коргоо чараларын өркүндөтүү
VI. Коопсуздук аудити жана баалоо
- Жылына кеминде бир жолу тышкы коопсуздук баалоосу жүргүзүлөт
- Үзгүлтүксүз пентест жана аялуу жерлерди сканерлөө иштери жүргүзүлөт
- Негизги системалардагы өзгөртүүлөрдөн мурун коопсуздукка тийгизген таасирин баалоо жүргүзүлөт