ความปลอดภัยของข้อมูล

คำชี้แจงความปลอดภัยของข้อมูล

徐州芒旭软件科技有限公司依据《数据安全法》《网络安全法》制定数据安全措施,包括数据分类分级、加密传输、访问控制、备份恢复及安全事件应急响应机制,确保用户数据安全。

เวอร์ชัน v1วันเริ่มมีผล2026/05/13อัปเดตล่าสุด2026/08/09

คำชี้แจงความปลอดภัยของข้อมูล

อัปเดตล่าสุด: 2026-06-05

บริษัท ซูโจว เมิ่งซู ซอฟต์แวร์ เทคโนโลยี จำกัด มุ่งมั่นที่จะปกป้องความปลอดภัยของข้อมูลของคุณ เอกสารฉบับนี้อธิบายมาตรการรักษาความปลอดภัยที่เราดำเนินการ ตำแหน่งที่จัดเก็บข้อมูล และกลไกการตอบสนองต่อเหตุการณ์ฉุกเฉินด้านความปลอดภัย ซึ่งจัดทำขึ้นตามข้อกำหนดของ "กฎหมายความปลอดภัยด้านข้อมูลแห่งสาธารณรัฐประชาชนจีน" และ "กฎหมายความมั่นคงทางไซเบอร์แห่งสาธารณรัฐประชาชนจีน"

หนึ่ง ระบบการจัดการความปลอดภัย

1.1 โครงสร้างองค์กร

  • แต่งตั้งผู้รับผิดชอบด้านความปลอดภัยของข้อมูล เพื่อกำกับดูแลงานการจัดการความปลอดภัยของข้อมูลโดยรวม
  • จัดทำระบบการจัดการความปลอดภัยของข้อมูลและระเบียบปฏิบัติในการดำเนินงาน
  • จัดฝึกอบรมจิตสำนึกด้านความปลอดภัยของข้อมูลแก่พนักงานเป็นประจำ
  • จัดตั้งกลไกการประเมินผลและการตรวจสอบรับผิดด้านความปลอดภัยของข้อมูล

1.2 การจำแนกประเภทและระดับข้อมูล

เราดำเนินการจำแนกประเภทและระดับของข้อมูลที่ประมวลผล (ตามมาตรา 21 ของ "กฎหมายความปลอดภัยด้านข้อมูล"):

ระดับข้อมูลคำอธิบายมาตรการป้องกัน
ข้อมูลสาธารณะข้อมูลแนะนำผลิตภัณฑ์ ข้อมูลบริษัท เป็นต้นการป้องกันขั้นพื้นฐาน
ข้อมูลภายในสถิติทางธุรกิจ ข้อมูลการดำเนินงานการควบคุมการเข้าถึง + การตรวจสอบบันทึก (Log Audit)
ข้อมูลที่ละเอียดอ่อนข้อมูลส่วนบุคคลของผู้ใช้ ข้อมูลธุรกรรมการจัดเก็บแบบเข้ารหัส + การแสดงผลแบบปกปิดข้อมูล (Masking) + สิทธิ์การเข้าถึงที่เข้มงวด
ข้อมูลหลักคีย์ลับ (Key) การกำหนดค่าระบบการเข้ารหัสระดับสูงสุด + การแยกทางกายภาพ + การดำเนินการแบบสองคน

สอง มาตรการรักษาความปลอดภัยทางเทคนิค

  • ความปลอดภัยของการส่งข้อมูล: ทั้งเว็บไซต์ใช้ HTTPS (TLS 1.2/1.3) การสื่อสาร API ใช้การรับรองความถูกต้องด้วยลายเซ็น HMAC
  • ความปลอดภัยของพื้นที่จัดเก็บ: จัดเก็บฐานข้อมูลแบบเข้ารหัส (AES-256) ฟิลด์ที่ละเอียดอ่อนเข้ารหัสแยกต่างหาก
  • การควบคุมการเข้าถึง: ระบบสิทธิ์ RBAC สี่ระดับ หลักการสิทธิ์น้อยที่สุด (Least Privilege) บันทึกการตรวจสอบการดำเนินงาน (Audit Log)
  • ความปลอดภัยของเครือข่าย: ไฟร์วอลล์ WAF การป้องกัน DDoS ระบบตรวจจับการบุกรุก
  • ความปลอดภัยของแอปพลิเคชัน: การตรวจสอบข้อมูลนำเข้า (Input Validation) การป้องกัน SQL Injection การป้องกัน XSS CSRF Token
  • ความปลอดภัยของ AI: การป้องกัน Prompt Injection การกรองเนื้อหาผลลัพธ์ การควบคุมสิทธิ์การเข้าถึงโมเดล

สาม การสำรองข้อมูลและการกู้คืน

  • ฐานข้อมูลมีการสำรองข้อมูลแบบเต็มรูปแบบอัตโนมัติทุกวัน เก็บรักษา 30 วัน
  • การสำรองข้อมูลแบบเพิ่มหน่วย (Incremental Backup) ดำเนินการทุก 6 ชั่วโมง
  • ข้อมูลสำรองถูกเข้ารหัสและจัดเก็บในศูนย์กู้ภัยพิบัติต่างพื้นที่ (Disaster Recovery Center)
  • มีการซ้อมการกู้คืนข้อมูลจากการสำรองทุกไตรมาส
  • RPO (เป้าหมายจุดกู้คืน) ≤ 6 ชั่วโมง, RTO (เป้าหมายเวลากู้คืน) ≤ 4 ชั่วโมง

สี่ ตำแหน่งที่จัดเก็บข้อมูล

ข้อมูลผู้ใช้ทั้งหมดถูกจัดเก็บในศูนย์ข้อมูลภายในเขตแดนของสาธารณรัฐประชาชนจีน และไม่มีการส่งผ่านข้อมูลข้ามพรมแดน เซิร์ฟเวอร์ถูกติดตั้งอยู่ในห้องเครื่องที่ผ่านการรับรองการรักษาความปลอดภัยตามระดับ (Classified Protection)

ห้า การตอบสนองต่อเหตุการณ์ด้านความปลอดภัย

ตามมาตรา 25 ของ "กฎหมายความมั่นคงทางไซเบอร์" และมาตรา 57 ของ PIPL เราจัดตั้งกลไกการตอบสนองต่อเหตุการณ์ฉุกเฉินด้านความปลอดภัย:

  1. ขั้นตอนการตรวจพบ (0-1 ชั่วโมง): ระบบตรวจสอบความปลอดภัยแจ้งเตือนอัตโนมัติ ทีมงานความปลอดภัยยืนยันระดับของเหตุการณ์
  2. ขั้นตอนการยับยั้ง (1-4 ชั่วโมง): แยกระบบที่ได้รับผลกระทบ ป้องกันความเสียหายลุกลาม
  3. ขั้นตอนการแจ้งเตือน (24-72 ชั่วโมง): รายงานต่อผู้ใช้ที่ได้รับผลกระทบและหน่วยงานกำกับดูแล
  4. ขั้นตอนการกู้คืน (ภายใน 72 ชั่วโมง): ซ่อมแซมระบบและฟื้นฟูบริการ
  5. ขั้นตอนการทบทวน (ภายใน 7 วัน): จัดทำรายงานวิเคราะห์เหตุการณ์ ปรับปรุงมาตรการป้องกัน

หก การตรวจสอบและประเมินผลด้านความปลอดภัย

  • ดำเนินการประเมินความปลอดภัยภายนอกอย่างน้อยปีละหนึ่งครั้ง
  • ดำเนินการทดสอบเจาะระบบ (Penetration Testing) และการสแกนช่องโหว่เป็นประจำ
  • ดำเนินการประเมินผลกระทบด้านความปลอดภัยก่อนการเปลี่ยนแปลงระบบที่สำคัญ