Bảo mật dữ liệu

数据安全说明

徐州芒旭软件科技有限公司依据《数据安全法》《网络安全法》制定数据安全措施,包括数据分类分级、加密传输、访问控制、备份恢复及安全事件应急响应机制,确保用户数据安全。

Phiên bản v1Ngày hiệu lực2026/05/13Cập nhật lần cuối2026/08/09

Hướng dẫn Bảo mật Dữ liệu

Cập nhật lần cuối: 2026-06-05

Công ty TNHH Phần mềm Khoa học Kỹ thuật Mang Húc Từ Châu cam kết bảo vệ an toàn dữ liệu của bạn. Tài liệu này mô tả các biện pháp bảo mật chúng tôi áp dụng, vị trí lưu trữ dữ liệu cũng như cơ chế ứng phó sự cố bảo mật, được xây dựng theo yêu cầu của Luật An ninh Dữ liệu của nước Cộng hòa Nhân dân Trung HoaLuật An ninh mạng của nước Cộng hòa Nhân dân Trung Hoa.

I. Hệ thống quản lý an ninh

1.1 Cơ cấu tổ chức

  • Bố trí người phụ trách an ninh dữ liệu, điều phối toàn bộ công tác quản lý an ninh dữ liệu
  • Xây dựng hệ thống chế độ quản lý an ninh dữ liệu và quy trình thao tác
  • Thường xuyên tổ chức đào tạo nâng cao nhận thức về an ninh dữ liệu cho nhân viên
  • Thiết lập cơ chế đánh giá và quy trách nhiệm về an ninh dữ liệu

1.2 Phân loại và phân cấp dữ liệu

Chúng tôi thực hiện quản lý phân loại, phân cấp đối với dữ liệu xử lý (theo Điều 21 của Luật An ninh Dữ liệu):

Cấp độ dữ liệuMô tảBiện pháp bảo vệ
Dữ liệu công khaiGiới thiệu sản phẩm, thông tin công ty, v.v.Bảo vệ cơ bản
Dữ liệu nội bộThống kê kinh doanh, dữ liệu vận hànhKiểm soát truy cập + Nhật ký kiểm toán
Dữ liệu nhạy cảmThông tin cá nhân người dùng, dữ liệu giao dịchMã hóa lưu trữ + Hiển thị ẩn danh + Phân quyền nghiêm ngặt
Dữ liệu cốt lõiKhóa bí mật, cấu hình hệ thốngMã hóa cấp độ cao nhất + Cách ly vật lý + Thao tác kép

II. Biện pháp an ninh kỹ thuật

  • An ninh truyền tải: Toàn bộ trang web sử dụng HTTPS (TLS 1.2/1.3), truyền thông API sử dụng xác thực chữ ký HMAC
  • An ninh lưu trữ: Mã hóa cơ sở dữ liệu khi lưu trữ (AES-256), các trường nhạy cảm được mã hóa độc lập
  • Kiểm soát truy cập: Hệ thống phân quyền RBAC 4 cấp, nguyên tắc đặc quyền tối thiểu, nhật ký kiểm toán thao tác
  • An ninh mạng: Tường lửa, WAF, bảo vệ DDoS, hệ thống phát hiện xâm nhập
  • An ninh ứng dụng: Xác thực đầu vào, chống tấn công SQL injection, chống XSS, Token CSRF
  • An ninh AI: Chống tấn công Prompt injection, lọc nội dung đầu ra, kiểm soát quyền truy cập mô hình

III. Sao lưu và phục hồi dữ liệu

  • Sao lưu toàn bộ cơ sở dữ liệu tự động hàng ngày, lưu giữ 30 ngày
  • Sao lưu gia tăng được thực hiện mỗi 6 giờ
  • Dữ liệu sao lưu được mã hóa và lưu trữ tại trung tâm khắc phục thảm họa khác khu vực
  • Diễn tập phục hồi sao lưu mỗi quý
  • RPO (Mục tiêu điểm khôi phục) ≤ 6 giờ, RTO (Mục tiêu thời gian khôi phục) ≤ 4 giờ

IV. Vị trí lưu trữ dữ liệu

Tất cả dữ liệu người dùng được lưu trữ trong các trung tâm dữ liệu trên lãnh thổ nước Cộng hòa Nhân dân Trung Hoa, không truyền qua biên giới. Máy chủ được triển khai trong các phòng máy đạt chứng nhận Bảo vệ Cấp độ An ninh.

V. Ứng phó sự cố an ninh

Theo Điều 25 của Luật An ninh mạng và Điều 57 của PIPL, chúng tôi đã thiết lập cơ chế ứng phó khẩn cấp với các sự cố an ninh:

  1. Giai đoạn phát hiện (0-1 giờ): Hệ thống giám sát an ninh tự động cảnh báo, đội ngũ an ninh xác nhận mức độ sự cố
  2. Giai đoạn ngăn chặn (1-4 giờ): Cô lập các hệ thống bị ảnh hưởng, ngăn chặn thiệt hại lan rộng
  3. Giai đoạn thông báo (24-72 giờ): Báo cáo cho người dùng bị ảnh hưởng và cơ quan quản lý
  4. Giai đoạn phục hồi (trong vòng 72 giờ): Sửa chữa hệ thống và khôi phục dịch vụ
  5. Giai đoạn tổng kết (trong vòng 7 ngày): Báo cáo phân tích sự cố, hoàn thiện các biện pháp bảo vệ

VI. Kiểm toán và đánh giá an ninh

  • Thực hiện đánh giá an ninh bên ngoài ít nhất một lần mỗi năm
  • Thường xuyên thực hiện kiểm thử xâm nhập và quét lỗ hổng
  • Đánh giá tác động an ninh trước khi thay đổi hệ thống quan trọng