Hướng dẫn Bảo mật Dữ liệu
Cập nhật lần cuối: 2026-06-05
Công ty TNHH Phần mềm Khoa học Kỹ thuật Mang Húc Từ Châu cam kết bảo vệ an toàn dữ liệu của bạn. Tài liệu này mô tả các biện pháp bảo mật chúng tôi áp dụng, vị trí lưu trữ dữ liệu cũng như cơ chế ứng phó sự cố bảo mật, được xây dựng theo yêu cầu của Luật An ninh Dữ liệu của nước Cộng hòa Nhân dân Trung Hoa và Luật An ninh mạng của nước Cộng hòa Nhân dân Trung Hoa.
I. Hệ thống quản lý an ninh
1.1 Cơ cấu tổ chức
- Bố trí người phụ trách an ninh dữ liệu, điều phối toàn bộ công tác quản lý an ninh dữ liệu
- Xây dựng hệ thống chế độ quản lý an ninh dữ liệu và quy trình thao tác
- Thường xuyên tổ chức đào tạo nâng cao nhận thức về an ninh dữ liệu cho nhân viên
- Thiết lập cơ chế đánh giá và quy trách nhiệm về an ninh dữ liệu
1.2 Phân loại và phân cấp dữ liệu
Chúng tôi thực hiện quản lý phân loại, phân cấp đối với dữ liệu xử lý (theo Điều 21 của Luật An ninh Dữ liệu):
| Cấp độ dữ liệu | Mô tả | Biện pháp bảo vệ |
|---|---|---|
| Dữ liệu công khai | Giới thiệu sản phẩm, thông tin công ty, v.v. | Bảo vệ cơ bản |
| Dữ liệu nội bộ | Thống kê kinh doanh, dữ liệu vận hành | Kiểm soát truy cập + Nhật ký kiểm toán |
| Dữ liệu nhạy cảm | Thông tin cá nhân người dùng, dữ liệu giao dịch | Mã hóa lưu trữ + Hiển thị ẩn danh + Phân quyền nghiêm ngặt |
| Dữ liệu cốt lõi | Khóa bí mật, cấu hình hệ thống | Mã hóa cấp độ cao nhất + Cách ly vật lý + Thao tác kép |
II. Biện pháp an ninh kỹ thuật
- An ninh truyền tải: Toàn bộ trang web sử dụng HTTPS (TLS 1.2/1.3), truyền thông API sử dụng xác thực chữ ký HMAC
- An ninh lưu trữ: Mã hóa cơ sở dữ liệu khi lưu trữ (AES-256), các trường nhạy cảm được mã hóa độc lập
- Kiểm soát truy cập: Hệ thống phân quyền RBAC 4 cấp, nguyên tắc đặc quyền tối thiểu, nhật ký kiểm toán thao tác
- An ninh mạng: Tường lửa, WAF, bảo vệ DDoS, hệ thống phát hiện xâm nhập
- An ninh ứng dụng: Xác thực đầu vào, chống tấn công SQL injection, chống XSS, Token CSRF
- An ninh AI: Chống tấn công Prompt injection, lọc nội dung đầu ra, kiểm soát quyền truy cập mô hình
III. Sao lưu và phục hồi dữ liệu
- Sao lưu toàn bộ cơ sở dữ liệu tự động hàng ngày, lưu giữ 30 ngày
- Sao lưu gia tăng được thực hiện mỗi 6 giờ
- Dữ liệu sao lưu được mã hóa và lưu trữ tại trung tâm khắc phục thảm họa khác khu vực
- Diễn tập phục hồi sao lưu mỗi quý
- RPO (Mục tiêu điểm khôi phục) ≤ 6 giờ, RTO (Mục tiêu thời gian khôi phục) ≤ 4 giờ
IV. Vị trí lưu trữ dữ liệu
Tất cả dữ liệu người dùng được lưu trữ trong các trung tâm dữ liệu trên lãnh thổ nước Cộng hòa Nhân dân Trung Hoa, không truyền qua biên giới. Máy chủ được triển khai trong các phòng máy đạt chứng nhận Bảo vệ Cấp độ An ninh.
V. Ứng phó sự cố an ninh
Theo Điều 25 của Luật An ninh mạng và Điều 57 của PIPL, chúng tôi đã thiết lập cơ chế ứng phó khẩn cấp với các sự cố an ninh:
- Giai đoạn phát hiện (0-1 giờ): Hệ thống giám sát an ninh tự động cảnh báo, đội ngũ an ninh xác nhận mức độ sự cố
- Giai đoạn ngăn chặn (1-4 giờ): Cô lập các hệ thống bị ảnh hưởng, ngăn chặn thiệt hại lan rộng
- Giai đoạn thông báo (24-72 giờ): Báo cáo cho người dùng bị ảnh hưởng và cơ quan quản lý
- Giai đoạn phục hồi (trong vòng 72 giờ): Sửa chữa hệ thống và khôi phục dịch vụ
- Giai đoạn tổng kết (trong vòng 7 ngày): Báo cáo phân tích sự cố, hoàn thiện các biện pháp bảo vệ
VI. Kiểm toán và đánh giá an ninh
- Thực hiện đánh giá an ninh bên ngoài ít nhất một lần mỗi năm
- Thường xuyên thực hiện kiểm thử xâm nhập và quét lỗ hổng
- Đánh giá tác động an ninh trước khi thay đổi hệ thống quan trọng