全方位安全保障
- 基礎(chǔ)設(shè)施服務(wù)
- 數(shù)據(jù)安全
- 網(wǎng)絡(luò)安全
- 安全認(rèn)證
詳情
物理/數(shù)據(jù)安全
基礎(chǔ)設(shè)施服務(wù)
沃豐科技SaaS產(chǎn)品的基礎(chǔ)設(shè)施服務(wù)由華為云、阿里云和騰訊云提供,華為云、阿里云和騰訊云均通過CSA-STAR、ISO 27017:2015、ISO27001:2013 等安全管控及隱私相關(guān)認(rèn)證,提供數(shù)據(jù)實時備份、異地容災(zāi)、物理冗余架構(gòu)以及物理安全防范(備用電源、火災(zāi)防范、災(zāi)備措施等)。
基礎(chǔ)設(shè)施安全
沃豐科技SaaS產(chǎn)品的基礎(chǔ)設(shè)施由阿里、華為和騰訊云服務(wù)商 提供多種安全防范,如阿里高防、WAF、態(tài)勢感知、云鏡、云盾、高可用實例、高可用云盤,提高基礎(chǔ)設(shè)施安全性和可用性。
基礎(chǔ)設(shè)施監(jiān)控
沃豐科技 使用自建的北斗系統(tǒng)及云服務(wù)商提供的監(jiān)控服務(wù)監(jiān)控系統(tǒng)運行指標(biāo),由專門的團(tuán)隊負(fù)責(zé)監(jiān)控系統(tǒng)資源、負(fù)載、流量等多維度指標(biāo)以保證其建康運行。
網(wǎng)絡(luò)安全
高可用和容災(zāi)
沃豐科技除了使用云服務(wù)商提供的高可用基礎(chǔ)設(shè)施(如BGP高防)之外,在每個網(wǎng)絡(luò)節(jié)點都采用多區(qū)域、多實例部署以確保沒有單點故障,盡可能保護(hù)網(wǎng)絡(luò)層的高可用和容災(zāi)性。
網(wǎng)絡(luò)架構(gòu)
沃豐科技在網(wǎng)絡(luò)架構(gòu)上提供多重保障,入口為阿里高防DDoS多線BGP。在做到百G級防護(hù)時同時保證不同網(wǎng)絡(luò)的暢通訪問;阿里WAF提供應(yīng)用層過濾和防護(hù); 后端使用負(fù)載均衡+VPC+APIgateWay 提供更加精細(xì)的安全控制.
滲透測試
沃豐科技團(tuán)隊每個月會對SaaS服務(wù)進(jìn)行多維度的網(wǎng)絡(luò)滲透測試,保障產(chǎn)品服務(wù)安全健康運行。
網(wǎng)絡(luò)監(jiān)控與報警
沃豐科技提供完備的網(wǎng)絡(luò)服務(wù)監(jiān)控和報警機(jī)制,對于各區(qū)域和各IaaS服務(wù)商的計算資源提供聚合的監(jiān)控系統(tǒng),直觀反映核心網(wǎng)絡(luò)路徑的健康狀況,對可能出現(xiàn)故障或超過閾值的異常情況進(jìn)行報警,并由運維團(tuán)隊及時處理、預(yù)防和擴(kuò)容。
加密安全
信息傳輸加密
沃豐科技SaaS產(chǎn)品提供全面強(qiáng)制的HTTPS加密訪問。
可用性和連續(xù)性
服務(wù)可用性
沃豐科技對系統(tǒng)可用性進(jìn)行多維度的實時監(jiān)控,從底層網(wǎng)絡(luò),主機(jī)資源,到系統(tǒng)空間,CPU,內(nèi)存使用率,到業(yè)務(wù)層的業(yè)務(wù)指標(biāo),出現(xiàn)異常都會被系統(tǒng)捕抓并報警。將可用性故障發(fā)生前或大面積發(fā)生前做處理。大大提高服務(wù)可用性。
服務(wù)冗余
沃豐科技提供正常業(yè)務(wù)以外的物理和網(wǎng)絡(luò)資源冗余,以避免單點故障;在應(yīng)用層、數(shù)據(jù)層、網(wǎng)絡(luò)層均能避免因故障導(dǎo)致的業(yè)務(wù)中斷問題。
故障響應(yīng)和恢復(fù)
沃豐科技組建專門穩(wěn)定性應(yīng)急響應(yīng)組來應(yīng)對,以確保故障會被及時、專業(yè)、和快速的處理,以保證客戶的使用權(quán)益和體驗。
程序代碼安全
安全培訓(xùn)
所有入職的技術(shù)部門職員均會進(jìn)行安全培訓(xùn),對于老同事定期進(jìn)行安全培訓(xùn)和安全知識分享,以保證在技術(shù)開發(fā)和技術(shù)維護(hù)工作中遵循安全規(guī)范。
程序框架安全
沃豐科技后端采用Ruby、java、GO、C/C++技術(shù)棧,使用最新安全版本進(jìn)行開發(fā),并對新出CVE漏洞進(jìn)行積極修復(fù)和跟進(jìn)。
系統(tǒng)性能監(jiān)控
沃豐科技采用自建的北斗系統(tǒng)監(jiān)控產(chǎn)品系統(tǒng)的性能,及時找出系統(tǒng)中的瓶頸進(jìn)行優(yōu)化,如查詢、列表、存儲、操作、緩存和任務(wù)執(zhí)行等,以保證產(chǎn)品服務(wù)始終保持高速加載和響應(yīng)的狀態(tài)。
代碼質(zhì)量監(jiān)控
沃豐科技采用自動和人工兩層方式來保證產(chǎn)品代碼質(zhì)量,定期采用SonarQube來對整體代碼進(jìn)行質(zhì)量掃描并及時優(yōu)化改進(jìn)。所有日常更新的代碼均會通過人工進(jìn)行code review,雙重保障代碼質(zhì)量。
安全滲透測試和掃描
沃豐科技每月會對產(chǎn)品程序進(jìn)行人工滲透、靜態(tài)掃描及運行時掃描,保持系統(tǒng)可持續(xù)性的安全穩(wěn)定運行。
應(yīng)急響應(yīng)
沃豐科技組建專門的安全應(yīng)急響應(yīng)小組,以應(yīng)對來自公共漏洞、客戶發(fā)現(xiàn)及自發(fā)現(xiàn)的安全漏洞和事件,以及時阻止惡意安全事件發(fā)生和修復(fù)新發(fā)現(xiàn)漏洞。
缺陷管理
沃豐科技升級使用快速迭代模式,并使用K8s金絲雀發(fā)布,以達(dá)到功能迭代,BUG修復(fù)和客戶影響和平衡。
產(chǎn)品安全配置
單點登錄
沃豐科技支持SSO單點登錄驗證,允許客戶的第三方系統(tǒng)的賬號信息授權(quán)給沃豐科技系統(tǒng),從而達(dá)成用戶系統(tǒng)集成目的,保證安全。
密碼策略
沃豐科技提供密碼復(fù)雜度策略配置及短信認(rèn)證(MFA),方便管理員根據(jù)實際情況配置安全策略,保障登錄安全性。
IP白名單
沃豐科技提供登錄IP白名單策略以保證員工登錄的安全性。
API驗證
沃豐允許客戶通過API方式與沃豐系統(tǒng)進(jìn)行通訊及二次開發(fā)。簽名使用SHA2/AES256等強(qiáng)壯的安全算法。
用戶封禁
管理員可以對員工禁用,且客服可以對惡意客戶拉黑名單,防止惡意操作和惡意請求,提高服務(wù)安全性和數(shù)據(jù)完整性。
客服權(quán)限劃分
沃豐提供基于角色的權(quán)限和細(xì)粒度的權(quán)限分配,在防止越權(quán)操作同時方便用戶使用,避免人為的問題而導(dǎo)致安全性降低。
安全認(rèn)證
ISO27001:2013
ISO 27001是目前國際上被廣泛接受和應(yīng)用的信息安全管理體系認(rèn)證標(biāo)準(zhǔn)。該標(biāo)準(zhǔn)以風(fēng)險管理為核心,通過定期評估風(fēng)險和對應(yīng)的控制措施來有效保證組織信息安全管理體系的持續(xù)運行。
CSA-STAR
CSA STAR認(rèn)證是由標(biāo)準(zhǔn)研發(fā)機(jī)構(gòu)BSI(英國標(biāo)準(zhǔn)協(xié)會)和CSA(云安全聯(lián)盟)合作推出的國際范圍內(nèi)的針對云安全水平的權(quán)威認(rèn)證,旨在應(yīng)對與云安全相關(guān)的特定問題,協(xié)助云計算服務(wù)商展現(xiàn)其服務(wù)成熟度的解決方案。
網(wǎng)絡(luò)安全等級保護(hù)
網(wǎng)絡(luò)安全等級保護(hù)是公安部用于指導(dǎo)國內(nèi)各組織單位進(jìn)行網(wǎng)絡(luò)安全建設(shè)的依據(jù),目前已成為各行業(yè)廣泛遵循的通用安全標(biāo)準(zhǔn)。沃豐通過了網(wǎng)絡(luò)安全等級保護(hù)三級。
安全操作與規(guī)范
產(chǎn)品隱私服務(wù)條款
沃豐會定期修訂產(chǎn)品服務(wù)政策與隱私服務(wù)條款,以根據(jù)業(yè)務(wù)經(jīng)營情況不斷應(yīng)對和改善產(chǎn)品使用的安全問題,從規(guī)范和標(biāo)準(zhǔn)的層面對公司內(nèi)部員工和外部客戶企業(yè)進(jìn)行適當(dāng)約束以達(dá)成安全保障目的。
合同和保密協(xié)議
沃豐對于所有的客戶均可提供服務(wù)合同和保密協(xié)議,從法律的角度避免企業(yè)隱私和數(shù)據(jù)安全性問題。
員工保密協(xié)議
沃豐對于所有的內(nèi)部職員均簽署員工保密協(xié)議,對于離職員工簽署限時競業(yè)限制協(xié)議,避免內(nèi)部職員和離職員工泄露企業(yè)客戶隱私,對于違反協(xié)議的職員追究法律責(zé)任,對于企業(yè)運營系統(tǒng)定期修改密碼。
本文檔適用范圍為沃豐科技現(xiàn)有線上SaaS產(chǎn)品,對于私有部署產(chǎn)品,需要具體情況進(jìn)行分析和解決。