全方位安全保障
- 基礎(chǔ)設(shè)施服務(wù)
- 數(shù)據(jù)安全
- 網(wǎng)絡(luò)安全
- 安全認(rèn)證
詳情
物理/數(shù)據(jù)安全
基礎(chǔ)設(shè)施服務(wù)
沃豐科技SaaS產(chǎn)品的基礎(chǔ)設(shè)施服務(wù)由華為云、阿里云和騰訊云提供,華為云、阿里云和騰訊云均通過CSA-STAR、ISO 27017:2015、ISO27001:2013 等安全管控及隱私相關(guān)認(rèn)證,提供數(shù)據(jù)實(shí)時(shí)備份、異地容災(zāi)、物理冗余架構(gòu)以及物理安全防范(備用電源、火災(zāi)防范、災(zāi)備措施等)。
基礎(chǔ)設(shè)施安全
沃豐科技SaaS產(chǎn)品的基礎(chǔ)設(shè)施由阿里、華為和騰訊云服務(wù)商 提供多種安全防范,如阿里高防、WAF、態(tài)勢(shì)感知、云鏡、云盾、高可用實(shí)例、高可用云盤,提高基礎(chǔ)設(shè)施安全性和可用性。
基礎(chǔ)設(shè)施監(jiān)控
沃豐科技 使用自建的北斗系統(tǒng)及云服務(wù)商提供的監(jiān)控服務(wù)監(jiān)控系統(tǒng)運(yùn)行指標(biāo),由專門的團(tuán)隊(duì)負(fù)責(zé)監(jiān)控系統(tǒng)資源、負(fù)載、流量等多維度指標(biāo)以保證其建康運(yùn)行。
網(wǎng)絡(luò)安全
高可用和容災(zāi)
沃豐科技除了使用云服務(wù)商提供的高可用基礎(chǔ)設(shè)施(如BGP高防)之外,在每個(gè)網(wǎng)絡(luò)節(jié)點(diǎn)都采用多區(qū)域、多實(shí)例部署以確保沒有單點(diǎn)故障,盡可能保護(hù)網(wǎng)絡(luò)層的高可用和容災(zāi)性。
網(wǎng)絡(luò)架構(gòu)
沃豐科技在網(wǎng)絡(luò)架構(gòu)上提供多重保障,入口為阿里高防DDoS多線BGP。在做到百G級(jí)防護(hù)時(shí)同時(shí)保證不同網(wǎng)絡(luò)的暢通訪問;阿里WAF提供應(yīng)用層過濾和防護(hù); 后端使用負(fù)載均衡+VPC+APIgateWay 提供更加精細(xì)的安全控制.
滲透測(cè)試
沃豐科技團(tuán)隊(duì)每個(gè)月會(huì)對(duì)SaaS服務(wù)進(jìn)行多維度的網(wǎng)絡(luò)滲透測(cè)試,保障產(chǎn)品服務(wù)安全健康運(yùn)行。
網(wǎng)絡(luò)監(jiān)控與報(bào)警
沃豐科技提供完備的網(wǎng)絡(luò)服務(wù)監(jiān)控和報(bào)警機(jī)制,對(duì)于各區(qū)域和各IaaS服務(wù)商的計(jì)算資源提供聚合的監(jiān)控系統(tǒng),直觀反映核心網(wǎng)絡(luò)路徑的健康狀況,對(duì)可能出現(xiàn)故障或超過閾值的異常情況進(jìn)行報(bào)警,并由運(yùn)維團(tuán)隊(duì)及時(shí)處理、預(yù)防和擴(kuò)容。
加密安全
信息傳輸加密
沃豐科技SaaS產(chǎn)品提供全面強(qiáng)制的HTTPS加密訪問。
可用性和連續(xù)性
服務(wù)可用性
沃豐科技對(duì)系統(tǒng)可用性進(jìn)行多維度的實(shí)時(shí)監(jiān)控,從底層網(wǎng)絡(luò),主機(jī)資源,到系統(tǒng)空間,CPU,內(nèi)存使用率,到業(yè)務(wù)層的業(yè)務(wù)指標(biāo),出現(xiàn)異常都會(huì)被系統(tǒng)捕抓并報(bào)警。將可用性故障發(fā)生前或大面積發(fā)生前做處理。大大提高服務(wù)可用性。
服務(wù)冗余
沃豐科技提供正常業(yè)務(wù)以外的物理和網(wǎng)絡(luò)資源冗余,以避免單點(diǎn)故障;在應(yīng)用層、數(shù)據(jù)層、網(wǎng)絡(luò)層均能避免因故障導(dǎo)致的業(yè)務(wù)中斷問題。
故障響應(yīng)和恢復(fù)
沃豐科技組建專門穩(wěn)定性應(yīng)急響應(yīng)組來(lái)應(yīng)對(duì),以確保故障會(huì)被及時(shí)、專業(yè)、和快速的處理,以保證客戶的使用權(quán)益和體驗(yàn)。
程序代碼安全
安全培訓(xùn)
所有入職的技術(shù)部門職員均會(huì)進(jìn)行安全培訓(xùn),對(duì)于老同事定期進(jìn)行安全培訓(xùn)和安全知識(shí)分享,以保證在技術(shù)開發(fā)和技術(shù)維護(hù)工作中遵循安全規(guī)范。
程序框架安全
沃豐科技后端采用Ruby、java、GO、C/C++技術(shù)棧,使用最新安全版本進(jìn)行開發(fā),并對(duì)新出CVE漏洞進(jìn)行積極修復(fù)和跟進(jìn)。
系統(tǒng)性能監(jiān)控
沃豐科技采用自建的北斗系統(tǒng)監(jiān)控產(chǎn)品系統(tǒng)的性能,及時(shí)找出系統(tǒng)中的瓶頸進(jìn)行優(yōu)化,如查詢、列表、存儲(chǔ)、操作、緩存和任務(wù)執(zhí)行等,以保證產(chǎn)品服務(wù)始終保持高速加載和響應(yīng)的狀態(tài)。
代碼質(zhì)量監(jiān)控
沃豐科技采用自動(dòng)和人工兩層方式來(lái)保證產(chǎn)品代碼質(zhì)量,定期采用SonarQube來(lái)對(duì)整體代碼進(jìn)行質(zhì)量掃描并及時(shí)優(yōu)化改進(jìn)。所有日常更新的代碼均會(huì)通過人工進(jìn)行code review,雙重保障代碼質(zhì)量。
安全滲透測(cè)試和掃描
沃豐科技每月會(huì)對(duì)產(chǎn)品程序進(jìn)行人工滲透、靜態(tài)掃描及運(yùn)行時(shí)掃描,保持系統(tǒng)可持續(xù)性的安全穩(wěn)定運(yùn)行。
應(yīng)急響應(yīng)
沃豐科技組建專門的安全應(yīng)急響應(yīng)小組,以應(yīng)對(duì)來(lái)自公共漏洞、客戶發(fā)現(xiàn)及自發(fā)現(xiàn)的安全漏洞和事件,以及時(shí)阻止惡意安全事件發(fā)生和修復(fù)新發(fā)現(xiàn)漏洞。
缺陷管理
沃豐科技升級(jí)使用快速迭代模式,并使用K8s金絲雀發(fā)布,以達(dá)到功能迭代,BUG修復(fù)和客戶影響和平衡。
產(chǎn)品安全配置
單點(diǎn)登錄
沃豐科技支持SSO單點(diǎn)登錄驗(yàn)證,允許客戶的第三方系統(tǒng)的賬號(hào)信息授權(quán)給沃豐科技系統(tǒng),從而達(dá)成用戶系統(tǒng)集成目的,保證安全。
密碼策略
沃豐科技提供密碼復(fù)雜度策略配置及短信認(rèn)證(MFA),方便管理員根據(jù)實(shí)際情況配置安全策略,保障登錄安全性。
IP白名單
沃豐科技提供登錄IP白名單策略以保證員工登錄的安全性。
API驗(yàn)證
沃豐允許客戶通過API方式與沃豐系統(tǒng)進(jìn)行通訊及二次開發(fā)。簽名使用SHA2/AES256等強(qiáng)壯的安全算法。
用戶封禁
管理員可以對(duì)員工禁用,且客服可以對(duì)惡意客戶拉黑名單,防止惡意操作和惡意請(qǐng)求,提高服務(wù)安全性和數(shù)據(jù)完整性。
客服權(quán)限劃分
沃豐提供基于角色的權(quán)限和細(xì)粒度的權(quán)限分配,在防止越權(quán)操作同時(shí)方便用戶使用,避免人為的問題而導(dǎo)致安全性降低。
安全認(rèn)證
ISO27001:2013
ISO 27001是目前國(guó)際上被廣泛接受和應(yīng)用的信息安全管理體系認(rèn)證標(biāo)準(zhǔn)。該標(biāo)準(zhǔn)以風(fēng)險(xiǎn)管理為核心,通過定期評(píng)估風(fēng)險(xiǎn)和對(duì)應(yīng)的控制措施來(lái)有效保證組織信息安全管理體系的持續(xù)運(yùn)行。
CSA-STAR
CSA STAR認(rèn)證是由標(biāo)準(zhǔn)研發(fā)機(jī)構(gòu)BSI(英國(guó)標(biāo)準(zhǔn)協(xié)會(huì))和CSA(云安全聯(lián)盟)合作推出的國(guó)際范圍內(nèi)的針對(duì)云安全水平的權(quán)威認(rèn)證,旨在應(yīng)對(duì)與云安全相關(guān)的特定問題,協(xié)助云計(jì)算服務(wù)商展現(xiàn)其服務(wù)成熟度的解決方案。
網(wǎng)絡(luò)安全等級(jí)保護(hù)
網(wǎng)絡(luò)安全等級(jí)保護(hù)是公安部用于指導(dǎo)國(guó)內(nèi)各組織單位進(jìn)行網(wǎng)絡(luò)安全建設(shè)的依據(jù),目前已成為各行業(yè)廣泛遵循的通用安全標(biāo)準(zhǔn)。沃豐通過了網(wǎng)絡(luò)安全等級(jí)保護(hù)三級(jí)。
安全操作與規(guī)范
產(chǎn)品隱私服務(wù)條款
沃豐會(huì)定期修訂產(chǎn)品服務(wù)政策與隱私服務(wù)條款,以根據(jù)業(yè)務(wù)經(jīng)營(yíng)情況不斷應(yīng)對(duì)和改善產(chǎn)品使用的安全問題,從規(guī)范和標(biāo)準(zhǔn)的層面對(duì)公司內(nèi)部員工和外部客戶企業(yè)進(jìn)行適當(dāng)約束以達(dá)成安全保障目的。
合同和保密協(xié)議
沃豐對(duì)于所有的客戶均可提供服務(wù)合同和保密協(xié)議,從法律的角度避免企業(yè)隱私和數(shù)據(jù)安全性問題。
員工保密協(xié)議
沃豐對(duì)于所有的內(nèi)部職員均簽署員工保密協(xié)議,對(duì)于離職員工簽署限時(shí)競(jìng)業(yè)限制協(xié)議,避免內(nèi)部職員和離職員工泄露企業(yè)客戶隱私,對(duì)于違反協(xié)議的職員追究法律責(zé)任,對(duì)于企業(yè)運(yùn)營(yíng)系統(tǒng)定期修改密碼。
本文檔適用范圍為沃豐科技現(xiàn)有線上SaaS產(chǎn)品,對(duì)于私有部署產(chǎn)品,需要具體情況進(jìn)行分析和解決。