SOC ทำงาน 24/7 · กรุงเทพฯ UTC+7 zcr.ai — แพลตฟอร์มของเรา ↗
ความปลอดภัยและข้อมูล

เราถืออะไร รันที่ไหน และอะไรที่เรายังไม่ได้ตอบ

หน้านี้เขียนให้คนที่ต้องกรอกแบบสอบถามผู้ขาย ระบุสิ่งที่ตรวจสอบได้ และทำเครื่องหมายสิ่งที่ยังตรวจสอบไม่ได้ เพราะช่องว่างที่ตีราคาได้ทำงานด้วยง่ายกว่าหัวข้อที่เว็บไซต์หลบเลี่ยง

ทุกข้อข้างล่างมีคำตอบแล้ว ข้อไหนที่คำตอบคือช่องว่าง — ไม่มี ISO 27001 ไม่มีประกัน ร่างที่ยังไม่ผ่านทนาย — ก็เขียนไว้ตรง ๆ เพราะช่องว่างที่ตีราคาได้ทำงานด้วยง่ายกว่าหัวข้อที่เว็บไซต์หลบเลี่ยง อีเมลมาที่ hello@cyberdefense.co.th แล้วจะมีคนตอบ

เว็บไซต์นี้เก็บอะไร

แทบไม่เก็บอะไรเลย และนั่นคือเหตุผลที่มันสั้น

หน้านี้ไม่โหลด analytics ไม่มี tag manager ไม่มี pixel โฆษณา และไม่มีสคริปต์จากบุคคลที่สามใด ๆ ทั้งสิ้น ต้นทางภายนอกเดียวที่เบราว์เซอร์คุณติดต่อคือ Google Fonts ไม่มีระบบสมาชิกและไม่มีฟอร์มให้กรอก

analyticsไม่มี
tag managerไม่มี
tracking pixelsไม่มี
third-party scriptsไม่มี
accountsไม่มี
formsไม่มี

cookie ตัวเดียวที่มี

cd-locale-dismissed — จำว่าคุณปิดคำแนะนำให้เปลี่ยนเป็นภาษาไทยแล้ว จะได้ไม่ขึ้นซ้ำ (จนกว่าคุณจะล้างเอง)

งานเกิดขึ้นที่ไหน

สองบริการของเราไม่ได้รันใน tenant ของคุณ และเรื่องนี้สำคัญ

Managed Exposure และ Managed Leak Detection ระบุว่า “ไม่ต้องขอสิทธิ์เข้าระบบ” เพราะมันรันบนแพลตฟอร์มของเรา ไม่ใช่ของคุณ นั่นคือเหตุผลที่พาร์ทเนอร์เริ่มได้ภายในสัปดาห์เดียว และก็เป็นเหตุผลเดียวกันที่เราถือข้อมูลเกี่ยวกับลูกค้าของคุณไว้ฝั่งเรา โดยเฉพาะ Leak Detection ที่ประมวลผลข้อมูลส่วนบุคคล เพราะข้อมูลรับรองตัวตนที่รั่วเป็นของคนที่ระบุตัวได้ เราเก็บตัวระบุบัญชีกับข้อเท็จจริงว่าหลุด แต่ไม่เก็บค่ารหัสผ่าน ทั้งสามข้อเป็นความจริงและควรอยู่ตรงนี้ทั้งหมด

Managed Exposure บนแพลตฟอร์มของเรา

พื้นที่โจมตีที่มองเห็นได้จากภายนอก: โดเมน hostname IP พอร์ตที่เปิด ใบรับรอง TLS ไม่มีการออกสิทธิ์เข้าระบบ ไม่ติดตั้งอะไร

ไม่มีข้อมูลส่วนบุคคล
จัดเก็บที่
ประเทศไทย
เก็บไว้
เก็บแบบหมุน 12 เดือน ลบภายใน 30 วันหลังพาร์ทเนอร์เลิกใช้
Managed Leak Detection บนแพลตฟอร์มของเรา

ข้อมูลรับรองตัวตนและข้อมูลระบุตัวบุคคลที่ถูกเผยแพร่บนแหล่งข้อมูลรั่วไหลอยู่แล้ว รวมถึงชื่อแบรนด์และชื่อผู้บริหารที่พาร์ทเนอร์แจ้งมา ถือเป็นข้อมูลส่วนบุคคลและปฏิบัติต่อมันแบบนั้น เราเก็บตัวระบุบัญชีกับข้อเท็จจริงว่าบัญชีนั้นหลุด แต่ไม่เก็บค่ารหัสผ่านเอง ไม่ว่าในรูปแบบใด

ประมวลผลข้อมูลส่วนบุคคล
จัดเก็บที่
ประเทศไทย
เก็บไว้
90 วันนับจากวันที่แจ้งผล แล้วลบ
Managed SOC Operations ภายใน tenant ของคุณ

ข้อมูล telemetry ด้านความปลอดภัยภายใน tenant ของพาร์ทเนอร์เอง ใช้บัญชีที่พาร์ทเนอร์เป็นผู้ออกและเพิกถอนได้เองโดยไม่ต้องขอเรา ตัว telemetry และประวัติเคสอยู่ใน tenant นั้น และกำหนดระยะเวลาเก็บที่นั่น ถ้า tenant รันอยู่บนแพลตฟอร์ม zcr แพลตฟอร์มนั้นเป็นของเรา — จึงเป็นข้อมูลของคุณ ใน tenant ของคุณ บนโครงสร้างพื้นฐานของเรา และเราไม่เก็บสำเนาแยกไว้นอก tenant นั้น สิ่งเดียวที่เราถือแยกคืออีเมลคุยเคสระหว่างวิศวกรของเรากับพาร์ทเนอร์

ประมวลผลข้อมูลส่วนบุคคล
จัดเก็บที่
tenant ของพาร์ทเนอร์เอง
เก็บไว้
กำหนดโดยแพลตฟอร์มของพาร์ทเนอร์

เนื่องจากทั้งสแกนฟรีและ pilot 60 วันคือ Managed Exposure การประมวลผลนี้จึงอาจเริ่มก่อนที่จะมีสัญญา ถ้าลำดับแบบนั้นใช้กับคุณไม่ได้ ขอข้อตกลงประมวลผลข้อมูลจากเราก่อนได้เลย

ของทั้งหมดอยู่กับเรานานแค่ไหน

เก็บ 90 วันนับจากส่งมอบ แล้วลบ ครอบคลุมรายงาน penetration test และหลักฐานประกอบ สำเนา repository ที่โคลนมาตรวจ ตัวอย่างที่ส่งมาให้ทำ detection engineering ชุดส่งมอบงาน onboarding ข้อมูลผู้เรียนสำหรับการอบรม และผลตรวจการรั่วไหลที่แจ้งไปแล้ว

สามอย่างที่ไม่ใช่ 90 วัน

Managed Exposure หมุน 12 เดือน และลบภายใน 30 วันหลังพาร์ทเนอร์เลิกใช้ เพราะมันเฝ้าดูพื้นผิวการโจมตีข้ามเวลา ถ้าเหลือ 90 วันก็ใช้งานไม่ได้
Managed SOC และ Managed OT telemetry และประวัติเคสอยู่ใน tenant ของคุณ และคุณเป็นคนกำหนดระยะเวลา ถ้า tenant นั้นรันอยู่บนแพลตฟอร์ม zcr โครงสร้างพื้นฐานใต้มันเป็นของเรา คำพูดที่ซื่อสัตย์จึงไม่ใช่ว่าเราไม่มีสำเนา แต่คือเราไม่เก็บสำเนาไว้นอก tenant ของคุณ และระยะเวลาคือค่าที่คุณตั้งเอง ไม่ใช่ค่าที่เราตั้งให้ ข้อยกเว้นคืออีเมลคุยเคสในกล่องจดหมายเรา ซึ่งเก็บตลอดอายุสัญญาและลบเมื่อพาร์ทเนอร์เลิกใช้
หลักฐาน forensic จากงานรับมือเหตุ ไม่มีค่าเริ่มต้น disk image และ memory dump เก็บตามที่คุณสั่งเป็นลายลักษณ์อักษรเท่านั้น ตกลงกันก่อนเริ่มงาน เราถามระยะเวลาก่อน ไม่ถือว่าความเงียบคือการอนุญาตให้เก็บไว้
ป้องกันอย่างไร

สามข้อที่ผู้ตรวจสอบถามก่อนเสมอ

เข้ารหัสระหว่างส่ง มี
เข้ารหัสขณะจัดเก็บ มี
ยืนยันตัวตนหลายปัจจัย บังคับใช้กับสิทธิ์ระดับสูง
สำรองข้อมูลและกู้คืน มีการสำรองข้อมูล และเคยทดสอบกู้คืนจริง ไม่ใช่แค่เชื่อว่าทำได้
การเข้าถึงระดับผู้ดูแลระบบ บันทึกไว้ และย้อนกลับไปตรวจได้ เราคือคนที่ถือสิทธิ์ระดับสูงในระบบลูกค้าของพาร์ทเนอร์ คำถามว่าใครทำอะไรเมื่อไหร่ จึงเป็นคำถามที่เราควรตอบเกี่ยวกับตัวเองได้

มาตรฐาน การจัดการกุญแจ และขอบเขตที่แน่นอนของแต่ละข้อ เราตอบในแบบสอบถามด้านความปลอดภัยของคุณเอง ไม่ได้ประกาศไว้ตรงนี้ เพราะผู้ตรวจสอบต้องการคำตอบในรูปแบบและชุดการควบคุมของเขา ส่งมาแล้วจะมีคนกรอกให้

ใครแตะข้อมูลนี้อีกบ้าง

ผู้ประมวลผลช่วง

zcr.ai แบรนด์แพลตฟอร์มของเราเอง ไม่ใช่บุคคลที่สาม เป็นผู้พัฒนาและดูแลแพลตฟอร์ม zcr ที่ใช้ส่งมอบงาน ประเทศไทย — นิติบุคคลเดียวกับ บริษัท ไซเบอร์ ดีเฟนส์ จำกัด
Cloudflare ให้บริการเว็บไซต์นี้ ไม่มีข้อมูลลูกค้าผ่านช่องทางนี้ Global edge network
Amazon Web Services โครงสร้างพื้นฐานคลาวด์ที่รองรับแพลตฟอร์ม zcr บางส่วน region ประเทศไทย (ap-southeast-7) ข้อมูลพาร์ทเนอร์ไม่ออกนอกประเทศไทย
Benchachinda ดาต้าเซ็นเตอร์และเครือข่ายในไทย สำหรับส่วนของแพลตฟอร์ม zcr ที่รันบนเครื่องของเราเอง ประเทศไทย
Microsoft 365 อีเมลและการรับส่งไฟล์ รายงานและผลตรวจเดินทางถึงพาร์ทเนอร์ผ่านช่องทางนี้ ประเทศไทย — ตั้ง data residency ของ tenant ไว้ที่ไทย
Google Workspace อีเมลและการรับส่งไฟล์ ใช้ควบคู่กับ Microsoft 365 ประเทศไทย — ตั้ง data residency ของ tenant ไว้ที่ไทย

zcr.ai เป็นแบรนด์ของ บริษัท ไซเบอร์ ดีเฟนส์ จำกัด ไม่ใช่คนละบริษัท จึงไม่ใช่ผู้ประมวลผลช่วงในทางกฎหมาย คู่สัญญามีรายเดียว ไม่ใช่สองราย ที่ใส่ไว้เพราะผู้ตรวจสอบจะมองหา และการอธิบายไว้มีประโยชน์กว่าการเว้นว่าง

โครงสร้างพื้นฐานของแพลตฟอร์ม แบ่งสองส่วน คือเครื่องของเราเองในดาต้าเซ็นเตอร์ไทย (เบญจจินดา) และ AWS region ประเทศไทย ทั้งสองส่วนอยู่ในไทย จึงเป็นที่มาของบรรทัดสถานที่เก็บข้อมูลด้านบน

เมื่อเกิดเหตุ

การตอบสนองและการแจ้งเหตุ

ตอบสนองต่อเหตุของคุณมีทีมรับมือภายในสี่ชั่วโมง นับจากตอนโทร
แจ้งเหตุถ้าเหตุนั้นเกิดที่เรา 48 ชั่วโมงนับจากที่เรายืนยันเหตุ ไม่ใช่นับจากตอนสอบสวนเสร็จ

ข้อหลังคือภาระที่คุณต้องส่งต่อลงไปในสัญญากับลูกค้าของคุณเอง ถ้ายังไม่ได้ระบุไว้ข้างล่าง แปลว่ายังไม่ได้ระบุ

การรับรอง

มีอะไร และไม่มีอะไร

มศอ. 4003.1-2560 — NECTEC

มาตรฐานไทยสำหรับระบบจัดเก็บข้อมูลจราจรทางคอมพิวเตอร์ตาม พ.ร.บ. คอมพิวเตอร์ เป็นการรับรองตัวผลิตภัณฑ์ระบบจัดเก็บ log ไม่ใช่การรับรองระบบบริหารจัดการของบริษัท

ยังไม่มี: ISO 27001, SOC 2

ยังไม่ได้รับทั้งสองมาตรฐาน และยังไม่มีกำหนดวันที่ประกาศไว้ สำหรับ MSSP ที่ขอบเขตการรับรองของตัวเองครอบคลุมผู้ให้บริการช่วง นี่คืออุปสรรคจริง และการไม่พูดถึงไม่ได้ทำให้มันเล็กลง

คู่สัญญา

คุณกำลังจะเซ็นกับใคร

เอกสารที่ขอได้

อีเมลมาที่ hello@cyberdefense.co.th แล้วบอกว่าต้องการฉบับไหน ข้อไหนที่คำตอบเป็นข้อจำกัดมากกว่าตัวเอกสาร — เช่นสัญญาที่ร่างแล้วแต่ยังไม่ผ่านทนาย — เราเขียนไว้ก่อนคุณถาม ไม่ใช่หลังคุณอ่านจบ

  • ข้อตกลงประมวลผลข้อมูล (DPA) มีร่างแล้ว ขอมาเราส่งให้ แต่ยังไม่ผ่านการตรวจของทนาย เราบอกไว้ก่อนดีกว่าให้ฝ่ายกฎหมายของคุณไปเจอเอง ในร่างมีข้อสัญญามาตรฐาน (SCCs) สำหรับพาร์ทเนอร์ที่ส่งข้อมูลออกจาก EEA สหราชอาณาจักร หรือสวิตเซอร์แลนด์
  • ตัวอย่างสัญญาพาร์ทเนอร์ ส่งให้ได้ภายใต้ NDA ส่งก่อนนัดคุย ไม่ใช่หลังคุย
  • เพดานความรับผิด ค่าบริการที่ชำระตามสัญญาย้อนหลังสิบสองเดือน
  • ความคุ้มครองประกันภัย ยังไม่มีทั้งประกันวิชาชีพและประกันไซเบอร์ เพดานด้านบนจึงเป็นขีดจำกัดจริงของการเรียกคืน
  • กฎหมายที่ใช้บังคับ กฎหมายไทย ศาลกรุงเทพฯ ดีลขนาดใหญ่เจรจาได้ ถามมาได้เลย