เราถืออะไร รันที่ไหน และอะไรที่เรายังไม่ได้ตอบ
หน้านี้เขียนให้คนที่ต้องกรอกแบบสอบถามผู้ขาย ระบุสิ่งที่ตรวจสอบได้ และทำเครื่องหมายสิ่งที่ยังตรวจสอบไม่ได้ เพราะช่องว่างที่ตีราคาได้ทำงานด้วยง่ายกว่าหัวข้อที่เว็บไซต์หลบเลี่ยง
ทุกข้อข้างล่างมีคำตอบแล้ว ข้อไหนที่คำตอบคือช่องว่าง — ไม่มี ISO 27001 ไม่มีประกัน ร่างที่ยังไม่ผ่านทนาย — ก็เขียนไว้ตรง ๆ เพราะช่องว่างที่ตีราคาได้ทำงานด้วยง่ายกว่าหัวข้อที่เว็บไซต์หลบเลี่ยง อีเมลมาที่ hello@cyberdefense.co.th แล้วจะมีคนตอบ
แทบไม่เก็บอะไรเลย และนั่นคือเหตุผลที่มันสั้น
หน้านี้ไม่โหลด analytics ไม่มี tag manager ไม่มี pixel โฆษณา และไม่มีสคริปต์จากบุคคลที่สามใด ๆ ทั้งสิ้น ต้นทางภายนอกเดียวที่เบราว์เซอร์คุณติดต่อคือ Google Fonts ไม่มีระบบสมาชิกและไม่มีฟอร์มให้กรอก
cookie ตัวเดียวที่มี
cd-locale-dismissed — จำว่าคุณปิดคำแนะนำให้เปลี่ยนเป็นภาษาไทยแล้ว จะได้ไม่ขึ้นซ้ำ (จนกว่าคุณจะล้างเอง)
สองบริการของเราไม่ได้รันใน tenant ของคุณ และเรื่องนี้สำคัญ
Managed Exposure และ Managed Leak Detection ระบุว่า “ไม่ต้องขอสิทธิ์เข้าระบบ” เพราะมันรันบนแพลตฟอร์มของเรา ไม่ใช่ของคุณ นั่นคือเหตุผลที่พาร์ทเนอร์เริ่มได้ภายในสัปดาห์เดียว และก็เป็นเหตุผลเดียวกันที่เราถือข้อมูลเกี่ยวกับลูกค้าของคุณไว้ฝั่งเรา โดยเฉพาะ Leak Detection ที่ประมวลผลข้อมูลส่วนบุคคล เพราะข้อมูลรับรองตัวตนที่รั่วเป็นของคนที่ระบุตัวได้ เราเก็บตัวระบุบัญชีกับข้อเท็จจริงว่าหลุด แต่ไม่เก็บค่ารหัสผ่าน ทั้งสามข้อเป็นความจริงและควรอยู่ตรงนี้ทั้งหมด
พื้นที่โจมตีที่มองเห็นได้จากภายนอก: โดเมน hostname IP พอร์ตที่เปิด ใบรับรอง TLS ไม่มีการออกสิทธิ์เข้าระบบ ไม่ติดตั้งอะไร
- ไม่มีข้อมูลส่วนบุคคล
- —
- จัดเก็บที่
- ประเทศไทย
- เก็บไว้
- เก็บแบบหมุน 12 เดือน ลบภายใน 30 วันหลังพาร์ทเนอร์เลิกใช้
ข้อมูลรับรองตัวตนและข้อมูลระบุตัวบุคคลที่ถูกเผยแพร่บนแหล่งข้อมูลรั่วไหลอยู่แล้ว รวมถึงชื่อแบรนด์และชื่อผู้บริหารที่พาร์ทเนอร์แจ้งมา ถือเป็นข้อมูลส่วนบุคคลและปฏิบัติต่อมันแบบนั้น เราเก็บตัวระบุบัญชีกับข้อเท็จจริงว่าบัญชีนั้นหลุด แต่ไม่เก็บค่ารหัสผ่านเอง ไม่ว่าในรูปแบบใด
- ประมวลผลข้อมูลส่วนบุคคล
- ●
- จัดเก็บที่
- ประเทศไทย
- เก็บไว้
- 90 วันนับจากวันที่แจ้งผล แล้วลบ
ข้อมูล telemetry ด้านความปลอดภัยภายใน tenant ของพาร์ทเนอร์เอง ใช้บัญชีที่พาร์ทเนอร์เป็นผู้ออกและเพิกถอนได้เองโดยไม่ต้องขอเรา ตัว telemetry และประวัติเคสอยู่ใน tenant นั้น และกำหนดระยะเวลาเก็บที่นั่น ถ้า tenant รันอยู่บนแพลตฟอร์ม zcr แพลตฟอร์มนั้นเป็นของเรา — จึงเป็นข้อมูลของคุณ ใน tenant ของคุณ บนโครงสร้างพื้นฐานของเรา และเราไม่เก็บสำเนาแยกไว้นอก tenant นั้น สิ่งเดียวที่เราถือแยกคืออีเมลคุยเคสระหว่างวิศวกรของเรากับพาร์ทเนอร์
- ประมวลผลข้อมูลส่วนบุคคล
- ●
- จัดเก็บที่
- tenant ของพาร์ทเนอร์เอง
- เก็บไว้
- กำหนดโดยแพลตฟอร์มของพาร์ทเนอร์
เนื่องจากทั้งสแกนฟรีและ pilot 60 วันคือ Managed Exposure การประมวลผลนี้จึงอาจเริ่มก่อนที่จะมีสัญญา ถ้าลำดับแบบนั้นใช้กับคุณไม่ได้ ขอข้อตกลงประมวลผลข้อมูลจากเราก่อนได้เลย
ของทั้งหมดอยู่กับเรานานแค่ไหน
เก็บ 90 วันนับจากส่งมอบ แล้วลบ ครอบคลุมรายงาน penetration test และหลักฐานประกอบ สำเนา repository ที่โคลนมาตรวจ ตัวอย่างที่ส่งมาให้ทำ detection engineering ชุดส่งมอบงาน onboarding ข้อมูลผู้เรียนสำหรับการอบรม และผลตรวจการรั่วไหลที่แจ้งไปแล้ว
สามอย่างที่ไม่ใช่ 90 วัน
สามข้อที่ผู้ตรวจสอบถามก่อนเสมอ
มาตรฐาน การจัดการกุญแจ และขอบเขตที่แน่นอนของแต่ละข้อ เราตอบในแบบสอบถามด้านความปลอดภัยของคุณเอง ไม่ได้ประกาศไว้ตรงนี้ เพราะผู้ตรวจสอบต้องการคำตอบในรูปแบบและชุดการควบคุมของเขา ส่งมาแล้วจะมีคนกรอกให้
ผู้ประมวลผลช่วง
zcr.ai เป็นแบรนด์ของ บริษัท ไซเบอร์ ดีเฟนส์ จำกัด ไม่ใช่คนละบริษัท จึงไม่ใช่ผู้ประมวลผลช่วงในทางกฎหมาย คู่สัญญามีรายเดียว ไม่ใช่สองราย ที่ใส่ไว้เพราะผู้ตรวจสอบจะมองหา และการอธิบายไว้มีประโยชน์กว่าการเว้นว่าง
โครงสร้างพื้นฐานของแพลตฟอร์ม แบ่งสองส่วน คือเครื่องของเราเองในดาต้าเซ็นเตอร์ไทย (เบญจจินดา) และ AWS region ประเทศไทย ทั้งสองส่วนอยู่ในไทย จึงเป็นที่มาของบรรทัดสถานที่เก็บข้อมูลด้านบน
การตอบสนองและการแจ้งเหตุ
ข้อหลังคือภาระที่คุณต้องส่งต่อลงไปในสัญญากับลูกค้าของคุณเอง ถ้ายังไม่ได้ระบุไว้ข้างล่าง แปลว่ายังไม่ได้ระบุ
มีอะไร และไม่มีอะไร
มาตรฐานไทยสำหรับระบบจัดเก็บข้อมูลจราจรทางคอมพิวเตอร์ตาม พ.ร.บ. คอมพิวเตอร์ เป็นการรับรองตัวผลิตภัณฑ์ระบบจัดเก็บ log ไม่ใช่การรับรองระบบบริหารจัดการของบริษัท
ยังไม่ได้รับทั้งสองมาตรฐาน และยังไม่มีกำหนดวันที่ประกาศไว้ สำหรับ MSSP ที่ขอบเขตการรับรองของตัวเองครอบคลุมผู้ให้บริการช่วง นี่คืออุปสรรคจริง และการไม่พูดถึงไม่ได้ทำให้มันเล็กลง
คุณกำลังจะเซ็นกับใคร
เอกสารที่ขอได้
อีเมลมาที่ hello@cyberdefense.co.th แล้วบอกว่าต้องการฉบับไหน ข้อไหนที่คำตอบเป็นข้อจำกัดมากกว่าตัวเอกสาร — เช่นสัญญาที่ร่างแล้วแต่ยังไม่ผ่านทนาย — เราเขียนไว้ก่อนคุณถาม ไม่ใช่หลังคุณอ่านจบ
- ข้อตกลงประมวลผลข้อมูล (DPA) มีร่างแล้ว ขอมาเราส่งให้ แต่ยังไม่ผ่านการตรวจของทนาย เราบอกไว้ก่อนดีกว่าให้ฝ่ายกฎหมายของคุณไปเจอเอง ในร่างมีข้อสัญญามาตรฐาน (SCCs) สำหรับพาร์ทเนอร์ที่ส่งข้อมูลออกจาก EEA สหราชอาณาจักร หรือสวิตเซอร์แลนด์
- ตัวอย่างสัญญาพาร์ทเนอร์ ส่งให้ได้ภายใต้ NDA ส่งก่อนนัดคุย ไม่ใช่หลังคุย
- เพดานความรับผิด ค่าบริการที่ชำระตามสัญญาย้อนหลังสิบสองเดือน
- ความคุ้มครองประกันภัย ยังไม่มีทั้งประกันวิชาชีพและประกันไซเบอร์ เพดานด้านบนจึงเป็นขีดจำกัดจริงของการเรียกคืน
- กฎหมายที่ใช้บังคับ กฎหมายไทย ศาลกรุงเทพฯ ดีลขนาดใหญ่เจรจาได้ ถามมาได้เลย