Đây là những câu hỏi quan trọng đối với bất kỳ nhà cung cấp thiết bị kết nối nào. Dưới đây, chúng tôi chia sẻ câu trả lời của mình cho các câu hỏi thường gặp về bảo mật dữ liệu từ khách hàng và đối tác toàn cầu, bao gồm các ứng dụng đồng hồ thông minh Wonlex và nền tảng SETracker — từ lưu trữ và mã hóa dữ liệu đến kiểm soát truy cập và các biện pháp bảo mật liên tục.

Câu 1: Vui lòng mô tả các biện pháp kiểm soát an ninh chính hiện đang được triển khai, bao gồm, nếu có, mã hóa dữ liệu trong quá trình truyền tải, xác thực và ủy quyền người dùng, các biện pháp bảo mật API và kiểm soát truy cập đối với dữ liệu được lưu trữ hoặc xử lý.
Bảo mật truyền dữ liệu:
Tất cả các giao tiếp giữa ứng dụng, thiết bị và máy chủ đều được bảo vệ bằng mã hóa HTTPS (TLS). Xác thực chứng chỉ tương hỗ (mTLS) và mã hóa AES-256 được áp dụng để đảm bảo truyền dữ liệu an toàn.
Xác thực và ủy quyền người dùng:Quyền truy cập của người dùng được xác thực thông qua xác minh tài khoản và mật khẩu, với sự hỗ trợ tích hợp SDK Đăng nhập Google. Tất cả các tính năng của ứng dụng đều yêu cầu người dùng hoàn tất xác thực trước khi được cấp quyền truy cập.
Bảo mật API:
Tất cả các điểm cuối API đều được bảo vệ bằng HTTPS và TLS với TLS hai chiều (mTLS). Các yêu cầu trái phép sẽ bị chặn truy cập vào bất kỳ tài nguyên API nào.
Kiểm soát quyền truy cập đối với dữ liệu được lưu trữ và xử lý:
Hệ thống phía máy chủ triển khai Kiểm soát truy cập dựa trên vai trò (RBAC). Chỉ những người được ủy quyền với thông tin đăng nhập hợp lệ mới có thể truy cập dữ liệu được lưu trữ. Dữ liệu người dùng được phân tách về mặt logic theo tài khoản, ngăn chặn truy cập trái phép giữa các người dùng khác nhau.
Câu 2: Các máy chủ lưu trữ ứng dụng và các dịch vụ liên quan được đặt ở đâu và dữ liệu được xử lý ở đâu? Vui lòng nêu rõ quốc gia/khu vực và nhà cung cấp cơ sở hạ tầng hoặc dịch vụ đám mây, nếu có.
Tất cả hoạt động lưu trữ ứng dụng và xử lý dữ liệu đều được thực hiện trên cơ sở hạ tầng Amazon Web Services (AWS) đặt tại Frankfurt, Đức. Không có hoạt động xử lý dữ liệu nào diễn ra bên ngoài khu vực này.
Câu 3: Có dữ liệu cá nhân hoặc dữ liệu liên quan đến thiết bị nào được xử lý, lưu trữ hoặc chuyển giao ra ngoài EU/EEA không? Nếu có, vui lòng nêu rõ các quốc gia/vùng lãnh thổ liên quan và mô tả ngắn gọn cơ chế chuyển giao hoặc các biện pháp bảo vệ được áp dụng.
Phần lớn dữ liệu cá nhân và dữ liệu liên quan đến thiết bị được xử lý và lưu trữ trên các máy chủ AWS đặt tại Frankfurt, Đức, thuộc khu vực EU/EEA. Dữ liệu được lưu trữ trên các máy chủ ở châu Âu bao gồm:
Tuy nhiên, một số dữ liệu nhất định được chuyển đến các nhà cung cấp SDK bên thứ ba bên ngoài khu vực EU/EEA:
SDK Google Maps: Dữ liệu vị trí được chuyển đến Google để cung cấp các dịch vụ liên quan đến bản đồ và vị trí.
SDK của Công ty TNHH Phần mềm Hệ thống Juphoon: Dữ liệu IMEI và dữ liệu thoại/video được chuyển đến các máy chủ của Juphoon đặt tại Singapore.
Dữ liệu được lưu trữ trên các máy chủ AWS tại châu Âu sẽ không được chuyển tiếp đến các hệ thống sao lưu, nhà thầu phụ hoặc các nhà cung cấp dịch vụ đám mây khác ở các quốc gia khác.
Câu 4: Vui lòng mô tả cách thức bảo mật quyền truy cập vào các chức năng nhạy cảm của thiết bị, đặc biệt là dịch vụ GPS/định vị, quyền truy cập micro và quyền truy cập camera. Vui lòng cung cấp chi tiết về xác thực, ủy quyền, quản lý quyền và các hạn chế truy cập.
Dữ liệu GPS / Vị trí:
Xác thực và Ủy quyền:
Tất cả các chức năng nhạy cảm đều yêu cầu người dùng phải được xác thực thông qua đăng nhập ứng dụng. Các lời nhắc cấp quyền ở cấp hệ điều hành đảm bảo rằng người dùng đã đồng ý trước khi truy cập bất kỳ tính năng phần cứng nhạy cảm nào.Tính thường xuyên:
Việc đánh giá lỗ hổng bảo mật được thực hiện khoảng ba tháng một lần. Các bản vá bảo mật được triển khai khi cần thiết dựa trên các lỗ hổng và phát hiện bảo mật đã được xác định.Câu 6: Vui lòng mô tả quy trình của bạn để xác định, đánh giá, ưu tiên, khắc phục và triển khai các bản cập nhật cho các lỗ hổng bảo mật. Vui lòng cũng giải thích cách xử lý các lỗ hổng nghiêm trọng và cách khách hàng được thông báo khi có các bản cập nhật bảo mật liên quan.
Quy trình quản lý lỗ hổng bảo mật:
Sau khi xác thực và kiểm tra, các bản vá bảo mật sẽ được triển khai thông qua cập nhật ứng dụng OTA (Over-the-Air) và phát hành bản vá phía máy chủ.
Xử lý các lỗ hổng bảo mật nghiêm trọng:
Các lỗ hổng bảo mật nghiêm trọng được xử lý với mức độ ưu tiên cao nhất. Các bản vá khẩn cấp được phát triển, thử nghiệm và triển khai nhanh nhất có thể để giải quyết các rủi ro bảo mật.Khi có bản cập nhật bảo mật, khách hàng sẽ được thông báo qua thông báo trong ứng dụng và ghi chú phát hành.
Tốt nhất & amp; phổ biến nhất của sản phẩm của chúng tôi