Loading
Loading
ความปลอดภัยและการกำกับดูแล
Z-SYSTEM ทำงานอยู่ระหว่างผู้ใช้งานกับ SAP Business One ทุกคำขอจึงต้องผ่านการยืนยันตัวตน การตรวจสอบสิทธิ์ และการบันทึกก่อนเสมอ หน้านี้อธิบายว่าเราควบคุมอะไรบ้าง เก็บข้อมูลรับรองของการเชื่อมต่ออย่างไร และส่วนใดยังเป็นความรับผิดชอบขององค์กรคุณ
ชั้นการป้องกัน
เราไม่ได้มองความปลอดภัยเป็นรายการความสามารถ แต่มองเป็นหกด้านที่ต้องทำงานร่วมกัน ตั้งแต่คนที่กดเข้าใช้งานในตอนเช้า ไปจนถึงวันที่ระบบต้องกลับมาทำงานหลังเหตุขัดข้อง
ทุกคำขอเริ่มจากคำถามเดียวกัน ผู้ใช้คนนี้เป็นใคร และได้รับอนุญาตให้ทำอะไรได้บ้าง
ป้องกันช่องโหว่ที่พบบ่อยของเว็บแอปพลิเคชันตั้งแต่ชั้นโค้ด ไม่ใช่เพิ่มเข้ามาทีหลัง
ข้อมูลถูกเข้ารหัสทั้งระหว่างเดินทางและขณะจัดเก็บ และเปิดเผยเท่าที่งานตรงหน้าต้องใช้
Z-SYSTEM เชื่อมต่อผ่านช่องทางมาตรฐานของ SAP เท่านั้น และไม่เขียนลงฐานข้อมูลโดยตรง
ทุกการกระทำที่มีนัยสำคัญทิ้งร่องรอยไว้ เพื่อให้ตอบคำถามผู้ตรวจสอบได้โดยไม่ต้องคาดเดา
ความปลอดภัยไม่ได้จบที่วันติดตั้ง แต่อยู่ในวิธีที่ระบบถูกดูแลต่อเนื่องหลังจากนั้น
ข้อมูลรับรองการเชื่อมต่อ
คำถามแรกที่ทีม IT มักถามคือ ระบบเก็บรหัสผ่านของ SAP Business One ไว้อย่างไร นี่คือกฎที่เราใช้ตั้งแต่วันแรก และไม่มีข้อยกเว้นให้กับหน้าจอใด
ชื่อผู้ใช้ รหัสผ่าน และค่ากำหนดของการเชื่อมต่อ SAP Business One ถูกเก็บและเรียกใช้ในฝั่งเซิร์ฟเวอร์ ไม่มีการฝังไว้ในโค้ดฝั่งเบราว์เซอร์หรือในไฟล์ที่ผู้ใช้ดาวน์โหลดได้
เมื่อจำเป็นต้องจัดเก็บถาวร ข้อมูลรับรองจะถูกเข้ารหัสก่อนบันทึกลงฐานข้อมูล และถอดรหัสเฉพาะตอนเปิดการเชื่อมต่อเท่านั้น
องค์กรที่มีระบบจัดการความลับอยู่แล้ว สามารถให้ Z-SYSTEM อ่านค่าการเชื่อมต่อจากบริการนั้นในขณะทำงาน แทนการเก็บไว้ในฐานข้อมูลของแอปพลิเคชัน
ไม่มี API ของ Z-SYSTEM ที่ส่งค่าข้อมูลรับรองกลับไปยังหน้าจอ แม้กับบัญชีผู้ดูแลระบบ หน้าตั้งค่าแสดงเพียงสถานะการเชื่อมต่อและค่าที่ปิดบังไว้
ระบบกรองค่าที่อ่อนไหวออกจากบันทึกและข้อความแจ้งข้อผิดพลาดก่อนเขียนลงไฟล์ ผู้ที่อ่านบันทึกจึงเห็นเพียงว่าการเชื่อมต่อสำเร็จหรือไม่ ไม่เห็นค่าที่ใช้
รองรับการหมุนเวียนข้อมูลรับรองตามรอบที่องค์กรกำหนด ผู้ดูแลระบบบันทึกค่าใหม่และยืนยันการเชื่อมต่อได้ในขั้นตอนเดียว
ปุ่มทดสอบการเชื่อมต่อรายงานเพียงผลลัพธ์และรหัสข้อผิดพลาดระดับสูง ไม่แสดงชื่อเซิร์ฟเวอร์ ชื่อฐานข้อมูล หรือรายละเอียดภายในที่นำไปใช้ต่อได้
การตั้งค่าและการทดสอบการเชื่อมต่อจำกัดไว้เฉพาะบทบาทผู้ดูแลระบบ และการเปลี่ยนแปลงทุกครั้งจะถูกบันทึกไว้ใน Audit Trail ผลลัพธ์ขึ้นอยู่กับกระบวนการ ระบบเดิม และขอบเขตการติดตั้งของแต่ละองค์กร
ความรับผิดชอบร่วมกัน
ความปลอดภัยที่ใช้งานได้จริงต้องชัดเจนตั้งแต่ต้นว่าใครรับผิดชอบอะไร ตารางนี้คือเส้นแบ่งที่เราใช้คุยกันตั้งแต่การประชุมโครงการครั้งแรก
| ขอบเขต | Z-SYSTEM ดูแล | องค์กรของคุณดูแล |
|---|---|---|
| ผู้ให้บริการยืนยันตัวตน | รองรับการเชื่อมต่อ SSO ตามมาตรฐาน พร้อมการจัดการบทบาทและสิทธิ์ภายใน Z-SYSTEM | นโยบายรหัสผ่าน กฎการยืนยันตัวตนหลายขั้นตอน และวงจรการเปิดหรือปิดบัญชีเมื่อพนักงานเข้า ย้าย หรือลาออก |
| การเข้าถึงเครือข่าย | บังคับใช้ HTTPS จำกัดปลายทางที่เรียกออก และรองรับการเชื่อมต่อผ่านเครือข่ายส่วนตัว | การตั้งค่าไฟร์วอลล์ VPN และรายการ IP ที่อนุญาตให้เข้าถึงระบบ SAP Business One ขององค์กร |
| สิทธิ์การใช้งาน SAP | การเชื่อมต่อผ่านช่องทางมาตรฐานของ SAP และช่วยให้องค์กรบริหารผู้ใช้งานบน Z-SYSTEM ได้อย่างยืดหยุ่น | ความถูกต้องตามสิทธิ์การใช้งานเป็นความรับผิดชอบขององค์กรคุณ การใช้งาน SAP Business One และระบบเชื่อมต่อยังต้องเป็นไปตามข้อตกลงสิทธิ์การใช้งานขององค์กร |
| ความปลอดภัยของอุปกรณ์ผู้ใช้ | การกำหนดอายุ Session การออกจากระบบอัตโนมัติ และรายการอุปกรณ์ที่เข้าสู่ระบบล่าสุด | การดูแลเครื่องคอมพิวเตอร์และมือถือของพนักงาน การเข้ารหัสอุปกรณ์ และการอัปเดตระบบปฏิบัติการ |
| การจัดชั้นความลับของข้อมูล | เครื่องมือกำหนดสิทธิ์ระดับหน้าจอและระดับข้อมูล การปิดบังฟิลด์ และการควบคุมการส่งออก | การระบุว่าข้อมูลใดเป็นความลับ ใครควรเห็นข้อมูลใด และนโยบายการเปิดเผยข้อมูลภายในองค์กร |
| นโยบายการสำรองข้อมูล | การสำรองข้อมูลของ Z-SYSTEM ตามรอบที่ตกลงกัน พร้อมการทดสอบกู้คืนเป็นระยะ | การสำรองและกู้คืนฐานข้อมูล SAP Business One รวมถึงการกำหนดเป้าหมายเวลาและจุดกู้คืนที่องค์กรยอมรับได้ |
| การทดสอบเจาะระบบ | การทดสอบความปลอดภัยของแอปพลิเคชันตามรอบภายใน และการแก้ไขสิ่งที่พบตามระดับความรุนแรง | การว่าจ้างผู้ตรวจสอบภายนอก พร้อมแจ้งขอบเขตและช่วงเวลาล่วงหน้าเพื่อประสานงานร่วมกัน |
| การรับมือเหตุการณ์ผิดปกติ | การตรวจจับ แจ้งเตือน และแก้ไขเหตุการณ์ที่เกิดกับแพลตฟอร์ม พร้อมรายงานสรุปหลังเหตุการณ์ | การกำหนดผู้รับผิดชอบภายใน ขั้นตอนการแจ้งเหตุ และการแจ้งหน่วยงานกำกับดูแลตามกฎหมายที่เกี่ยวข้อง |
Z-SYSTEM ออกแบบตามแนวทาง Security Best Practices และสามารถกำหนดมาตรการเพิ่มเติมตามนโยบายของแต่ละองค์กร เราไม่อ้างการรับรองมาตรฐานความปลอดภัยใด แต่ออกแบบการควบคุมและหลักฐานการตรวจสอบให้สนับสนุนโปรแกรมการกำกับดูแลและการตรวจสอบขององค์กรคุณ ระดับการป้องกันที่เกิดขึ้นจริงขึ้นอยู่กับการตั้งค่า สภาพแวดล้อม และนโยบายที่แต่ละองค์กรบังคับใช้ ผลลัพธ์ขึ้นอยู่กับกระบวนการ ระบบเดิม และขอบเขตการติดตั้งของแต่ละองค์กร