ALLO có thể chứa brief, tệp thiết kế, phản hồi, phê duyệt và các quyết định của dự án. Dữ liệu đó cần được bảo vệ thực chất, không phải bằng lời hứa suông. Chúng tôi sử dụng hạ tầng đám mây uy tín, phân quyền theo vai trò, mã hóa, sao lưu, xử lý thanh toán an toàn và kiểm định bảo mật độc lập để bảo vệ công việc của khách hàng.
Các biện pháp dưới đây bao phủ những nơi dữ liệu khách hàng đi qua trong ALLO: hạ tầng đám mây, kiểm soát truy cập, phát triển sản phẩm, mã hóa, khôi phục và xử lý thanh toán.
Bảo mật hạ tầng đám mây
ALLO chạy trên hạ tầng đám mây uy tín của AWS, Microsoft Azure và Google Cloud Platform. Các nhà cung cấp này áp dụng kiểm soát truy cập vật lý, giám sát, đội vận hành tại chỗ và kiểm toán độc lập để đáp ứng những chuẩn bảo mật lớn như SOC và ISO 27001.
Kiểm soát truy cập
Quyền truy cập dữ liệu khách hàng chỉ dành cho những người và hệ thống thực sự cần. Phân quyền theo vai trò và nhu cầu công việc, kết hợp các biện pháp quản trị và kỹ thuật để phát hiện và ứng phó với rủi ro bảo mật.
Quy trình phát triển an toàn
ALLO kết hợp kiểm tra tự động và rà soát thủ công xuyên suốt vòng đời phát triển. Yêu cầu bảo mật được cân nhắc ngay từ khâu thiết kế và triển khai để giảm thiểu lỗ hổng trước khi đưa lên môi trường vận hành.
Dữ liệu quan trọng được bảo vệ bằng bản sao lưu đã mã hóa, hạ tầng phân tán và quy trình khôi phục được thiết kế để duy trì dịch vụ khi xảy ra sự cố hoặc gián đoạn ngoài dự kiến.
Mã hóa dữ liệu
Dữ liệu khi truyền tải được bảo vệ bằng TLS 1.2, dữ liệu khi lưu trữ được mã hóa bằng AES-256. Các biện pháp này giúp bảo vệ tính bảo mật và toàn vẹn của thông tin khách hàng cũng như dữ liệu trong không gian làm việc.
Bảo vệ dữ liệu thanh toán
Dữ liệu thanh toán được xử lý qua Stripe, đơn vị đạt chứng nhận PCI-DSS Level 1. Thông tin thẻ nhạy cảm không được lưu trên máy chủ của ALLO.
ALLO đã hoàn tất kiểm định CASA Tier 2 thông qua App Defense Alliance. Đánh giá này dựa trên các yêu cầu bảo mật ứng dụng theo chuẩn OWASP ASVS, và bằng chứng kiểm định được các đánh giá viên có thẩm quyền xem xét.
Nếu bạn phát hiện lỗ hổng hoặc cần thông tin bảo mật để phục vụ mua sắm, đánh giá nhà cung cấp hay tuân thủ, hãy gửi email trực tiếp cho đội ngũ bảo mật.