法律
安全合规
深度计算将数据安全与合规作为核心基石,严格遵循行业标准与法规要求。
1. 安全架构
深度计算平台采用多层次纵深防御架构,从基础设施到应用层全面保障数据安全:
- 基础设施安全:依托国内头部云服务商的安全基础设施,具备DDoS防护、WAF防火墙等能力。
- 网络安全:采用VPC隔离、安全组策略和TLS 1.3加密传输,确保网络通信安全。
- 主机安全:定期漏洞扫描、入侵检测和主机加固,及时发现并修复安全隐患。
- 应用安全:实施OWASP Top 10防护,包括SQL注入、XSS、CSRF等常见攻击防护。
2. 数据安全
我们采用严格的数据安全保护措施:
- 加密传输:所有数据传输全程采用TLS/SSL加密,防止数据在传输过程中被窃取或篡改。
- 静态加密:敏感数据采用AES-256算法进行静态加密存储,密钥由专用密钥管理服务统一管理。
- 数据隔离:不同客户的数据在逻辑和物理层面严格隔离,确保客户数据互不可见。
- 备份与恢复:实施定期自动备份策略,支持多地域灾备与快速恢复能力。
- 数据删除:客户有权随时删除其数据,删除后数据将从生产环境中彻底清除。
3. 访问控制
我们实施严格的访问控制体系:
- 身份认证:支持多因素认证(MFA),确保用户身份的真实性和安全性。
- 角色权限:基于角色的访问控制(RBAC),按最小权限原则分配系统访问权限。
- 操作审计:全面记录用户操作日志和管理员行为审计,支持事后追溯与合规审查。
- API安全:API调用采用签名认证与访问频率限制,防止恶意调用与滥用。
4. 合规认证
深度计算严格遵守国内外数据安全与隐私保护法规,并已通过或正在申请以下认证:
- 网络安全等级保护(等保):按照《网络安全法》要求,完成等级保护备案与测评。
- ISO 27001:信息安全管理体系认证,确保信息安全管理的系统性和规范性。
- 个人信息保护:严格遵循《个人信息保护法》(PIPL)的各项要求,保障个人信息主体权利。
- 《数据安全法》合规:按照数据分类分级保护制度,对数据实施全生命周期安全管理。
- GDPR合规:为服务海外客户,平台符合欧盟《通用数据保护条例》要求。
5. 私有化部署
为满足更高的安全合规需求,深度计算支持全栈私有化部署方案:
- 所有数据和应用完全部署于客户自有或指定的基础设施环境。
- 客户掌握完整的数据主权和管理权限,数据不出企业边界。
- 支持与客户现有身份认证系统(SSO/LDAP)无缝集成。
- 提供定制化的安全策略配置和审计日志接口。
6. 安全运营
我们建立了常态化的安全运营体系:
- 安全监控:7×24小时安全事件监控与告警,及时发现和响应安全威胁。
- 漏洞管理:定期进行渗透测试、漏洞扫描和代码安全审计。
- 应急响应:制定完善的安全事件应急响应预案,确保安全事件得到快速有效处置。
- 员工培训:定期对全体员工进行安全意识培训和数据保护教育。
- 第三方审计:定期邀请独立第三方机构进行安全评估与合规审计。