ความปลอดภัย

หัวข้อทั้งหมดในหน้านี้

ความปลอดภัยของ Omise

ลูกค้าของเราไว้วางใจให้ Omise ดูแลข้อมูลที่มีความละเอียดอ่อน และคาดหวังให้เรารับผิดชอบและปกป้องข้อมูลของพวกเขาด้วยมาตรฐานความปลอดภัยระดับสูงสุด ในฐานะผู้ให้บริการโครงสร้างพื้นฐานด้านการชำระเงิน Omise มุ่งมั่นด้านความปลอดภัยอย่างไม่หยุดยั้ง และปรับตัวอย่างต่อเนื่องเพื่อให้เป็นไปตามข้อกำหนดที่เข้มงวดของภาคการเงินทั่วโลก

กำลังมองหาสิ่งที่คุณต้องทำในฐานะนักพัฒนาอยู่ใช่ไหม? หน้านี้อธิบายแนวทางด้านความปลอดภัยขององค์กร Omise เอง สำหรับความรับผิดชอบของคุณเมื่อทำการผสานระบบ — เช่น การรักษาความปลอดภัยของ secret key และการส่งข้อมูลบัตรอย่างปลอดภัย — ดูแนวปฏิบัติที่ดีด้านความปลอดภัย ซึ่งเป็นเอกสารคู่กันกับหน้านี้

การปฏิบัติตามข้อกำหนดและมาตรฐาน

มาตรฐาน สถานะ
PCI DSS Level 1 — ระดับสูงสุดที่ผู้ให้บริการด้านการชำระเงินสามารถได้รับ
NIST Cybersecurity Framework โปรแกรมด้านความมั่นคงปลอดภัยสารสนเทศเป็นไปตามแนวทางนี้
การคุ้มครองข้อมูล สอดคล้องกับ PDPA, GDPR และกรอบกฎหมายที่เกี่ยวข้องอื่น ๆ

PCI DSS

Omise ได้รับการรับรอง PCI DSS ระดับ Level 1

หากต้องการตรวจสอบความถูกต้องของใบรับรองนี้ ให้ไปที่ทะเบียนผู้ให้บริการทั่วโลกของ Visa (Visa's Global Registry of Service Providers) หากต้องการเรียนรู้เพิ่มเติมเกี่ยวกับ PCI DSS ดูPCI-DSS คืออะไร? หรือไปที่ pcisecuritystandards.org

NIST

โปรแกรมด้านความมั่นคงปลอดภัยสารสนเทศของ Omise เป็นไปตามแนวทางที่กำหนดโดย National Institute of Standards and Technology (NIST) Cybersecurity Framework แนวทางการรักษาความปลอดภัยที่เข้มแข็งนี้ตอบสนองข้อกำหนดที่เข้มงวดของลูกค้าองค์กรของเรา

การคุ้มครองข้อมูล

Omise นำวิธีการ โปรโตคอล และแนวปฏิบัติชั้นนำของอุตสาหกรรมด้านความเป็นส่วนตัวและการคุ้มครองข้อมูลมาใช้ โดยปฏิบัติตามกรอบกฎหมายที่เกี่ยวข้องทุกฉบับ รวมถึง PDPA และ GDPR ดูข้อมูลเพิ่มเติมได้ที่หน้านโยบายความเป็นส่วนตัว

นโยบายการเก็บรักษาข้อมูลช่วยลดปริมาณข้อมูลที่จัดเก็บให้น้อยที่สุดเท่าที่จำเป็น ในขณะที่ยังคงเป็นไปตามข้อกำหนดด้านกฎหมายและธุรกิจ ซึ่งช่วยลดความเสี่ยงที่จะเกิดการรั่วไหลของข้อมูล

ข้อมูลลูกค้าได้รับการปกป้องด้วยการเข้ารหัสระดับที่จัดเก็บข้อมูล (storage-level encryption) ส่วนข้อมูลบัตรจะได้รับการปกป้องเพิ่มเติมตามความละเอียดอ่อนของข้อมูล ได้แก่ การเข้ารหัสระดับฟิลด์ (field-level encryption) และการทำโทเค็น (tokenization) — ดูสภาพแวดล้อมข้อมูลบัตร

ผลิตภัณฑ์ที่ปลอดภัย

ความปลอดภัยเป็นปัจจัยสำคัญที่ชี้นำการออกแบบผลิตภัณฑ์และการตัดสินใจด้านโครงสร้างพื้นฐานทั้งหมดของ Omise

การยืนยันตัวตน

แดชบอร์ดรองรับการยืนยันตัวตนแบบหลายปัจจัย (MFA) และรับพนักงานใหม่เข้าระบบผ่านกระบวนการตั้งค่าบัญชีที่ปลอดภัย แดชบอร์ดจะตรวจสอบคำขอรับการสนับสนุนจากผู้ใช้ก่อนที่จะตอบกลับทุกครั้ง

การจำกัดสิทธิ์การเข้าถึง

ผู้ใช้แดชบอร์ดสามารถกำหนดบทบาทโดยละเอียดให้กับพนักงานของตนได้ ทำให้สามารถควบคุมการเข้าถึงตามหลักการให้สิทธิ์ขั้นต่ำที่จำเป็น นอกจากนี้ ผู้ใช้ยังสามารถดูบันทึกการตรวจสอบ (audit log) ของการเปลี่ยนแปลงและกิจกรรมสำคัญในบัญชีจากแดชบอร์ดได้ ไม่ว่าจะเป็นการจัดการเซสชัน หรือใครเข้าสู่ระบบจากที่ใดและเมื่อใด

การเชื่อมต่อที่ปลอดภัย

Omise บังคับใช้ HTTPS อย่างเคร่งครัดสำหรับทุกบริการโดยใช้ Transport Layer Security (TLS) ซึ่งรวมถึงเว็บไซต์สาธารณะและแดชบอร์ดผู้ใช้ และประเมินทุกแง่มุมของการใช้งานอย่างสม่ำเสมอ ไม่ว่าจะเป็นใบรับรองที่ออก หน่วยงานออกใบรับรองที่ใช้ และชุดการเข้ารหัส (cipher) ที่รองรับ

การสื่อสารระหว่างเซิร์ฟเวอร์ทั้งหมดได้รับการรักษาความปลอดภัยด้วย mutual TLS (mTLS) ระบบจะบล็อกคำขอที่ใช้ TLS เวอร์ชันเก่าหรือมีความปลอดภัยต่ำกว่ามาตรฐานโดยอัตโนมัติ และกำหนดให้ทุกการเชื่อมต่อต้องใช้ TLS 1.2 เป็นอย่างน้อย

ข้อกำหนดนี้มีผลกับระบบของคุณด้วยเช่นกัน: หากคุณเปิดใช้งาน webhook ในบัญชีของคุณ URL ปลายทางของ webhook ก็ต้องใช้ HTTPS ที่มี TLS 1.2 ขึ้นไปเช่นกัน — Omise จะไม่ส่งอีเวนต์ของ webhook ไปยังปลายทางที่ไม่ปลอดภัย ดูรายการชุดการเข้ารหัสที่รองรับทั้งหมดได้ที่แนวปฏิบัติที่ดีด้านความปลอดภัย

การพัฒนา

วิศวกรทำงานร่วมกับผู้เชี่ยวชาญด้านความปลอดภัยตั้งแต่ช่วงต้นของวงจรชีวิตโปรเจกต์ โดยรวบรวมข้อกำหนดด้านความปลอดภัยและดำเนินงาน เช่น การทำ threat modeling และการตรวจสอบตามรายการแนวปฏิบัติที่ดีด้านความปลอดภัย เพื่อให้มั่นใจว่าผลิตภัณฑ์ใหม่ได้รับการพัฒนาอย่างปลอดภัย

โค้ดทั้งหมดต้องผ่านการรีวิวจากหลายฝ่ายและการทดสอบอัตโนมัติ ไปป์ไลน์การพัฒนาที่ปลอดภัยจะสแกนทุกการเปลี่ยนแปลงเพื่อหาช่องโหว่ด้านความปลอดภัย โดยใช้การวิเคราะห์โค้ดแบบ static, การสแกนไลบรารีที่พึ่งพา (dependency) และเครื่องมือสแกนช่องโหว่อัตโนมัติ เพื่อตรวจจับปัญหาก่อนที่จะถูกนำไปใช้งานจริง

โปรแกรมรายงานช่องโหว่และรางวัลตอบแทน

Omise มีโปรแกรม Bug Bounty แบบสาธารณะที่ให้ผลตอบแทนแก่นักวิจัยด้านความปลอดภัยอิสระที่ช่วยเสริมความปลอดภัยให้กับผลิตภัณฑ์ของ Omise ดูรายละเอียดวิธีเข้าร่วมและส่งรายงานได้ที่โปรแกรมของ Omise บน HackerOne

โครงสร้างพื้นฐานและกระบวนการ

Omise ทำการสแกนช่องโหว่และทดสอบเจาะระบบ (penetration test) เป็นระยะ และให้บริษัทด้านความปลอดภัยภายนอกเข้ามาประเมินอย่างอิสระ เพื่อแก้ไขปัญหาที่พบได้อย่างรวดเร็ว ระบบได้รับการตรวจสอบอย่างต่อเนื่อง และระบบปฏิบัติการของเซิร์ฟเวอร์จะได้รับการอัปเกรดล่วงหน้าก่อนที่จะหมดระยะเวลาการสนับสนุนด้านความปลอดภัย

การตรวจสอบสถานะระบบ: ตรวจสอบสถานะการทำงานและเหตุการณ์ปัจจุบันได้ที่ status.omise.co

สภาพแวดล้อมข้อมูลบัตร

ข้อมูลที่มีความละเอียดอ่อนได้รับการเข้ารหัสทั้งระหว่างการส่งและขณะจัดเก็บ โครงสร้างพื้นฐานสำหรับจัดเก็บ ถอดรหัส และส่งหมายเลขบัตร (PAN) เช่น หมายเลขบัตรเครดิต ทำงานอยู่ในสภาพแวดล้อมที่แยกออกมาต่างหาก โดยไม่ใช้ข้อมูลรับรองร่วมกับบริการอื่น ๆ ของ Omise

การเข้าถึงสภาพแวดล้อมที่แยกออกมานี้จำกัดไว้เฉพาะวิศวกรจำนวนจำกัด และมีการตรวจสอบสิทธิ์การเข้าถึงเป็นประจำ

หมายเลขบัตรทุกหมายเลขได้รับการเข้ารหัสขณะจัดเก็บด้วย AES-256 และผ่านการทำโทเค็น (tokenized) กุญแจถอดรหัสถูกเก็บไว้ในโมดูลเข้ารหัสแยกต่างหาก ทำให้ไม่มีเซิร์ฟเวอร์ภายในเครื่องใดสามารถเข้าถึงหมายเลขบัตรในรูปแบบข้อความธรรมดาได้

ความปลอดภัยขององค์กร

การยืนยันตัวตนของพนักงานใช้ SSO, การยืนยันตัวตนสองปัจจัย (2FA) ด้วยฮาร์ดแวร์โทเค็น และ VPN แบบ mTLS จากเครื่องที่ Omise จัดสรรให้ หลังจากเชื่อมต่อเข้าสู่เครือข่ายแล้ว การเข้าถึงระบบภายในที่มีความละเอียดอ่อนหรือสิ่งใดก็ตามที่อยู่นอกเหนือขอบเขตงานปกติของพนักงาน ยังคงต้องได้รับสิทธิ์การเข้าถึงเพิ่มเติม

Omise ตรวจสอบบันทึกการตรวจสอบ (audit log) เพื่อตรวจจับความผิดปกติ การบุกรุก และกิจกรรมที่น่าสงสัย โน้ตบุ๊กที่ Omise จัดสรรให้พนักงานจะถูกตรวจสอบอย่างต่อเนื่อง เพื่อหาโพรเซสที่เป็นอันตราย การเชื่อมต่อไปยังโดเมนที่เป็นอันตราย และกิจกรรมของผู้บุกรุก

การควบคุมการเข้าถึง

มีกระบวนการที่เป็นทางการในการอนุมัติสิทธิ์การเข้าถึงระบบและข้อมูลภายใน สิทธิ์การเข้าถึงจะได้รับการทบทวนเป็นประจำ และสิทธิ์ที่ไม่ได้ใช้งานแล้วจะถูกเพิกถอน กิจกรรมทั้งหมดได้รับการตรวจสอบอย่างต่อเนื่องเพื่อระบุว่ามีการเข้าถึงสิ่งใดบ้าง และโดยใคร

วัฒนธรรมและความตระหนักด้านความปลอดภัย

พนักงานทุกคนต้องผ่านโปรแกรมสร้างความตระหนักด้านความปลอดภัยเป็นประจำทุกเดือน และวิศวกรจะได้รับการฝึกอบรมด้านการพัฒนาซอฟต์แวร์อย่างปลอดภัย แคมเปญฟิชชิงจำลองภายในองค์กรใช้ทดสอบความสามารถของพนักงานในการสังเกตความพยายามฟิชชิง นอกเหนือจากทรัพยากรอื่น ๆ เช่น โปรแกรม security champion เพื่อเสริมสร้างวัฒนธรรมความปลอดภัยโดยรวมของบริษัท

หากคุณมีคำถามเพิ่มเติม หรือต้องการทราบข้อมูลเพิ่มเติมเกี่ยวกับการดูแลความปลอดภัยของ Omise สามารถติดต่อได้ที่ security@omise.co

คำถามที่พบบ่อย

ถาม: ฉันกำลังผสานระบบกับ Omise API — ความรับผิดชอบด้านความปลอดภัยของฉันคืออะไร? ตอบ: ดูแนวปฏิบัติที่ดีด้านความปลอดภัย ซึ่งเป็นเอกสารคู่กันกับหน้านี้ — ครอบคลุมการจัดการ secret key การส่งข้อมูลบัตรอย่างปลอดภัย และข้อกำหนดของ webhook endpoint

ถาม: ฉันจะตรวจสอบสถานะ PCI DSS Level 1 ของ Omise ได้อย่างไร? ตอบ: ค้นหา Omise ได้ที่ทะเบียนผู้ให้บริการทั่วโลกของ Visa

ถาม: Omise ปฏิบัติตามกฎหมายคุ้มครองข้อมูลส่วนบุคคลใดบ้าง? ตอบ: PDPA, GDPR และกรอบกฎหมายระดับภูมิภาคอื่น ๆ ที่เกี่ยวข้อง — ดูการคุ้มครองข้อมูลและหน้านโยบายความเป็นส่วนตัวสำหรับรายละเอียด

ถาม: ฉันจะรายงานช่องโหว่ด้านความปลอดภัยได้อย่างไร? ตอบ: ส่งรายงานผ่านโปรแกรม Bug Bounty สาธารณะของ Omise บน HackerOne

ถาม: การเข้าถึงแดชบอร์ดได้รับการปกป้องด้วยการยืนยันตัวตนแบบหลายปัจจัยหรือไม่? ตอบ: ใช่ — ดูการยืนยันตัวตน

ถาม: ข้อมูลผู้ถือบัตรได้รับการปกป้องอย่างไร? ตอบ: ข้อมูลได้รับการเข้ารหัสทั้งระหว่างการส่งและขณะจัดเก็บ ผ่านการทำโทเค็น และประมวลผลในสภาพแวดล้อมที่แยกต่างหากซึ่งมีการจำกัดและทบทวนสิทธิ์การเข้าถึงเป็นประจำ — ดูสภาพแวดล้อมข้อมูลบัตร

ถาม: ฉันจะตรวจสอบได้อย่างไรว่าบริการของ Omise กำลังทำงานอยู่หรือไม่? ตอบ: status.omise.co

ถาม: กระบวนการแจ้งเตือนเหตุข้อมูลรั่วไหล (breach notification) ของ Omise เป็นอย่างไร? ตอบ: เรื่องนี้เป็นข้อกำหนดตามสัญญา ซึ่งอยู่ภายใต้ข้อตกลงการให้บริการระหว่างคุณกับ Omise ไม่ใช่เนื้อหาของหน้านี้ — โปรดดูข้อกำหนดและเงื่อนไขในสัญญาของคุณ หรือติดต่อทีมดูแลบัญชีของคุณ

ถาม: ฉันต้องการเอกสารด้านการปฏิบัติตามข้อกำหนดที่ไม่ได้ระบุไว้ในหน้านี้ ควรติดต่อใคร? ตอบ: security@omise.co

เนื้อหาที่เกี่ยวข้อง

เว็ปไซต์นี้มีการใช้คุกกี้เพื่อวิเคราะห์การใช้และปรับการใช้งานให้เหมาะกับท่าน เมื่อกดยอมรับหรือยังคงเข้าชมเว็บไซต์ต่อ เราถือว่าท่านยินยอมในการใช้งานคุกกี้ของเว็บไซต์ อ่านนโยบายความเป็นส่วนตัว