信息安全政策

信息安全管理政策

第 I 部分 – 目的、范围和法律依据

第 1 条、目的

1.1. 本政策规定了适用于 HiTechCloud 运营、存储或处理的所有基础设施、服务和数据的安全治理框架,旨在保护三大基础属性:机密性 (Confidentiality)、完整性 (Integrity) 和可用性 (Availability) — 即 C-I-A 模型。

1.2. 本政策确立了技术、管理和运营方面的强制性最低要求,旨在:(a) 保护客户数据和内部数据免遭未经授权的访问、披露、篡改或破坏;(b) 保持持续提供服务的能力;(c) 遵守越南法律及适用的国际标准合规要求。

1.3. 本政策补充并支持执行服务使用协议、个人数据保护政策 (PDPD)、服务等级协议 (SLA) 及各专项服务条款。

条 2。适用范围

2.1. 本政策适用于:(a) HiTechCloud全体人力资源,包括正式员工、试用期员工、实习生、承包商、技术合作伙伴、代理商以及拥有系统访问权限的第三方;(b) 全部物理与逻辑基础设施:自有或租用的数据中心、网络设备、服务器、工作站、移动设备、云基础设施和edge基础设施;(c) 全部系统软件、应用软件、源代码、container image、AI模型、训练数据;(d) HiTechCloud拥有的全部数据、客户数据、员工数据和合作伙伴数据。

第 3 条. 参考标准框架

3.1. HiTechCloud 将以下标准作为主要参考框架:ISO/IEC 27001:2022(ISMS);ISO/IEC 27017:2015(云服务安全);ISO/IEC 27018:2019(公有云个人信息保护);NIST Cybersecurity Framework 2.0(Govern–Identify–Protect–Detect–Respond–Recover);CIS Controls v8;OWASP ASVS v4.0;TCVN 11930:2017(按等级划分的信息系统安全基本要求)。

3.2. 法律依据:

  • 2025年《网络安全法》(第 116/2025/QH15 号法律,效力 01/7/2026 — 合并、替代 2018年《网络安全法》;
  • 《网络信息安全法》2015)及其实施法令;
  • 第85/2016/NĐ-CP号法令,关于按分级保护信息系统安全;
  • 通知 12/2022/TT-BTTTT(适用现存有效部分;现属科学与技术部管理范围);
  • 《个人数据保护法》2025(第 91/2025/QH15 号法律);
  • 关于个人数据保护措施的第 356/2025/NĐ-CP 号法令;
  • 2024年数据法律;法令 147/2024/NĐ-CP;
  • 2015 年《刑法典》(信息技术与电信网络领域犯罪章——第 285–294 条)。

第二部分——安全治理和组织

条 4. 安全组织结构

4.1. HiTechCloud建立了信息安全委员会(ISC),由董事会代表、IT部门经理、安全管理员(CISO/ISO)、数据保护官(DPO,根据PDPD)和法律部门代表组成。ISC至少每季度召开一次定期会议,在发生严重故障时召开临时会议。

4.2. 安全管理员(ISO)负责:(a) 制定、发布并维护专项安全政策(密码、访问控制、加密、冗余、安全事件响应);(b) 组织定期风险评估(至少每 6 个月 1 次)以及在发生重大变更时的特别评估;(c) 监控合规情况并处理违规行为;(d) 直接向总监及 ISC 汇报。

第5条。数据分类与系统分级

5.1. 数据被分为4个层级: 1 级 – PUBLIC (公开披露信息); 2 级 – INTERNAL (内部数据); 3级 – CONFIDENTIAL (普通客户数据、业务数据、源代码); 4级 – RESTRICTED (根据 PDPD 的敏感个人数据、支付数据、secret/key、生物识别数据)。每个级别适用相应的控制集;第 4 级数据必须在存储状态(at-rest)和传输状态(in-transit)进行加密。

5.2. 按网络安全级别对系统进行分类。 HiTechCloud 编制等级建议方案,并根据第 85/2016/NĐ-CP 号法令及 2025 年《网络安全法》部署定级安全保障方案(信息系统划分为 5 个等级);在发生变更时执行等级评估、审批与复审。


第三部分 – 平台技术控制

第6条、访问控制

6.1. 适用“Least Privilege”(最小特权)和“Need-to-know”(知所必需)原则。特权账户(admin、root、sudoer)必须:(a) 强制使用多因素身份验证(MFA);(b) 通过 PAM(Privileged Access Management)系统进行管理;(c) 通过 Bastion Host/Jump Server 登录,禁止直接连接;(d) 记录完整的 SSH/RDP 会话日志(session recording),至少存储 12 个月。

条 7. 数据加密

7.1. 传输中:所有公网连接使用 TLS 1.2 或更高版本(建议使用 TLS 1.3);禁止使用 SSL 2.0/3.0、TLS 1.0/1.1 和弱加密算法(RC4、3DES、MD5)。

7.2. 静态数据:第 3 级和第 4 级数据采用 AES-256-GCM 或等效算法加密;密钥通过符合 FIPS 140-2 Level 2 或更高标准的 KMS/HSM 管理。

7.3. 用户密码使用 bcrypt/Argon2/scrypt 散列,随机盐 ≥ 16 字节;禁止将 MD5、SHA-1 用于密码散列。

条8。网络安全

8.1. 网络至少分区为:DMZ (Internet-facing)、Application Zone、Database Zone、Management Zone 和 OOB (Out-of-Band Management)。

8.2. 采用拒绝默认策略的新一代防火墙(NGFW),在边界和区域之间实施;每6个月审查一次规则。

8.3. 位于服务边缘的多层 DDoS Protection(L3/L4 scrubbing + L7 WAF);告警阈值与自动响应根据 SLA 第 10 条进行配置。

8.4. IDS/IPS inline 部署在关键系统的出入路径上;signature 至少每 24 小时更新一次。

第 9 条. Endpoint 与服务器保护

9.1。有权访问生产系统的服务器和员工计算机必须配备具有行为检测能力的EDR/XDR。

9.2. 操作系统和软件必须根据《漏洞管理与打补丁政策》进行打补丁;严重(Critical)补丁须在 7 天内应用(与 SLA 中紧急维护的 CVSS ≥ 9.0 阈值保持一致)。

9.3. 存储内部数据的工作站必须使用 BitLocker 或 FileVault 进行全盘加密(FDE)。


第四部分 – 人力资源管理和培训

第 10 条。人力资源筛选

10.1. 担任可访问生产系统或 3-4 级数据职位的候选人必须在聘用前完成适当的背景调查,以符合法律允许的范围。

10.2. 获授予特殊访问权限(客户基础设施上的root/admin)的人力资源必须签署个人NDA,并根据信息安全保密协议(NDA)做出深度安全承诺。

第 11 条。安全意识培训

11.1. 100% 的新员工必须先完成信息安全意识培训,方可获配生产系统的访问账户。

11.2. 每 6 个月,全体员工参加补充培训和网络钓鱼模拟测试;点击率超过 10% 时触发补充培训。


第五部分——评估、审计和合规

第12条。风险评估和安全测试

12.1. 至少每 12 个月进行一次全面风险评估,并在架构发生重大变更时进行专项评估。

12.2. 关键系统至少每 12 个月由持有 OSCP/CEH/CISSP 职业资格证书的独立第三方进行一次渗透测试(Penetration Testing)。

12.3. 自动漏洞扫描每周对面向公网的基础设施执行一次,每月对内部基础设施执行一次。

第 13 条. 审计、合规与安全事件响应

13.1. HiTechCloud 维护信息安全合规档案,以满足有管辖权的国家管理机构(科学技术部;公安部网络安全和高科技犯罪预防局 – A05)的检查。

13.2. 内部合规报告每季度向 ISC 提交;异常报告须在发现 P1 级故障后 24 小时内呈报总监。

13.3. 发生网络安全事件或个人数据泄露时,HiTechCloud 执行响应和补救程序,并根据《网络安全法》2025、《个人数据保护法》2025 和 PDPD 与相关机构沟通和通知(包括向 A05 和受影响的数据主体通知数据泄露的义务)。


第六部分 – 实施条款

第14条. 违规与处理

14.1. 任何违规行为将由 ISC 在 5 个工作日内进行调查,并按以下级别处理:提醒、警告、中止访问权限、合同终止以及依法追究法律责任。

14.2. 故意对 HiTechCloud 或客户造成损害的违规者必须赔偿全部直接损失;若根据《2015年刑法典》第 285–294 条有刑事犯罪迹象,将移交侦查机关处理。

第15条. 效力与审查

15.1. 本政策自2026年07月01日起生效,取代所有先前版本。

15.2. 本政策至少每 12 个月进行一次全面审查,或在法律发生变更、系统架构发生重大调整,或每次发生严重故障(P1)后进行审查。

15.3. 所有修改必须获得总监批准,并在5个工作日内通知相关人力资源。

编辑历史

当前版本由HiTechCloud提供
更新由HiTechCloud提供
更新由HiTechCloud提供
更新由HiTechCloud提供
遵循分类:信息安全政策当新文档添加到此分类时接收通知。

如果本文章未能解答您的问题,请联系 HiTechCloud 获取帮助。

联系