跳至主要内容
Parousia Group

信任中心

签约之前,集团能拿给您看的东西

访问权限如何管控、数据存放在哪里、哪些标准已持有证书、哪些仅为目标、可用性上承诺了什么,以及出现问题时该联系谁。

拿出证据,而非保证

本页所载内容,或者今天就可查证,或者明确标注为尚未落实。只罗列长处的信任中心,不过是一份宣传册。

安全

集团如何保护自己所运营的一切

以下控制措施适用于集团运营的每一项解决方案,因为它们继承自同一套平台,而不是分六次各自实现。

  • 最小权限,且全程留痕生产环境的访问权限按角色、按环境分别授予,统一通过同一套身份模型认证;每一次特权操作都记录在操作者本人无法修改的日志中。
  • 传输加密与静态加密流量端到端加密。静态数据以集团托管的密钥加密;客户有此要求时,则以客户自行掌管的密钥加密。
  • 发布前的独立审查任何变更未经他人审查,都不会进入生产环境,审查者不得是编写该变更的人。涉及安全的变更,另需经安全职能部门审查。
  • 环境彼此隔离开发、测试与生产是彼此独立的环境,凭据各自独立。生产数据绝不复制到测试环境。
  • 恢复须经演练,而非想当然备份按既定周期执行,也按既定周期进行恢复演练。从未恢复过的备份,不算备份。
  • 事件响应,责任到人每一起事件从发现到复盘,始终由同一名负责人跟进;整改措施跟踪至闭环完成,而不是记录之后即行关闭。

数据驻留

数据留在哪里

集团自行运营基础设施。客户数据留存于客户所选择的司法辖区,集团能够说明数据由哪些系统承载。

集团办事处

客户若要求数据不得离开某一司法辖区,该要求将写入合同,并由架构本身落实,而不是靠一份政策文件落实。

标准

哪些已经持有,哪些仅为目标

集团按下列标准进行工程设计。目前集团未取得其中任何一项标准的证书——这一点写明于此,而不是含糊带过。

已持有的证书

没有。尚无任何认证机构就上述标准向集团颁发证书。一旦颁发,证书编号与颁发机构将公布于本页。

按其设计的标准

  • ISO/IEC 27001
  • ISO/IEC 27701
  • ISO/IEC 22301
  • ISO 9001
  • PCI DSS
  • SOC 2
  • NIST SP 800-53
  • CIS Benchmarks
合规

可用性

集团承诺什么

服务目标逐份合同约定,因为支付通道与教育平台一旦中断,后果并不相同。所有合同共通的部分,写在下面。

  • 目标写入合同恢复时间目标与恢复点目标在服务上线之前以书面形式约定,上线之后据此衡量。
  • 维护提前告知计划内维护提前通知,在与客户约定的时间窗口内进行,绝不悄然实施。
  • 事件向受影响方通报受事件影响的客户会被告知当时已知的情况,复盘完成之后再行告知一次。