VEDA 准备工作并提出行动建议。任何有重大影响的事项等待授权人员,产品记录批准者。
围绕团队与职责设计的基于角色的访问,最小权限角色与组织范围。
审批步骤附着于工作本身,具有明确的待审、审核中与已完成状态。
准备、审核与完成的步骤保留在活动历史中,以供审阅与问责。
每个组织的数据仅限于该组织及其内部角色。
受支持的部署中传输使用 TLS 并采用静态加密实践;受控的网络访问与隔离环境。
以泰国 PDPA 为考量的隐私设计。为企业客户提供数据处理协议。
备份与恢复实践按部署定义。可用性目标与公开状态监控将随生产服务扩展而发布。
VERION 目前未持有 SOC 2、ISO 27001、GDPR 或 PDPA 认证。我们参照这些框架设计控制,并在入门阶段讨论部署特定要求。只有在取得认证后才会在此列出。
面向云原生部署设计,具备隔离环境与受控网络访问。
对支持的部署采用传输中 TLS 与静态数据强加密实践。
身份验证按强实践设计,包括多因素认证、SSO 以及可配置的会话策略,前提是这些控制已在相应部署中启用。MFA/SSO 的可用性取决于产品阶段与客户部署情况 - 请在上线过程中确认,而不要默认每个选项当前都已普遍提供。
基于角色的访问控制,具备团队范围权限与最小权限原则。
具备隐私意识设计并兼顾 PDPA。企业客户可获取数据处理协议。
备份与恢复实践按部署定义,包括双方约定的保留期限与地域安排。
我们维护内部事件响应与升级实践。正式的通知承诺(包括时限)按部署在客户协议中约定,而非在全站作出统一承诺。
可用性目标与公开状态监控将在生产服务上线后发布。
我们欢迎负责任地披露安全漏洞。请将报告发送至 hello@verion.one。我们力争在两个工作日内确认,并告知处理计划。