范围
此安全页面总结了网站运营、专业服务、托管服务、SaaS 产品、试点、云基础架构、集成、软件开发、支持和客户环境的 SynchrotronAI 实践。具体承诺可能因签署的协议、订单、架构、客户云环境、产品成熟度和支持范围而异。
安全是一项共同的责任。SynchrotronAI 负责其运行的控件。客户仍对客户管理的系统、身份提供商、设备、管理员、源数据、权限、业务流程以及他们选择或控制的第三方工具负责。
治理和问责
SynchrotronAI 围绕业务工作流程风险、云架构、身份、数据处理、供应商选择、安全工程、监控和事件响应设计安全性。在项目范围界定、架构规划、实施、部署、支持和托管服务运营过程中会考虑安全预期。
安全审查可能包括数据分类、访问要求、云环境选择、提供商条款、日志记录需求、备份要求、集成风险、变更管理和支持所有权。
数据分类和最小化
SynchrotronAI 希望客户在生产使用之前对数据进行分类,并避免发送工作流程中不必要的数据。在范围界定期间,应识别敏感、监管、机密或高风险数据,以便有意地选择访问、保留、记录、子处理器、加密和审查控制措施。
云基础架构
SynchrotronAI 可能会使用 Amazon Web Services、Microsoft Azure、Google Cloud、Cloudflare 和客户选择的云环境,具体取决于产品或参与度。云控制可能包括管理身份、网络分段、加密功能、存储策略、日志、监控、备份服务、漏洞管理和提供商原生安全控制。
应在适用的顺序或架构中记录客户特定的数据驻留、区域部署、隔离、租赁或云提供商要求。
身份和访问权限
SynchrotronAI 在可行的情况下采用最低权限访问做法。访问权限应仅限于需要访问权限的人员、系统和提供商。应通过强身份验证、基于角色的权限、访问审查、安全的凭据处理以及在不再需要时立即删除来保护管理访问权限。
客户负责管理客户端用户帐户、管理员、身份提供商配置、多因素身份验证、设备安全和访问请求,除非 SynchrotronAI 在托管服务范围内明确负责。
机密和证书
机密、API 密钥、访问令牌、证书、密码和生产凭证应存储在经批准的密钥管理系统中,并在风险变化时轮换。除非安全交换方法获得批准,否则客户不应通过公共表单、聊天消息、文档、屏幕截图、票证或日志发送机密信息。
加密和数据保护
SynchrotronAI 在适当情况下使用传输中加密,并对托管系统、存储、数据库、备份和日志进行提供商支持的静态加密(如果可用且在范围内)。其他控制措施,例如客户管理的密钥、区域存储、数据屏蔽、编辑或字段级加密,可能需要书面范围和架构。
敏感或受监管的数据不应通过公开表单提交。只能在经过批准的具有适当保障措施的协议下进行处理。
安全软件开发
SynchrotronAI 工程实践可能包括代码审查、依赖关系管理、类型检查、自动测试、linting、视觉回归检查、部署审查、环境分离、机密处理和变更跟踪。确切的控制取决于存储库、产品、项目和客户需求。
应审查安全敏感变更的身份验证、授权、输入验证、数据泄露、错误处理、记录、依赖风险和运营影响。
环境分离
在可行的情况下,SynchrotronAI 将开发、暂存和生产环境分开,并使用特定于环境的配置、凭证和部署控制。确切的模型取决于产品、项目、云提供商、客户环境和书面范围。
记录和监控
SynchrotronAI 可能会收集日志、指标、跟踪、部署元数据、安全事件和操作遥测,以保持可靠性、检测滥用行为、调查事件、解决问题和为客户提供支持。应根据敏感度对日志进行保护,并根据运营、法律和合同需求进行保存。
客户应避免在日志、提示、票证、表单、文件名或支持消息中放置机密、证书、不必要的个人数据或敏感记录。
漏洞和依赖关系管理
SynchrotronAI 根据严重性、可利用性、暴露程度、受影响的系统、客户影响和运营风险监控和解决漏洞。补救措施可能包括依赖关系更新、配置更改、补偿控制、提供商更新、基础架构更改或客户指示。
客户应立即为客户控制的环境应用所需的补丁、配置更改、权限更新、凭证轮换和缓解措施。
事件响应
SynchrotronAI 将调查涉及其运行系统的可疑安全事件。应对措施可能包括控制、访问限制、日志审查、提供商协调、客户通知、补救、监控和事后改进。客户数据事件的通知义务根据适用的协议和法律处理。
客户应立即报告可疑的未经授权的访问、凭据泄露、异常的系统行为、数据泄露或安全问题。
漏洞报告
安全研究人员和客户应向 [email protected] 报告可疑漏洞,并提供足够的详细信息以重现和评估问题。请勿访问、更改、销毁、泄露或披露不属于您的数据。未经书面授权,请勿进行拒绝服务测试、社会工程、物理攻击、垃圾邮件或针对第三方系统的测试。
备份和恢复
备份和恢复实践取决于产品、云提供商、数据库、文件存储、部署模型和书面范围。当恢复点目标、恢复时间目标、保留、恢复测试、灾难恢复和高可用性要求对业务至关重要时,应记录在相应的协议中。
供应商安全
SynchrotronAI 使用子处理器和运营提供商进行安全、托管、支付、CRM、开发、部署和云运营。供应商选择会考虑提供商的目的、风险、安全状况、可靠性、数据类别和客户需求。核心清单可在子处理器处获得。
客户责任
客户负责合法的数据收集、数据最小化、用户培训、管理员访问权限、身份提供者配置、端点安全、客户系统配置、第三方集成的批准、保留决策、业务流程控制以及人工智能辅助输出的人工审查。
客户应在提交敏感、监管、高风险、生产或关键任务数据之前通知 SynchrotronAI,以便确定正确的控制范围。
局限性
此页面是公共安全摘要,不是每个控制措施的认证、审计报告、担保或完整描述。特定产品、服务或托管环境的安全承诺必须记录在适用的协议中。
联系我们
安全问题可以通过工作流程审核录入口提交,也可以发送电子邮件至 [email protected] 提交。