ข้ามไปยังเนื้อหาหลัก
AIoT TH

ความปลอดภัย

ออกแบบเพื่อควบคุมและปกป้องข้อมูลขององค์กร

หน้านี้อธิบายสิ่งที่ระบบทำอยู่วันนี้ตามจริง และแยกให้เห็นชัดว่าอะไรยังอยู่ในแผนพัฒนา

สิ่งที่ระบบทำวันนี้

  • เข้ารหัสทุกการเชื่อมต่อ

    ทุก endpoint ใช้ TLS Gateway ส่งข้อมูลผ่าน MQTT พอร์ต 8883 แบบเข้ารหัสเท่านั้น ไม่เปิดพอร์ตที่ไม่เข้ารหัส

  • Credential ต่อ Gateway

    Gateway แต่ละเครื่องมี credential ของตัวเอง หมุนเปลี่ยนได้ และเพิกถอนได้ทันทีเมื่อเครื่องสูญหายหรือเลิกใช้

  • การเข้าสู่ระบบ

    รหัสผ่านเก็บเป็น hash ด้วย argon2id และ session cookie ตั้งค่า HttpOnly, Secure และ SameSite

  • ข้อมูลแยกตามองค์กร

    ข้อมูลของลูกค้าทุกรายการผูกกับองค์กร และฐานข้อมูลบังคับการแยกด้วย Row-Level Security เป็นชั้นป้องกันที่สองต่อจากการกรองในแอปพลิเคชัน

  • สิทธิ์ตามบทบาท

    ผู้ดูแล วิศวกร ผู้ปฏิบัติงาน และผู้ดูอย่างเดียว กำหนดได้ทั้งระดับองค์กรหรือรายไซต์

  • Audit log

    บันทึกการเข้าสู่ระบบ การเปลี่ยนค่าตั้ง การผูกและยกเลิกผูก Gateway และการเปลี่ยนสิทธิ์ผู้ใช้

  • เครือข่าย

    บริการภายในรับการเชื่อมต่อผ่าน reverse proxy เท่านั้น และฐานข้อมูลไม่เปิดให้เข้าถึงจากอินเทอร์เน็ต

  • สำรองข้อมูล

    สำรองฐานข้อมูลแบบเข้ารหัสทุกคืนไปเก็บนอก server และทดสอบกู้คืนทุกเดือน

  • จำกัดความถี่การเรียก

    จำกัดจำนวนครั้งการเข้าสู่ระบบ การลงทะเบียน Gateway และการเรียก API เพื่อลดการเดารหัสผ่านและการยิงคำขอซ้ำ

แผนพัฒนาด้านความปลอดภัย

เร็ว ๆ นี้

รายการต่อไปนี้ยังไม่เปิดใช้ อยู่ในแผนพัฒนา

  • MFA บังคับสำหรับผู้ดูแลระบบ
  • SSO (OIDC) สำหรับลูกค้า Enterprise
  • mTLS: client certificate ต่อ Gateway
  • WireGuard / VPN สำหรับลูกค้า Enterprise
  • กู้คืนข้อมูล ณ จุดเวลาใดก็ได้ (PITR)
  • Audit log ของคำสั่งที่ส่งไปยังอุปกรณ์ เมื่อเปิดใช้ฟีเจอร์คำสั่ง

มีคำถามจากฝ่าย IT?

ส่งคำถามด้านความปลอดภัยมาได้ เราตอบตามสิ่งที่ระบบทำจริง

ติดต่อทีมงาน