An toàn thông tin

Chi tiết cam kết An toàn thông tin

Phạm vi áp dụng, thời hạn cập nhật bản vá, xử lý lỗ hổng và trách nhiệm hai bên cho các hệ thống QCTechnology cung cấp.

Phạm vi cam kết

Cam kết này áp dụng cho các sản phẩm do Công ty Cổ phần Giải pháp Công nghệ QC cung cấp, đang vận hành tại đơn vị khách hàng hoặc trên hạ tầng do QCTechnology quản lý. Mục tiêu là bảo vệ tính bí mật, toàn vẹn và sẵn sàng của dữ liệu, đồng thời giúp đơn vị đáp ứng yêu cầu quản lý an toàn thông tin trong môi trường cơ quan nhà nước, giáo dục và tổ chức có quy trình kiểm soát.

Chúng tôi định hướng thực hành theo Luật An toàn thông tin mạng, Luật An ninh mạng và các hướng dẫn kỹ thuật phổ biến (phân quyền tối thiểu, ghi nhật ký, quản lý bản vá, sao lưu). Đây không phải văn bản thay thế hợp đồng; thời hạn vá, thời gian phản hồi, phạm vi hỗ trợ và các cam kết dịch vụ khác được thống nhất trong hợp đồng hoặc phụ lục của từng dự án.

Cổng thông tin điện tử Cổng tin tức, văn bản, dịch vụ công nội bộ — bảo vệ kênh phát hành thông tin, tài khoản biên tập và dữ liệu người dùng.
MyMeeting Ghi âm, bóc băng và tóm tắt cuộc họp — kiểm soát truy cập file ghi âm, nhật ký xử lý và vòng đời dữ liệu nhạy cảm.
Lumina Kho tri thức nội bộ — phân vùng dữ liệu theo nhóm, giới hạn phần tài liệu trí tuệ nhân tạo được đọc, và truy vết câu hỏi kèm nguồn trích dẫn.
Quản lý đề thi Ngân hàng đề, ma trận kiến thức và phiên thi — bảo vệ đề chưa công bố, kết quả thi và nhật ký thao tác của cán bộ ra đề.
eMeeting Tổ chức cuộc họp không giấy — bảo vệ lịch họp, tài liệu đính kèm, thông báo và phân quyền theo vai trò tham dự.
Phần không thuộc cam kết sản phẩm

Máy tính, điện thoại của cán bộ, mạng nội bộ do đơn vị tự quản, tài khoản đăng nhập tập trung hoặc email do đơn vị cấp, và phần mềm bên thứ ba mà đơn vị tự cài ngoài gói QCTechnology không nằm trong phạm vi vá lỗi của chúng tôi — trừ khi được ghi rõ trong hợp đồng vận hành.

Nguyên tắc bảo mật chúng tôi theo đuổi

An toàn thông tin không phải lớp “bổ sung sau khi chạy”. Với các hệ thống phục vụ cơ quan và nhà trường, mỗi tính năng mới đều được xem xét dưới góc độ ai được xem dữ liệu, dữ liệu sống bao lâu, và chuyện gì xảy ra nếu một thành phần bị lộ.

01

Quyền tối thiểu

Mỗi tài khoản chỉ nhận đúng quyền cần cho vai trò: biên tập, lãnh đạo, quản trị, thí sinh hoặc cán bộ chuyên môn. Tài khoản quản trị được tách khỏi tài khoản sử dụng hàng ngày.

02

Phân tách môi trường

Môi trường phát triển, thử nghiệm và vận hành được tách. Dữ liệu thật không dùng để trình diễn, trừ khi đơn vị yêu cầu và đã được che hoặc ẩn thông tin nhạy cảm.

03

Minh bạch thao tác

Các hành động quan trọng — đăng nhập, đổi quyền, xuất dữ liệu, xóa nội dung, phát hành đề — được ghi nhật ký để rà soát khi cần điều tra.

04

Bảo vệ dữ liệu theo vòng đời

Dữ liệu được mã hóa khi truyền; file ghi âm, đề thi và tài liệu nội bộ có chính sách lưu trữ, sao lưu và xóa khi hết hạn hoặc khi đơn vị yêu cầu.

05

Sửa sớm, sửa có kiểm soát

Bản vá được ưu tiên theo rủi ro thực tế, kiểm tra trước khi đưa lên môi trường thật, và thông báo cho đơn vị khi việc cập nhật ảnh hưởng vận hành.

06

Phối hợp, không đổ lỗi

Khi có sự cố, ưu tiên khoanh vùng và khôi phục dịch vụ. Báo cáo nguyên nhân và biện pháp ngăn chặn được gửi sau, trong phạm vi hợp đồng và quy định pháp luật.

Các lớp kiểm soát kỹ thuật

Tùy mô hình triển khai (hạ tầng QCTechnology hoặc máy chủ của đơn vị), bộ kiểm soát được cấu hình tương ứng — nhưng cùng một khung: định danh, truyền tin, nhật ký, cô lập dịch vụ.

Định danh và phiên làm việc

Hệ thống hỗ trợ mật khẩu đủ mạnh, hết hạn phiên khi không hoạt động, và có thể kết nối đăng nhập tập trung của đơn vị khi dự án yêu cầu. Quyền hạn được gán theo nhóm, không “chia sẻ một tài khoản chung” cho cả phòng. Với các phân hệ nhạy cảm (đề thi, ghi âm họp, kho tri thức), truy cập được giới hạn theo đơn vị, phòng ban hoặc cuộc họp cụ thể.

Mã hóa và kênh truyền

Kết nối từ trình duyệt tới máy chủ được mã hóa. File tải lên (tài liệu, đề, ghi âm) được lưu trên vùng lưu trữ có kiểm soát quyền đọc. Sao lưu, nếu đặt ngoài máy chủ chính, cũng được bảo vệ bằng mã hóa theo cấu hình đã thống nhất.

Nhật ký và giám sát

Nhật ký đăng nhập thất bại, thao tác quản trị và lỗi hệ thống được lưu trong thời hạn thỏa thuận (thường tối thiểu 90 ngày, có thể kéo dài theo yêu cầu lưu trữ của đơn vị). Nhật ký phục vụ điều tra sự cố, không dùng để theo dõi nội dung công việc cá nhân ngoài phạm vi hệ thống.

Cô lập thành phần

Các dịch vụ (trang web, xử lý trí tuệ nhân tạo, lưu file) không dùng chung một tài khoản hệ điều hành khi không cần thiết. Với Lumina và MyMeeting, luồng xử lý trí tuệ nhân tạo chỉ nhận dữ liệu thuộc phạm vi người dùng được phép — không “mở hết kho” cho mọi câu hỏi.

Cam kết cập nhật bản vá

Đây là phần đơn vị quan tâm nhất khi hệ thống đã vào vận hành. Phần mềm không đứng im: thư viện, hệ điều hành, trình duyệt luôn có lỗ hổng mới được công bố. QCTechnology cam kết theo dõi, đánh giá và đưa bản vá vào các hệ thống do chúng tôi cung cấp — không để đơn vị tự lần trong hàng trăm cảnh báo kỹ thuật.

Chúng tôi theo dõi nguồn công bố lỗ hổng của các thành phần đang dùng (nền tảng lập trình, thư viện, máy chủ web, hệ điều hành nếu thuộc gói vận hành), bản tin của nhà cung cấp hạ tầng, và phản hồi từ đơn vị đang dùng sản phẩm. Mỗi cảnh báo được gán mức: Nghiêm trọng, Cao, Trung bình, Thấp — dựa trên khả năng khai thác thực tế trên sản phẩm, không chỉ nhìn điểm số mức độ nghiêm trọng do bên thứ ba công bố.

Thời hạn xử lý theo mức độ

Thời hạn dưới đây là mục tiêu vận hành chuẩn cho hệ thống do QCTechnology quản lý. Với hệ thống đặt tại đơn vị, thời hạn tính từ lúc gói vá sẵn sàng và đơn vị bố trí được cửa sổ bảo trì. Thời hạn hợp đồng, nếu khác, sẽ được ưu tiên áp dụng.

Mức độ Ví dụ rủi ro Mục tiêu xử lý Cách triển khai
Nghiêm trọng Chiếm quyền điều khiển máy chủ từ xa, lộ quyền quản trị, đọc trái phép dữ liệu nhạy cảm (đề thi, ghi âm, hồ sơ). Khẩn: khoanh vùng ngay; bản vá hoặc biện pháp giảm thiểu trong 24–72 giờ. Cửa sổ khẩn, có thể ngoài giờ hành chính; thông báo đơn vị trước khi đụng môi trường thật nếu kỹ thuật cho phép.
Cao Leo thang đặc quyền, vượt xác thực trong phạm vi hạn chế, lỗi ảnh hưởng nhiều người dùng. Bản vá trong 7 ngày làm việc sau khi có bản sửa đã kiểm tra. Lịch bảo trì tuần hoặc bản cập nhật khẩn; gửi tóm tắt thay đổi và cách quay về phiên bản trước.
Trung bình Lỗ hổng cần điều kiện phức tạp, ảnh hưởng một chức năng, chưa thấy khai thác công khai. Đưa vào bản phát hành trong 30 ngày. Gói cập nhật định kỳ; gộp nhiều sửa để giảm số lần phải dừng hệ thống.
Thấp Tăng cường cấu hình bảo mật, tiết lộ thông tin kỹ thuật ít rủi ro, phần mềm phụ thuộc phiên bản cũ không còn lộ diện. Lịch phát hành quý hoặc bản bảo trì kế tiếp. Thông báo trong ghi chú phiên bản; không bắt buộc dừng dịch vụ.

Quy trình vá — từ cảnh báo đến môi trường thật

  1. Tiếp nhận: cảnh báo nội bộ, lỗ hổng bảo mật đã được công bố, phản hồi đơn vị hoặc báo cáo có trách nhiệm từ bên ngoài.
  2. Đánh giá: sản phẩm nào bị ảnh hưởng, đã triển khai ở đơn vị nào, có đường khai thác trên cấu hình thực tế hay không.
  3. Sửa và kiểm tra: vá trên môi trường thử; kiểm tra lại các luồng chính (đăng nhập, phân quyền, tải file, phiên thi, xử lý ghi âm).
  4. Thông báo: gửi đơn vị nội dung thay đổi, thời điểm dự kiến, thời gian ngừng (nếu có) và việc đơn vị cần chuẩn bị (sao lưu, phân công trực).
  5. Cập nhật: áp dụng trên hệ thống do chúng tôi vận hành, hoặc chuyển gói + hướng dẫn cho đội kỹ thuật của đơn vị.
  6. Xác nhận: kiểm tra dịch vụ sau cập nhật, ghi nhận phiên bản, và đóng yêu cầu hỗ trợ. Nếu lỗi phát sinh, quay về phiên bản trước theo kịch bản đã chuẩn bị.

Hệ thống đặt tại đơn vị

Nhiều cơ quan yêu cầu dữ liệu nằm trên hạ tầng nội bộ. Khi đó QCTechnology không tự đăng nhập vá vào máy chủ nếu chưa được phân công vận hành. Cam kết của chúng tôi trong trường hợp này là:

  • Cung cấp gói cập nhật (ứng dụng và, khi thuộc phạm vi, hướng dẫn vá hệ điều hành/thư viện liên quan) kèm ghi chú phiên bản.
  • Hướng dẫn từng bước, danh mục kiểm tra sau cập nhật, và kịch bản quay về phiên bản trước.
  • Hỗ trợ trực tiếp trong cửa sổ bảo trì đã hẹn — qua điện thoại, từ xa có kiểm soát, hoặc hiện trường nếu phụ lục dịch vụ có điều khoản này.
  • Nhắc lịch vá định kỳ để đơn vị không “treo” phiên bản hàng năm chỉ vì thiếu nhân sự kỹ thuật.
Bản vá khẩn không chờ lịch quý

Khi lỗ hổng đang bị khai thác công khai hoặc ảnh hưởng trực tiếp dữ liệu nhạy cảm, chúng tôi phát hành bản vá nóng ngoài lịch. Đơn vị được khuyến nghị sắp xếp bảo trì trong 24–72 giờ. Nếu đơn vị chưa thể dừng dịch vụ, chúng tôi đề xuất biện pháp giảm thiểu tạm (tắt chức năng rủi ro, chặn đường tấn công, siết quyền) trong lúc chờ cửa sổ chính thức.

Tiếp nhận và xử lý lỗ hổng

Lỗ hổng có thể đến từ kiểm thử nội bộ, rà soát mã, phản hồi cán bộ đơn vị, hoặc báo cáo bên ngoài. Mọi đầu vào đều được ghi nhận, không bỏ qua chỉ vì “chưa tái hiện ngay”.

Với báo cáo từ đơn vị: mô tả bước tái hiện, ảnh chụp hoặc nhật ký (không gửi mật khẩu hay dữ liệu dân sự không cần thiết) giúp rút ngắn thời gian. Chúng tôi xác nhận đã nhận trong giờ hành chính, phân loại mức độ, và phản hồi hướng xử lý — vá, giảm thiểu, hoặc giải thích nếu hành vi thuộc thiết kế (ví dụ giới hạn quyền theo vai trò).

Chúng tôi không yêu cầu đơn vị công khai lỗ hổng trước khi có bản vá. Thông tin kỹ thuật chi tiết chỉ chia sẻ cho đầu mối an toàn thông tin của đơn vị và đội triển khai, để tránh biến báo cáo nội bộ thành hướng dẫn tấn công.

Nếu lỗ hổng nằm ở thành phần mã nguồn mở hoặc nhà cung cấp hạ tầng, chúng tôi theo dõi bản vá gốc, kiểm tra tương thích với sản phẩm, rồi mới đưa vào gói cập nhật — không vá “mù” làm gãy quy trình thi, họp hay cổng thông tin vào ngày làm việc.

Ứng phó sự cố an toàn thông tin

Sự cố gồm: nghi ngờ lộ tài khoản, thay đổi dữ liệu trái phép, mã độc trên máy chủ thuộc phạm vi vận hành, gián đoạn dịch vụ bất thường, hoặc cảnh báo từ bộ phận an toàn thông tin của đơn vị. Nguyên tắc xử lý: khoanh vùng trước, thông tin rõ, khôi phục có kiểm soát.

  1. Tiếp nhận xuyên suốt ngày đêm với sự cố khẩn — qua điện thoại đầu mối và email. Sự cố nghiêm trọng (lộ dữ liệu, hệ thống bị chiếm) được xử lý ngoài giờ hành chính.
  2. Khoanh vùng — khóa tài khoản nghi ngờ, tách máy chủ, tạm ngắt chức năng bị lạm dụng, giữ nguyên chứng cứ số nếu đơn vị yêu cầu điều tra.
  3. Khôi phục dịch vụ — ưu tiên cổng thông tin, lịch họp, phiên thi đang diễn ra; dùng bản sao lưu sạch khi cần.
  4. Thông tin — đầu mối của đơn vị được cập nhật tình trạng, phạm vi ảnh hưởng (nếu xác định được) và việc cần làm phía người dùng (đổi mật khẩu, rà soát phiên đăng nhập).
  5. Sau sự cố — báo cáo ngắn: nguyên nhân đã biết, biện pháp đã làm, khuyến nghị cứng hóa. Chi tiết điều tra sâu thực hiện khi phụ lục dịch vụ hoặc cơ quan có thẩm quyền yêu cầu.

QCTechnology không cam kết “không bao giờ có sự cố”. Cam kết của chúng tôi là có quy trình, có người trực, có bản vá và có đường liên lạc — để sự cố được xử lý có kiểm soát, không để đơn vị tự xoay xở giữa đêm.

Sao lưu và khôi phục

Sẵn sàng dịch vụ là một phần của an toàn thông tin. Mất dữ liệu đề thi, biên bản họp hay kho tài liệu nội bộ gây thiệt hại không kém một lỗ hổng kỹ thuật.

Với hệ thống do QCTechnology vận hành: sao lưu định kỳ theo lịch đã thống nhất (thường nhật cho dữ liệu giao dịch, bổ sung bản theo tuần/tháng để lưu trữ dài). Bản sao lưu được kiểm tra khả năng phục hồi theo định kỳ, không chỉ sao chép cho có. Phụ lục vận hành của từng đơn vị sẽ ghi rõ hệ thống phải chạy lại được trong bao lâu sau sự cố, và chấp nhận mất tối đa bao nhiêu dữ liệu kể từ bản sao lưu gần nhất — vì cổng thông tin xã và hệ thống thi trực tuyến có ngưỡng gián đoạn khác nhau.

Với hệ thống đặt tại đơn vị: chúng tôi cấu hình cơ chế sao lưu trên hạ tầng đơn vị cung cấp, hướng dẫn kiểm tra khôi phục, và lưu ý tách bản sao lưu khỏi máy chủ đang chạy (để sự cố mã hóa máy chính không kéo theo bản dự phòng).

Mô hình triển khai và dữ liệu

Đơn vị có thể chọn hệ thống chạy trên hạ tầng QCTechnology hoặc trên máy chủ, trung tâm dữ liệu của mình. Cam kết An toàn thông tin đi theo mô hình đó, không ép một kiểu triển khai cho mọi khách hàng.

Hạ tầng do QCTechnology vận hành: chúng tôi chịu trách nhiệm vá ứng dụng, siết cấu hình bảo mật trong phạm vi máy chủ dịch vụ, theo dõi chứng thư bảo mật của địa chỉ website, và áp dụng các bản vá thuộc gói. Truy cập quản trị được giới hạn, có nhật ký.

Hạ tầng do đơn vị làm chủ: đơn vị kiểm soát mạng, tường lửa, sao lưu vật lý và chính sách máy chủ. QCTechnology chịu trách nhiệm chất lượng mã, gói vá ứng dụng, hướng dẫn cấu hình bảo mật khuyến nghị, và hỗ trợ khi được mở quyền vận hành theo hợp đồng.

Dữ liệu thuộc về đơn vị. Khi kết thúc hợp đồng, chúng tôi hỗ trợ xuất dữ liệu theo định dạng đã thỏa thuận và xóa dữ liệu trên hạ tầng do mình quản lý sau thời hạn đối soát — trừ khi pháp luật yêu cầu lưu giữ lâu hơn.

Trách nhiệm hai bên

An toàn thông tin chỉ bền khi cả nhà cung cấp và đơn vị sử dụng cùng giữ kỷ luật. Cam kết của QCTechnology không thay thế quy chế nội bộ, tập huấn cán bộ hay kiểm soát máy tính cơ quan.

QCTechnology

  • Phát triển và phát hành bản vá cho sản phẩm thuộc phạm vi hợp đồng.
  • Thông báo lỗ hổng nghiêm trọng và hướng dẫn cập nhật.
  • Hỗ trợ cửa sổ bảo trì, kiểm tra sau vá, quay về phiên bản trước khi cần.
  • Giữ kênh sự cố, phối hợp khoanh vùng trên phần hệ thống được giao vận hành.
  • Không dùng dữ liệu đơn vị cho mục đích ngoài dịch vụ đã ký.

Đơn vị sử dụng

  • Phân công đầu mối an toàn thông tin / quản trị để nhận thông báo vá và sự cố.
  • Bố trí cửa sổ bảo trì, nhất là với lỗ hổng nghiêm trọng.
  • Không chia sẻ tài khoản quản trị; thu hồi quyền khi cán bộ điều chuyển.
  • Giữ máy chủ, mạng và chứng thư trong tầm kiểm soát nếu tự chủ hạ tầng.
  • Báo sớm khi thấy đăng nhập lạ, lệch dữ liệu hoặc website giả mạo.

Báo cáo lỗ hổng, sự cố và trao đổi chuyên môn

Nếu cán bộ đơn vị, đối tác hoặc nhà nghiên cứu phát hiện hành vi bất thường trên hệ thống QCTechnology, hãy gửi cho chúng tôi trước khi chia sẻ rộng. Chúng tôi tiếp nhận trong tinh thần phối hợp, không xem báo cáo thiện chí là hành vi tấn công — miễn là việc kiểm tra không phá dữ liệu, không làm gián đoạn dịch vụ công hay phiên thi, và không truy cập trái phép dữ liệu người khác.

Đầu mối an toàn thông tin

Email: contact@qctechnology.vn — ghi tiêu đề bắt đầu bằng [An toàn thông tin] để được ưu tiên.

Điện thoại trực: 0974.797.999 (sự cố đang diễn ra, ngoài giờ hành chính vẫn liên hệ được).

Địa chỉ: Số 286 đường Hồ Tùng Mậu, Phường Phú Diễn, Thành phố Hà Nội.

Nội dung nên gồm: tên hệ thống / địa chỉ đang dùng, thời điểm, tài khoản bị ảnh hưởng (nếu có), các bước tái hiện, và mức độ khẩn bạn đánh giá. Không gửi mật khẩu qua email. Nếu cần truyền file nhật ký lớn, chúng tôi sẽ hướng dẫn kênh riêng.

Muốn xem cam kết này đi cùng hợp đồng vận hành (thời hạn vá, thời gian phục hồi sau sự cố, phạm vi trực sự cố), hãy đặt lịch trao đổi với đội triển khai. Chúng tôi sẽ rà lại đúng sản phẩm đơn vị đang dùng và ghi thành phụ lục, không để cam kết chỉ nằm trên trang giới thiệu.

Cần phụ lục An toàn thông tin kèm gói triển khai?

Chúng tôi thống nhất phạm vi vá, cửa sổ bảo trì và đầu mối sự cố ngay từ khảo sát — để đơn vị có căn cứ vận hành, không phải đợi khi đã phát sinh lỗ hổng.