Bảo mật tại Thon IT.
Niềm tin là nền tảng cho mọi việc chúng tôi làm. Trước khi giúp khách hàng đơn giản hoá vận hành, chúng tôi đảm bảo hệ thống của chính mình luôn an toàn, tuân thủ và vững vàng.
Đội ngũ Thon IT xây dựng chính sách và kiểm soát, giám sát việc tuân thủ các kiểm soát đó, đồng thời chứng minh năng lực bảo mật và tuân thủ trước các đơn vị kiểm toán độc lập.
Các nguyên tắc bảo mật và quản trị của chúng tôi được xây dựng trên những nền tảng cốt lõi sau
Kiểm soát truy cập
Quyền truy cập chỉ được cấp cho người thực sự có nhu cầu công việc, theo nguyên tắc đặc quyền tối thiểu.
Bảo mật theo lớp
Các kiểm soát bảo mật được triển khai và chồng lớp lên nhau theo nguyên tắc phòng thủ theo chiều sâu.
Áp dụng đồng nhất
Các kiểm soát bảo mật được áp dụng nhất quán trên toàn bộ tổ chức, không có ngoại lệ.
Không ngừng cải tiến
Việc triển khai kiểm soát được thực hiện liên tục — ngày càng hiệu quả hơn, dễ kiểm toán hơn và giảm ma sát vận hành.
Được bên thứ ba xác thực
Thon IT duy trì chứng nhận SOC 2 Type II và tuân thủ GDPR. Để biết thêm chi tiết về các kiểm soát này, vui lòng truy cập Trust Center của chúng tôi.
Thon IT duy trì tuân thủ theo chuẩn:


Khám phá Trust Center của chúng tôi
Trust CenterBảo vệ dữ liệu
Dữ liệu khi lưu trữ
Toàn bộ dữ liệu nhạy cảm và dữ liệu vận hành tại Thon IT được mã hoá khi lưu trữ bằng AES-256 trở lên, áp dụng cho cơ sở dữ liệu production, ổ đĩa lưu trữ, bản sao lưu và log hệ thống.
Mã hoá đảm bảo dữ liệu không thể đọc được nếu không có quyền truy cập hợp lệ, dù là truy cập vật lý hay logic. Việc phân loại dữ liệu cùng kiểm soát truy cập theo vai trò giới hạn chặt chẽ ai có thể lấy được dữ liệu được bảo vệ.
Thiết bị lưu trữ di động luôn được mã hoá; thiết bị ngừng sử dụng được xoá an toàn hoặc tiêu huỷ đúng theo quy định nội bộ.
Dữ liệu khi truyền tải
Thon IT mã hoá toàn bộ dữ liệu của khách hàng và nội bộ khi truyền tải bằng TLS 1.2 trở lên. HTTPS được bắt buộc trên mọi hệ thống hướng ra ngoài, cùng bộ mã hoá mạnh và HSTS. Chứng chỉ TLS được quản lý và luân chuyển tự động qua Azure.
Giao tiếp nội bộ giữa các API, dịch vụ và hạ tầng dùng mTLS hoặc kênh bảo mật tương đương. Thông tin xác thực và session token đều được mã hoá khi truyền. Việc phân vùng và kiểm soát định tuyến giúp giảm rủi ro di chuyển ngang trong hệ thống.
Quản lý bí mật hệ thống
Khoá mã hoá được quản lý qua Microsoft Azure Key Vault. Key Vault lưu trữ khoá trong module bảo mật phần cứng (HSM) đạt chuẩn FIPS 140-2 Level 2, ngăn mọi truy cập trực tiếp — kể cả từ nhân sự Microsoft hay Thon IT. Các khoá trong HSM chỉ được dùng để mã hoá/giải mã qua API mật mã của Azure.
Bí mật ứng dụng được mã hoá và lưu trữ an toàn qua Azure Key Vault và Azure App Configuration; quyền truy cập được giới hạn chặt cho các vai trò và dịch vụ được duyệt. Kiểm soát truy cập theo vai trò được thực thi qua Azure Active Directory, mọi lượt sử dụng đều được ghi log và giám sát bất thường.
Bảo mật dịch vụ
Kiểm thử xâm nhập
Thon IT hợp tác với một đơn vị kiểm thử xâm nhập độc lập để đánh giá chuyên sâu hạ tầng cloud và tầng ứng dụng ít nhất mỗi năm một lần. Các đợt đánh giá này toàn diện, được cấp quyền truy cập mã nguồn đầy đủ để tối đa hiệu quả và độ bao phủ.
Toàn bộ hệ thống, API và môi trường production đều nằm trong phạm vi kiểm thử. Kết quả được ghi nhận đầy đủ và mọi phát hiện được theo dõi qua quy trình khắc phục chính thức, gắn với chính sách Quản trị rủi ro và Phát triển an toàn của Thon IT.
Quét lỗ hổng bảo mật
Kiểm thử bảo mật được tích hợp vào mọi giai đoạn của vòng đời phát triển an toàn (SDLC) tại Thon IT:
SAST: Mã nguồn được quét ngay từ pull request và trong CI/CD để phát hiện sớm các lỗi lập trình thiếu an toàn.
SCA: Phân tích thành phần phần mềm (Software Composition Analysis) phát hiện lỗ hổng đã biết trong thư viện bên thứ ba và theo dõi vấn đề bản quyền.
DAST: Kiểm thử bảo mật động trên ứng dụng đang chạy để phát hiện các lỗ hổng chỉ lộ ra khi hệ thống thực sự vận hành.
EASM: Công cụ quản lý bề mặt tấn công bên ngoài liên tục giám sát các tài sản mới lộ diện hoặc cấu hình sai trên hạ tầng công khai.
Network Scanning: Quét lỗ hổng mạng định kỳ được thực hiện trên cả hệ thống nội bộ lẫn hệ thống hướng ra ngoài.
Bảo mật doanh nghiệp
Bảo vệ thiết bị đầu cuối
Toàn bộ thiết bị của Thon IT được quản lý tập trung qua giải pháp Mobile Device Management (MDM). Thiết bị được cấu hình bắt buộc mã hoá toàn ổ đĩa, khoá màn hình và tự động cập nhật phần mềm. Phần mềm chống mã độc được triển khai trên mọi thiết bị đầu cuối, kiểm kê thiết bị được giám sát liên tục và cảnh báo bảo mật được rà soát 24/7.
Truy cập từ xa an toàn
Truy cập từ xa vào hệ thống Thon IT được bảo vệ bằng đường hầm VPN mã hoá và xác thực đa yếu tố (MFA). Quyền truy cập của nhân sự dựa trên vai trò và chỉ cấp cho người được duyệt. Mọi hoạt động truy cập từ xa đều được ghi log, giám sát và phân vùng theo nhóm quyền để ngăn di chuyển ngang trong hệ thống.
Đào tạo nhận thức bảo mật
Đào tạo bảo mật được lồng ghép xuyên suốt vòng đời nhân sự tại Thon IT. Nhân sự mới hoàn thành khoá đào tạo bảo mật khi onboarding, bao gồm chính sách công ty, thực hành an toàn và trách nhiệm bảo vệ thông tin. Kỹ sư còn được đào tạo chuyên sâu về nguyên tắc lập trình an toàn ngay trong giai đoạn onboarding kỹ thuật.
Quản lý danh tính & truy cập
Quản lý danh tính và truy cập tại Thon IT được tập trung hoá và điều hành bằng chính sách. Chúng tôi dùng Microsoft Entra (Azure Active Directory) cho đăng nhập một lần (SSO), quản lý vòng đời người dùng và kiểm soát truy cập theo vai trò trên toàn bộ hệ thống. Quyền truy cập được thu hồi tự động khi thay đổi vai trò hoặc nghỉ việc.
Bảo mật nhà cung cấp
Thon IT áp dụng cách tiếp cận theo mức độ rủi ro đối với bảo mật nhà cung cấp và bên thứ ba. Các yếu tố xác định mức độ rủi ro cố hữu của một nhà cung cấp gồm:
- Có quyền truy cập dữ liệu khách hàng hoặc công ty
- Tích hợp trực tiếp với hệ thống hoặc môi trường production
- Có khả năng ảnh hưởng đến vận hành hoặc uy tín thương hiệu
Mỗi nhà cung cấp đều trải qua đánh giá bảo mật và quyền riêng tư trước khi được chấp thuận hợp tác. Dựa trên mức rủi ro, Thon IT áp dụng các kiểm soát và yêu cầu phù hợp — bao gồm nghĩa vụ hợp đồng về xử lý dữ liệu, chứng nhận bảo mật và tuân thủ. Nhà cung cấp rủi ro cao được rà soát lại ít nhất mỗi năm một lần.
Bảo mật & quyền riêng tư dữ liệu
Cam kết về quyền riêng tư
Thon IT duy trì chương trình tuân thủ GDPR toàn diện, được hỗ trợ bởi Chính sách quyền riêng tư và các kiểm soát nội bộ rõ ràng — bao gồm quyền của chủ thể dữ liệu như truy cập, chỉnh sửa và xoá dữ liệu. Dịch vụ được thiết kế theo nguyên tắc tối thiểu hoá dữ liệu và giới hạn mục đích sử dụng, chỉ thu thập, dùng và lưu giữ những dữ liệu cá nhân thực sự cần thiết.
Quyền sở hữu dữ liệu
Khách hàng luôn giữ quyền sở hữu dữ liệu của mình. Thon IT chỉ truy cập và xử lý dữ liệu khách hàng khi cần thiết để cung cấp dịch vụ, dưới sự kiểm soát truy cập nghiêm ngặt và theo đúng Thoả thuận xử lý dữ liệu cùng các quy định pháp luật hiện hành.
Nơi lưu trữ dữ liệu
Dữ liệu khách hàng được lưu trữ trên hạ tầng Azure đặt tại Hoa Kỳ và Liên minh châu Âu. Vị trí lưu trữ cụ thể được xác định dựa trên nhu cầu của khách hàng và các yêu cầu tuân thủ liên quan.
Báo cáo lỗ hổng bảo mật có trách nhiệm
Chúng tôi luôn hoan nghênh các báo cáo về lỗ hổng hoặc rủi ro bảo mật tiềm ẩn, từ cả chuyên gia bên ngoài lẫn khách hàng của mình. Nếu bạn phát hiện một vấn đề bảo mật trên nền tảng của chúng tôi — dù là kỹ thuật hay vận hành — hãy cho chúng tôi biết.
Để báo cáo, vui lòng liên hệ security@thonit.vn

