Incident Response Plan

သက်ရောက်သည့်ရက်: 2026 ခုနှစ် ဇွန်လ 2 ရက်

ဤ Incident Response Plan ("Plan") သည် STANDOUT Inc. ("we", "us") က VATES ဝန်ဆောင်မှု ("Service") ကို သက်ရောက်သော လုံခြုံရေး incident များ၊ ဝန်ဆောင်မှု ပျက်ပြားမှုများနှင့် data breach များကို မည်သို့ တွေ့ရှိ၊ တုံ့ပြန်၊ ပြန်လည်ထူထောင်၊ သင်ခန်းစာ ယူသည်ကို သတ်မှတ်ပါသည်။ ဤ Plan သည် NIST SP 800-61 Rev.2 နှင့် ISO/IEC 27035 ကို ကိုးကားပြီး၊ အလိုအလျောက် စောင့်ကြည့်ရေး ကိရိယာများသည် တွေ့ရှိမှု၏ ရှေ့တန်းအဖြစ် ဆောင်ရွက်သည့် design အခြေခံ မူပေါ်တွင် တည်ဆောက်ထားသည်။

1. ရည်ရွယ်ချက်နှင့် Scope

ဤ Plan ၏ ရည်မှန်းချက်များမှာ:

ဤ Plan သည် Service ၏ production environment (EC2, Cloudflare နှင့် ဆက်စပ် SaaS provider များ)၊ Service မှ upstream AI provider များသို့ ဆက်သွယ်ရေး လမ်းကြောင်း၊ နှင့် Customer data ကို ကိုင်ဆောင်ထားသော storage အားလုံးအတွက် သက်ဆိုင်ပါသည်။

2. Incident အဓိပ္ပာယ်နှင့် ပြင်းထန်မှု အဆင့်ခွဲခြားခြင်း

2.1 Incident ၏ အဓိပ္ပာယ်

ဤ Plan ၏ ရည်ရွယ်ချက်အတွက်၊ incident ဆိုသည်မှာ အောက်ပါ တစ်ခု သို့မဟုတ် ၎င်းထက်ပိုသော အရာများနှင့် ကိုက်ညီသော ဖြစ်ရပ် မည်သည့်ကိုမဆို ဆိုသည်:

2.2 ပြင်းထန်မှု အဆင့်ခွဲခြားခြင်း

incident တစ်ခုစီကို တွေ့ရှိချိန်တွင် အောက်ပါ ပြင်းထန်မှု အဆင့်များထဲမှ တစ်ခုသို့ ခွဲခြားသည်:

3. တုံ့ပြန်မှု ဖွဲ့စည်းပုံ

3.1 တာဝန်ခံ ပုဂ္ဂိုလ်

ဤ Plan ၏ တာဝန်ခံ ပုဂ္ဂိုလ်မှာ STANDOUT Inc. ၏ Managing Director နှင့် VATES ဖွံ့ဖြိုးတိုးတက်မှု အကြီးအကဲ Takuya Aoki ဖြစ်သည်။ incident တစ်ခုအတွင်း ဆုံးဖြတ်ပိုင်ခွင့်နှင့် ပြင်ပ အကြောင်းကြားပိုင်ခွင့် အားလုံးကို တာဝန်ခံ ပုဂ္ဂိုလ်တွင် စုစည်းထားသည်။

3.2 အလိုအလျောက် တွေ့ရှိရေး ကိရိယာများ

Service သည် အောက်ပါ ကိရိယာများဖြင့် ဖွဲ့စည်းထားသော အပြည့်အ၀ အလိုအလျောက် စဉ်ဆက်မပြတ် စောင့်ကြည့်ရေး အနေအထားကို လည်ပတ်သည်။ ၎င်းတို့သည် တာဝန်ခံ ပုဂ္ဂိုလ်နှင့် သီးခြား လည်ပတ်ပြီး၊ threshold အခြေအနေ ပြည့်မီသည်နှင့် ချက်ချင်း အကြောင်းကြားမှုကို အစပျိုးသည်။

3.3 ရှေ့တန်း တုံ့ပြန်မှုကို Automation သို့ လွှဲအပ်ခြင်း

တွေ့ရှိခြင်းနှင့် triage အဆင့်များကို အထက်ပါ အလိုအလျောက် ကိရိယာများက ရှေ့တန်းအဖြစ် ဆောင်ရွက်သည်။ တာဝန်ခံ ပုဂ္ဂိုလ်သည် threshold ကျော်လွန် အကြောင်းကြားချက် ရရှိမှသာ ဝင်ရောက်ဆောင်ရွက်သည်။ ဤ design သည် တာဝန်ခံ ပုဂ္ဂိုလ်၏ တည်နေရာ သို့မဟုတ် ရရှိနိုင်မှုအပေါ် မမှီခိုဘဲ 24/7 တွေ့ရှိမှု လွှမ်းခြုံမှုကို ရုပ်ပိုင်းအရ တည်ဆောက်ထားကြောင်း သေချာစေသည်။

4. တုံ့ပြန်မှု လုပ်ငန်းစဉ်

4.1 တွေ့ရှိခြင်း

Section 3.2 တွင် ဖော်ပြထားသော အလိုအလျောက် ကိရိယာ တစ်ခု သို့မဟုတ် ၎င်းထက်ပိုသည်က ပုံမှန်မဟုတ်မှုကို တွေ့ရှိသောအခါ၊ တာဝန်ခံ ပုဂ္ဂိုလ်ထံ Sentry, email နှင့် dashboard alert မှတစ်ဆင့် ချက်ချင်း အကြောင်းကြားသည်။ Customer အစီရင်ခံချက်များကို [email protected] တွင် လက်ခံ၍ တူညီသော flow ဖြင့် ticket လုပ်သည်။

4.2 Triage

အကြောင်းကြားချက် လက်ခံရရှိသည်နှင့်၊ တာဝန်ခံ ပုဂ္ဂိုလ်သည် အောက်ပါတို့ကို စစ်ဆေး၍ ပြင်းထန်မှုကို အတည်ပြုသည်:

4.3 ထိန်းချုပ်ခြင်း

ပြင်းထန်မှုအလိုက်၊ အောက်ပါ ထိန်းချုပ်မှု အစီအမံ တစ်ခု သို့မဟုတ် ၎င်းထက်ပိုသည်ကို ကျင့်သုံးသည်:

4.4 ပြန်လည်ထူထောင်ခြင်း

ထိန်းချုပ်ပြီးနောက်၊ အရင်းခံ အကြောင်းရင်းများကို ဖယ်ရှား၍ အောက်ပါတို့ကို ဆောင်ရွက်သည်:

4.5 Incident အလွန်

ပြန်လည်ထူထောင်မှု အတည်ပြုပြီးနောက်၊ တာဝန်ခံ ပုဂ္ဂိုလ်သည်:

5. Customer နှင့် ကြီးကြပ်ရေး အကြောင်းကြားခြင်း

5.1 ကိုယ်ရေး Data Breach အကြောင်းကြားခြင်း

ကိုယ်ရေး data ၏ ခွင့်ပြုချက်မဲ့ ရယူခြင်း၊ ဆုံးရှုံးခြင်း သို့မဟုတ် ထုတ်ဖော်ခြင်းကို အတည်ပြုပါက၊ အောက်ပါတို့နှင့်အညီ အကြောင်းကြားပါသည်:

5.2 ဝန်ဆောင်မှု ပျက်ပြားမှု အကြောင်းကြားခြင်း

P1 သို့မဟုတ် P2 အဖြစ် ခွဲခြားထားသော ဝန်ဆောင်မှု ပျက်ပြားမှုများအတွက်၊ မျှော်မှန်း ပြန်လည်ထူထောင်မှု timeline နှင့် ကြားကာလ ဖြေလျှော့မှုများ အပါအဝင်၊ သက်ရောက်ခံ Customer များထံ မလျော့မတန် နှောင့်နှေးခြင်း မရှိဘဲ အကြောင်းကြားသည်။ အကြောင်းကြားမှု လမ်းကြောင်းများမှာ [email protected] နှင့် Service administration console ဖြစ်သည်။

5.3 အကြောင်းကြားနည်း

အကြောင်းကြားချက်များကို အဓိကအားဖြင့် Customer ၏ မှတ်ပုံတင်ထားသော လိပ်စာသို့ email ဖြင့်၊ လိုအပ်သလို administration console အတွင်း banner ဖြင့် ဖြည့်စွက်၍ ပေးပို့သည်။

6. Post-Mortem နှင့် သင်ယူမှု Cycle

P1 သို့မဟုတ် P2 incident တစ်ခု ပြီးနောက်၊ တာဝန်ခံ ပုဂ္ဂိုလ်သည် Post-Mortem ပြုလုပ်၍ အောက်ပါ အချက်များကို မှတ်တမ်းတင်သည်။ ထို စာရွက်စာတမ်းကို အတွင်းပိုင်း ထိန်းသိမ်းပြီး၊ တောင်းဆိုပါက Customer များနှင့် auditor များထံ ထုတ်ဖော်သည်။

Post-Mortem များကို တစ်ဦးချင်း တာဝန်ခံမှုထက် ဖွဲ့စည်းပုံဆိုင်ရာ တိုးတက်မှုကို အာရုံစိုက်သော Blameless Post-Mortem များအဖြစ် ဆောင်ရွက်သည်။

7. Plan ထိန်းသိမ်းမှုနှင့် Review

7.1 အချိန်အခါအလိုက် Review

ဤ Plan ကို အနည်းဆုံး နှစ်စဉ်၊ ထို့အပြင် အရေးပါသော incident တစ်ခုပြီးတိုင်း၊ Service architecture ၏ အရေးပါသော ပြောင်းလဲမှုများတွင်၊ နှင့် သက်ဆိုင်ရာ ဥပဒေနှင့် စည်းမျဉ်းများ ပြင်ဆင်ချိန်တွင် review လုပ်သည်။

7.2 ပြင်ဆင်မှု မှတ်တမ်း

ဤ Plan ၏ ပြင်ဆင်မှု မှတ်တမ်းကို အတွင်းပိုင်း ထိန်းသိမ်းပြီး၊ တောင်းဆိုပါက Customer များနှင့် auditor များထံ ထုတ်ဖော်သည်။

8. ဆက်သွယ်ရန်

incident တစ်ခု အစီရင်ခံရန် သို့မဟုတ် ဤ Plan အကြောင်း မေးမြန်းရန်:

STANDOUT Inc.
Email: [email protected]

နောက်ဆုံး မွမ်းမံချိန်: 2026 ခုနှစ် ဇွန်လ 2 ရက်