Kế hoạch ứng phó sự cố

Hiệu lực: 2 tháng 6, 2026

Kế hoạch ứng phó sự cố này ("Kế hoạch") định nghĩa cách STANDOUT Inc. ("chúng tôi") phát hiện, ứng phó, khôi phục và học hỏi từ các sự cố bảo mật, gián đoạn dịch vụ và vi phạm dữ liệu ảnh hưởng đến dịch vụ VATES ("Dịch vụ"). Kế hoạch tham chiếu NIST SP 800-61 Rev.2 và ISO/IEC 27035, và được xây dựng trên nguyên tắc thiết kế rằng các thiết bị giám sát tự động là tuyến đầu của việc phát hiện.

1. Mục đích và Phạm vi

Các mục tiêu của Kế hoạch này là:

Kế hoạch này áp dụng cho môi trường sản xuất của Dịch vụ (EC2, Cloudflare, và các nhà cung cấp SaaS liên quan), đường truyền từ Dịch vụ tới các nhà cung cấp AI thượng nguồn, và mọi kho lưu trữ chứa dữ liệu Khách hàng.

2. Định nghĩa sự cố và Phân loại mức độ nghiêm trọng

2.1 Định nghĩa một sự cố

Cho mục đích của Kế hoạch này, một sự cố là bất kỳ sự kiện nào khớp với một hoặc nhiều điều sau:

2.2 Phân loại mức độ nghiêm trọng

Mỗi sự cố được phân loại tại thời điểm phát hiện vào một trong các mức độ nghiêm trọng sau:

3. Cơ cấu ứng phó

3.1 Bên chịu trách nhiệm

Bên chịu trách nhiệm cho Kế hoạch này là Takuya Aoki, Managing Director của STANDOUT Inc. và người đứng đầu phát triển VATES. Mọi thẩm quyền ra quyết định và thẩm quyền thông báo ra bên ngoài trong một sự cố được tập trung vào bên chịu trách nhiệm.

3.2 Các thiết bị phát hiện tự động

Dịch vụ vận hành một tư thế giám sát liên tục hoàn toàn tự động gồm các thiết bị sau. Chúng chạy độc lập với bên chịu trách nhiệm và kích hoạt thông báo ngay lập tức khi các điều kiện ngưỡng được đáp ứng.

3.3 Ủy thác ứng phó tuyến đầu cho tự động hóa

Các giai đoạn phát hiện và phân loại được thực hiện bởi các thiết bị tự động ở trên như tuyến đầu. Bên chịu trách nhiệm chỉ can thiệp khi nhận được các thông báo vượt ngưỡng. Thiết kế này bảo đảm rằng phạm vi phát hiện 24/7 được thiết lập về mặt vật lý mà không phụ thuộc vào vị trí hay sự sẵn sàng của bên chịu trách nhiệm.

4. Quy trình ứng phó

4.1 Phát hiện

Khi bất kỳ một hoặc nhiều thiết bị tự động được mô tả tại Mục 3.2 phát hiện một bất thường, bên chịu trách nhiệm được thông báo ngay lập tức qua Sentry, email, và các cảnh báo dashboard. Các báo cáo của Khách hàng được tiếp nhận tại [email protected] và được lập ticket theo cùng luồng.

4.2 Phân loại

Khi nhận được một thông báo, bên chịu trách nhiệm xác nhận mức độ nghiêm trọng bằng cách xem xét:

4.3 Ngăn chặn

Tùy theo mức độ nghiêm trọng, một hoặc nhiều biện pháp ngăn chặn sau được áp dụng:

4.4 Khôi phục

Sau khi ngăn chặn, các nguyên nhân gốc được loại bỏ và các bước sau được thực hiện:

4.5 Hậu sự cố

Sau khi khôi phục được xác nhận, bên chịu trách nhiệm:

5. Thông báo cho Khách hàng và Cơ quan quản lý

5.1 Thông báo vi phạm dữ liệu cá nhân

Nếu việc thu thập, mất mát, hoặc tiết lộ trái phép dữ liệu cá nhân được xác nhận, chúng tôi thực hiện thông báo theo:

5.2 Thông báo gián đoạn dịch vụ

Đối với các gián đoạn dịch vụ được phân loại là P1 hoặc P2, chúng tôi thông báo cho các Khách hàng bị ảnh hưởng mà không chậm trễ quá mức, bao gồm dòng thời gian khôi phục dự kiến và mọi biện pháp giảm nhẹ tạm thời. Các kênh thông báo là [email protected] và bảng điều khiển quản trị Dịch vụ.

5.3 Phương thức thông báo

Các thông báo được gửi chủ yếu qua email tới địa chỉ đã đăng ký của Khách hàng, được bổ sung khi cần bằng các banner trong bảng điều khiển quản trị.

6. Chu kỳ Hậu kiểm và Học hỏi

Sau một sự cố P1 hoặc P2, bên chịu trách nhiệm thực hiện một Hậu kiểm và ghi lại các mục sau. Tài liệu được giữ lại nội bộ và được tiết lộ cho Khách hàng và kiểm toán viên khi có yêu cầu.

Các cuộc Hậu kiểm được tiến hành như Blameless Post-Mortems, tập trung vào cải thiện cấu trúc hơn là quy trách nhiệm cá nhân.

7. Duy trì và Rà soát Kế hoạch

7.1 Rà soát định kỳ

Kế hoạch này được rà soát ít nhất hàng năm, cũng như sau bất kỳ sự cố đáng kể nào, khi có thay đổi trọng yếu đối với kiến trúc Dịch vụ, và khi có sửa đổi các luật và quy định áp dụng.

7.2 Lịch sử sửa đổi

Lịch sử sửa đổi của Kế hoạch này được duy trì nội bộ và được tiết lộ cho Khách hàng và kiểm toán viên khi có yêu cầu.

8. Liên hệ

Để báo cáo một sự cố hoặc nêu các thắc mắc về Kế hoạch này:

STANDOUT Inc.
Email: [email protected]

Cập nhật lần cuối: 2 tháng 6, 2026