FAQ — Bảo mật và lưu trữ dữ liệu
Trang này tóm tắt những vấn đề thường gặp nhất về bảo mật và lưu trữ dữ liệu. Nếu cần mô tả đầy đủ, Omniscol cung cấp theo yêu cầu (hoặc theo thỏa thuận bảo mật NDA tùy trường hợp) các tài liệu chính thức:
SECURITY_OVERVIEW.md— tổng quan công khai,SECURITY_ONE_PAGER.md— bản tóm tắt dành cho giám đốc an toàn thông tin (CISO),SECURITY_FULL.md— tài liệu đầy đủ (quản trị, hạ tầng, biện pháp kiểm soát, tuân thủ, ứng phó sự cố),ISO27001_MAPPING.md— ánh xạ sang các biện pháp kiểm soát ISO 27001,SSI_QUESTIONNAIRE_STANDARD.md— trả lời bộ câu hỏi an toàn thông tin chuẩn.
Mọi câu hỏi về bảo mật xin gửi tới: security@omniscol.com.
Dữ liệu của tôi được lưu trữ ở đâu?
Thông tin pháp lý cho biết dữ liệu được lưu trữ trong Liên minh châu Âu, trên AWS Paris và Scaleway. Các cam kết cụ thể về dự phòng, sao lưu, thời gian lưu giữ và tính sẵn sàng phụ thuộc vào khuôn khổ hợp đồng áp dụng cho tài khoản của bạn.
Omniscol có tuân thủ GDPR không?
Omniscol được thiết kế để sử dụng phù hợp với GDPR. Những hệ quả thực tế:
- Lưu trữ dữ liệu hoàn toàn trong EU (Pháp).
- Cách ly logic theo từng khách hàng: không thể truy cập chéo giữa các tài khoản.
- Không lập hồ sơ người dùng, không bán lại dữ liệu, không sử dụng thứ cấp nội dung của trường bạn.
- Khả năng lấy lại dữ liệu: xuất toàn bộ ở định dạng JSON từ Tải xuống.
- Xử lý yêu cầu của chủ thể dữ liệu theo khuôn khổ hợp đồng và quy định hiện hành.
Omniscol có chứng nhận ISO 27001 không?
Đến nay chưa có chứng nhận, nhưng các thực hành đều bám sát những nguyên tắc của tiêu chuẩn này và theo cách tiếp cận dựa trên rủi ro, được rà soát liên tục. Chi tiết các biện pháp kiểm soát có thể được cung cấp trong khuôn khổ hợp đồng hoặc khuôn khổ bảo mật phù hợp.
Mật khẩu được bảo vệ như thế nào?
Omniscol bảo vệ mật khẩu theo cách sau:
- Băm trước ở phía máy khách bằng scrypt — mật khẩu dạng rõ của bạn không bao giờ đến máy chủ.
- Lưu trên máy chủ dưới dạng mã băm có salt.
- Không có mật khẩu dạng rõ nào được truyền đi hay lưu lại.
- Không quản trị viên nào của Omniscol có thể đọc, truy xuất hay khôi phục mật khẩu của người dùng.
Khi nghi ngờ một tài khoản bị xâm phạm, việc đổi mật khẩu sẽ làm mất hiệu lực những quyền truy cập phái sinh phụ thuộc vào bí mật này, đặc biệt là các liên kết chia sẻ gắn với mật khẩu của người tạo.
Dữ liệu truyền đi có được mã hóa không?
Các truy cập ứng dụng công khai đều đi qua HTTPS. Cách hệ thống được mở ra bên ngoài mạng phụ thuộc vào phương án triển khai được chọn và cần được kiểm tra trong khuôn khổ bảo mật hoặc hợp đồng của tài khoản liên quan.
Cơ chế xác thực hoạt động ra sao?
Các phiên làm việc của Omniscol dùng mã thông báo có chữ ký với thời hạn giới hạn; quyền truy cập được gia hạn trong khi người dùng đang làm việc trong giao diện.
Liên kết chia sẻ và mã thông báo API tuân theo những quy tắc riêng:
- một liên kết chia sẻ có thể có ngày hết hạn và còn phụ thuộc vào tài khoản đã tạo ra nó; đổi mật khẩu của tài khoản đó hoặc vô hiệu hóa tài khoản sẽ làm mất hiệu lực các quyền truy cập liên quan;
- một mã thông báo API phụ thuộc vào một khóa được tạo trong giao diện; xóa khóa đó hoặc khi khóa hết hạn thì các mã thông báo gắn với nó cũng mất hiệu lực.
Xem thêm Liên kết chia sẻ và API Omniscol.
API: khóa và mã thông báo
Việc truy cập API được quản lý từ giao diện với hai đối tượng hiển thị:
- Khóa — được tạo kèm một nhãn và, nếu cần, một ngày hết hạn. Ngày hết hạn này có thể sửa lại sau.
- Mã thông báo — được sinh ra từ một khóa, kèm danh sách các điểm truy cập API được phép và thời hạn riêng. Thời hạn này không sửa được sau khi đã sinh ra; phải tạo một mã thông báo mới.
Thực hành tốt: mỗi tích hợp một khóa, với nhãn rõ ràng và thời hạn phù hợp với nhu cầu. Khi có nghi ngờ, hãy xóa khóa đó và tạo một khóa mới.
Xem API Omniscol.
Người dùng của tôi có dùng được tài khoản doanh nghiệp (SSO) không?
Có, qua OIDC / SSO, khi cấu hình này được bật trên tài khoản. Omniscol hỗ trợ Google Workspace, Microsoft Entra ID và các nhà cung cấp OIDC tiêu chuẩn.
Khi đó mỗi người dùng đăng nhập bằng danh tính doanh nghiệp của mình và vẫn giữ nguyên các quyền đã cấu hình trong Omniscol.
Có những biện pháp nào chống lại việc thử đăng nhập lạm dụng?
- Các phản hồi xác thực thất bại được cố ý làm chậm lại.
- Những màn hình quản trị được bảo vệ chặt chẽ hơn.
- Omniscol không cho biết tên đăng nhập có tồn tại hay không: thông báo luôn ở dạng chung chung.
Vòng đời của tài khoản người dùng
- Vô hiệu hóa mà không xóa — tài khoản bị vô hiệu hóa không còn đăng nhập được nữa, nhưng dữ liệu liên quan vẫn được giữ lại.
- Bắt buộc đổi ở lần truy cập đầu tiên — khi mật khẩu được đặt thủ công, người dùng phải đổi mật khẩu ở lần đăng nhập đầu tiên.
- Đặt lại — một quản trị viên có thể khởi động việc đặt lại mật khẩu mà không cần biết mật khẩu hiện tại.
Bảo mật mạng và vận hành
Các tài liệu bảo mật cung cấp theo yêu cầu mô tả chi tiết việc lưu trữ dữ liệu, phân tách mạng, quy tắc truy cập dữ liệu và các quy trình vận hành áp dụng cho tài khoản liên quan.
Có nhật ký kiểm toán không?
Có, khi tùy chọn nhật ký và thời gian lưu giữ tương ứng được bật cho tài khoản. Phạm vi nhìn thấy được phụ thuộc vào các thao tác được ghi nhật ký và độ sâu do Omniscol cấu hình. Xem Nhật ký hoạt động (logs).
OWASP Top 10
Omniscol áp dụng các biện pháp kiểm soát bám sát những rủi ro trong OWASP Top 10: kiểm soát truy cập, mã hóa, kiểm tra dữ liệu đầu vào, cấu hình an toàn, theo dõi thư viện phụ thuộc, bảo vệ phiên làm việc và ghi nhật ký. Phạm vi chính xác có thể được nêu chi tiết trong các tài liệu bảo mật cung cấp theo yêu cầu.
Kiểm thử bảo mật tự động
Các kiểm tra tự động được tích hợp vào quy trình phát triển và triển khai của Omniscol. Phạm vi của chúng thay đổi cùng với sản phẩm; các thông tin chi tiết có thể được cung cấp trong khuôn khổ bảo mật phù hợp.
Sao lưu thủ công bằng cách nào?
Nút Tải xuống tải xuống một bản xuất đầy đủ của tài khoản ở định dạng JSON. Tệp này phải được giữ gìn cẩn thận: nó chứa mã băm mật khẩu và toàn bộ dữ liệu cá nhân.
Nếu xảy ra sự cố lớn, tệp này có thể được gửi lại cho đội ngũ Omniscol để nạp lại.
Nếu tùy chọn Snapshots được bật trên tài khoản, bạn cũng có thể tự động hóa việc tạo các điểm sao lưu có thể khôi phục. Xem Điểm sao lưu.
Lịch sử sự cố
Theo lần rà soát gần nhất (tháng 2 năm 2026):
- 0 vụ rò rỉ dữ liệu khách hàng (tính trên toàn bộ lịch sử).
- 0 sự cố bảo mật trong năm 2025.
Những con số này được công bố trong SECURITY_ONE_PAGER.md, tài liệu
được rà soát hằng quý.