最后更新:2026年3月
安全
在DataCloud Technology Pte. Ltd.,安全是我们构建一切的基础。MemoryLake平台旨在满足最严格的企业安全要求,同时提供无缝的性能。本页概述了我们的安全实践、认证和保护您数据的承诺。
合规和认证
MemoryLake 的运营主体是 DataCloud Technology Pte. Ltd.,已通过以下体系认证与审计,并在下列法规框架下运营。证书编号与最新审计报告可按需提供,向对接人索取即可。
体系认证与审计
ISO/IEC 27001 — 信息安全管理
经认证的信息安全管理体系(ISMS),覆盖 MemoryLake 平台的设计、开发与运营。这通常是对方安全团队第一个问到的标准。
SOC 2 Type 2 — 安全与可用性审计
我们的系统与控制措施由第三方依据 AICPA 信任服务标准独立审计。Type 2 报告考察的是控制措施在一段时期内实际运行得怎么样,而不只是纸面设计。报告涵盖安全性、可用性、处理完整性、保密性与隐私性,由具备资质的审计机构每年重新出具。
ISO/IEC 20000-1 — 信息技术服务管理
经认证的服务管理体系,覆盖事件、变更与发布管理——也就是我们可用性与响应承诺背后的流程。
ISO 9001 — 质量管理
经认证的质量管理体系,覆盖组织内部工作的定义、评审与纠正机制。
ISO 14001 — 环境管理
经认证的环境管理体系,覆盖运营活动的环境影响。
ISO 45001 — 职业健康与安全管理
经认证的职业健康安全管理体系,覆盖员工的工作条件。
法规合规
GDPR(通用数据保护条例)
我们遵守欧盟通用数据保护条例。我们提供数据处理协议(DPA),支持数据主体权利(访问、更正、删除、可携带、限制、反对),并维护处理活动记录。我们已任命适当的数据保护角色,并定期进行数据保护影响评估(DPIA)。
PCI DSS(支付卡行业数据安全标准)
支付卡数据按 PCI DSS 处理。卡号由通过 PCI 认证的支付服务商处理,不会存储在 MemoryLake 的基础设施上。
PDPA(个人数据保护法——新加坡)
作为新加坡注册实体,我们遵守 PDPA,包括与同意、目的限制、通知、访问、更正、准确性、保护、保留限制、传输限制和问责制相关的义务。
加密
静态数据
存储在MemoryLake平台上的所有数据均使用AES-256(具有256位密钥的高级加密标准)加密,这是全球政府和金融机构使用的对称加密黄金标准。加密密钥通过硬件安全模块(HSM)管理并定期轮换。
传输中的数据
在您的设备和我们的服务之间传输的所有数据均使用TLS 1.3加密,这是传输层安全协议的最新和最安全版本。我们在所有端点强制使用HTTPS,不支持已弃用的协议。
端到端加密(E2E)
对于企业客户,我们提供可选的端到端加密,数据在传输到我们的服务器之前在客户端加密。在此模式下,只有您持有解密密钥——我们的系统无法读取您的数据。
三方密钥管理
MemoryLake实施专有的三方密钥管理架构,确保没有任何单一方——包括MemoryLake本身——可以单方面访问您的加密数据。
工作原理:
- 密钥分片1(用户):由数据所有者(您或您的组织)持有,存储在您的安全环境中。
- 密钥分片2(MemoryLake):由我们的平台基础设施持有,存储在HSM支持的密钥库中。
- 密钥分片3(可信第三方):由独立的、经过审计的托管服务提供商持有。
数据解密需要三个密钥分片中至少两个的法定人数。此架构提供:
- 防止任何单一方的内部威胁
- 加密保证MemoryLake在没有您参与的情况下无法访问您的数据
- 通过可信第三方分片在密钥丢失情况下实现业务连续性
- 所有三方的完整密钥使用日志记录的可审计性
数据驻留
我们理解数据主权对于监管合规至关重要。MemoryLake提供数据驻留选项,确保您的数据存储和处理在您首选的地理区域。
可用区域:
- 亚太地区:新加坡、东京、悉尼
- 欧洲:法兰克福、伦敦、阿姆斯特丹
- 北美:美国东部(弗吉尼亚)、美国西部(俄勒冈)、加拿大(蒙特利尔)
企业客户可以在组织级别配置数据驻留,确保所有记忆数据、元数据和备份保留在指定区域内。跨区域数据传输默认禁用,需要明确配置。
基础设施安全
我们的基础设施安全措施包括:
- 网络安全:多层防火墙、DDoS防护、入侵检测和防御系统(IDS/IPS)以及零信任架构的网络分段。
- 访问控制:基于角色的访问控制(RBAC)、所有内部系统的多因素认证(MFA)、最小权限原则和定期访问审查。
- 监控:24/7安全监控、SIEM集中日志记录、自动异常检测和实时告警。
- 漏洞管理:由第三方安全公司定期进行渗透测试、自动漏洞扫描、负责任的披露计划和及时的补丁管理。
- 物理安全:具有SOC 2和ISO 27001认证的数据中心、生物识别访问控制、24/7监控和环境控制。
事件响应
我们维护一个全面的事件响应计划,定期测试和更新:
检测:自动监控系统实时检测潜在的安全事件,警报在几分钟内升级到我们的值班安全团队。
分类:根据事件的性质、范围和潜在影响,按严重程度(严重、高、中、低)对事件进行分类。
遏制:立即实施遏制措施以限制事件的范围和影响,包括隔离受影响的系统和撤销被泄露的凭证。
通知:在确认数据泄露后72小时内通知受影响的客户,符合GDPR、PDPA和其他适用法规。通知包括事件性质、受影响的数据、采取的措施和建议的行动。
恢复:执行根本原因分析,从验证的备份恢复受影响的系统,并实施额外的保障措施以防止再次发生。
事后审查:进行彻底的事后分析,记录经验教训,并改进我们的安全控制和事件响应程序。
安全联系
如果您发现安全漏洞或有安全顾虑,请立即联系我们:
DataCloud Technology Pte. Ltd.
电子邮件:contact@data.cloud
我们认真对待所有安全报告,并将及时回复。我们支持负责任的披露,不会对善意报告漏洞的研究人员采取法律行动。