Skip to content

การตรวจสอบระบบและการปฏิบัติตามข้อกำหนด

ทุกการดำเนินการแก้ไขตั้งค่าระบบโดยผู้ดูแลระบบจะถูกบันทึกเก็บไว้ในบันทึกการตรวจสอบ (Audit log) ที่มีมาตรการป้องกันการแก้ไขประวัติ ซึ่งครอบคลุมถึงกรณีการสั่งงานที่ถูกปฏิเสธด้วย โดยประวัติระบบจะบันทึกข้อมูลอย่างครบถ้วน ได้แก่ ผู้ดำเนินการ การดำเนินการกับส่วนใด และผลลัพธ์ของการดำเนินการนั้นๆ เพื่อใช้เป็นหลักฐานประกอบตามข้อกำหนดนโยบายความปลอดภัยองค์กร

เอกสารนี้เหมาะสำหรับใคร

ผู้ดูแลการปฏิบัติตามข้อกำหนด ผู้ตรวจสอบบัญชี ผู้ดูแลความมั่นคงปลอดภัย และผู้ดูแลระบบหลักที่ต้องทำหน้าที่ตรวจสอบประวัติการทำงานของระบบ

ข้อมูลที่ถูกบันทึก

ในแต่ละรายการบันทึกจะแสดงข้อมูลดังนี้

  • ผู้ดำเนินการ (Actor) ได้แก่ อีเมลและกลุ่มสมาชิกของผู้ใช้งานที่สั่งการ
  • องค์กร (Organization) ได้แก่ ข้อมูลองค์กรที่เกี่ยวข้องกับการดำเนินการดังกล่าว ซึ่งจัดเก็บในรูปแบบรหัสเฉพาะ (slug) ที่คงอยู่ตลอดเพื่อเป็นข้อมูลอ้างอิงแม้กรณีองค์กรถูกลบออกภายหลัง
  • การดำเนินการ (Action) ได้แก่ รหัสประเภทการกระทำ เช่น provider.create, key.revoke, org.delete
  • เป้าหมาย (Target) ได้แก่ ส่วนของระบบหรือรายการที่ถูกดำเนินการ
  • ผลลัพธ์ (Outcome) ได้แก่ การอนุญาต (allowed) หรือการปฏิเสธการเข้าถึง (denied)
  • สถานะ (Status) ได้แก่ รหัส HTTP ที่ตอบกลับจากการรันคำสั่ง

การสั่งงานที่ถูกปฏิเสธเนื่องจากไม่มีสิทธิ์จะถูกจัดเก็บบันทึกด้วยเช่นกัน ซึ่งเป็นประโยชน์อย่างยิ่งในการสืบหาเหตุการณ์การพยายามเข้าใช้ฟังก์ชันโดยไม่ได้รับอนุญาต

ไม่มีข้อมูลคีย์ความลับปะปนในประวัติการตรวจสอบ

บันทึกข้อมูลประวัติจะจัดเก็บเพียงข้อมูลประเภทการทำงาน เป้าหมาย และผลลัพธ์เท่านั้น โดยจะไม่มีการเก็บเนื้อหาคำสั่งใช้งานโมเดลหรือคีย์ความลับใดๆ ลงในไฟล์ประวัติ ส่งผลให้ระบบบันทึกนี้มีความปลอดภัยสูงและไม่มีโอกาสที่คีย์ความลับจะรั่วไหลออกทางช่องทางนี้

ผู้ที่สามารถอ่านบันทึกประวัติได้

  • ผู้ดูแลระบบระดับองค์กร (org_admin) สามารถอ่านประวัติการทำงานเฉพาะขององค์กรตนเองเท่านั้น
  • ผู้ดูแลระบบแพลตฟอร์ม (platform_admin) สามารถอ่านประวัติการทำงานของทุกองค์กรในระบบ โดยเลือกตัวกรองแยกองค์กรได้

ผู้ใช้งานสามารถใช้ตัวกรองเพื่อค้นหาข้อมูลตามอีเมลผู้ดำเนินการ คำนำหน้าการกระทำ เช่น org., key., limit. และช่วงวันเวลาได้ โดยศึกษาขั้นตอนการค้นหาผ่านหน้าเว็บได้ที่หน้า บันทึกการตรวจสอบ (Audit log)

ระยะเวลาการเก็บรักษาข้อมูล

ระยะเวลาจัดเก็บประวัติการตรวจสอบจะถูกควบคุมการตั้งค่าจากจุดศูนย์กลาง และมีค่าเริ่มต้นในระดับการดูแลที่สอดคล้องกับข้อกำหนดความปลอดภัยของระบบภายในองค์กรดังนี้

yaml
audit:
  retentionDays: 365

ระบบควบคุมหลักจะทำความสะอาดลบข้อมูลเก่าที่มีอายุเกินค่ากำหนดออกโดยอัตนัติในทุกๆ วัน โปรดตั้งค่าระยะเวลาดังกล่าวให้สอดคล้องตามข้อกำหนดขององค์กรคุณ

การตอบโจทย์ข้อกำหนดนโยบายความมั่นคงปลอดภัย

ตัวแพลตฟอร์มมีโครงสร้างและการควบคุมที่ผู้ตรวจสอบความปลอดภัยระบุถึง ได้แก่

  • การควบคุมสิทธิ์ (Access control) มาตรการกำหนดสิทธิ์แบบขั้นต่ำ โมเดล RBAC พร้อมการยืนยันสิทธิ์ตัวตนที่ถูกต้อง
  • การมีหลักฐานตรวจสอบ (Accountability) ระบบจัดเก็บประวัติการตรวจสอบนี้ที่รวมถึงกรณีการสั่งการที่โดนปฏิเสธสิทธิ์ด้วย
  • พื้นที่เก็บข้อมูลของตนเอง (Data residency) ข้อมูลทั้งหมดจะถูกจัดเก็บอยู่ภายในคลัสเตอร์ของคุณเองตามข้อกำหนด อธิปไตยของข้อมูล
  • การเข้ารหัสข้อมูลระหว่างส่ง (Encryption in transit) การเข้ารหัส TLS ที่ระดับคลัสเตอร์โดยตรงตามข้อกำหนด TLS และโดเมน
  • การกู้คืนระบบ (Recoverability) ระบบกู้คืนและสำรองฐานข้อมูลตามข้อกำหนด การสำรองข้อมูลและการกู้คืน (Backup & DR)
  • ความมั่นคงปลอดภัยห่วงโซ่อุปทาน (Supply-chain assurance) อิมเมจระบบที่สแกนช่องโหว่และล็อกรุ่นเวอร์ชันชัดเจนตามแนวทาง การเพิ่มความปลอดภัยให้ระบบ (Hardening)

แพลตฟอร์มนี้ทำหน้าที่เป็นกลไกที่ช่วยให้คุณบรรลุมาตรฐานความปลอดภัยและได้รับการรับรองตามมาตรฐานต่างๆ ซึ่งการรับรองอย่างเป็นทางการระดับองค์กรจะขึ้นกับแนวทางการรันระบบในสภาพแวดล้อมโดยรวมของคุณเองด้วย

ขั้นตอนต่อไป

Enterprise AI governance, on infrastructure you own.