安全政策
2026年9月5日
1. 我们的承诺
Orathos 是由 EVYNUM 运营的企业级备份与灾难恢复平台。我们在基础设施、应用、运营和面向客户的控制中实施纵深防御安全,因为客户依赖服务保护业务关键数据。
本安全政策描述我们用于保护服务的措施。它不修改服务条款中的免责声明、责任限制或客户责任。
2. 数据保护与加密
备份数据采用行业标准保障措施保护,包括静态数据的 AES-256 加密和传输中的 TLS,具体取决于您的配置和部署模型。
启用 BYOS 时,加密和密钥管理可能涉及您控制的凭据和密钥材料。您负责保护 BYOS 目标的存储账户、访问密钥和轮换策略。
3. 访问控制与租户隔离
服务使用逻辑多租户隔离以分隔客户工作区、备份元数据和管理边界。基于角色的访问控制(RBAC)根据分配的权限限制工作区内的操作。
用户可启用双因素身份验证(2FA)以降低账户被盗风险。API 令牌和代理凭据应限定范围、定期轮换并安全存储。
4. 监控、审计日志与事件响应
在产品能力启用时,我们维护服务内敏感管理操作的审计日志。日志帮助客户审查影响备份操作的访问和配置变更。
我们监控基础设施和应用遥测以发现可靠性和安全事件。我们的事件响应程序包括调查、遏制、修复以及在法律或合同要求时的客户通知。
5. 漏洞管理与负责任披露
我们使用基于风险的优先级评估和修复影响服务的漏洞。在必要时,安全更新可在不事先通知的情况下部署以保护客户。
若您认为发现了 Orathos 的安全漏洞,请通过 support@orathos.com 负责任地报告并提供足够细节以重现问题。在我们有合理机会调查和修复之前,请勿公开披露漏洞。
除非 EVYNUM 书面明确授权,您不得对生产系统执行渗透测试、自动扫描或破坏性安全测试。
6. 客户责任
安全是共同责任。您必须保护账户凭据、在适当时实施 MFA、限制工作区成员、保护运行备份代理的系统并定期测试恢复。
您负责与所备份数据相关的合规义务,包括合法依据、通知、保留以及适用于您组织的跨境传输要求。