CYBOT ให้ความสำคัญกับความปลอดภัยของข้อมูลและการใช้งานระบบในทุกขั้นตอน ตั้งแต่การยืนยันตัวตน การควบคุมสิทธิ์ การปกป้องข้อมูล ไปจนถึงการดูแลโครงสร้างพื้นฐานและการใช้งาน AI Agent ภายในระบบ โดยออกแบบให้รองรับการใช้งานในองค์กรที่ต้องการมาตรฐานด้านความปลอดภัย ความเป็นส่วนตัว และการควบคุมข้อมูลอย่างเหมาะสม
เอกสารนี้จัดทำขึ้นเพื่อสื่อสารภาพรวมมาตรการด้านความปลอดภัยของ CYBOT ให้กับลูกค้าและผู้ใช้งาน โดยหลีกเลี่ยงรายละเอียดเชิงเทคนิคภายใน รายละเอียดการผลิต หรือข้อมูลที่อาจมีผลต่อความปลอดภัยของระบบ
1. การยืนยันตัวตนและการจัดการผู้ใช้งาน
ระบบรองรับการเข้าสู่ระบบได้หลายรูปแบบ เช่น บัญชีผู้ใช้ภายในองค์กร การเชื่อมต่อกับผู้ให้บริการ Identity Provider และระบบยืนยันตัวตนขององค์กร เพื่อให้สามารถปรับใช้กับโครงสร้าง IT เดิมของลูกค้าได้
ข้อมูลรหัสผ่านได้รับการจัดเก็บด้วยวิธีการเข้ารหัสที่เหมาะสม และระบบมีการใช้ token สำหรับจัดการ session การใช้งานอย่างปลอดภัย
2. การควบคุมสิทธิ์การเข้าถึง
CYBOT ใช้แนวทาง Role-Based Access Control หรือ RBAC เพื่อกำหนดสิทธิ์การเข้าถึงตามบทบาทของผู้ใช้งาน เช่น ผู้ใช้งานทั่วไป ผู้ดูแลระบบ หรือผู้ดูแลกลุ่มงาน
ผู้ใช้งานจะสามารถเข้าถึงเฉพาะข้อมูล ฟีเจอร์ หรือโมดูลที่ได้รับอนุญาตเท่านั้น รวมถึงมีการตรวจสอบสิทธิ์ทุกครั้งก่อนเข้าถึงส่วนที่เกี่ยวข้องกับการบริหารจัดการหรือข้อมูลสำคัญ
3. การปกป้องข้อมูล
ข้อมูลที่รับส่งผ่านระบบได้รับการปกป้องด้วยการเชื่อมต่อแบบเข้ารหัสผ่าน HTTPS/TLS เพื่อลดความเสี่ยงจากการดักจับข้อมูลระหว่างทาง
สำหรับข้อมูลที่จัดเก็บในระบบ CYBOT มีการแยกประเภทข้อมูลตามหน้าที่การใช้งาน เช่น ข้อมูลผู้ใช้ ข้อมูลการสนทนา ข้อมูลเหตุการณ์ ข้อมูลการแจ้งเตือน และข้อมูลสำหรับการตรวจสอบย้อนหลัง โดยออกแบบให้รองรับการควบคุมสิทธิ์และการตรวจสอบการใช้งานอย่างเหมาะสม
4. ความปลอดภัยของแอปพลิเคชัน
ระบบมีมาตรการป้องกันความเสี่ยงพื้นฐานของเว็บแอปพลิเคชัน เช่น
- การป้องกันการโจมตีผ่านคำสั่งฐานข้อมูล
- การตรวจสอบรูปแบบข้อมูลที่รับเข้าระบบ
- การจำกัดขนาดข้อมูลที่ส่งเข้ามา
- การตั้งค่า Security Headers เพื่อลดความเสี่ยงจากการโจมตีบนเบราว์เซอร์
- การป้องกันการเข้าถึง endpoint ที่ต้องใช้สิทธิ์เฉพาะ
มาตรการเหล่านี้ช่วยลดความเสี่ยงจาก unauthorized access, injection attack, clickjacking และการส่งข้อมูลผิดรูปแบบเข้าสู่ระบบ
5. ความปลอดภัยด้านโครงสร้างพื้นฐาน
CYBOT สามารถติดตั้งใช้งานในสภาพแวดล้อมที่แยกส่วนและควบคุมได้ เช่น containerized environment หรือ server ภายในองค์กร โดยออกแบบให้บริการภายในไม่เปิดเผยโดยตรงต่อเครือข่ายภายนอก
การเชื่อมต่อจากภายนอกจะผ่านชั้น reverse proxy ที่รับผิดชอบด้านการเข้ารหัส การจัดการ request และการบังคับใช้นโยบายด้านความปลอดภัยของการสื่อสาร
6. ความปลอดภัยของ AI Agent
CYBOT ออกแบบให้ AI Agent ทำงานภายใต้ขอบเขตที่ควบคุมได้ เช่น จำกัดพื้นที่การเข้าถึงไฟล์ จำกัดขอบเขตการประมวลผล และสามารถแยกสภาพแวดล้อมการทำงานของ Agent ออกจากระบบหลัก
ในกรณีที่การทำงานของ Agent อาจมีผลกระทบต่อระบบหรือข้อมูลสำคัญ สามารถออกแบบให้มีการยืนยันจากผู้ใช้งานก่อนดำเนินการต่อ เพื่อให้มนุษย์ยังคงมีส่วนควบคุมการตัดสินใจสำคัญ
7. ทางเลือกในการติดตั้งใช้งาน
CYBOT รองรับการติดตั้งได้หลายรูปแบบตามข้อกำหนดด้านความปลอดภัยของลูกค้า เช่น
- การติดตั้งภายในองค์กร
- การใช้งานในสภาพแวดล้อมที่ควบคุมการเชื่อมต่อภายนอก
- การใช้งานร่วมกับโมเดล AI ภายในองค์กร เพื่อลดการส่งข้อมูลออกนอกระบบของลูกค้า
8. การพัฒนาและยกระดับความปลอดภัยอย่างต่อเนื่อง
ทีมพัฒนาให้ความสำคัญกับการปรับปรุงมาตรการด้านความปลอดภัยอย่างต่อเนื่อง ทั้งในด้านการตรวจสอบการเข้าถึง การเข้ารหัสข้อมูล การจัดการ secret การตรวจสอบ configuration และการเพิ่มกระบวนการ security testing ในวงจรการพัฒนาระบบ
9. การแจ้งปัญหาด้านความปลอดภัย
หากลูกค้าพบข้อกังวลหรือประเด็นด้านความปลอดภัย สามารถแจ้งทีมผู้ดูแลระบบหรือทีมพัฒนาเพื่อดำเนินการตรวจสอบและแก้ไขตามกระบวนการที่เหมาะสมได้ทันที
