Chính sách

Chính sách báo cáo lỗ hỏng bảo mật

Công ty Cổ Phần I Group coi trọng an toàn thông tin và quyền riêng tư của Người dùng. Chính sách này thiết lập kênh tiếp nhận và quy trình xử lý các báo cáo về lỗ hổng bảo mật, sự cố an ninh hoặc vấn đề quyền riêng tư liên quan đến Website và hệ thống của Igroup, trên tinh thần công bố có trách nhiệm.

Nguyên tắc báo cáo có trách nhiệm

  • Báo cáo kịp thời và bảo mật thông tin về lỗ hổng cho Igroup trước khi công bố công khai.
  • Cung cấp đủ thông tin để Igroup có thể tái hiện và đánh giá lỗ hổng.
  • Không khai thác lỗ hổng vượt quá mức cần thiết để chứng minh và không gây thiệt hại cho hệ thống, dữ liệu hoặc Người dùng.

Phạm vi áp dụng

Trong phạm vi

  • Các tên miền, ứng dụng, hệ thống trực tuyến chính thức do Igroup sở hữu, vận hành: [liệt kê phạm vi được phép kiểm thử].

Ngoài phạm vi

  • Hệ thống của bên thứ ba; tấn công từ chối dịch vụ (DoS/DDoS); tấn công phi kỹ thuật (social engineering); gửi thư rác; và các hành vi vi phạm pháp luật.

Cách thức báo cáo

Người phát hiện gửi báo cáo tới kênh chính thức, kèm các thông tin sau:

  • Mô tả lỗ hổng và mức độ ảnh hưởng dự kiến.
  • Các bước tái hiện, ảnh chụp màn hình hoặc bằng chứng minh họa (PoC).
  • Tên miền, đường dẫn (URL) hoặc thành phần hệ thống bị ảnh hưởng.
  • Thông tin liên hệ của người báo cáo (nếu đồng ý).

Kênh tiếp nhận: Email [Cybersecurity@igroup.vn]. Khuyến khích mã hóa nội dung nhạy cảm khi gửi.

Cam kết của Igroup

  • Xác nhận đã tiếp nhận báo cáo trong vòng [03] ngày làm việc.
  • Đánh giá, phân loại mức độ và phản hồi tiến độ xử lý cho người báo cáo.
  • Bảo mật thông tin người báo cáo và không thực hiện hành vi pháp lý bất lợi đối với các báo cáo tuân thủ thiện chí Chính sách này (nguyên tắc “bến an toàn”).

Những việc khuyến cáo và không được làm

6.1. Khuyến cáo

  • Dừng kiểm thử ngay khi phát hiện lỗ hổng và báo cáo cho I Group.
  • Giữ bí mật thông tin lỗ hổng cho đến khi I Group khắc phục xong.

6.2. Không được

  • Truy cập, sao chép, sửa đổi, xóa dữ liệu của Igroup hoặc của Người dùng khác.
  • Công bố công khai lỗ hổng khi chưa có sự đồng ý của Igroup.
  • Sử dụng lỗ hổng để trục lợi hoặc gây gián đoạn dịch vụ.

Ghi nhận và tri ân

I Group trân trọng ghi nhận đóng góp của cộng đồng an ninh mạng. Tùy mức độ và giá trị của báo cáo, Igroup có thể gửi lời cảm ơn, ghi danh (khi được người báo cáo đồng ý) hoặc áp dụng hình thức ghi nhận phù hợp theo quy định nội bộ.