資訊安全措施
最後修訂日:2026-07-28
本頁面依據資訊安全方針,從機密性、完整性、可用性(CIA)三個觀點說明 AIRI 的具體措施。
本譯文僅供參考。如與日文版有出入,以日文版為準。
本頁面仍在整備中。相關內容(特別是經營者資訊與各條款細節)將於法務確認後更新。
1. 基本理念
本公司將資訊安全方針所定之安全管理措施,依資訊安全的國際基本概念——機密性(Confidentiality)、完整性(Integrity)、可用性(Availability)三個觀點加以整理,進行設計與營運。
| 觀點 | 意義 | 主要措施 |
|---|---|---|
| 機密性 | 僅獲授權者可存取資訊 | 權限管理(§2)、資料加密(§6)、日誌管理(§3) |
| 完整性 | 資訊不被竄改、破壞,保持正確 | 操作紀錄(§3)、外部串接之真實性驗證(§6)、備份(§4) |
| 可用性 | 需要時可使用服務與資訊 | 可用性保障(§7)、災難復原(§5)、備份(§4) |
2. 權限管理
- 所有功能與 API 之存取均須通過使用者驗證,並依角色(管理者、一般使用者等)授予最小限度之權限(最小權限原則)。新增使用者、變更權限、刪除帳號等管理操作僅限具管理者權限之使用者執行。
- 各客戶(租戶)之資料採邏輯隔離設計,無法存取其他客戶之資料。資料之讀取與更新一律限定於各客戶之範圍內執行。
- 支援以部門為單位限制存取範圍(一般使用者僅可檢視所屬部門之通話紀錄)。
- 營運方之特權操作僅限指定人員執行,一般使用者註冊流程中絕不會授予特權。
3. 日誌管理
- 以稽核日誌記錄「何人、何時、進行何種操作」。對象包含登入(成功與失敗)、使用者與設定之變更、通話紀錄之檢視與錄音之播放、方案變更等重要操作。
- 客戶之管理者可於管理主控台查閱稽核日誌。
- 系統之存取日誌與運作日誌於雲端平台集中管理,並維持可供調查故障與未經授權存取之狀態。
4. 備份與資料保存
- 資料庫以雲端服務商提供之受管自動備份功能營運。附件文件等檔案儲存於高耐久性之物件儲存空間。
- 通話紀錄等資料訂有保存期間:超過契約方案所含期間之資料將不再顯示,超過既定保存期間之資料則透過定期處理刪除(依個別契約長期保存者除外)。
- 信用卡資訊不儲存於本公司系統(參見 §6)。
5. 災難復原
- 服務於具備冗餘架構之受管雲端平台上營運,版本發布採不停機之滾動方式進行。變更以維持向下相容為方針,發生問題時可回復至先前版本。
- 每日之彙總、刪除等自動處理具備偵測失敗並發出通知之機制,異常時由營運人員因應。
- 故障與資安事件發生時之因應(掌握影響、防止擴大、復原、防止再發、聯繫客戶)依資訊安全方針「5. 事件因應」所定程序辦理。
6. 資料加密
- 與客戶瀏覽器、電話基礎設施及外部服務之通訊均以加密(TLS)方式進行。
- 儲存之資料以雲端服務商提供之靜態加密機制加以保護。
- 密碼僅以無法還原原值之不可逆雜湊形式儲存,不以明文保存。密碼重設與身分驗證之代碼亦以相同方式保護。
- 信用卡資訊不由本公司系統保存,付款處理委託予符合 PCI DSS 之收單代行業者。
- 來自電話基礎設施與付款業者之通知(Webhook)均先以簽章驗證確認來源之真實性後方進行處理。
7. 可用性保障
- 應用程式以多執行個體並行運作為前提設計,將負載與故障之影響局部化。
- 為抑制過度存取之影響,API 設有請求頻率限制。
- 提供使用費預算上限警示、騷擾與惡作劇電話之來電防護等機制,保護客戶免於非預期之使用。
- 持續監控運作狀況,偵測到異常時將通知營運人員。
8. 安全認證與第三方評估
為透過客觀之第三方評估持續驗證並改善安全水準,本公司規劃取得下列認證並實施相關評估。取得與實施狀況將於本頁面隨時更新。
| 項目 | 內容 | 狀態 |
|---|---|---|
| ISMS 認證(ISO/IEC 27001) | 依資訊安全管理系統國際標準之第三方認證 | 正為取得進行準備 |
| 弱點掃描 | 由外部專業廠商對網頁應用程式與平台進行診斷(定期實施) | 實施計畫中 |
| 滲透測試 | 以攻擊者視角進行之入侵測試 | 待弱點掃描機制穩定後評估實施 |
| 外部稽核 | 由驗證機構與外部專家對安全體制進行稽核 | 預定與 ISMS 認證審查一併實施 |
※ 上表包含未來之預定與計畫。目前尚無已取得之認證。
9. 安全問卷之因應
對於採購或交易所需之資訊安全調查表(安全檢核表)之回覆,以及本頁面未記載事項之相關詢問,本公司將個別因應。請透過聯絡我們洽詢。