信任与安全

安全与隐私,就是我们的产品。

把数据交给我们时,您可以确切知道它托管在哪里、如何隔离、如何加密、如何治理。我们已通过 ISO 27001:2022 认证,并获全球银行信赖。

隔离存放、全程加密,受新加坡法律管辖。

您的数据存放在哪里

托管于新加坡,端到端加密

Canopy 运行在新加坡经过安全加固的云基础设施上。您的数据在离开您手中的那一刻就已加密,并在一套尽可能减少暴露面的网络内部,始终保持加密存储。

传输过程加密

从上传一份对账单,到接入一条银行数据源,每一次连接与数据传输都默认通过 TLS 加密,一路直达平台。

静态存储加密

所有存储的数据都以高强度加密保护,即使在存储层面也无法读取。

最小化的受控边界

流量须经托管防火墙进入,只开放必要端口,并可选配 IP 白名单。其余一切都置于私有内部网络之中。

示意图
隔离与隐私

您的数据,隔离而私密

保密不是一个可以打开的开关。它是平台的构建方式,也是这家公司的行事方式。

按客户隔离的数据库

每位客户的数据都存放在各自独立且加密的数据库中,一位客户的信息绝不会与另一位客户的信息混杂在一起。

基于角色的访问控制

严格的账户与角色访问模型意味着,每个人只能看到其角色允许的内容,遵循最小权限原则。

我们绝不披露客户

家族办公室与银行天生注重私密。我们绝不透露客户是谁,也绝不披露任何投资组合或持仓。

您的数据不是训练数据

我们绝不会用您的数据去训练共享的人工智能模型。人工智能功能须由您主动开启,并且只针对您隔离存放的数据运行。

留存期限由您决定

数据的留存、备份与删除都遵循成文的政策,信息只保留应有的时长。

新加坡司法管辖

您的数据在新加坡法律之下保存与治理,与我们所服务机构所遵循的 MAS 要求保持一致。

安全框架

一套成文的制度,而非良好意愿

我们的安全政策与流程划分为八个领域,覆盖人员、系统、数据与运营。每一位员工、外包人员和供应商,都执行同一套标准。

访问与使用

可接受使用规范、访问控制、BYOD 与密码保护。

数据保护

留存、备份与恢复、加密,以及信息分级标注。

事件与风险

事件管理、灾难恢复、风险管理方法与纠正措施。

安全运营

防病毒与补丁管理、日志与监控,以及网络安全。

合规与审计

合规政策、内部审计与供应商关系管理。

开发与变更

安全开发实践与受控的变更管理。

物理与环境

保护办公场所免受物理与环境威胁。

沟通与培训

安全意识、培训与人力资源安全。

测试与保证

每年接受外部检验

我们不给自己的作业打分。独立专家与我们的银行合作伙伴,按固定周期对我们进行检验。

每年渗透测试

每年由独立第三方进行渗透测试,在漏洞被利用之前发现并封堵。

独立评估

除我们自己的内部审计计划之外,外部专家还会开展 API 安全与漏洞评估。

ISO 27001:2022 认证

已通过信息安全管理国际标准的认证,并持续接受监督审核。

银行的信任

由银行亲自审计

全球银行在接入之前会先审计 Canopy,此后每年重新审计一次。我们始终顺利通过,这也是世界各地机构的银行数据源能够接入 Canopy 的原因。在尽职调查阶段,我们可在保密协议下,向符合条件的潜在客户提供 ISO 证书、渗透测试摘要以及全套安全政策与流程文件。

100+
全球银行直连数据源
Annual
每年通过银行审计
250+
已接入的托管机构
9 yrs
生产环境运行

关于安全的常见问题

我们的数据托管在哪里?

Canopy 运行在新加坡经过安全加固的云基础设施上。您的数据在新加坡法律之下保存与治理,与我们所服务机构所遵循的 MAS 要求保持一致。

我们的数据与其他客户是隔离的吗?

是的。每位客户的数据都存放在各自独立且加密的数据库中。一位客户的信息绝不会与另一位客户的信息混杂在一起,访问权限则由严格的账户与角色模型统一管控。

数据是否经过加密?

是的。所有数据传输都默认通过 TLS 加密,所有存储的数据都以高强度加密进行静态保护,即使在存储层面也无法读取。

你们通过了哪些认证,由谁认证?

Canopy 已通过信息安全管理国际标准 ISO 27001:2022 的认证,并持续接受监督审核。同时,我们也符合新加坡 MAS 的要求。

你们会做渗透测试吗?

会。我们每年都由独立第三方进行渗透测试,并配合外部的 API 与漏洞评估,以及我们自己的内部审计计划,从而主动发现并封堵问题。

你们会用我们的数据训练人工智能吗?

不会。我们绝不会用您的数据去训练共享的人工智能模型。人工智能功能须由您主动开启,并且只针对您自己隔离存放的数据运行。

签约之前,我们可以查阅你们的安全报告吗?

可以。在尽职调查阶段,我们可在保密协议下,向符合条件的潜在客户提供 ISO 证书、渗透测试摘要以及全套安全政策与流程文件。

发生安全事件或服务中断时会怎样?

我们维护成文的事件管理与灾难恢复流程,通过日志记录与监控发现异常,并以经过演练的恢复方案恢复服务、保护数据。

Get started

把这一页发给贵司的安全团队

我们会向贵司的 IT、风险与合规团队完整讲解托管方式、数据隔离与各项控制措施,并在保密协议下提供相关文档。