Security
Keamanan
This document is a draft and must be reviewed by legal counsel before publication.
- 1. Scope
- 2. Shared responsibility
- 3. Physical and environmental
- 4. Network security
- 5. Tenant isolation
- 6. Host hardening
- 7. Identity and access
- 8. Our administrative access
- 9. Encryption
- 10. Logging and audit
- 11. Vulnerability management
- 12. Change management
- 13. Personnel
- 14. Suppliers
- 15. Resilience and backups
- 16. Incident response
- 17. Data deletion
- 18. Security of this website
- 19. Reporting a vulnerability
- 20. Assurance requests
- 21. What we ask of you
1. Scope
This page describes the security controls we apply to the IID Cloud GPU platform and to this website. It is written for the technical and procurement teams who evaluate us.
Capitalized terms used on this page — Order, Node, Term — have the meanings given in our Terms of Service.
It is informational and does not itself create obligations. Binding commitments — including any availability target, control commitment or audit right — are those recorded in your Order or in a separate agreement. Where a control depends on how a particular deployment is configured, the Order is the authoritative record.
2. Shared responsibility
Security of a rented GPU Node is divided. The line sits at the boundary of the guest environment.
| We are responsible for | You are responsible for |
|---|---|
| Physical facilities and their access control | The guest operating system and its patching |
| Power, cooling and environmental controls | Software, libraries and container images you install |
| Network fabric, segmentation and edge protection | Network access rules you configure inside your environment |
| Host firmware, hypervisor and isolation layers | Credentials, SSH keys and secrets you hold |
| The control plane, its authentication and its audit trail | User lifecycle inside your own organization |
| Capacity allocation and tenant separation | The data, models and code you bring in |
| Deletion of Node storage after an Order ends | Backups and retrieval of your data before it ends |
3. Physical and environmental security
Our Nodes run in commercial data-center facilities in Indonesia, Malaysia and Thailand, operated with partners. We require of those facilities:
- controlled entry with identity verification and logged access, and escorting of visitors;
- continuous video surveillance of entry points and equipment areas;
- segregation of our equipment from other tenants’ equipment;
- redundant power with generator backup, and redundant cooling;
- fire detection and suppression appropriate to a data hall;
- documented procedures for equipment intake, movement and disposal.
We do not permit customer personnel to enter the facilities. Hardware is not shipped in or out at a customer’s direction.
4. Network security
- Tenant traffic is segregated at the network layer; a tenant cannot reach another tenant’s internal network.
- Management interfaces are separated from tenant data paths and are not exposed to the public internet without authentication.
- The public edge is filtered, and volumetric attack traffic is absorbed or dropped upstream of the platform.
- Only the ports and protocols needed for the service are reachable by default; you open what you need inside your own environment.
- High-bandwidth interconnect between GPUs within a multi-GPU node — NVLink and InfiniBand fabric — is dedicated to that Node and is not shared across tenants.
- Where an Order includes private interconnect or a dedicated egress path, its configuration is recorded in the Order.
5. Tenant isolation
- We support both soft tenancy and hard tenancy, chosen according to the workload and recorded in the Order.
- Under hard tenancy, accelerator resources are not shared across tenants: a GPU is allocated to one tenant at a time.
- Isolation is enforced at GPU and node level, with network segregation between tenants.
- NVIDIA 8x H100 SXM nodes are allocated to a single tenant as one indivisible unit — the eight GPUs and their fabric are never split between customers.
- GPU memory and local storage are cleared before a Node is re-allocated to another tenant.
6. Host hardening
- Host operating systems are built from a controlled image with unnecessary services removed.
- Firmware, BMC and GPU driver versions are tracked and updated on a managed schedule.
- Management planes are reachable only from our administrative network.
- Hosts are monitored for unexpected process, configuration and integrity changes.
7. Identity and access management
For your own users of the control plane:
- SSO for integration with your corporate identity provider;
- Two-factor authentication;
- Role-based access control across teams and projects, with policy-based access for every workload and interface;
- separate permission sets for the CLI and the API, so automation can be granted narrower rights than a person;
- quota management per team and per project, so one team cannot consume another’s allocation.
8. Our own administrative access
- Internal access follows least privilege and is granted by role, not by individual request.
- Administrative access requires multi-factor authentication.
- Access is reviewed periodically and revoked promptly when a person changes role or leaves.
- Administrative actions are logged; the logs are retained and reviewable.
- We do not access the contents of your workloads, models or datasets except (a) at your request for support, (b) where strictly necessary to contain a genuine security incident, or (c) where required by law — see Privacy Policy section 10.
9. Encryption
- Traffic to this website and to management interfaces is encrypted with TLS; obsolete protocol versions and cipher suites are disabled.
- Encryption of node storage at rest depends on the configuration agreed in the Order. Raise the requirement before provisioning so it can be recorded.
- You control any application-level or filesystem-level encryption inside your environment, and you hold those keys. We cannot recover data you have encrypted with a key we do not hold.
- Secrets used by our own automation are held in a managed secret store, not in source code or images.
10. Logging, monitoring and audit trail
- Authentication events, administrative actions, resource allocation and quota changes are logged.
- Audit logs are exportable, so you can retain them in your own SIEM for as long as your policy requires.
- Resource usage is tracked and is the basis of what appears on your invoice.
- Platform telemetry is monitored for anomalies; alerts route to an on-call engineer.
- Our retention periods for security and administrative logs are stated in the Privacy Policy.
11. Vulnerability and patch management
- We monitor vendor advisories for the hardware, firmware, hypervisor and platform components we operate.
- Severity is assessed against exploitability and exposure, and remediation is prioritized accordingly; critical issues on internet-facing components are treated as urgent.
- Patching of components we operate is scheduled as maintenance under our Terms of Service, section 18. Emergency patching may be applied without prior notice where the platform is at risk.
- Patching inside your guest environment is yours. We do not patch your operating system or your software.
12. Change management
- Changes to production are reviewed before release and are recorded so they can be traced and reversed.
- Changes that may affect tenants are scheduled and, where practicable, announced in advance.
- High-risk changes have a documented rollback path.
13. Personnel security
- Staff and contractors with access to the platform are bound by written confidentiality obligations.
- Pre-engagement checks are carried out to the extent permitted by Indonesian employment law.
- Staff receive security awareness briefing on joining and periodically thereafter.
- Access is provisioned on joining, adjusted on role change, and removed on departure.
14. Suppliers and subprocessors
- We use data-center partners, a hosting and content-delivery provider, and standard business systems. We assess a supplier’s security posture before we rely on it for anything that touches customer data or customer workloads.
- Suppliers that process personal data on our behalf are bound by written agreements limiting them to our instructions and requiring equivalent protection.
- We will provide the current list of subprocessors on request — see section 20.
15. Resilience, backups and capacity
- Facility-level resilience — redundant power, cooling and network paths — is provided by the data-center and network layers described above.
- We do not back up your Node storage unless the Order says we do. Node storage is working storage. Keep your own copies and retrieve your data before an Order ends, as set out in the Terms of Service, section 20.
- We keep our own configuration and control-plane state backed up so that the platform can be recovered.
- Capacity is planned so that a reserved Order can be honoured for its Term; if we cannot honour it, section 15 of the Terms applies.
16. Incident response and notification
- Suspected incidents are triaged by an on-call engineer, with escalation to management for anything affecting tenant isolation, availability or data.
- We contain first, then investigate, then remediate, and we record what happened.
- Where an incident affects you, we will notify your administrative contact with what we know, what we are doing, and what we recommend you do — and we will follow up when the investigation closes.
- Where a personal data breach is notifiable, we notify the affected parties and the competent authority within the period required by the Personal Data Protection Law.
- If you believe you are experiencing a security incident on your Nodes, tell us immediately at the address in section 19 and mark it urgent.
17. Data deletion and media handling
- When an Order ends, Node storage is cleared before the capacity is re-provisioned to anyone else, and GPU memory is reset.
- Where practicable we keep Node storage intact for a short retrieval window after expiry — see Terms section 20 — after which the data is deleted.
- On written request made before expiry, we will confirm deletion once it is complete.
- Failed or decommissioned storage media are sanitized or destroyed before leaving a facility, and disposal is recorded.
18. Security of this website
iidevcloud.com is a static site. It sets no cookies, loads no third-party analytics, carries no advertising or social pixels, has no chat widget, and posts no form data to any server. Quote requests are composed in your own email client and sent by you. The only value stored in your browser is your language preference. There is therefore no login, no session and no user database attached to this website.
19. Reporting a vulnerability
If you find a vulnerability in our platform, our control plane or this website, please report it privately to kei_hu@iidevcloud.com with the subject line “Security report” before disclosing it publicly.
Please include: what you found, where, the steps to reproduce it, the impact you believe it has, and how we can contact you. We will acknowledge your report, keep you informed while we investigate, and tell you when it is resolved.
We ask that you:
- give us a reasonable period to remediate before publishing;
- do not access, modify or delete data that is not yours;
- do not degrade the service for other tenants, and do not run denial-of-service tests;
- do not use social engineering or physical intrusion.
Do not run penetration tests against the platform without our written consent — that is prohibited by Terms of Service section 16. We do not currently operate a paid bug bounty; we will credit researchers who ask to be credited.
20. Security questionnaires and assurance requests
For vendor security reviews, questionnaires, a subprocessor list, or a discussion of controls for a specific deployment, write to kei_hu@iidevcloud.com. Please tell us the deadline you are working to. Where a request involves non-public detail we will ask for a mutual non-disclosure agreement first.
21. What we ask of you
Most incidents in rented infrastructure begin inside the guest environment. The measures that matter most:
- patch the guest OS and your dependencies, including GPU drivers and container base images;
- use key-based authentication, disable password login, and rotate keys;
- never embed long-lived credentials in an image, a notebook or a repository;
- expose only the ports you need, and restrict them by source address;
- use separate credentials for automation and give them the narrowest role that works;
- remove access the day someone leaves;
- export your audit logs into your own monitoring, rather than relying on ours;
- keep your own backups, and test that you can restore from them.
- 1. Ruang lingkup
- 2. Tanggung jawab bersama
- 3. Keamanan fisik dan lingkungan
- 4. Keamanan jaringan
- 5. Isolasi tenant
- 6. Pengerasan host
- 7. Identitas dan akses
- 8. Akses administratif kami
- 9. Enkripsi
- 10. Log dan jejak audit
- 11. Manajemen kerentanan
- 12. Manajemen perubahan
- 13. Keamanan personel
- 14. Pemasok
- 15. Ketahanan dan pencadangan
- 16. Penanganan insiden
- 17. Penghapusan data
- 18. Keamanan situs ini
- 19. Melaporkan kerentanan
- 20. Permintaan dokumen jaminan
- 21. Yang kami harapkan dari Anda
1. Ruang lingkup
Halaman ini menguraikan pengendalian keamanan yang kami terapkan pada platform GPU IID Cloud dan pada situs ini. Halaman ini ditulis untuk tim teknis dan tim pengadaan yang menilai kami.
Istilah berhuruf kapital yang dipakai di halaman ini — Pesanan, Node, Jangka Sewa — memiliki arti sebagaimana ditetapkan dalam Syarat Layanan.
Halaman ini bersifat informatif dan tidak dengan sendirinya menimbulkan kewajiban. Komitmen yang mengikat — termasuk target ketersediaan, komitmen pengendalian, atau hak audit — adalah yang tercatat dalam Pesanan Anda atau dalam perjanjian tersendiri. Apabila suatu pengendalian bergantung pada cara suatu penerapan dikonfigurasi, Pesanan adalah catatan yang berlaku.
2. Tanggung jawab bersama
Keamanan Node GPU yang disewa terbagi. Garis batasnya berada di tepi lingkungan tamu.
| Tanggung jawab kami | Tanggung jawab Anda |
|---|---|
| Fasilitas fisik dan pengendalian aksesnya | Sistem operasi tamu dan pembaruannya |
| Daya, pendinginan, dan pengendalian lingkungan | Perangkat lunak, pustaka, dan image kontainer yang Anda pasang |
| Jaringan inti, segmentasi, dan pelindungan di tepi | Aturan akses jaringan yang Anda konfigurasi di lingkungan Anda |
| Firmware host, hypervisor, dan lapisan isolasi | Kredensial, kunci SSH, dan rahasia yang Anda pegang |
| Control plane, autentikasinya, dan jejak auditnya | Siklus hidup pengguna di dalam organisasi Anda sendiri |
| Alokasi kapasitas dan pemisahan antar tenant | Data, model, dan kode yang Anda bawa masuk |
| Penghapusan penyimpanan Node setelah Pesanan berakhir | Pencadangan dan pengambilan data Anda sebelum Pesanan berakhir |
3. Keamanan fisik dan lingkungan
Node kami berjalan di fasilitas pusat data komersial di Indonesia, Malaysia, dan Thailand, yang dioperasikan bersama mitra. Kami mensyaratkan fasilitas tersebut memiliki:
- pengendalian akses masuk dengan verifikasi identitas dan pencatatan akses, serta pendampingan tamu;
- pengawasan video berkelanjutan pada titik masuk dan area perangkat;
- pemisahan perangkat kami dari perangkat tenant lain;
- pasokan daya redundan dengan cadangan genset, dan pendinginan redundan;
- deteksi dan pemadaman kebakaran yang sesuai untuk ruang data;
- prosedur terdokumentasi untuk pemasukan, pemindahan, dan pemusnahan perangkat.
Kami tidak mengizinkan personel pelanggan masuk ke fasilitas. Perangkat keras tidak dikirim masuk atau keluar atas arahan pelanggan.
4. Keamanan jaringan
- Lalu lintas tenant dipisahkan pada lapisan jaringan; satu tenant tidak dapat menjangkau jaringan internal tenant lain.
- Antarmuka pengelolaan dipisahkan dari jalur data tenant dan tidak dibuka ke internet publik tanpa autentikasi.
- Tepi jaringan publik difilter, dan lalu lintas serangan volumetrik diserap atau dibuang di hulu platform.
- Secara bawaan hanya port dan protokol yang diperlukan layanan yang dapat dijangkau; Anda membuka apa yang Anda perlukan di lingkungan Anda sendiri.
- Interkoneksi bandwidth tinggi antar GPU di dalam satu node multi-GPU — jaringan NVLink dan InfiniBand — bersifat khusus untuk Node tersebut dan tidak dibagi antar tenant.
- Apabila Pesanan mencakup interkoneksi privat atau jalur keluar khusus, konfigurasinya dicatat dalam Pesanan.
5. Isolasi tenant
- Kami mendukung soft tenancy maupun hard tenancy, dipilih sesuai beban kerja dan dicatat dalam Pesanan.
- Pada mode hard tenancy, sumber daya akselerator tidak dibagi antar tenant: satu GPU dialokasikan kepada satu tenant pada satu waktu.
- Isolasi ditegakkan pada tingkat GPU dan node, dengan segregasi jaringan antar tenant.
- Node NVIDIA 8x H100 SXM dialokasikan kepada satu tenant sebagai satu unit utuh — kedelapan GPU beserta jaringannya tidak pernah dipecah antar pelanggan.
- Memori GPU dan penyimpanan lokal dibersihkan sebelum sebuah Node dialokasikan kembali kepada tenant lain.
6. Pengerasan host
- Sistem operasi host dibangun dari image terkendali dengan layanan yang tidak diperlukan dihilangkan.
- Versi firmware, BMC, dan driver GPU dilacak dan diperbarui menurut jadwal yang dikelola.
- Antarmuka pengelolaan hanya dapat dijangkau dari jaringan administratif kami.
- Host dipantau terhadap perubahan proses, konfigurasi, dan keutuhan yang tidak diharapkan.
7. Identitas dan kendali akses
Untuk pengguna control plane milik Anda sendiri:
- SSO untuk integrasi dengan penyedia identitas perusahaan Anda;
- Autentikasi dua faktor;
- Kendali akses berbasis peran lintas tim dan proyek, dengan akses berbasis kebijakan untuk setiap beban kerja dan antarmuka;
- set izin terpisah untuk CLI dan API, sehingga otomasi dapat diberi hak yang lebih sempit daripada manusia;
- manajemen kuota per tim dan per proyek, sehingga satu tim tidak dapat menghabiskan alokasi tim lain.
8. Akses administratif kami sendiri
- Akses internal mengikuti prinsip hak akses seminimal mungkin dan diberikan berdasarkan peran, bukan atas permintaan perorangan.
- Akses administratif mensyaratkan autentikasi multifaktor.
- Akses ditinjau secara berkala dan dicabut segera ketika seseorang berganti peran atau berhenti.
- Tindakan administratif dicatat; catatannya disimpan dan dapat ditinjau.
- Kami tidak mengakses isi beban kerja, model, atau kumpulan data Anda kecuali (a) atas permintaan Anda untuk dukungan, (b) apabila benar-benar diperlukan untuk menanggulangi insiden keamanan yang nyata, atau (c) apabila diwajibkan hukum — lihat Kebijakan Privasi bagian 10.
9. Enkripsi
- Lalu lintas ke situs ini dan ke antarmuka pengelolaan dienkripsi dengan TLS; versi protokol dan rangkaian sandi yang sudah usang dinonaktifkan.
- Enkripsi penyimpanan node dalam keadaan tersimpan bergantung pada konfigurasi yang disepakati dalam Pesanan. Sampaikan kebutuhan tersebut sebelum penyediaan agar dapat dicatat.
- Anda mengendalikan enkripsi pada tingkat aplikasi atau sistem berkas di dalam lingkungan Anda, dan Anda yang memegang kuncinya. Kami tidak dapat memulihkan data yang Anda enkripsi dengan kunci yang tidak kami pegang.
- Rahasia yang dipakai otomasi kami sendiri disimpan dalam penyimpanan rahasia terkelola, bukan di dalam kode sumber maupun image.
10. Log, pemantauan, dan jejak audit
- Peristiwa autentikasi, tindakan administratif, alokasi sumber daya, dan perubahan kuota dicatat.
- Log audit dapat diekspor, sehingga Anda dapat menyimpannya di SIEM Anda sendiri selama kebijakan Anda mensyaratkannya.
- Pemakaian sumber daya dilacak dan menjadi dasar dari apa yang tampil pada faktur Anda.
- Telemetri platform dipantau terhadap anomali; peringatan diteruskan kepada teknisi yang bertugas.
- Masa penyimpanan log keamanan dan administrasi kami dinyatakan dalam Kebijakan Privasi.
11. Manajemen kerentanan dan pembaruan
- Kami memantau pengumuman vendor untuk perangkat keras, firmware, hypervisor, dan komponen platform yang kami operasikan.
- Tingkat keparahan dinilai berdasarkan kemudahan dieksploitasi dan keterpaparan, lalu perbaikan diprioritaskan sesuai penilaian itu; masalah kritis pada komponen yang menghadap internet ditangani sebagai hal mendesak.
- Pembaruan komponen yang kami operasikan dijadwalkan sebagai pemeliharaan berdasarkan Syarat Layanan bagian 18. Pembaruan darurat dapat diterapkan tanpa pemberitahuan terlebih dahulu apabila platform berisiko.
- Pembaruan di dalam lingkungan tamu Anda adalah tanggung jawab Anda. Kami tidak memperbarui sistem operasi maupun perangkat lunak Anda.
12. Manajemen perubahan
- Perubahan pada lingkungan produksi ditinjau sebelum diluncurkan dan dicatat agar dapat dilacak serta dibatalkan.
- Perubahan yang dapat berdampak pada tenant dijadwalkan dan, sepanjang dapat dilakukan, diumumkan sebelumnya.
- Perubahan berisiko tinggi memiliki jalur pembatalan yang terdokumentasi.
13. Keamanan personel
- Karyawan dan kontraktor yang memiliki akses ke platform terikat kewajiban kerahasiaan tertulis.
- Pemeriksaan sebelum penugasan dilakukan sepanjang diperbolehkan oleh hukum ketenagakerjaan Indonesia.
- Karyawan menerima pembekalan kesadaran keamanan pada saat bergabung dan secara berkala setelahnya.
- Akses diberikan pada saat bergabung, disesuaikan pada saat berganti peran, dan dicabut pada saat berhenti.
14. Pemasok dan sub-prosesor
- Kami menggunakan mitra pusat data, penyedia hosting dan pengiriman konten, serta sistem bisnis standar. Kami menilai postur keamanan seorang pemasok sebelum mengandalkannya untuk hal apa pun yang menyentuh data pelanggan atau beban kerja pelanggan.
- Pemasok yang memproses data pribadi atas nama kami terikat perjanjian tertulis yang membatasinya pada instruksi kami dan mensyaratkan tingkat pelindungan yang setara.
- Kami akan memberikan daftar sub-prosesor yang berlaku saat ini apabila diminta — lihat bagian 20.
15. Ketahanan, pencadangan, dan kapasitas
- Ketahanan pada tingkat fasilitas — daya, pendinginan, dan jalur jaringan yang redundan — disediakan oleh lapisan pusat data dan jaringan yang diuraikan di atas.
- Kami tidak mencadangkan penyimpanan Node Anda kecuali Pesanan menyatakan demikian. Penyimpanan Node adalah penyimpanan kerja. Simpanlah salinan Anda sendiri dan ambil data Anda sebelum Pesanan berakhir, sebagaimana diatur dalam Syarat Layanan bagian 20.
- Kami mencadangkan konfigurasi dan keadaan control plane kami sendiri agar platform dapat dipulihkan.
- Kapasitas direncanakan agar Pesanan yang telah dicadangkan dapat dipenuhi selama Jangka Sewanya; apabila kami tidak dapat memenuhinya, berlaku bagian 15 Syarat Layanan.
16. Penanganan dan pemberitahuan insiden
- Dugaan insiden disaring dan dinilai oleh teknisi yang bertugas, dengan eskalasi kepada manajemen untuk hal apa pun yang menyangkut isolasi tenant, ketersediaan, atau data.
- Kami menanggulangi terlebih dahulu, kemudian menyelidiki, kemudian memperbaiki, dan kami mencatat apa yang terjadi.
- Apabila suatu insiden berdampak pada Anda, kami akan memberitahukan narahubung administratif Anda mengenai apa yang kami ketahui, apa yang kami lakukan, dan apa yang kami sarankan Anda lakukan — serta menindaklanjuti ketika penyelidikan selesai.
- Apabila terjadi kegagalan pelindungan data pribadi yang wajib dilaporkan, kami memberitahukan pihak yang terdampak dan otoritas yang berwenang dalam jangka waktu yang diwajibkan Undang-Undang Pelindungan Data Pribadi.
- Apabila Anda menduga sedang mengalami insiden keamanan pada Node Anda, segera beritahukan kami ke alamat pada bagian 19 dan tandai sebagai mendesak.
17. Penghapusan data dan penanganan media
- Ketika suatu Pesanan berakhir, penyimpanan Node dibersihkan sebelum kapasitasnya disediakan kembali kepada pihak lain, dan memori GPU direset.
- Sepanjang dapat dilakukan, kami menjaga penyimpanan Node tetap utuh selama jendela pengambilan yang singkat setelah berakhirnya Pesanan — lihat Syarat Layanan bagian 20 — setelah itu data dihapus.
- Atas permintaan tertulis yang diajukan sebelum berakhirnya Pesanan, kami akan mengonfirmasi penghapusan setelah selesai dilakukan.
- Media penyimpanan yang rusak atau dihentikan pemakaiannya disanitasi atau dimusnahkan sebelum keluar dari fasilitas, dan pemusnahannya dicatat.
18. Keamanan situs ini
iidevcloud.com adalah situs statis. Situs ini tidak memasang cookie, tidak memuat analitik pihak ketiga, tidak memuat piksel iklan maupun media sosial, tidak memakai widget obrolan, dan tidak mengirimkan data formulir ke server mana pun. Permintaan penawaran disusun di aplikasi email Anda sendiri dan Anda yang mengirimkannya. Satu-satunya nilai yang disimpan di peramban Anda adalah pilihan bahasa. Karena itu tidak ada proses masuk, tidak ada sesi, dan tidak ada basis data pengguna yang melekat pada situs ini.
19. Melaporkan kerentanan
Apabila Anda menemukan kerentanan pada platform kami, control plane kami, atau situs ini, mohon laporkan secara privat ke kei_hu@iidevcloud.com dengan subjek “Security report” sebelum mengungkapkannya ke publik.
Mohon sertakan: apa yang Anda temukan, di mana, langkah untuk mereproduksinya, dampak yang Anda perkirakan, dan cara kami menghubungi Anda. Kami akan mengonfirmasi penerimaan laporan Anda, mengabarkan perkembangan selama penyelidikan, dan memberitahukan ketika masalah selesai.
Kami memohon Anda untuk:
- memberi kami jangka waktu yang wajar untuk memperbaiki sebelum memublikasikan;
- tidak mengakses, mengubah, atau menghapus data yang bukan milik Anda;
- tidak menurunkan mutu layanan bagi tenant lain, dan tidak menjalankan uji penolakan layanan;
- tidak menggunakan rekayasa sosial maupun penerobosan fisik.
Jangan menjalankan uji penetrasi terhadap platform tanpa persetujuan tertulis kami — hal itu dilarang oleh Syarat Layanan bagian 16. Saat ini kami tidak menjalankan program bug bounty berbayar; kami akan mencantumkan nama peneliti yang meminta dicantumkan.
20. Kuesioner keamanan dan permintaan dokumen jaminan
Untuk tinjauan keamanan vendor, kuesioner, daftar sub-prosesor, atau pembahasan pengendalian bagi suatu penerapan tertentu, kirimkan pesan ke kei_hu@iidevcloud.com. Mohon sampaikan tenggat waktu yang Anda kejar. Apabila permintaan menyangkut keterangan non-publik, kami akan meminta perjanjian kerahasiaan bersama terlebih dahulu.
21. Yang kami harapkan dari Anda
Sebagian besar insiden pada infrastruktur sewaan berawal di dalam lingkungan tamu. Langkah yang paling menentukan:
- perbarui sistem operasi tamu dan dependensi Anda, termasuk driver GPU dan image dasar kontainer;
- gunakan autentikasi berbasis kunci, matikan masuk dengan kata sandi, dan ganti kunci secara berkala;
- jangan pernah menanamkan kredensial berumur panjang di dalam image, notebook, atau repositori;
- buka hanya port yang Anda perlukan, dan batasi berdasarkan alamat sumber;
- gunakan kredensial terpisah untuk otomasi dan berikan peran tersempit yang masih berfungsi;
- cabut akses pada hari seseorang berhenti;
- ekspor log audit Anda ke sistem pemantauan Anda sendiri, jangan hanya mengandalkan milik kami;
- simpan cadangan Anda sendiri, dan uji bahwa Anda benar-benar dapat memulihkannya.