សទ្ទានុក្រមសុវត្ថិភាព Xygeni
សទ្ទានុក្រមសុវត្ថិភាពនៃការអភិវឌ្ឍន៍ និងចែកចាយកម្មវិធី

តើ​ការអនុលោម​តាម DORA ជាអ្វី?

ជាទូទៅ ការអនុលោមតាម DORA មានន័យថា ការបំពេញតាម standardត្រូវបានកំណត់ដោយច្បាប់ភាពធន់នៃប្រតិបត្តិការឌីជីថល (DORA)។ នេះគឺជាបទប្បញ្ញត្តិរបស់សហភាពអឺរ៉ុបដែលត្រូវបានរចនាឡើងដើម្បីបង្កើនភាពធន់ឌីជីថល និងសន្តិសុខតាមអ៊ីនធឺណិតរបស់ស្ថាប័នហិរញ្ញវត្ថុ និងអ្នកផ្តល់សេវាបច្ចេកវិទ្យារបស់ពួកគេ។ វាត្រូវបានអនុវត្តនៅថ្ងៃទី 17 ខែមករា ឆ្នាំ 2025៖ DORA បង្កើតភាពច្បាស់លាស់ និង standard ច្បាប់​នានា​ដើម្បី​ជួយ​អង្គការ​នានា​គ្រប់គ្រង​ហានិភ័យ​ដែល​ទាក់ទង​នឹង​បច្ចេកវិទ្យា​ព័ត៌មាន និង​ទំនាក់ទំនង (ICT) របស់​ពួកគេ​ចាប់ពី​ពេលនេះ​តទៅ។ សូម​មើល​បញ្ជី​ត្រួតពិនិត្យ​ការអនុលោម​តាម DORA ខាងក្រោម!

មិនដូចបទប្បញ្ញត្តិចាស់ៗ ដែលផ្តោតជាសំខាន់លើហានិភ័យហិរញ្ញវត្ថុទេ DORA នាំមកនូវសន្តិសុខ ICT មកជួរមុខ។ វាក៏អនុវត្តចំពោះអាជីវកម្មជាច្រើនប្រភេទផងដែរ៖ ចាប់ពីធនាគារ និងក្រុមហ៊ុនធានារ៉ាប់រង រហូតដល់ក្រុមហ៊ុនផ្នែកទន់ អ្នកផ្តល់សេវា cloud និងក្រុមហ៊ុនប្រឹក្សាយោបល់ IT ដែលធ្វើការជាមួយវិស័យហិរញ្ញវត្ថុ។ សរុបមក ការសម្រេចបាននូវការអនុលោមតាម DORA មានន័យថា អ្នកអាចបញ្ជាក់ថា អង្គការរបស់អ្នកអាចរកឃើញហានិភ័យឌីជីថលបានទាន់ពេលវេលា ឆ្លើយតបទៅនឹងការគំរាមកំហែងតាមអ៊ីនធឺណិតប្រកបដោយប្រសិទ្ធភាព និងរក្សាសេវាកម្មឱ្យដំណើរការក្នុងអំឡុងពេលមានការរំខាន។

តម្រូវការស្នូលនៃការអនុលោមតាម DORA #

ដើម្បីបំពេញតាមការអនុលោមតាម DORA ក្រុមហ៊ុននានាត្រូវផ្តោតលើវិស័យសំខាន់ៗចំនួនប្រាំ៖

1. ការគ្រប់គ្រងហានិភ័យ ICT

អ្នកនឹងត្រូវការដំណើរការច្បាស់លាស់សម្រាប់៖

  • ការកំណត់អត្តសញ្ញាណ និងការចាត់ថ្នាក់នៃទ្រព្យសកម្មបច្ចេកវិទ្យាសំខាន់ៗ
  • ការត្រួតពិនិត្យជាបន្តបន្ទាប់នៃប្រព័ន្ធរបស់អ្នក ដើម្បីពិនិត្យមើលភាពងាយរងគ្រោះ
  • ការបង្កើតផែនការឆ្លើយតប និងស្តារឡើងវិញលម្អិតសម្រាប់ឧប្បត្តិហេតុដែលអាចកើតឡើង
  • ការវាយតម្លៃជាប្រចាំលើវិធានការសន្តិសុខតាមអ៊ីនធឺណិតរបស់អ្នក

២. ការរាយការណ៍អំពីឧប្បត្តិហេតុទាក់ទងនឹង ICT

ឧប្បត្តិហេតុ​បច្ចេកវិទ្យា​ព័ត៌មាន និង​ទំនាក់ទំនង (ICT) ជាពិសេស​ឧប្បត្តិហេតុ​ធ្ងន់ធ្ងរ ត្រូវតែរាយការណ៍ទៅ​អាជ្ញាធរ​គ្រប់គ្រង ដោយគិតគូរពីកាលកំណត់ដ៏តឹងរ៉ឹង។ នេះលើកកម្ពស់តម្លាភាព និងអនុញ្ញាតឱ្យអាជ្ញាធរត្រួតពិនិត្យ និងណែនាំកិច្ចខិតខំប្រឹងប្រែងស្តារឡើងវិញ។

៣. ការធ្វើតេស្តភាពធន់នៃប្រតិបត្តិការឌីជីថល (DORT)

អង្គការរបស់អ្នកត្រូវតែធ្វើតេស្តជាប្រចាំថាតើប្រព័ន្ធរបស់អ្នកអាចទប់ទល់នឹងការគំរាមកំហែងតាមអ៊ីនធឺណិតបានល្អប៉ុណ្ណា។ នេះរួមមាន៖

  • កំពុងដំណើរការស្កេនភាពងាយរងគ្រោះ
  • ការធ្វើតេស្តជ្រៀតចូល
  • អនុវត្តការវាយប្រហារក្លែងធ្វើក្នុងពិភពពិត (TLPT) កម្រិតខ្ពស់ជាងមុន

៤. ការគ្រប់គ្រងហានិភ័យភាគីទីបីផ្នែកបច្ចេកវិទ្យាព័ត៌មាន និងសារគមនាគមន៍

ដោយសារសេវាកម្មជាច្រើនពឹងផ្អែកលើអ្នកផ្តល់សេវាខាងក្រៅ DORA ទាមទារការត្រួតពិនិត្យយ៉ាងម៉ត់ចត់លើហានិភ័យភាគីទីបី។ នេះមានន័យថា៖

  • វាយតម្លៃអ្នកផ្តល់សេវាដោយប្រុងប្រយ័ត្នមុនពេលចុះកិច្ចសន្យា។
  • ការកំណត់កាតព្វកិច្ចសន្តិសុខនៅក្នុងកិច្ចសន្យា។
  • តាមដានអ្នកផ្តល់សេវាជាបន្តបន្ទាប់សម្រាប់ហានិភ័យ។
  • ការរៀបចំផែនការចាកចេញក្នុងករណីដែលសេវាកម្មត្រូវការជំនួសយ៉ាងឆាប់រហ័ស។

៥. ការរៀបចំចែករំលែកព័ត៌មាន

DORA តែងតែលើកទឹកចិត្តដល់ការចែករំលែកព័ត៌មានអំពីការគំរាមកំហែងតាមអ៊ីនធឺណិតជាមួយមិត្តភក្ដិ ដើម្បីកសាងភាពធន់រួមគ្នានៅទូទាំងវិស័យហិរញ្ញវត្ថុ។

បញ្ជីត្រួតពិនិត្យការអនុលោមតាម DORA
#

ប្រសិនបើអ្នកមានបញ្ជីត្រួតពិនិត្យការអនុលោមតាម DORA ជាជំហានៗ វាអាចជួយអ្នកធ្វើឱ្យដំណើរការមានភាពសាមញ្ញ។ នៅទីនេះអ្នកមានអ្វីគ្រប់យ៉ាងដែលបញ្ជីត្រួតពិនិត្យការអនុលោមតាម DORA របស់អ្នកគួររួមបញ្ចូល៖

ការទំនាក់ទំនង និងការស្តារឡើងវិញក្នុងគ្រាមានវិបត្តិ៖ អ្នកត្រូវតែមានផែនការអំពីរបៀបទំនាក់ទំនង និងស្តារឡើងវិញក្នុងអំឡុងពេលមានឧប្បត្តិហេតុ ICT ដែលអាចកើតមាន។

ការគូសផែនទីទ្រព្យសកម្ម និងសេវាកម្ម៖ អ្នកត្រូវតែរក្សាបញ្ជីសារពើភណ្ឌនៃប្រព័ន្ធ និងសេវាកម្ម ICT សំខាន់ៗឲ្យទាន់សម័យ។

ក្របខ័ណ្ឌវាយតម្លៃហានិភ័យ៖ ការអនុវត្តវិធីសាស្រ្តច្បាស់លាស់ដើម្បីវាយតម្លៃ និងគ្រប់គ្រងហានិភ័យ ICT ត្រូវបានណែនាំយ៉ាងខ្លាំង។

ការត្រួតពិនិត្យជាបន្ត៖ ដើម្បីរកឃើញភាពងាយរងគ្រោះ និងឧប្បត្តិហេតុ អ្នកអាចប្រើការត្រួតពិនិត្យពេលវេលាជាក់ស្តែង

ពិធីការរាយការណ៍ឧប្បត្តិហេតុ៖ កំណត់ពីរបៀបចាត់ថ្នាក់ឧប្បត្តិហេតុ និងរាយការណ៍វាទៅកាន់អ្នកត្រួតពិនិត្យ

ការធ្វើតេស្តសុវត្ថិភាព៖ កំណត់ពេលស្កេនភាពងាយរងគ្រោះតាមកាលកំណត់ ការធ្វើតេស្តជ្រៀតចូល និងការវាយតម្លៃភាពធន់

ការត្រួតពិនិត្យហានិភ័យភាគីទីបី: ហើយចុងក្រោយ ប៉ុន្តែមិនសំខាន់តិចជាងនេះទេ ត្រូវត្រួតពិនិត្យអ្នកផ្តល់សេវារបស់អ្នកជាប្រចាំ និងកំណត់ការរំពឹងទុកសន្តិសុខតាមអ៊ីនធឺណិតឱ្យបានច្បាស់លាស់

ការស្កេនភាពងាយរងគ្រោះ និងការអនុលោមតាម DORA៖ អ្វីដែលអ្នកត្រូវដឹង
#

ការស្កេនភាពងាយរងគ្រោះ ដើរតួនាទីយ៉ាងសំខាន់ក្នុងការបំពេញតាមការអនុលោម និងតម្រូវការរបស់ DORA។ ក្នុងនាមជាផ្នែកមួយនៃការធ្វើតេស្តភាពធន់នៃប្រតិបត្តិការរបស់អ្នក អ្នកត្រូវ៖

  • កំណត់វិសាលភាព៖ ត្រូវប្រាកដថាប្រព័ន្ធ និងកម្មវិធីសំខាន់ៗទាំងអស់ត្រូវបានគ្របដណ្តប់ដោយការស្កេន។
  • ស្កេនដោយស្វ័យប្រវត្តិ៖ ធ្វើស្វ័យប្រវត្តិកម្មឱ្យបានច្រើនតាមដែលអាចធ្វើទៅបាន ដើម្បីធានាបាននូវការវាយតម្លៃដែលស៊ីសង្វាក់គ្នា និងទៀងទាត់។
  • ផ្តល់អាទិភាពលើការជួសជុល៖ បញ្ចូលលទ្ធផលទៅក្នុងដំណើរការការងារសុវត្ថិភាពរបស់អ្នក ហើយផ្តល់អាទិភាពដល់ការជួសជុលដោយផ្អែកលើភាពធ្ងន់ធ្ងរ។
  • រួមបញ្ចូលប្រព័ន្ធភាគីទីបី៖ ប្រព័ន្ធស្កេនដែលគ្រប់គ្រងដោយអ្នកលក់សំខាន់ៗផងដែរ។
  • រក្សាកំណត់ត្រា៖ កត់ត្រា​ឯកសារ​ស្កេន ការរកឃើញ និង​សកម្មភាព​របស់អ្នក​សម្រាប់​ការ​ធ្វើ​សវនកម្ម និង​របាយការណ៍​អនុលោមភាព។

ការមិនអើពើនឹងផ្នែកនេះអាចនាំឱ្យមានការបរាជ័យក្នុងការអនុលោមតាមច្បាប់ និងធ្វើឱ្យអង្គការរបស់អ្នកងាយរងគ្រោះដោយការវាយប្រហារ។

ហេតុអ្វីបានជាការអនុលោមតាមច្បាប់មានសារៈសំខាន់ចំពោះអ្នកគ្រប់គ្រងសន្តិសុខ និងក្រុម DevSecOps? #

សម្រាប់អ្នកគ្រប់គ្រងសន្តិសុខ DORA ផ្តល់ជូន លើសពីក្របខ័ណ្ឌអនុលោមភាពវាផ្តល់នូវវិធីសាស្រ្តដែលមានរចនាសម្ព័ន្ធ និងជាយុទ្ធសាស្ត្រ ដែលអាចជួយពួកគេពង្រឹងភាពធន់នៃសន្តិសុខតាមអ៊ីនធឺណិតរបស់ពួកគេ។

ហើយសម្រាប់ក្រុម DevSecOps DORA ស្របតាមការអនុវត្តអភិវឌ្ឍន៍ទំនើបៗដូចជា៖

  • ការបង្កប់ការធ្វើតេស្តសុវត្ថិភាពតាំងពីដំបូង (shift-left)។
  • ការប្រើប្រាស់ដំណើរការអភិវឌ្ឍន៍កម្មវិធីដែលមានសុវត្ថិភាព (SDLC).
  • ការធ្វើស្វ័យប្រវត្តិកម្មដំណើរការស្កេនភាពងាយរងគ្រោះ និងការជួសជុល។
  • តាមដានហេដ្ឋារចនាសម្ព័ន្ធ និងកម្មវិធីនានាក្នុងពេលវេលាជាក់ស្តែង។

ការទទួលយកគោលការណ៍ DORA ធ្វើឱ្យការអភិវឌ្ឍន៍ និងប្រតិបត្តិការរបស់អ្នកកាន់តែមានសុវត្ថិភាព និងមានប្រសិទ្ធភាព។ សូមក្រឡេកមើលការពិភាក្សា SafeDev ដែលមិនមានការរឹតបន្តឹងរបស់យើងនៅលើ ដូរ៉ា – ការយល់ដឹងអំពីអ្វីដែលជាហានិភ័យពីទស្សនៈសន្តិសុខតាមអ៊ីនធឺណិត ដើម្បីស្វែងយល់បន្ថែមពីអ្នកជំនាញសន្តិសុខតាមអ៊ីនធឺណិត!

ពង្រឹងភាពធន់ផ្នែកឌីជីថលជាមួយ DORA #

#

ការអនុលោមតាម DORA មានន័យថាក្លាយជាការចាំបាច់សម្រាប់ក្រុមហ៊ុនហិរញ្ញវត្ថុ និងអ្នកផ្តល់សេវារបស់ពួកគេនៅទូទាំងទ្វីបអឺរ៉ុប ព្រោះវាជំរុញឱ្យអង្គការនានាកែលម្អសន្តិសុខតាមអ៊ីនធឺណិត គ្រប់គ្រងហានិភ័យភាគីទីបី និងកសាងភាពធន់ប្រឆាំងនឹងការរំខានដល់ ICT។ ប្រសិនបើអ្នកចង់ធ្វើឱ្យកិច្ចខិតខំប្រឹងប្រែងអនុលោមតាមរបស់អ្នកមានភាពសាមញ្ញ សូមក្រឡេកមើល... ស៊ីហ្គេនីឧបករណ៍ AppSec ទាំងអស់ក្នុងមួយ ដែលនឹងជួយអ្នកឱ្យធានាសុវត្ថិភាពខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីរបស់អ្នក ធ្វើឱ្យការស្កេនភាពងាយរងគ្រោះដោយស្វ័យប្រវត្តិ និងធ្វើឱ្យការរាយការណ៍មានភាពប្រសើរឡើង។ ក្រុមសន្តិសុខរបស់អ្នកនឹងតែងតែមានការគំរាមកំហែង និងតម្រូវការបទប្បញ្ញត្តិ! ទស្សនាផលិតផល or ទទួលបានការជំនុំជម្រះដោយឥតគិតថ្លៃ!

តើ​ការអនុលោម​តាម DORA ជាអ្វី?

ការបំពេញតាមតម្រូវការ DORA របស់សហភាពអឺរ៉ុបសម្រាប់ការគ្រប់គ្រងហានិភ័យ ICT ការរាយការណ៍ពីឧប្បត្តិហេតុ ការអនុវត្តការធ្វើតេស្តសុវត្ថិភាព និងការត្រួតពិនិត្យអ្នកផ្តល់សេវាភាគីទីបី។

តើឧស្សាហកម្មណាខ្លះដែលត្រូវតែអនុវត្តតាម DORA?

អង្គភាពហិរញ្ញវត្ថុដូចជាធនាគារ និងក្រុមហ៊ុនធានារ៉ាប់រង ក៏ដូចជាអ្នកផ្តល់សេវា ICT ដែលគាំទ្រពួកគេ។

តើ​បញ្ជី​ត្រួតពិនិត្យ​អនុលោមភាព DORA ជាអ្វី?

វាជាបញ្ជីជាក់ស្តែងមួយដែលគ្របដណ្តប់លើការវាយតម្លៃហានិភ័យ សារពើភ័ណ្ឌទ្រព្យសកម្ម ការត្រួតពិនិត្យជាបន្តបន្ទាប់ ការស្កេនភាពងាយរងគ្រោះ និងច្រើនទៀត។

តើការស្កេនភាពងាយរងគ្រោះត្រូវបានទាមទារក្រោម DORA ដែរឬទេ?

បាទ/ចាស៎។ ការស្កេនរកភាពងាយរងគ្រោះជាប្រចាំគឺត្រូវបានទាមទារយ៉ាងច្បាស់លាស់។

តើក្រុម DevSecOps អាចជួយយ៉ាងដូចម្តេច?

តាមរយៈការកសាងការត្រួតពិនិត្យសុវត្ថិភាព និងការត្រួតពិនិត្យទៅក្នុងការផ្តល់កម្មវិធី pipelines និងការគ្រប់គ្រងហេដ្ឋារចនាសម្ព័ន្ធ។

ចាប់ផ្តើមដោយឥតគិតថ្លៃ

ចាប់ផ្តើមដោយឥតគិតថ្លៃ។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ចាប់ផ្តើមដោយចុចតែម្តង៖

ព័ត៌មាននេះនឹងត្រូវបានរក្សាទុកដោយសុវត្ថិភាពស្របតាម ល័ក្ខខ័ណ្ឌនៃសេវាកម្ម និង គោលការណ៍ ​ឯកជនភាព

រូបថតអេក្រង់កម្មវិធី