数据 安全

网络安全是我们的首要任务

在 CalibSun,数据安全已深度融入云基础设施、CI/CD 管道、访问控制模型以及治理架构之中。

太阳能预测服务会处理来自光伏电站的敏感运营数据(包括现场测量数据、发电遥测数据,以及来自总辐射表和天空成像仪的日射量记录)。对于独立发电商(IPP)、公用事业公司和大型工业能源企业而言,将这些数据委托给第三方服务商,需要明确且可验证的网络安全保障以及全面的安全措施。 保护敏感数据、防止未经授权的访问,以及维护预测服务的完整性和可用性,并非可有可无的考量,而是核心运营要求。

该服务的每一层都旨在保护您的数据、降低风险,并确保客户的资产始终处于受控状态且可正常运行。 CalibSun 通过 SOC 2 Type 2 报告对其流程提供保障。我们的 IT 团队利用 AWS Cognito 提供的基于令牌的身份验证机制,结合基于 CVE 的自动化扫描进行威胁检测,并辅以事件响应计划,从而确保执行规范化的离职流程。

CalibSun 处理哪些数据?

CalibSun 通过多种安全的数据采集渠道(包括专用 API、客户端 API 连接以及 SFTP 传输)收集和处理来自光伏电站的实时敏感运营数据。识别所涉及的数据类型是 CalibSun 数据分类和访问管理方法的关键部分:

  • 实际生产数据 来自太阳能电站
  • 现场气象观测 来自总辐射表和气象站
  • Sky Imager 图像 由值得信赖的硬件供应商提供的设备捕获。

这些数据流被输入到 CalibSun 的太阳能辐照度与发电量预测引擎中,该引擎生成的输出结果通过 API 或基于 Grafana 的仪表盘提供给客户——这两者均托管在由 CalibSun 管理的 AWS 云基础设施上。

认证 及合规框架

SOC 2 第 2 类: CalibSun 安全态势的参考标准

我们致力于制定清晰的认证策略,这对任何组织而言,在管理客户敏感数据时既是一项实际工作,也是一项法律义务。CalibSun 的业务主要在欧洲以外地区开展,服务于亚洲、美国、中国和印度的客户。在此背景下,, SOC 2 第 2 类 是相关性最强的国际标准,涵盖系统和数据的安全性、可用性及保密性,并直接涉及客户信任、数据隐私以及防范未经授权的访问。

SOC 2 第 2 类认证项目目前正在进行中。CalibSun 已开展其 2025年的首次正式安全审计 作为 SOC 2 第 2 类认证准备流程的一部分。

第三方 访问管理

CalibSun 不向外部第三方授予基础设施访问权限。在特殊情况下,将遵循“最小权限原则”:访问权限严格限定在所需任务范围内,且仅授予最短必要的时限,从而直接限制了第三方访问敏感系统所带来的攻击面。

基础设施安全

CalibSun 的解决方案融合了企业级 AWS 云基础设施、严格的客户环境隔离以及基于令牌的身份验证机制,以确保敏感数据在从采集到交付的每个阶段都得到有效保护。

AWS:企业级云基础设施

CalibSun 的预测服务、API 和仪表盘托管在 亚马逊网络服务(AWS). AWS 为 CalibSun 的云基础设施提供了基础安全层,包括物理安全、网络安全控制以及经过认证的数据中心运营。CalibSun 选择 AWS,是因为它满足了存储、可用性和数据完整性方面最严格的企业和政府标准。 

CalibSun 能够将其解决方案部署在 全球任何一个 AWS 区域, ,或通过 边缘计算 适用于孤立或离网站点,具体视客户需求而定。这种灵活性直接支持数据驻留、数据主权以及法律合规义务,相关内容已在专门的[“数据主权”页面].

客户端环境隔离与网络安全

每个客户的环境在运行时均与其他客户环境严格隔离。 CalibSun 的网络安全模型确保为某一位客户处理的敏感数据在任何其他客户环境中均不可访问,从而防止未经授权的访问、数据损坏以及跨客户的数据泄露。这种隔离机制的维持无需客户了解底层的技术实现,该保障既体现在运营层面,也体现在合同层面。

访问控制、身份验证和身份管理

防止敏感数据遭到未经授权的访问,首先要建立完善的身份和访问管理机制。CalibSun API 的访问安全通过以下方式保障: 通过 AWS Cognito 进行基于令牌的身份验证 (一种支持多因素身份验证的身份解决方案,可防范未经授权的访问和常见的基于凭据的攻击)。

对于客户端数据传输,CalibSun 使用 预签名 URL, ,该机制为每次安全数据传输提供临时且受权限控制的访问窗口,从而限制数据暴露范围、防止未经授权的重复使用,并降低因访问控制配置错误导致的数据丢失风险。

安全数据传输、加密与数据隐私

客户端与 CalibSun 基础设施之间交换的所有数据,在传输过程中均通过符合行业标准的安全措施得到保护:

  • HTTPS 对于 API 交换,结合基于令牌的身份验证和预签名 URL,确保传输中的数据加密,并防范截获攻击
  • SFTP 适用于需要基于文件的安全传输协议的客户,提供加密且经过身份验证的文件交换服务


这些措施可保护敏感数据免受未经授权的访问、针对传输端点的社会工程学攻击以及网络层威胁的影响。密钥和凭据的管理在基础设施层进行,具体细节未公开。

韧性、恢复与数据连续性

CalibSun 的弹性模型可确保数据完整性、服务连续性和快速恢复,旨在满足关键能源基础设施的可用性和备份要求。

备份与恢复

AWS RDS 自动备份 a这使我们能够随时备份数据库,同时将数据丢失降至最低,从而确保可靠的恢复。

服务可用性

AWS 多可用区架构,持续运行,无单点故障。

数据连续性

符合 SOC 2 标准的数据保留政策,其完整性和可用性在设计上得到保障。

安全承诺 一览

CalibSun 的安全策略涵盖基础设施安全、安全数据传输、漏洞管理、弹性及合规最佳实践,以及客户在实际应用中可以具体期待哪些成果。

区域

CalibSun 的方法

认证

SOC 2 第 2 类认证正在进行中(通过 Vanta)

安全审计

2026年完成了首次正式审计

API 身份验证

基于令牌的方案(通过 AWS Cognito + 预签名 URL)

安全数据传输

HTTPS 和 SFTP —— 传输过程中的加密

云基础设施

AWS 多可用区、特定区域部署

CVE 与漏洞检测

通过 Vanta 进行持续自动扫描

安全开发

测试环境+强制性同行评审

访问权限管理

针对每个客户的精细化控制

数据保留与备份

符合 SOC 2 标准、AWS RDS 自动备份

联系

如有任何网络安全咨询、合规文件申请、安全评估需求,或需讨论具体的安全要求,请联系我们!