Keyvaci
Ethan Pham, nhà sáng lập và giám đốc điều hành XNOR Group, đơn vị xây dựng Keyvaci
Ethan Pham Nhà sáng lập & CEO, Keyvaci

Nhà sáng lập

Người chịu trách nhiệm về Keyvaci

Keyvaci do XNOR Group Pte. Ltd. vận hành. Nhà sáng lập và giám đốc điều hành là Ethan Pham (Phạm Sĩ Nguyên), người đã hơn hai mươi năm làm phần mềm cho khách hàng doanh nghiệp. Trang này có ở đây vì một kho mật khẩu đòi hỏi nhiều niềm tin hơn phần lớn phần mềm khác, và bạn có quyền biết ai đang xin niềm tin đó.

Hai mươi năm bị kiểm toán, và một chứng chỉ của chính mình

Ethan có bằng Thạc sĩ Công nghệ thông tin tại Swinburne University of Technology (Úc) và bằng Cử nhân Kỹ thuật điện tại Đại học Quốc gia Việt Nam. Trước khi lập XNOR Group, anh giữ các vị trí cấp cao về tư vấn, kiến trúc hệ thống và quản lý tại nhiều công ty ở Úc và Singapore; đồng sáng lập Enouvo IT Solutions, lần lượt đảm nhiệm CTO, CIO rồi CEO qua từng giai đoạn phát triển, đưa công ty từ một startup địa phương ở Đà Nẵng, Việt Nam thành nhà cung cấp dịch vụ phát triển phần mềm quy mô toàn cầu. Ethan làm việc ở cả ba nước đó, đồng thời là cây viết thường xuyên của Forbes Business Council về lãnh đạo công nghệ trong doanh nghiệp, quản trị AI và triển khai phần mềm.

Với một sản phẩm như thế này, điều quan trọng không phải là các chức danh. Điều quan trọng là hai mươi năm đó dành cho khách hàng doanh nghiệp, nghĩa là hai mươi năm làm việc bên trong quy trình chuẩn ISO của người khác: những đợt rà soát quyền truy cập, những bảng câu hỏi đánh giá bảo mật, những vòng xét duyệt mua sắm và những kiểm toán viên của họ. Suốt hai thập kỷ, Ethan là người ngồi ở phía nhà cung cấp để trả lời những câu hỏi đó, nên anh biết trước một khách hàng doanh nghiệp sẽ hỏi gì về một kho mật khẩu.

Và Ethan không chỉ tuân theo chuẩn của người khác. Anh trực tiếp vận hành hệ thống quản lý an toàn thông tin của XNOR Group, đã được chứng nhận ISO/IEC 27001 & 9001, nghĩa là anh là người chịu trách nhiệm về phạm vi áp dụng, đánh giá rủi ro, các biện pháp kiểm soát và các đợt đánh giá giám sát, chứ không phải người đi trả lời câu hỏi về hệ thống của ai khác. Việc thiết kế một kho mật khẩu sẽ khác hẳn khi chính bạn là người phải giải trình với kiểm toán viên.

Vì sao một nhà sáng lập ngành tư vấn lại đi làm kho mật khẩu

XNOR Group là một công ty tư vấn công nghệ. Nghĩa là hàng chục tài khoản dùng chung: máy chủ staging của khách, tài khoản root trên cloud, tài khoản nhà đăng ký tên miền và DNS, cổng ngân hàng điện tử. Thông tin đăng nhập mà một công ty tư vấn đang giữ không phải của chính họ, và điều đó làm rủi ro của từng thông tin đăng nhập cao hơn hẳn.

Những công cụ vốn sinh ra cho đúng việc này thì đã lớn dần thành các nền tảng quản lý định danh, với mức giá và cách đóng gói nhắm vào những doanh nghiệp có riêng một phòng mua sắm; còn những lựa chọn đàng hoàng còn lại thì đều yêu cầu bạn phải tin họ. Vì vậy Keyvaci được làm cho chính XNOR trước, và nguyên tắc đã được chốt trước dòng code đầu tiên: việc nhà cung cấp không đọc được dữ liệu khách hàng phải là một tính chất toán học, không phải một đoạn văn trong chính sách.

Niềm tin phải là một quyết định thiết kế, không phải một lời xin.
Ethan Pham

Hai mươi năm làm cho doanh nghiệp đã đi vào sản phẩm như thế nào

Xuất phát từ đâuThành gì trong Keyvaci
Trực tiếp vận hành một hệ thống quản lý đạt chứng nhận ISO/IEC 27001, không chỉ là tuân thủNhật ký kiểm toán chỉ ghi thêm, không sửa không xóa, được thực thi bằng quyền ở tầng hạ tầng chứ không bằng code ứng dụng, vì câu hỏi đầu tiên của kiểm toán viên luôn là: bản ghi này có thể bị sửa bởi chính hệ thống mà nó đang ghi lại hay không
Hai thập kỷ trả lời bảng câu hỏi đánh giá bảo mật của doanh nghiệpMột trang bảo mật công bố cả giới hạn của mô hình bên cạnh điểm mạnh, kèm mô hình đe dọa với các phát hiện được đánh số và theo dõi đến khi đóng, vì người rà soát tin một điểm yếu được ghi rõ hơn là tin một trang chỉ toàn điểm mạnh
Quyền truy cập và quy trình bàn giao khi rời việc bị kiểm toán viên của khách hàng soi kỹThu hồi quyền sẽ mã hóa lại toàn bộ mục bằng khóa mới, nên bản sao còn trên máy người đã rời đi không còn dùng được, thay vì chỉ là một thiết lập quyền mà ai đó phải nhớ tắt
Một công ty tư vấn giữ thông tin đăng nhập của công ty khácPhân quyền theo từng kho, xác thực lại mỗi lần xem mật khẩu, và ghi lại mọi lần xem, vì câu trả lời cho "ai đã xem cái này" không thể là "chắc là không ai"
Vòng xét duyệt mua sắm rất ngại những điều bất ngờMọi tính năng bảo mật đều có ở mọi gói, giá công khai, văn bản pháp lý có đánh phiên bản, và khi hết hạn thuê bao thì chuyển sang chế độ chỉ đọc chứ không xóa dữ liệu

Đó không phải một danh sách tính năng. Đó là điều xảy ra khi người thiết kế một kho mật khẩu đã dành hai mươi năm ở phía bị kiểm toán, thay vì hai mươi năm bán hàng cho những người bị kiểm toán.

Bạn có thể tự kiểm chứng

Mọi điều ở trên đều kiểm chứng được, và đó chính là chủ ý. Trang nghề nghiệp của Ethan, trang tiểu sử trên website công ty và các bài anh đã đăng đều công khai.

XNOR Group Pte. Ltd. thành lập tại Singapore, và hệ thống quản lý an toàn thông tin của công ty được chứng nhận ISO/IEC 27001; chứng chỉ cùng phạm vi áp dụng sẽ được cung cấp khi có yêu cầu qua trang Liên hệ. Toàn bộ kiến trúc, gồm cả những gì nó không bảo vệ được, nằm ở trang Bảo mật.

Hãy hỏi Ethan một câu khó

Người trả lời chính là người đã làm ra sản phẩm. Mười bốn ngày dùng thử sẽ thuyết phục hơn bất kỳ trang giới thiệu nhà sáng lập nào.