سورنیکسورنیک

سیاست امنیت اطلاعات Sornik

آخرین به‌روزرسانی: ۱۴۰۵/۰۶/۰۱

امنیت اطلاعات بخشی اساسی از طراحی و ارائه خدمات Sornik است.

Sornik تلاش می‌کند امنیت حساب‌ها، داده‌ها و زیرساخت‌های خود را با استفاده از کنترل‌های فنی و سازمانی متناسب با ماهیت خدمات حفظ کند.

اصول امنیتی

برنامه امنیتی Sornik بر اصول زیر استوار است:

  • محرمانگی
  • تمامیت
  • دسترس‌پذیری
  • حداقل دسترسی
  • حداقل‌سازی داده
  • تفکیک وظایف
  • پایش و ثبت رویدادهای امنیتی
  • مدیریت آسیب‌پذیری
  • پاسخ‌گویی به رخدادها

حفاظت از ارتباطات

Sornik برای ارتباطات سرویس‌های خود از روش‌های رمزنگاری مناسب استفاده می‌کند.

هدف از این کنترل‌ها کاهش خطر شنود، تغییر یا دستکاری غیرمجاز اطلاعات در مسیر ارتباطی است.

کنترل دسترسی

دسترسی به سیستم‌ها و داده‌های Sornik بر اساس اصل حداقل دسترسی مدیریت می‌شود.

دسترسی کارکنان یا اجزای فنی باید تا حد امکان محدود به منابعی باشد که برای انجام وظیفه آن‌ها ضروری است.

حفاظت از حساب‌ها

Sornik برای حفاظت از حساب‌ها و نشست‌های کاربری از کنترل‌های امنیتی مناسب استفاده می‌کند.

کاربران نیز مسئول حفاظت از:

هستند.

  • گذرواژه؛
  • کدهای احراز هویت؛
  • کلیدهای دسترسی؛
  • نشست‌های فعال؛
  • و سایر اطلاعات محرمانه حساب خود

حفاظت از داده‌ها

Sornik تلاش می‌کند اطلاعات حساس را با استفاده از کنترل‌های مناسب در زمان انتقال و در صورت نیاز در زمان ذخیره‌سازی محافظت کند.

داده‌های حساس باید تنها در اختیار سیستم‌ها و اشخاصی قرار گیرند که مجوز لازم برای دسترسی به آن‌ها دارند.

ثبت و پایش رویدادها

Sornik ممکن است رویدادهای فنی و امنیتی را برای اهدافی مانند:

ثبت و پایش کند.

ثبت این اطلاعات باید متناسب با هدف امنیتی و نیاز عملیاتی انجام شود.

  • شناسایی حملات؛
  • تشخیص سوءاستفاده؛
  • بررسی خطاها؛
  • حفظ امنیت حساب‌ها؛
  • تحلیل رخدادهای امنیتی

پشتیبان‌گیری و بازیابی

Sornik برای کاهش خطر از دست رفتن اطلاعات ممکن است از سازوکارهای پشتیبان‌گیری و بازیابی استفاده کند.

پشتیبان‌ها باید تحت کنترل‌های امنیتی مناسب نگهداری شوند.

مدیریت آسیب‌پذیری

Sornik تلاش می‌کند آسیب‌پذیری‌های امنیتی شناخته‌شده را شناسایی، اولویت‌بندی و در زمان مناسب برطرف کند.

شدت، احتمال سوءاستفاده و اثر بالقوه هر آسیب‌پذیری در تعیین اولویت رسیدگی مورد توجه قرار می‌گیرد.

گزارش آسیب‌پذیری

Sornik از پژوهشگران امنیتی و کاربران مسئول دعوت می‌کند آسیب‌پذیری‌های امنیتی واقعی را به‌صورت مسئولانه گزارش کنند.

گزارش باید شامل اطلاعات کافی برای بازتولید و بررسی مشکل باشد.

گزارش‌کنندگان نباید:

Sornik پس از دریافت گزارش، آن را بررسی و در صورت تأیید، اقدامات اصلاحی مناسب را انجام خواهد داد.

  • داده‌های کاربران را مشاهده یا استخراج کنند؛
  • اطلاعات شخصی را افشا کنند؛
  • سرویس را مختل کنند؛
  • داده‌ها را تغییر دهند؛
  • از آسیب‌پذیری برای دریافت منفعت غیرمجاز استفاده کنند.

واکنش به رخدادهای امنیتی

در صورت شناسایی رخداد امنیتی، Sornik تلاش می‌کند:

  1. رخداد را شناسایی و محدود کند؛
  2. دامنه اثر را بررسی کند؛
  3. علت و مسیر رخداد را تحلیل کند؛
  4. اقدامات اصلاحی انجام دهد؛
  5. در صورت لزوم اقدامات پیشگیرانه اضافی اعمال کند؛
  6. در مواردی که قانون یا شرایط ایجاب کند، اطلاع‌رسانی لازم را انجام دهد.

مسئولیت کاربر

امنیت تنها به زیرساخت Sornik محدود نیست.

کاربر نیز باید:

  • از گذرواژه مناسب استفاده کند؛
  • اطلاعات ورود خود را در اختیار دیگران قرار ندهد؛
  • کدهای احراز هویت را افشا نکند؛
  • نرم‌افزار و دستگاه خود را به‌روز نگه دارد؛
  • از لینک‌ها و فایل‌های مشکوک استفاده نکند؛
  • کلیدهای خصوصی یا اطلاعات محرمانه را در سرویس‌هایی که برای دریافت آن‌ها طراحی نشده‌اند وارد نکند.

افشای مسئولانه

Sornik تلاش می‌کند گزارش‌های امنیتی معتبر را با رویکرد مسئولانه و فنی بررسی کند.

درخواست‌های امنیتی باید از مسیر رسمی اعلام‌شده توسط Sornik ارسال شوند.

عدم تضمین امنیت مطلق

با وجود اجرای کنترل‌های امنیتی، هیچ سامانه متصل به اینترنت نمی‌تواند در برابر تمام تهدیدات به‌صورت مطلق مصون باشد.

Sornik متعهد به تلاش مستمر برای کاهش ریسک‌های امنیتی است، اما نمی‌تواند وقوع تمام رخدادهای امنیتی را تضمیناً منتفی کند.

عدم انتشار جزئیات حساس

برای جلوگیری از افزایش ریسک امنیتی، Sornik جزئیات حساس مربوط به:

را در این سند عمومی منتشر نمی‌کند.

  • معماری داخلی شبکه؛
  • تنظیمات امنیتی داخلی؛
  • مسیرهای مدیریتی؛
  • اطلاعات دسترسی؛
  • نشانی‌های زیرساختی حساس؛
  • روش‌های تشخیص و پاسخ داخلی؛
  • پیکربندی تجهیزات؛
  • یا سایر اطلاعاتی که افشای آن‌ها می‌تواند امنیت سیستم را کاهش دهد

تغییرات

Sornik ممکن است این سیاست را متناسب با تغییرات فنی، امنیتی و قانونی به‌روزرسانی کند.

نسخه جدید از طریق همین نشانی منتشر خواهد شد.

ارتباط امنیتی

گزارش‌های امنیتی باید از کانال رسمی اعلام‌شده توسط Sornik ارسال شوند.

لطفاً در گزارش‌های عمومی، اطلاعات حساس کاربران یا داده‌های محرمانه را منتشر نکنید.