اصول امنیتی
برنامه امنیتی Sornik بر اصول زیر استوار است:
- محرمانگی
- تمامیت
- دسترسپذیری
- حداقل دسترسی
- حداقلسازی داده
- تفکیک وظایف
- پایش و ثبت رویدادهای امنیتی
- مدیریت آسیبپذیری
- پاسخگویی به رخدادها
آخرین بهروزرسانی: ۱۴۰۵/۰۶/۰۱
امنیت اطلاعات بخشی اساسی از طراحی و ارائه خدمات Sornik است.
Sornik تلاش میکند امنیت حسابها، دادهها و زیرساختهای خود را با استفاده از کنترلهای فنی و سازمانی متناسب با ماهیت خدمات حفظ کند.
برنامه امنیتی Sornik بر اصول زیر استوار است:
Sornik برای ارتباطات سرویسهای خود از روشهای رمزنگاری مناسب استفاده میکند.
هدف از این کنترلها کاهش خطر شنود، تغییر یا دستکاری غیرمجاز اطلاعات در مسیر ارتباطی است.
دسترسی به سیستمها و دادههای Sornik بر اساس اصل حداقل دسترسی مدیریت میشود.
دسترسی کارکنان یا اجزای فنی باید تا حد امکان محدود به منابعی باشد که برای انجام وظیفه آنها ضروری است.
Sornik برای حفاظت از حسابها و نشستهای کاربری از کنترلهای امنیتی مناسب استفاده میکند.
کاربران نیز مسئول حفاظت از:
هستند.
Sornik تلاش میکند اطلاعات حساس را با استفاده از کنترلهای مناسب در زمان انتقال و در صورت نیاز در زمان ذخیرهسازی محافظت کند.
دادههای حساس باید تنها در اختیار سیستمها و اشخاصی قرار گیرند که مجوز لازم برای دسترسی به آنها دارند.
Sornik ممکن است رویدادهای فنی و امنیتی را برای اهدافی مانند:
ثبت و پایش کند.
ثبت این اطلاعات باید متناسب با هدف امنیتی و نیاز عملیاتی انجام شود.
Sornik برای کاهش خطر از دست رفتن اطلاعات ممکن است از سازوکارهای پشتیبانگیری و بازیابی استفاده کند.
پشتیبانها باید تحت کنترلهای امنیتی مناسب نگهداری شوند.
Sornik تلاش میکند آسیبپذیریهای امنیتی شناختهشده را شناسایی، اولویتبندی و در زمان مناسب برطرف کند.
شدت، احتمال سوءاستفاده و اثر بالقوه هر آسیبپذیری در تعیین اولویت رسیدگی مورد توجه قرار میگیرد.
Sornik از پژوهشگران امنیتی و کاربران مسئول دعوت میکند آسیبپذیریهای امنیتی واقعی را بهصورت مسئولانه گزارش کنند.
گزارش باید شامل اطلاعات کافی برای بازتولید و بررسی مشکل باشد.
گزارشکنندگان نباید:
Sornik پس از دریافت گزارش، آن را بررسی و در صورت تأیید، اقدامات اصلاحی مناسب را انجام خواهد داد.
در صورت شناسایی رخداد امنیتی، Sornik تلاش میکند:
Sornik در صورت دریافت درخواست معتبر از مراجع دارای صلاحیت قانونی، در چارچوب قوانین لازمالاجرا همکاری خواهد کرد.
در مواردی که قانون اجازه دهد، Sornik تلاش میکند درخواستهای مربوط به اطلاعات را از نظر اعتبار، دامنه و ضرورت بررسی کند.
امنیت تنها به زیرساخت Sornik محدود نیست.
کاربر نیز باید:
Sornik تلاش میکند گزارشهای امنیتی معتبر را با رویکرد مسئولانه و فنی بررسی کند.
درخواستهای امنیتی باید از مسیر رسمی اعلامشده توسط Sornik ارسال شوند.
با وجود اجرای کنترلهای امنیتی، هیچ سامانه متصل به اینترنت نمیتواند در برابر تمام تهدیدات بهصورت مطلق مصون باشد.
Sornik متعهد به تلاش مستمر برای کاهش ریسکهای امنیتی است، اما نمیتواند وقوع تمام رخدادهای امنیتی را تضمیناً منتفی کند.
برای جلوگیری از افزایش ریسک امنیتی، Sornik جزئیات حساس مربوط به:
را در این سند عمومی منتشر نمیکند.
Sornik ممکن است این سیاست را متناسب با تغییرات فنی، امنیتی و قانونی بهروزرسانی کند.
نسخه جدید از طریق همین نشانی منتشر خواهد شد.
گزارشهای امنیتی باید از کانال رسمی اعلامشده توسط Sornik ارسال شوند.
لطفاً در گزارشهای عمومی، اطلاعات حساس کاربران یا دادههای محرمانه را منتشر نکنید.