ARNUNO қауіпсіздік және оқиғалар туралы хабарлау саясаты
Алдын ала нұсқа. Құжат қауіпсіздік қағидалары мен шекараларын сипаттайды, оқиғалардың болмауы, абсолютті қорғау немесе үздіксіз қолжетімділік уәдесі емес. Ресми хабарлау арнасы мен түпкілікті хабарлау міндеттері іске қосуға дейін расталуға тиіс.
1. Ажырату және аутентификация
Қолжетімділік ең аз қажеттілік бойынша беріліп, серверде тексеріледі. Иесінің, әкімшінің, менеджердің және басқа пайдаланушылардың рөлдері бизнеспен және рұқсат етілген әрекеттермен шектеледі; жасырылған түйме тексеруді алмастырмайды. Бизнес оқшаулауы мен базаға шектеулі құқықтар бөтен дерекке қолжетімділікті болдырмауға тиіс.
Кіру, сессиялар, өзгертуші сұрауларды қорғау және өтініш жиілігін шектеу қауіпсіз қолжетімділікті қолдайды. Бір реттік код пен сессия мәнін бөгде адамға беруге болмайды. Өкілеттіктер мен сессияларды қайтарып алу кейінгі операцияларға, соның ішінде қатарлас әрекеттерге қолданылуға тиіс. MFA — бөлек күшейту бағыты, осы нұсқаның дайын функциясы деп жарияланбайды.
2. Беру, құпиялар және файлдар
Беруді қорғау қажетті жерде тексерілетін шифрланған байланысты пайдаланады. Құпиялар жария кодтан, құжаттардан және кәдімгі журналдардан бөлек сақталады; оларға құқық міндетпен және құрамдаспен шектеледі. Өтініштерде құпиясөзді, кодты, кілтті немесе құпия қойма мазмұнын жіберуге болмайды.
Файлдар рұқсат етілген түрлермен, өлшеммен және қауіпсіз көрсетумен шектеледі. Күмәнді файлдарды тексеру мен өңдеу режимі нақты қосылған механизмге сәйкес болуы керек; саясатты жариялау бекітілген өндірістік антивирус жеткізушісінің бар екенін білдірмейді. Кәдімгі өрістер медициналық құжаттарға, карта құпияларына және артық жеке бас деректеріне арналмаған.
3. Журналдар және қалпына келтіру
Аудит қажетті әрекеттер мен шешімдерді еркін мәтін мен байланыстарды шектей отырып тіркейді. Сессия токендері, кодтар және құпиялар журналға түспеуге тиіс. Пайдалану мәліметтеріне қолжетімділік уәкілетті тұлғаларға беріледі; жария қателер стек немесе база бөлшектерін ашпауға тиіс.
Резервтеу және қалпына келтіру бөлек тексеріледі; backup болуы кез келген уәде етілген қалпына келтіру уақытына жеткенді дәлелдемейді. Қалпына келтіруден кейін қолжетімділікті қайтарып алу, бұғаттау және жою туралы жаңарақ шешімдер трафикке қызмет көрсетуге дейін салыстырылып, қолданылуға тиіс. Қорғау шектеулері мен орындаушы құқығын бақылау ескірген қатарлас жазбаларды болдырмайды; абсолютті қатесіздік уәде етілмейді.
4. Анықтау және хабарлау
Бағалау үшін оқиға рұқсатсыз қолжетімділік, ашылу, өзгерту, жоғалту немесе деректер мен функциялар қолжетімділігінің бұзылуы болуы мүмкін. Сигнал мониторингтен, пайдаланушы өтінішінен немесе осалдық тексеруінен түсуі мүмкін. Күдік тіркеліп, тексеріледі; ол барлық деректердің расталған таралуы болып автоматты саналмайды.
Пайдаланушы ең аз фактілерді қолжетімді қауіпсіз арнамен хабарлайды, осалдықты бөтен деректерде тексермейді және құпияларды жарияламайды. Ресми жария security-байланыс растауға дайындалуда; иесінің жеке поштасы оның орнына қойылмайды. Рәсім сканерлеуге, пайдалануға немесе шектеулерді айналып өтуге рұқсат бермейді.
5. Шектеу, бағалау және қалпына келтіру
Негізделген қауіпте сессиялар тоқтатылуы, қолжетімділік немесе бұзылған кілттер қайтарылуы, функция не жариялау шектелуі мүмкін. Себеп, кезең, әсер еткен дерек санаттары мен көлемі, алушылар және салдар бағаланады. Дәлелдер қосымша ашусыз, қолжетімділігі шектеліп, тергеуге ең аз көлемде сақталады.
Қалпына келтіру түзетулерді, құқықтарды, өзекті шектеулерді және дерек тұтастығын тексеруді қамтиды. Қайта іске қосу бұрын қайтарылған құқықтарды немесе бұғатталған материалды әкелмеуге тиіс. Бизнес өз құрылғыларына, шақыруларына, артық құқықтарды уақытылы жоюға және материал заңдылығына жауап береді; ARNUNO сыртқы мессенджер инфрақұрылымына емес, өзінің қолданылатын қорғау саласына жауап береді.
6. Хабарлау және кейінгі бақылау
Бизнеске, субъектілерге және уәкілетті органдарға хабарлау қолданылатын құқық пен тексерілген жағдайлар талап ететін жерде және көлемде орындалады. Расталмаған сандық мерзімдер уәде етілмейді. Хабарлама нақты, шамалас болып, жаңа қауіп немесе басқа субъектілердің ашылуын тудырмауы керек.
Оқиғадан кейін себептер, қайталанудың алдын алу шаралары және рәсімдерді жаңарту қажеттілігі қаралады. Құпиялық, бизнес деректерін өңдеу және сақтау саясаттары құжатты толықтырады. Жаңа редакция бұрынғы дәлелдер сақталып, бөлек нұсқамен рәсімделеді; түпкілікті құқықтық міндеттер, сыртқы жеткізушілер және операциялық арналар Қазақстан заңгерінің тексеруін талап етеді.