ความปลอดภัยและความเป็นส่วนตัว
หน้านี้อธิบายแนวทางที่ใช้ดูแลการเข้าถึง การส่งข้อมูล การเชื่อมต่อ และคำขอด้านความเป็นส่วนตัว รายละเอียดทางเทคนิคและข้อกำหนดตามสัญญาควรได้รับการยืนยันระหว่างการประเมินระบบ
แนวทางและขอบเขตที่ควรตรวจสอบ
ควบคุมการเข้าถึงตามบทบาท
กำหนดสิทธิ์ให้สอดคล้องกับหน้าที่และขอบเขตงานของผู้ใช้
เชื่อมต่อผ่าน HTTPS
เว็บแอปใช้การเชื่อมต่อ HTTPS สำหรับข้อมูลที่ส่งระหว่างเบราว์เซอร์กับบริการ
ทบทวนขอบเขตก่อนใช้งาน
ทีมจัดซื้อและฝ่ายเทคนิคควรยืนยันสถาปัตยกรรม การเก็บข้อมูล และข้อกำหนดของแต่ละการเชื่อมต่อ
แนวทางด้านความปลอดภัยของแพลตฟอร์ม
การประเมินควรดูทั้งการควบคุมของ Infodeck การตั้งค่าขององค์กร และวิธีที่ผู้ใช้หรือระบบภายนอกเข้าถึงข้อมูล
ข้อมูลระหว่างการส่ง
เว็บแอปให้บริการผ่าน HTTPS รายละเอียดของโปรโตคอล ใบรับรอง และข้อกำหนดเครือข่ายสำหรับการติดตั้งของคุณสามารถตรวจสอบร่วมกับทีมเทคนิคได้
ข้อมูลที่จัดเก็บ
ประเภทข้อมูล ตำแหน่งจัดเก็บ ระยะเวลาเก็บ และวิธีสำรองข้อมูลขึ้นอยู่กับบริการและขอบเขตที่ตกลงกัน ควรบันทึกข้อกำหนดเหล่านี้ไว้ในการประเมินก่อนใช้งาน
การยืนยันตัวตนหลายขั้นตอน
ข้อกำหนดการเข้าสู่ระบบและการยืนยันตัวตนหลายขั้นตอนควรได้รับการยืนยันตามแผน การตั้งค่าผู้ใช้ และนโยบายขององค์กรก่อนเปิดใช้งานจริง
การควบคุมการเข้าถึงตามบทบาท
บทบาทและสิทธิ์ช่วยจำกัดสิ่งที่ผู้ใช้ดูหรือดำเนินการได้ ทีมควรกำหนดเจ้าของสิทธิ์ ทบทวนผู้ใช้ และทดสอบขอบเขตก่อนเปิดให้ใช้งาน
การจัดการช่องโหว่
การดูแลส่วนประกอบของระบบ
ทีมติดตามการอัปเดตและประเด็นด้านความปลอดภัยของส่วนประกอบที่ใช้ พร้อมจัดลำดับการแก้ไขตามผลกระทบและบริบทของบริการ
การจำกัดการเข้าถึง
การเข้าถึงระบบและข้อมูลควรจำกัดตามหน้าที่ ใช้บัญชีที่ระบุผู้รับผิดชอบ และทบทวนเมื่อบทบาทหรือทีมเปลี่ยน
กระบวนการแก้ไข
รายงานที่ได้รับจะถูกตรวจสอบ จัดระดับผลกระทบ และส่งต่อให้ผู้รับผิดชอบ รายละเอียดเวลาแก้ไขตามสัญญาต้องยืนยันตามขอบเขตบริการ
การเปิดเผยอย่างรับผิดชอบ
เราให้คุณค่ากับข้อมูลจากนักวิจัยด้านความปลอดภัย และเชื่อว่าการเปิดเผยช่องโหว่ช่วยปกป้องข้อมูลและความเป็นส่วนตัวของผู้ใช้
รายงานช่องโหว่ด้านความปลอดภัยที่:
security@infodeck.ioคำถามด้านความเป็นส่วนตัว
ติดต่อทีม Infodeck เพื่อสอบถามเรื่องการเข้าถึง การเก็บรักษา การส่งออก หรือการลบข้อมูลตามขอบเขตที่เกี่ยวข้อง
การเก็บรักษาและการพกพาข้อมูล
การเก็บรักษาข้อมูล
ระยะเวลาเก็บข้อมูลควรอิงวัตถุประสงค์ ข้อกำหนดที่เกี่ยวข้อง และขอบเขตตามสัญญา องค์กรควรยืนยันขั้นตอนการเก็บ ส่งออก และลบข้อมูลก่อนเริ่มใช้งาน
การพกพาข้อมูล
รูปแบบและขอบเขตการส่งออกขึ้นอยู่กับข้อมูล ฟังก์ชัน และแผนที่ใช้ โปรดระบุข้อมูลที่ต้องใช้ต่อหลังย้ายระบบและตรวจสอบวิธีส่งออกระหว่างการประเมิน
การเชื่อมต่อกับบุคคลที่สาม
วิธีการยืนยันตัวตนและขอบเขตข้อมูลแตกต่างกันตามการเชื่อมต่อแต่ละรายการ ควรให้สิทธิ์เท่าที่จำเป็น ตรวจสอบผู้ให้บริการ และยืนยันวิธียกเลิกการเข้าถึง