ارتباط و احراز هویت
وبسایت و پنل عمومی از ارتباط HTTPS استفاده میکنند. ورود کاربران با سازوکار احراز هویت سامانه انجام میشود و نشستها برای دسترسی به بخشهای محافظتشده لازماند. کاربران نباید کد ورود، دستگاه یا نشست فعال خود را در اختیار دیگران قرار دهند.
تفکیک حساب و کنترل دسترسی
داده هر دفتر در بستر حساب همان دفتر مدیریت میشود و قابلیتها بر اساس نقش و مجوز در دسترس قرار میگیرند. مدیر دفتر مسئول حذف دسترسی همکار جداشده و بازبینی دورهای کاربران مجاز است.
پایداری و بازیابی
نسخههای پشتیبان و کنترلهای عملیاتی برای کاهش خطر از دست رفتن داده بهکار میروند. نسخه پشتیبان جایگزین خروجیگیری و کنترل داخلی دفتر نیست؛ کاربران باید اطلاعات حیاتی و دسترسیهای خود را نیز مطابق نیاز کسبوکار مدیریت کنند. جزئیات زمانبندی یا معماری که انتشار آن ریسک امنیتی ایجاد کند عمومی نمیشود.
بهروزرسانی و پایش
رفع خطا، محدودسازی دسترسی مدیریتی و بازبینی رویدادهای غیرعادی بخشی از فرایند عملیاتی است. هیچ کنترل فنی خطر را صفر نمیکند؛ اولویت، کاهش احتمال رخداد و واکنش مسئولانه در صورت شناسایی مشکل است.
گزارش مسئولانه آسیبپذیری
اگر ضعف امنیتی احتمالی یافتید، آن را از مسیر تماس رسمی با موضوع «گزارش امنیتی» ارسال کنید. نشانی صفحه، مراحل بازتولید و اثر احتمالی را بنویسید؛ به داده دیگران دسترسی نگیرید، سرویس را مختل نکنید و جزئیات را پیش از فرصت منطقی برای بررسی عمومی نکنید.
اقدام فوری کاربر
- برای هر همکار حساب و سطح دسترسی مناسب تعریف کنید.
- دسترسی افراد جداشده را همان روز لغو کنید.
- کدهای ورود و پیامک احراز هویت را بازنشر نکنید.
- از دستگاه و مرورگر بهروز استفاده کنید.
- ورود یا تغییر مشکوک را فوراً به پشتیبانی اطلاع دهید.