ارتباط و احراز هویت

وب‌سایت و پنل عمومی از ارتباط HTTPS استفاده می‌کنند. ورود کاربران با سازوکار احراز هویت سامانه انجام می‌شود و نشست‌ها برای دسترسی به بخش‌های محافظت‌شده لازم‌اند. کاربران نباید کد ورود، دستگاه یا نشست فعال خود را در اختیار دیگران قرار دهند.

تفکیک حساب و کنترل دسترسی

داده هر دفتر در بستر حساب همان دفتر مدیریت می‌شود و قابلیت‌ها بر اساس نقش و مجوز در دسترس قرار می‌گیرند. مدیر دفتر مسئول حذف دسترسی همکار جداشده و بازبینی دوره‌ای کاربران مجاز است.

پایداری و بازیابی

نسخه‌های پشتیبان و کنترل‌های عملیاتی برای کاهش خطر از دست رفتن داده به‌کار می‌روند. نسخه پشتیبان جایگزین خروجی‌گیری و کنترل داخلی دفتر نیست؛ کاربران باید اطلاعات حیاتی و دسترسی‌های خود را نیز مطابق نیاز کسب‌وکار مدیریت کنند. جزئیات زمان‌بندی یا معماری که انتشار آن ریسک امنیتی ایجاد کند عمومی نمی‌شود.

به‌روزرسانی و پایش

رفع خطا، محدودسازی دسترسی مدیریتی و بازبینی رویدادهای غیرعادی بخشی از فرایند عملیاتی است. هیچ کنترل فنی خطر را صفر نمی‌کند؛ اولویت، کاهش احتمال رخداد و واکنش مسئولانه در صورت شناسایی مشکل است.

گزارش مسئولانه آسیب‌پذیری

اگر ضعف امنیتی احتمالی یافتید، آن را از مسیر تماس رسمی با موضوع «گزارش امنیتی» ارسال کنید. نشانی صفحه، مراحل بازتولید و اثر احتمالی را بنویسید؛ به داده دیگران دسترسی نگیرید، سرویس را مختل نکنید و جزئیات را پیش از فرصت منطقی برای بررسی عمومی نکنید.

اقدام فوری کاربر

  • برای هر همکار حساب و سطح دسترسی مناسب تعریف کنید.
  • دسترسی افراد جداشده را همان روز لغو کنید.
  • کدهای ورود و پیامک احراز هویت را بازنشر نکنید.
  • از دستگاه و مرورگر به‌روز استفاده کنید.
  • ورود یا تغییر مشکوک را فوراً به پشتیبانی اطلاع دهید.