Անվտանգություն, համապատասխանություն և տվյալների մշակում
Ինչ ենք պնդում, և ինչ՝ ոչ։
Դուք դիտարկում եք մատակարարի՝ Ձեր ենթակառուցվածք արտոնյալ մուտք տալու հարցը։ Այդ որոշումն արժանի է կոնկրետության, ոչ թե հանգստացնող խոսքերի՝ ներառյալ այն դեպքերը, որտեղ մեր պատասխանը «ոչ» է։
Մեր համապատասխանության կարգավիճակը
«ԷՍ ԹԻ ՓԻ»-ն սերտիֆիկացված չէ։ «ԷՍ ԹԻ ՓԻ»-ն սերտիֆիկացնում է հաճախորդներին։
«ԷՍ ԹԻ ՓԻ»-ն նախագծում, ներդնում և աուդիտի է ենթարկում ենթակառուցվածքը, որպեսզի մեր հաճախորդները կարողանան ստանալ և պահպանել այս սերտիֆիկացումները։ Մեր ներքին պրակտիկան համապատասխանեցված է ISO/IEC 27001-ին։ «ԷՍ ԹԻ ՓԻ»-ն չունի սեփական սերտիֆիկատ և երբեք հակառակը չի ակնարկի։
Մենք համապատասխանության ապահովումը մատուցում ենք որպես ծառայություն ISO/IEC 27001-ի, SOC 2-ի, SOC 3-ի և HIPAA-ի համար՝ բացերի գնահատում, տեխնիկական վերահսկողությունների ներդրում, ապացույցների ավտոմատացում և աուդիտորի հետ աշխատանք ստուգման ընթացքում։
Այն, ինչ չենք անի, չվաստակած նշան ցուցադրելն է։ Այս շուկայում շատերն իրենց ներկայացնում են որպես «ISO 27001 համապատասխան», ինչը ձևակերպում է առանց սահմանված իմաստի՝ սերտիֆիկացումը երկուական է․ հավատարմագրված մարմինը կա՛մ տվել է այն, կա՛մ ոչ։ Եթե երբևէ ստանանք սերտիֆիկատ, այս էջը կնշի սերտիֆիկացնող մարմինը, սերտիֆիկատի համարը և շրջանակը, և Դուք կկարողանաք ինքնուրույն ստուգել։
Ներքին պրակտիկա
Ինչպես ենք գործում որպես մատակարար
Մեկ անձից կախվածության բացակայություն
Ընթացակարգերը փաստաթղթավորված են և համաձայնեցված այնպես, որ հաճախորդի ոչ մի միջավայր չկախվի «ԷՍ ԹԻ ՓԻ»-ի մեկ աշխատակցից։ Եթե ինժեները հեռանա, Ձեր ենթակառուցվածքը չի դառնում անհասկանալի։ Սա ընկերության հայտարարված սկզբունք է 2018 թվականից։
Հաճախորդի միջավայրի տվյալները՝ ISO 27001 պրակտիկայով
Ձեր ենթակառուցվածքի մասին փաստաթղթերը՝ սխեմաներ, հավատարմագրերի ցանկ, մալուխային ցանկեր՝ պահվում և վերահսկվում են ISO/IEC 27001 պրակտիկային համապատասխան։ Մուտքը տրամադրվում է ըստ անհրաժեշտության և պարբերաբար վերանայվում։
Ներթափանցման թեստավորման ներքին կարողություն
«ԷՍ ԹԻ ՓԻ»-ն ուղղակիորեն աշխատեցնում է ներթափանցման թեստավորողներ։ Այդ կարողությունն օգտագործվում է հաճախորդական աշխատանքներում և նաև նշանակում է, որ մեր առաջարկությունները գրված են այն մարդկանց կողմից, ովքեր կոտրում են համակարգերը, ոչ միայն նրանց, ովքեր կառուցում են դրանք։
Երկրորդային վերանայում նախագծային աշխատանքներում
Նախագծերը մինչև հանձնումը ստուգվում են ավագ տեխնիկական վերանայողի կողմից, ով այդ աշխատանքը չի կատարել։ Նպատակն այն սխալները բռնելն է, որոնք դրանք թույլ տված անձը չի կարող տեսնել։
Փոփոխությունների և մուտքի գրառումներ
Աշխատանքը հետևվում է համակարգերում, որոնք պահպանում են գրառում այն մասին, թե ինչ է փոխվել, երբ և ում կողմից, ինչն էլ հնարավոր է դարձնում աուդիտի հետքը այն հաճախորդների համար, որոնց դա անհրաժեշտ է։
Այս կայքը
Այս կայքը կառուցել ենք այնպես, ինչպես կկառուցեինք Ձերը։
Անվտանգության պրակտիկան, որը չի կիրառվում սեփական կայքի նկատմամբ, մարքեթինգային հայտարարություն է։ Ահա թե ինչպես է մատուցվում այս էջը, որպեսզի կարողանաք ինքներդ ստուգել պատասխանի վերնագրերով։
| Վերահսկողություն | Իրականացում |
|---|---|
| Ստատիկ մատուցում | Այս կայքը նախապես պատրաստված ստատիկ HTML է, որը մատուցվում է Cloudflare-ի ծայրամասից։ Դրա հետևում չկա հավելվածային սերվեր, տվյալների բազա կամ CMS, ինչը վերացնում է այն հարձակման մակերեսի մեծ մասը, որը սովորաբար կրում է մարքեթինգային կայքը։ |
| Content Security Policy | Խիստ CSP՝ առանց unsafe-inline-ի և unsafe-eval-ի սկրիպտների համար։ Յուրաքանչյուր ներդրված սկրիպտ ամրագրված է իր SHA-256 հեշով, որը ստացվում է կառուցված արդյունքից տեղակայման պահին, այլ ոչ թե թույլատրվում ընդհանուր բացառությամբ։ |
| Երրորդ կողմի սկրիպտների բացակայություն | Ոչ մի tag manager, գովազդային պիքսել, չաթ վիջեթ կամ երրորդ կողմի տառատեսակ։ Այս էջում ոչինչ չի բեռնվում մեր չվերահսկվող տիրույթից։ |
| Փոխանցման անվտանգություն | HTTPS՝ պարտադրված HSTS-ով, ներառյալ ենթատիրույթները և preload-ը։ HTTP հարցումները բարձրացվում են և ոչ պարզապես վերահղվում։ |
| Գաղտնիություն լռելյայն | Ոչ մի գովազդային cookie և ոչ մի միջկայքային հետևում։ Մեզ պետք չէ համաձայնության պաստառ, քանի որ մենք չենք անում այն բաները, որոնք համաձայնություն են պահանջում։ |
| Ձևերի մշակում | Հարցումները ստուգվում են սերվերի կողմից և առաքվում էլ. փոստով։ Դրանք չեն պահվում տվյալների բազայում, քանի որ երբեք չպահվող տվյալը չի կարող արտահոսել։ |
Պատասխանատու բացահայտում
Ինչ-որ բան գտե՞լ եք։ Խնդրում ենք տեղեկացնել։
Եթե հայտնաբերել եք stp.am-ին կամ «ԷՍ ԹԻ ՓԻ»-ի շահագործվող ենթակառուցվածքին վերաբերող անվտանգության խնդիր, ուզում ենք իմանալ այդ մասին և դժվարություններ չենք ստեղծի։
- Գրեք website@stp.am հասցեին
- Մեքենայընթեռնելի կոնտակտը՝ /.well-known/security.txt
- Մենք հաստատում ենք հաղորդումների ստացումը և տեղեկացնում, թե ինչ ենք արել
- Խնդրում ենք տալ ողջամիտ ժամանակ խնդիրը շտկելու համար՝ նախքան այն հրապարակելը
Հարցեր, որ տրվում են գնումների ընթացքում
- «ԷՍ ԹԻ ՓԻ»-ն ISO 27001, SOC 2 կամ HIPAA սերտիֆիկացվա՞ծ է։
- Ոչ։ «ԷՍ ԹԻ ՓԻ»-ն չունի սեփական սերտիֆիկացում ISO/IEC 27001-ի, SOC 2-ի, SOC 3-ի կամ HIPAA-ի գծով։ «ԷՍ ԹԻ ՓԻ»-ն ներդնում, աուդիտի է ենթարկում և փաստաթղթավորում ենթակառուցվածքը, որպեսզի իր հաճախորդները կարողանան ստանալ և պահպանել այդ սերտիֆիկացումները, իսկ ներքին պրակտիկան համապատասխանեցված է ISO 27001-ին։ Սա ասում ենք բացահայտ, քանի որ սերտիֆիկացման կեղծ ներկայացումը հենց այն ռիսկն է, որի վերացման համար մեր հաճախորդները ներգրավում են մեզ։
- Ինչպե՞ս եք վարվում մեր համակարգերի հավատարմագրերի հետ։
- Հավատարմագրերը պահվում են մուտքի վերահսկմամբ գաղտնիքների կառավարման համակարգում՝ ըստ անհրաժեշտության տրամադրվող մուտքով, և հետ են կանչվում, երբ ավարտվում է համագործակցությունը կամ ինժեների ներգրավվածությունը։ Եթե ունեք սեփական գաղտնիքների կառավարման համակարգ, նախընտրում ենք օգտագործել այն՝ պահպանությունը չկրկնելու համար։
- Ի՞նչ է լինում մեր փաստաթղթերի հետ, եթե դադարենք աշխատել «ԷՍ ԹԻ ՓԻ»-ի հետ։
- Դրանք Ձերն են։ Համագործակցության ընթացքում ստեղծված փաստաթղթերը հանձնվում են ամբողջությամբ և գրված են այնպես, որ այլ մատակարարը կարողանա օգտվել դրանցից։ Դուրս գալիս նաև հեռացնում ենք մեր մուտքը Ձեր համակարգեր և դա հաստատում գրավոր։
- Ինչպե՞ս հաղորդել անվտանգության խոցելիության մասին։
- Գրեք website@stp.am հասցեին կամ օգտվեք կապի ձևից։ Մեր security.txt ֆայլը /.well-known/security.txt հասցեում պարունակում է ընթացիկ կոնտակտային տվյալները։ Մենք կհաստատենք Ձեր հաղորդման ստացումը և կտեղեկացնենք, թե ինչ ենք ձեռնարկել։
Անհրաժեշտ է լրացնել մատակարարի անվտանգության հարցաշա՞ր։
Ուղարկեք։ Մենք դրանք լրացնում ենք պատշաճ կերպով, ներառյալ անհարմար հարցերը։

