اصول امنیتی Zaya Sign
امنیت در یک سامانهٔ امضای الکترونیک فقط به رمزنگاری خلاصه نمیشود. Zaya Sign بر پنج ستون بنا شده است که در صفحهٔ اصلی هم معرفی شدهاند:
رمزنگاری اسناد
قرارداد نهایی پس از تکمیل امضاها رمزنگاری و آرشیو میشود. یعنی حتی اگر کسی به فضای ذخیرهسازی فایل دسترسی فیزیکی پیدا کند، بدون کلید و مجوز لازم نمیتواند محتوای قراردادها را بخواند. این لایه مکمل کنترلهای دسترسی در خود سامانه است.
احراز هویت پیش از امضا
در Zaya Sign هر امضاکننده باید پیش از امضا با کد یکبارمصرف و مدارک الزامی تأیید شود. تا این مرحله تمام نشود، امضا فعال نمیشود. این ترتیب دو هدف دارد: جلوگیری از امضا توسط شخص غیرمجاز، و ایجاد سابقهای که نشان دهد هویت امضاکننده پیش از امضا بررسی شده است؛ همان چیزی که در ارزیابی اعتبار حقوقی امضای الکترونیک اهمیت دارد.
زنجیرهٔ ممیزی
هر قرارداد در Zaya Sign یک تاریخچهٔ کامل دارد: ایجاد از قالب، تأیید مدیر حقوقی، احراز هویت امضاکنندگان، امضای هر طرف، امضای نهایی، درج مهر سازمان و رمزنگاری و آرشیو. هر کدام از این رویدادها با زمان و هویت انجامدهنده ثبت میشود و بهصورت زنجیرهای قابل بازبینی است.
این سابقه در سه موقعیت ارزشمند است: حسابرسی داخلی و بازرسی، بررسی اختلاف با طرف قرارداد، و کنترل اینکه فرایندهای تأیید سازمان واقعاً رعایت شدهاند.
دسترسی مبتنی بر نقش
در بسیاری از سازمانها بزرگترین ریسک نشت اطلاعات از بیرون نیست، بلکه دسترسی بیش از حد کاربران داخلی است. Zaya Sign دسترسی را بر اساس نقش تعریف میکند و هر کاربر فقط قراردادهای مربوط به نقش خود را میبیند. قراردادهای منابع انسانی، خرید یا مدیریت، هر کدام فقط در دسترس افراد مسئول همان حوزه است.
کنترل فرایندی: تأیید پیش از امضا
بخشی از امنیت، امنیت فرایند است. در Zaya Sign ترتیب امضاکنندگان و تأییدکنندگان برای هر قرارداد تعیین میشود و تأییدکننده پیش از امضا سند را بررسی میکند. در نتیجه قراردادی که مسیر تأیید تعریفشده را طی نکرده باشد به مرحلهٔ امضا نمیرسد.
میخواهید معماری امنیتی Zaya Sign را با واحد امنیت اطلاعات سازمانتان بررسی کنید؟
نصب روی سرور سازمان؛ قویترین کنترل بر داده
برای سازمانهایی که دادههای قراردادی نباید از شبکهٔ داخلی خارج شود، Zaya Sign روی سرورهای خود سازمان نصب میشود. پایگاهداده، فضای فایل و آرشیو قراردادها در محیط امن سازمان قرار میگیرند؛ درخواستها فقط بین کاربران مجاز و زیرساخت خودتان جابهجا میشوند و دسترسی بیرونی طبق سیاستهای شبکهٔ سازمان مسدود میشود.
در این مدل، سازمان میتواند سیاستهای خود را برای پشتیبانگیری، پایش، تفکیک شبکه و نگهداری بلندمدت اعمال کند. جزئیات در امضای الکترونیک On-Premise.
نگهداری داده و پشتیبانگیری
قانون تجارت الکترونیکی در مادهٔ ۸۱ کسانی را که دادهپیام در اختیار دارند موظف کرده از آن نسخهٔ پشتیبان تهیه کنند تا در صورت بروز خطر برای یک نسخه، نسخهٔ دیگر مصون بماند. در نسخهٔ On-Premise، سیاست پشتیبانگیری و مدت نگهداری آرشیو در اختیار سازمان است و میتواند با سیاستهای موجود مرکز داده هماهنگ شود.
پرسشهایی که واحد امنیت اطلاعات معمولاً مطرح میکند
اگر در حال ارزیابی Zaya Sign برای سازمان خود هستید، این پرسشها را در جلسهٔ فنی مطرح کنید تا پاسخ مکتوب دریافت کنید:
- دادهها در حالت ذخیره و در حال انتقال چگونه محافظت میشوند؟
- کلیدهای رمزنگاری کجا و چگونه نگهداری میشوند؟
- کدام رویدادها در زنجیرهٔ ممیزی ثبت میشوند و این سوابق چگونه قابل استخراجاند؟
- در نسخهٔ On-Premise، سامانه به چه ارتباطات شبکهای بیرونی نیاز دارد (مثلاً برای ارسال کد یکبارمصرف)؟
- بهروزرسانیهای امنیتی چگونه اطلاعرسانی و اعمال میشوند؟
- در صورت بروز رخداد امنیتی، فرایند اطلاعرسانی و پاسخ چیست؟
مسئولیت مشترک
امنیت نهایی حاصل همکاری سامانه و سازمان است. توصیههای ما برای سازمانها:
- نقشها را بر اساس اصل حداقل دسترسی تعریف کنید و بهصورت دورهای بازبینی کنید.
- اطلاعات تماس امضاکنندگان را دقیق نگه دارید تا کد یکبارمصرف به شخص درست برسد.
- در نسخهٔ On-Premise، سرورها را بهروز نگه دارید و دسترسی شبکهای را محدود کنید.
- برای قراردادهای مهم، مرحلهٔ تأیید حقوقی را حذف نکنید.
