امنیت امضای الکترونیک

امنیت، رمزنگاری و ممیزی در امضای الکترونیک Zaya Sign

قرارداد امضاشده فقط وقتی ارزش دارد که بتوان به آن اعتماد کرد: بدانیم چه کسی امضا کرده، سند بعد از امضا تغییر نکرده و افراد غیرمجاز به آن دسترسی نداشته‌اند. این صفحه لایه‌های امنیتی Zaya Sign را توضیح می‌دهد.

اصول امنیتی Zaya Sign

امنیت در یک سامانهٔ امضای الکترونیک فقط به رمزنگاری خلاصه نمی‌شود. Zaya Sign بر پنج ستون بنا شده است که در صفحهٔ اصلی هم معرفی شده‌اند:

رمزنگاری اسنادهمهٔ فایل‌ها به‌صورت رمزنگاری‌شده ذخیره می‌شوند.
نصب روی سرور سازمانداده در محیط سازمان می‌ماند، نه روی سرورهای ما.
زنجیرهٔ ممیزیهر رویداد مهم با زمان و هویت ثبت و قابل بازبینی است.
دسترسی مبتنی بر نقشهر کاربر فقط قراردادهای مربوط به نقش خود را می‌بیند.
احراز هویت پیش از امضاکد یک‌بارمصرف و مدارک الزامی، قبل از هر امضا.

رمزنگاری اسناد

قرارداد نهایی پس از تکمیل امضاها رمزنگاری و آرشیو می‌شود. یعنی حتی اگر کسی به فضای ذخیره‌سازی فایل دسترسی فیزیکی پیدا کند، بدون کلید و مجوز لازم نمی‌تواند محتوای قراردادها را بخواند. این لایه مکمل کنترل‌های دسترسی در خود سامانه است.

احراز هویت پیش از امضا

در Zaya Sign هر امضاکننده باید پیش از امضا با کد یک‌بارمصرف و مدارک الزامی تأیید شود. تا این مرحله تمام نشود، امضا فعال نمی‌شود. این ترتیب دو هدف دارد: جلوگیری از امضا توسط شخص غیرمجاز، و ایجاد سابقه‌ای که نشان دهد هویت امضاکننده پیش از امضا بررسی شده است؛ همان چیزی که در ارزیابی اعتبار حقوقی امضای الکترونیک اهمیت دارد.

زنجیرهٔ ممیزی

هر قرارداد در Zaya Sign یک تاریخچهٔ کامل دارد: ایجاد از قالب، تأیید مدیر حقوقی، احراز هویت امضاکنندگان، امضای هر طرف، امضای نهایی، درج مهر سازمان و رمزنگاری و آرشیو. هر کدام از این رویدادها با زمان و هویت انجام‌دهنده ثبت می‌شود و به‌صورت زنجیره‌ای قابل بازبینی است.

این سابقه در سه موقعیت ارزشمند است: حسابرسی داخلی و بازرسی، بررسی اختلاف با طرف قرارداد، و کنترل اینکه فرایندهای تأیید سازمان واقعاً رعایت شده‌اند.

دسترسی مبتنی بر نقش

در بسیاری از سازمان‌ها بزرگ‌ترین ریسک نشت اطلاعات از بیرون نیست، بلکه دسترسی بیش از حد کاربران داخلی است. Zaya Sign دسترسی را بر اساس نقش تعریف می‌کند و هر کاربر فقط قراردادهای مربوط به نقش خود را می‌بیند. قراردادهای منابع انسانی، خرید یا مدیریت، هر کدام فقط در دسترس افراد مسئول همان حوزه است.

کنترل فرایندی: تأیید پیش از امضا

بخشی از امنیت، امنیت فرایند است. در Zaya Sign ترتیب امضاکنندگان و تأییدکنندگان برای هر قرارداد تعیین می‌شود و تأییدکننده پیش از امضا سند را بررسی می‌کند. در نتیجه قراردادی که مسیر تأیید تعریف‌شده را طی نکرده باشد به مرحلهٔ امضا نمی‌رسد.

می‌خواهید معماری امنیتی Zaya Sign را با واحد امنیت اطلاعات سازمان‌تان بررسی کنید؟

نصب روی سرور سازمان؛ قوی‌ترین کنترل بر داده

برای سازمان‌هایی که داده‌های قراردادی نباید از شبکهٔ داخلی خارج شود، Zaya Sign روی سرورهای خود سازمان نصب می‌شود. پایگاه‌داده، فضای فایل و آرشیو قراردادها در محیط امن سازمان قرار می‌گیرند؛ درخواست‌ها فقط بین کاربران مجاز و زیرساخت خودتان جابه‌جا می‌شوند و دسترسی بیرونی طبق سیاست‌های شبکهٔ سازمان مسدود می‌شود.

در این مدل، سازمان می‌تواند سیاست‌های خود را برای پشتیبان‌گیری، پایش، تفکیک شبکه و نگهداری بلندمدت اعمال کند. جزئیات در امضای الکترونیک On-Premise.

نگهداری داده و پشتیبان‌گیری

قانون تجارت الکترونیکی در مادهٔ ۸۱ کسانی را که داده‌پیام در اختیار دارند موظف کرده از آن نسخهٔ پشتیبان تهیه کنند تا در صورت بروز خطر برای یک نسخه، نسخهٔ دیگر مصون بماند. در نسخهٔ On-Premise، سیاست پشتیبان‌گیری و مدت نگهداری آرشیو در اختیار سازمان است و می‌تواند با سیاست‌های موجود مرکز داده هماهنگ شود.

پرسش‌هایی که واحد امنیت اطلاعات معمولاً مطرح می‌کند

اگر در حال ارزیابی Zaya Sign برای سازمان خود هستید، این پرسش‌ها را در جلسهٔ فنی مطرح کنید تا پاسخ مکتوب دریافت کنید:

  • داده‌ها در حالت ذخیره و در حال انتقال چگونه محافظت می‌شوند؟
  • کلیدهای رمزنگاری کجا و چگونه نگهداری می‌شوند؟
  • کدام رویدادها در زنجیرهٔ ممیزی ثبت می‌شوند و این سوابق چگونه قابل استخراج‌اند؟
  • در نسخهٔ On-Premise، سامانه به چه ارتباطات شبکه‌ای بیرونی نیاز دارد (مثلاً برای ارسال کد یک‌بارمصرف)؟
  • به‌روزرسانی‌های امنیتی چگونه اطلاع‌رسانی و اعمال می‌شوند؟
  • در صورت بروز رخداد امنیتی، فرایند اطلاع‌رسانی و پاسخ چیست؟

مسئولیت مشترک

امنیت نهایی حاصل همکاری سامانه و سازمان است. توصیه‌های ما برای سازمان‌ها:

  • نقش‌ها را بر اساس اصل حداقل دسترسی تعریف کنید و به‌صورت دوره‌ای بازبینی کنید.
  • اطلاعات تماس امضاکنندگان را دقیق نگه دارید تا کد یک‌بارمصرف به شخص درست برسد.
  • در نسخهٔ On-Premise، سرورها را به‌روز نگه دارید و دسترسی شبکه‌ای را محدود کنید.
  • برای قراردادهای مهم، مرحلهٔ تأیید حقوقی را حذف نکنید.

پرسش‌های متداول

اسناد در Zaya Sign کجا ذخیره می‌شوند؟
در نسخهٔ On-Premise، اسناد به‌صورت رمزنگاری‌شده روی سرورهای خود سازمان ذخیره می‌شوند و از محیط شما خارج نمی‌شوند. در نسخهٔ ابری، اسناد روی زیرساخت سرویس ابری Zaya Sign نگهداری می‌شوند.
چه کسی می‌تواند یک قرارداد را ببیند؟
دسترسی مبتنی بر نقش است؛ هر کاربر فقط قراردادهای مربوط به نقش خود را می‌بیند. امضاکنندگان هم پس از احراز هویت به سندی که باید امضا کنند دسترسی پیدا می‌کنند.
اگر کسی ادعا کند قرارداد را امضا نکرده، چه سابقه‌ای وجود دارد؟
هر رویداد مهم، از ایجاد سند تا احراز هویت، امضا، درج مهر و آرشیو، با زمان و هویت در زنجیرهٔ ممیزی ثبت می‌شود و قابل بازبینی است.
آیا Zaya Sign گواهی امنیتی دارد؟
اطلاعات گواهی‌ها و ارزیابی‌های امنیتی را در جلسهٔ دمو یا از طریق صفحهٔ تماس درخواست کنید.

مطالب و صفحه‌های مرتبط

قراردادهای سازمان‌تان را به یک مسیر قابل‌اعتماد ببرید

درخواست دمو بدهید تا مسیر قرارداد را روی سناریوی سازمان‌تان ببینید؛ تیم زایا مدل مناسب (ابری یا On-Premise) را با شما بررسی و حساب سازمانی را راه‌اندازی می‌کند.