ZHUUZH · اعتماد و فناوری
امنیت اطلاعات
حفاظت متناسب از حسابها، پرونده آثار، مدارک، اطلاعات مجموعهداران و عملیات حساس ژووژ.
وضعیت: کنترلهای پایه در حال توسعه؛ سیاست رسمی پیش از راهاندازی عمومی نهایی میشود
داراییهای حساس
- اطلاعات هویتی کاربران
- محل نگهداری آثار
- اسناد مالکیت و خرید
- ارزش مالی و بیمهای
- تصاویر امنیتی
- گزارشهای محرمانه
- قراردادها و اطلاعات پرداخت
- اطلاعات ورود و دسترسی
اصول امنیت
- حداقل دسترسی لازم
- تفکیک نقشها
- احراز هویت مناسب
- ثبت رویدادهای حساس
- پشتیبانگیری و بازیابی
- بهروزرسانی و مدیریت آسیبپذیری
- بازبینی دسترسی کارکنان و شرکا
- محدودسازی نمایش محل نگهداری
امنیت اسناد
اسناد باید براساس سطح محرمانگی نگهداری شوند. لینک عمومی دائمی، دسترسی بدون تاریخ انقضا یا انتشار ناخواسته اطلاعات مالک نباید روش پیشفرض باشد.
مدیریت رخداد
فرایند باید شامل تشخیص، محدودسازی، بررسی، بازیابی، ثبت شواهد و اطلاعرسانی متناسب با قانون و سطح خطر باشد.
مسئولیت کاربران
رمز امن، حفاظت از دستگاه، کنترل افراد مجاز و گزارش دسترسی مشکوک بخشی از امنیت مشترک هستند.
انتشار مسئولانه
جزئیات معماری یا کنترلهایی که انتشارشان خطر ایجاد میکند عمومی نمیشوند؛ اما اصول، مسیر گزارش و تعهدات سازمانی باید شفاف باشند.
محدودیت
هیچ سامانهای مصونیت مطلق ندارد. هدف، کاهش احتمال و اثر رخداد و ایجاد توان پاسخگویی و بازیابی است.