हम आपके प्रमाण पत्रों की सुरक्षा कैसे करते हैं
नेक्सफ़र्मा महत्वपूर्ण कर साख को संग्रहीत करता है। विपणन के यوفेमिस्ट्स के बिना हम जो ठोस तकनीकी उपाय लागू करते हैं वे हैं
विश्राम में एईएस -256-जीसीएम एन्क्रिप्शन
सभी प्रमाण पत्र फ़ाइलें (.p12, .cer, .key, .pem) एईएस -256-जीसीएम के साथ एनक्रिप्टेड होती हैं। प्रमाण पत्र पासवर्ड को कभी भी प्लेन टेक्स्ट में संग्रहीत नहीं किया जाता है - डेटाबेस में लिखने से पहले उन्हें एनक्रिप्ट किया जाता है।
पासकी (पासकी / वेबऑथэн) के साथ प्रमाणीकरण
नेक्सफ़र्मा बायोमेट्रिक एक्सेस कीज (फेस आईडी, फिंगरप्रिंट, विंडोज़ हेलो) को दूसरे कारक के रूप में प्रमाणीकरण के रूप में समर्थन करता है। एक्सेस कुंजियां डिज़ाइन द्वारा फ़िशिंग से प्रतिरोधी होती हैं - वे कभी भी सर्वर पर प्रसारित नहीं होती हैं।
संवेदनशील कार्यों के लिए पुनः प्रमाणीकरण
उच्च जोखिम वाले कार्य - पासवर्ड प्रकट करना, प्रमाण पत्र डाउनलोड करना, हटाना, दस्तावेजों पर हस्ताक्षर करना, सदस्यों का प्रबंधन करना - हाल के प्रमाणीकरण की आवश्यकता होती है। यदि आपका सत्र पुराना है, तो आगे बढ़ने से पहले आपको अपनी पहचान की पुष्टि करने के लिए कहा जाएगा।
भूमिका नियंत्रण द्वारा पहुंच नियंत्रण
प्रत्येक संगठन में प्रशासक और सदस्य भूमिकाएं होती हैं। सदस्य उपयोगकर्ताओं को आमंत्रित नहीं कर सकते हैं, भूमिकाएं बदल नहीं सकते हैं, ग्राहकों को हटा नहीं सकते हैं, या हस्ताक्षर प्रवाह को रद्द नहीं कर सकते हैं। प्रशासक अपने संगठन में संवेदनशील अनुमतियों को नियंत्रित करते हैं।
अपरिवर्तनीय ऑडिट रजिस्ट्री
प्रत्येक संवेदनशील क्रिया — अपलोड, डाउनलोड, पासवर्ड प्रकट करना, हस्ताक्षर करना, हटाना, भूमिका बदलना — एक ऑडिट लॉग में दर्ज की जाती है। रजिस्ट्री के पास सामान्य उपयोगकर्ताओं के लिए INSERT नीति नहीं है: केवल सेवা क्लाइंट इसे लिख सकता है।
संवेदनशील एंडपॉइंट्स पर दर सीमा
अपलोड, डाउनलोड, हस्ताक्षर और प्रमाणीकरण एंडपॉइंट्स प्रति उपयोगकर्ता दर सीमा हैं। अत्यधिक प्रयास अवरुद्ध हो जाते हैं इससे पहले कि वे डेटाबेस तक पहुँचें।
पूरे डेटाबेस में पंक्ति स्तर की सुरक्षा
डेटाबेस की प्रत्येक तालिका में आरएलएस (पंक्ति स्तर की सुरक्षा) सक्षम है। एक संगठन के डेटा एक अन्य संगठन के प्रश्नों से अवरुद्ध होते हैं, यहां तक कि अगर यह एक ही डेटाबेस इंस्टैंस का उपयोग करता है।
अपलोड पर फ़ाइल सत्यापन
प्रत्येक अपलोड की गई फ़ाइल को स्टोर करने से पहले मैजिक बाइट्स द्वारा सत्यापित किया जाता है। एक फ़ाइल जो मान्य DER / PKCS12 या PEM नहीं है अस्वीकार कर दी जाती है। कभी भी प्रमाण पत्र के रूप में प्रस्तुत किए जाने वाले यादृच्छिक फ़ाइलों को संग्रहीत नहीं किया जाता है।
तीसरे पक्ष की बुनियादी संरचना
AlertaCert अपने सर्वर संचालित नहीं करता है। हम अपनी प्रमाणपत्रों वाली बुनियादी ढांचा प्रदाताओं पर भरोसा करते हैं।
हम जो कभी नहीं करते
- ✕प्रमाणपत्र डेटा को तीसरे पक्ष के साथ बेचना या साझा करना
- ✕प्रमाणपत्र पासवर्ड को प्लेन टेक्स्ट में संग्रहीत करना
- ✕प्रमाणपत्र फ़ाइलों को बाहरी सेवाओं (संस्करण संग्रहण को छोड़कर) को प्रसारित करना
- ✕विज्ञापन ट्रैकिंग कुकीज़ का उपयोग करना
- ✕फ़ाइल सामग्री को रिकॉर्ड करना — केवल मेटाडेटा (नाम, प्रकार, समाप्ति)
क्या आप एक कमजोरता पाई है या सुरक्षा के बारे में प्रश्न हैं?
support@alertacert.com