بلاگ ایزی‌پورتال

Skip Navigation Links.

ISO 15408 چیست و چرا برای امنیت پرتال سازمانی مهم است؟

راهنمای جامع ISO/IEC 15408 و Common Criteria برای مدیران فناوری، امنیت و خرید نرم‌افزار؛ بررسی مفاهیم TOE، Security Target، SFR، SAR، EAL، کنترل دسترسی، ممیزی، توسعه امن و الزامات امنیتی پرتال سازمانی.
ISO 15408 چیست و چرا برای امنیت پرتال سازمانی مهم است؟

خلاصه مدیریتی

ISO/IEC 15408 که با نام Common Criteria نیز شناخته می‌شود، یکی از شناخته‌شده‌ترین چارچوب‌های بین‌المللی برای ارزیابی امنیت محصولات و سامانه‌های فناوری اطلاعات است. هدف این استاندارد این نیست که صرفاً یک محصول را «امن» یا «ناامن» معرفی کند؛ بلکه کمک می‌کند امنیت یک سامانه به زبان مشخص، قابل بررسی و قابل ارزیابی تبدیل شود.

در پروژه‌های سازمانی، به‌خصوص پرتال‌های سازمانی که نقطه اتصال کاربران، داده‌ها، اسناد، فرآیندها، APIها و سامانه‌های داخلی هستند، امنیت باید فراتر از چند قابلیت عمومی مانند SSL یا ورود با رمز عبور دیده شود.

یک پرتال سازمانی امن باید بتواند مشخص کند چه کسی به چه اطلاعاتی دسترسی دارد، چه عملیاتی انجام شده، چه کنترل‌هایی برای جلوگیری از دسترسی غیرمجاز وجود دارد، داده‌های حساس چگونه محافظت می‌شوند و شواهد امنیتی محصول چگونه قابل بررسی هستند.

تعریف کلیدی: ISO 15408 کمک می‌کند امنیت یک محصول فناوری اطلاعات از سطح ادعاهای کلی به سطح هدف ارزیابی، تهدیدها، کنترل‌های امنیتی، مستندات و شواهد قابل بررسی منتقل شود.

ISO 15408 چیست؟

ISO/IEC 15408 یک استاندارد برای ارزیابی امنیت محصولات و سامانه‌های فناوری اطلاعات است که یک چارچوب مشخص برای تعریف الزامات امنیتی، بررسی کنترل‌ها و سنجش سطح اطمینان ارائه می‌کند.

در یک پروژه سازمانی، افراد مختلف ممکن است تعریف متفاوتی از امنیت داشته باشند. تیم فنی ممکن است روی معماری نرم‌افزار تمرکز کند، تیم امنیت روی کنترل دسترسی و ثبت رخدادها تمرکز داشته باشد، تیم خرید به گواهی‌ها و الزامات قراردادی توجه کند و مدیران به کاهش ریسک سازمانی فکر کنند.

ISO 15408 این دیدگاه‌های مختلف را در یک چارچوب مشترک قرار می‌دهد تا مشخص شود:

  • چه چیزی قرار است ارزیابی شود.
  • چه تهدیدهایی باید پوشش داده شوند.
  • چه کنترل‌های امنیتی وجود دارد.
  • چه شواهدی برای اثبات عملکرد کنترل‌ها ارائه می‌شود.
  • سطح اطمینان امنیتی محصول چگونه ارزیابی می‌شود.

برای پرتال سازمانی، این موضوع اهمیت زیادی دارد؛ زیرا پرتال معمولاً فقط یک صفحه ورود نیست، بلکه یک لایه مرکزی برای مدیریت خدمات دیجیتال، کاربران، اسناد، فرآیندها و ارتباط با سامانه‌های دیگر است.

چرا ISO 15408 برای امنیت پرتال سازمانی مهم است؟

پرتال سازمانی در بسیاری از سازمان‌ها به نقطه ورود اصلی کاربران به خدمات دیجیتال تبدیل شده است. کارکنان، مدیران، مشتریان، پیمانکاران و شرکای سازمانی ممکن است از طریق پرتال به اطلاعات و خدمات مختلف دسترسی پیدا کنند.

به همین دلیل، یک ضعف امنیتی در پرتال می‌تواند پیامدهایی مانند افشای اطلاعات، دسترسی غیرمجاز، تغییر داده‌ها، سوءاستفاده از APIها، مشاهده اسناد محرمانه یا اختلال در فرآیندهای سازمانی ایجاد کند.

هویت و احراز هویت

پرتال باید بتواند کاربران را به شکل امن شناسایی کند و سیاست‌های ورود، نشست، خروج و مدیریت حساب‌ها را کنترل نماید.

کنترل دسترسی

هر کاربر باید فقط به صفحات، خدمات، اسناد و اطلاعاتی دسترسی داشته باشد که مطابق نقش و سطح مجوز او تعریف شده است.

ثبت رخدادها

فعالیت‌های مهم مانند ورود، تغییر اطلاعات، مشاهده اسناد، تأیید درخواست‌ها و عملیات مدیریتی باید قابل پیگیری باشند.

ارتباط ISO 15408 با Common Criteria

Common Criteria نام رایج چارچوب ارزیابی امنیتی محصولات فناوری اطلاعات است و ISO/IEC 15408 نسخه استاندارد بین‌المللی این چارچوب محسوب می‌شود.

در پروژه‌های امنیتی و سازمانی، این دو اصطلاح معمولاً در کنار یکدیگر استفاده می‌شوند. با این حال، استفاده از نام Common Criteria یا ISO 15408 به تنهایی نشان‌دهنده سطح امنیت یک محصول نیست؛ بلکه باید مشخص شود دامنه ارزیابی، نسخه محصول، کنترل‌های بررسی‌شده و شواهد موجود چیست.

اصطلاح معنی ارتباط با پرتال سازمانی
ISO/IEC 15408 استاندارد بین‌المللی ارزیابی امنیت محصولات فناوری اطلاعات کمک می‌کند امنیت پرتال به کنترل‌ها و شواهد قابل بررسی تبدیل شود.
Common Criteria چارچوب شناخته‌شده ارزیابی امنیتی برای ارزیابی محصولات حساس و پروژه‌های امنیت‌محور استفاده می‌شود.
Security Target سند تعریف ادعاهای امنیتی محصول مشخص می‌کند محصول چه قابلیت‌های امنیتی را در چه محدوده‌ای پوشش می‌دهد.
EAL سطح اطمینان ارزیابی بدون مشخص بودن دامنه و شواهد، به تنهایی معنی کامل ندارد.

ISO 15408 چگونه امنیت یک پرتال سازمانی را ارزیابی می‌کند؟

ISO 15408 امنیت را به صورت یک فرآیند ساختاریافته بررسی می‌کند. در این چارچوب، ابتدا دارایی‌ها، تهدیدها و اهداف امنیتی مشخص می‌شوند و سپس کنترل‌ها و مکانیزم‌هایی که برای مقابله با تهدیدها در نظر گرفته شده‌اند مورد ارزیابی قرار می‌گیرند.

برای یک پرتال سازمانی، این ارزیابی می‌تواند حوزه‌هایی مانند مدیریت کاربران، کنترل دسترسی، حفاظت از داده‌ها، مدیریت نشست‌ها، ثبت رخدادها، ارتباطات امن و امنیت فرآیندهای داخلی را شامل شود.

شناسایی دارایی‌ها

مشخص می‌شود چه اطلاعات، خدمات، کاربران و منابعی نیازمند حفاظت هستند.

تحلیل تهدیدها

تهدیدهای احتمالی مانند دسترسی غیرمجاز، افشای اطلاعات یا تغییر داده‌ها بررسی می‌شوند.

تعریف اهداف امنیتی

مشخص می‌شود سیستم برای مقابله با تهدیدها چه اهداف امنیتی باید داشته باشد.

بررسی کنترل‌ها

مکانیزم‌های امنیتی محصول برای اطمینان از پوشش نیازها ارزیابی می‌شوند.

بررسی شواهد

مستندات، طراحی فنی، آزمایش‌ها و نتایج ارزیابی بررسی می‌شوند.

تعیین سطح اطمینان

میزان اعتماد به فرآیند توسعه و کنترل‌های امنیتی مشخص می‌شود.

مفاهیم اصلی در ISO 15408

برای درک بهتر نقش ISO 15408 در امنیت پرتال سازمانی، آشنایی با چند مفهوم اصلی این استاندارد ضروری است.

Target of Evaluation (TOE)

محصول یا سامانه‌ای که قرار است امنیت آن ارزیابی شود. در یک پروژه سازمانی می‌تواند یک پرتال، ماژول امنیتی یا یک محصول نرم‌افزاری باشد.

Security Target (ST)

سندی که مشخص می‌کند محصول چه اهداف امنیتی، قابلیت‌ها و محدوده ارزیابی دارد.

Protection Profile (PP)

مجموعه‌ای از الزامات امنیتی تعریف‌شده برای یک دسته مشخص از محصولات یا کاربردها.

Security Functional Requirements (SFR)

نیازمندی‌های عملکردی امنیتی که مشخص می‌کنند محصول چه قابلیت‌هایی باید ارائه دهد.

Security Assurance Requirements (SAR)

الزامات مرتبط با میزان اطمینان از طراحی، توسعه و ارزیابی محصول.

Evaluation Assurance Level (EAL)

سطحی برای بیان میزان عمق ارزیابی انجام‌شده روی محصول.

مهم‌ترین حوزه‌های امنیتی پرتال سازمانی

یک پرتال سازمانی که برای استفاده در محیط‌های حساس طراحی می‌شود باید مجموعه‌ای از کنترل‌های امنیتی را پوشش دهد. این کنترل‌ها تنها به بخش ورود کاربران محدود نیستند و تمام چرخه استفاده از سیستم را شامل می‌شوند.

مدیریت هویت کاربران

ایجاد، مدیریت، غیرفعال‌سازی و کنترل حساب‌های کاربری با سیاست‌های مشخص.

احراز هویت چندمرحله‌ای

افزایش امنیت ورود کاربران با استفاده از روش‌های احراز هویت تکمیلی.

مدیریت نشست‌ها

کنترل زمان نشست، خروج امن، جلوگیری از سوءاستفاده و مدیریت وضعیت کاربران.

رمزنگاری اطلاعات

محافظت از داده‌های حساس هنگام انتقال و ذخیره‌سازی.

ثبت لاگ و ممیزی

ثبت فعالیت‌های حساس برای بررسی امنیتی، نظارت و حسابرسی.

امنیت API و یکپارچه‌سازی

محافظت از ارتباط میان پرتال و سامانه‌های سازمانی دیگر.

امنیت داده‌ها در پرتال سازمانی براساس رویکرد ISO 15408

داده‌ها یکی از مهم‌ترین دارایی‌های هر سازمان هستند و پرتال سازمانی معمولاً به حجم زیادی از اطلاعات شامل اطلاعات کاربران، اسناد داخلی، درخواست‌ها، فرآیندها و داده‌های عملیاتی دسترسی دارد.

رویکرد ISO 15408 کمک می‌کند حفاظت از این اطلاعات به شکل ساختاریافته بررسی شود و مشخص شود چه کنترل‌هایی برای جلوگیری از دسترسی غیرمجاز، تغییر اطلاعات یا از بین رفتن داده‌ها وجود دارد.

محرمانگی اطلاعات

اطمینان از اینکه اطلاعات فقط توسط کاربران مجاز قابل مشاهده و استفاده باشد.

یکپارچگی داده‌ها

جلوگیری از تغییر غیرمجاز اطلاعات و حفظ صحت داده‌های سازمانی.

دسترس‌پذیری خدمات

اطمینان از اینکه کاربران مجاز بتوانند در زمان موردنیاز به خدمات دسترسی داشته باشند.

ردیابی فعالیت‌ها

امکان بررسی سوابق فعالیت کاربران و عملیات حساس انجام‌شده در سیستم.

نقش مدیریت دسترسی در امنیت پرتال

یکی از مهم‌ترین بخش‌های امنیت پرتال سازمانی، مدیریت دسترسی است. در سازمان‌های بزرگ، کاربران نقش‌ها، واحدها و مسئولیت‌های متفاوتی دارند و هر فرد باید تنها به اطلاعات و خدمات مرتبط با وظایف خود دسترسی داشته باشد.

مدل نقش‌محور (RBAC)

اعطای مجوزها براساس نقش سازمانی مانند مدیر، کارمند، مشتری یا پیمانکار.

مدل ویژگی‌محور (ABAC)

تصمیم‌گیری دسترسی براساس ویژگی‌هایی مانند واحد سازمانی، محل فعالیت یا نوع اطلاعات.

تفکیک وظایف

جلوگیری از اینکه یک کاربر بتواند تمام مراحل حساس یک فرآیند را به تنهایی انجام دهد.

مدیریت چرخه عمر کاربران

ایجاد، تغییر، محدودسازی و حذف دسترسی‌ها براساس وضعیت واقعی کاربران.

امنیت فرآیندها و گردش کارها

پرتال‌های سازمانی معمولاً شامل فرآیندهایی مانند درخواست خدمات، تأیید اسناد، ثبت فرم‌ها، مکاتبات داخلی و گردش درخواست‌ها هستند. امنیت این فرآیندها باید تضمین کند که هر مرحله فقط توسط افراد مجاز انجام شود.

تأییدهای چندمرحله‌ای

مدیریت فرآیندهایی که نیاز به بررسی و تأیید چند سطح مدیریتی دارند.

ثبت سوابق فرآیند

نگهداری تاریخچه تغییرات، تصمیم‌ها و اقدامات انجام‌شده در هر فرآیند.

کنترل دسترسی فرآیندی

محدود کردن اجرای عملیات براساس نقش و مسئولیت کاربر.

تفاوت ISO 15408 با سایر استانداردهای امنیتی

ISO 15408 یکی از استانداردهای مهم حوزه ارزیابی امنیت محصول است، اما تنها استاندارد امنیتی موجود نیست. هر استاندارد هدف مشخصی دارد و ممکن است در یک سازمان در کنار استانداردهای دیگر استفاده شود.

استاندارد تمرکز اصلی کاربرد در پرتال سازمانی
ISO/IEC 15408 ارزیابی امنیت محصول و قابلیت‌های امنیتی بررسی کنترل‌های امنیتی محصول و شواهد ارزیابی
ISO/IEC 27001 مدیریت امنیت اطلاعات سازمان مدیریت سیاست‌ها، فرآیندها و سیستم مدیریت امنیت
OWASP امنیت برنامه‌های کاربردی وب شناسایی و کاهش آسیب‌پذیری‌های نرم‌افزاری
NIST Cybersecurity Framework مدیریت ریسک امنیت سایبری ایجاد چارچوب مدیریت و کاهش ریسک
هشدار مهم: داشتن یک استاندارد یا گواهی امنیتی به تنهایی تضمین‌کننده امنیت کامل یک پرتال نیست. امنیت واقعی نتیجه ترکیب معماری مناسب، توسعه امن، مدیریت دسترسی، پایش مداوم و فرآیندهای صحیح سازمانی است.

چگونه یک پرتال سازمانی امن براساس الزامات ISO 15408 طراحی کنیم؟

امنیت یک پرتال سازمانی نباید در انتهای پروژه و پس از توسعه نرم‌افزار به آن اضافه شود. برای دستیابی به سطح مناسبی از امنیت، کنترل‌های امنیتی باید از مرحله طراحی معماری، انتخاب فناوری، توسعه و بهره‌برداری در نظر گرفته شوند.

تحلیل نیازهای امنیتی

شناسایی اطلاعات حساس، کاربران، فرآیندها و تهدیدهایی که باید در معماری امنیتی پوشش داده شوند.

طراحی معماری امن

ایجاد ساختار مناسب برای مدیریت هویت، دسترسی، ارتباطات، داده‌ها و سرویس‌های سازمانی.

توسعه امن نرم‌افزار

رعایت اصول کدنویسی امن، بررسی آسیب‌پذیری‌ها و کاهش ریسک‌های نرم‌افزاری.

آزمون‌های امنیتی

بررسی عملکرد کنترل‌های امنیتی با تست‌های فنی، ارزیابی آسیب‌پذیری و بررسی نفوذپذیری.

مستندسازی امنیت

ایجاد مستندات مربوط به معماری، سیاست‌ها، کنترل‌ها و شواهد امنیتی محصول.

پایش مستمر

بررسی مداوم رخدادها، به‌روزرسانی‌ها و تغییرات امنیتی پس از راه‌اندازی سیستم.

اهمیت لاگ و ممیزی در پرتال سازمانی

یکی از بخش‌های مهم در ارزیابی امنیتی، امکان ثبت و بررسی فعالیت‌های کاربران و سیستم است. در یک پرتال سازمانی، تنها جلوگیری از دسترسی غیرمجاز کافی نیست؛ سازمان باید بتواند بداند چه کسی، چه زمانی و چه عملیاتی انجام داده است.

ثبت ورود و خروج کاربران

ثبت اطلاعات مربوط به ورود، خروج، نشست‌ها و تلاش‌های ناموفق برای ورود.

ثبت تغییرات اطلاعات

ثبت تغییرات مهم مانند ویرایش داده‌ها، تغییر مجوزها و عملیات مدیریتی.

ثبت دسترسی به اسناد

ثبت مشاهده، دریافت یا تغییر فایل‌ها و مستندات حساس سازمانی.

گزارش‌های امنیتی

ایجاد گزارش برای تحلیل رخدادها و شناسایی رفتارهای غیرعادی.

مزایای استفاده از رویکرد ISO 15408 برای سازمان‌ها

استفاده از رویکردهای مبتنی بر ISO 15408 به سازمان‌ها کمک می‌کند امنیت محصولات فناوری اطلاعات را به شکل ساختاریافته‌تر مدیریت کنند و تصمیم‌های امنیتی را براساس شواهد و ارزیابی‌های مشخص اتخاذ کنند.

افزایش اعتماد سازمانی

ارائه یک چارچوب مشخص برای بررسی و ارزیابی قابلیت‌های امنیتی محصولات.

کاهش ریسک امنیتی

شناسایی تهدیدها و کنترل‌های موردنیاز پیش از ایجاد آسیب‌های عملیاتی.

بهبود فرآیند خرید فناوری

کمک به سازمان‌ها برای ارزیابی دقیق‌تر محصولات و راهکارهای نرم‌افزاری.

استانداردسازی الزامات امنیتی

ایجاد زبان مشترک میان تیم‌های فنی، امنیتی، مدیریتی و تأمین‌کنندگان.

نقش EzPortal در ایجاد پرتال سازمانی امن

EzPortal به عنوان یک پلتفرم پرتال سازمانی می‌تواند با تمرکز بر معماری امن، مدیریت هویت، کنترل دسترسی، گردش کار، مدیریت محتوا و یکپارچه‌سازی سامانه‌ها، زیرساخت لازم برای ایجاد تجربه دیجیتال امن سازمانی را فراهم کند.

در طراحی یک پرتال سازمانی حرفه‌ای، امنیت باید بخشی از معماری اصلی سیستم باشد و مواردی مانند مدیریت کاربران، سطح دسترسی، ثبت رخدادها، حفاظت از اطلاعات و ارتباط امن با سامانه‌های دیگر از ابتدا در نظر گرفته شوند.

قابلیت‌های امنیتی مهم در یک پرتال سازمانی

مدیریت هویت: ایجاد، مدیریت و کنترل حساب‌های کاربری و سیاست‌های ورود.

کنترل دسترسی: مدیریت مجوزها براساس نقش، واحد سازمانی و سطح اختیار.

ثبت رخدادها: نگهداری سوابق فعالیت کاربران و عملیات حساس.

مدیریت اسناد امن: کنترل دسترسی، انتشار و استفاده از اطلاعات سازمانی.

یکپارچه‌سازی امن: ارتباط کنترل‌شده با سامانه‌ها و سرویس‌های سازمانی.

معماری قابل توسعه: امکان توسعه خدمات جدید بدون کاهش سطح امنیت.

چک‌لیست امنیت پرتال سازمانی براساس رویکرد ISO 15408

پیش از انتخاب یا توسعه یک پرتال سازمانی، بررسی الزامات امنیتی و اطمینان از وجود کنترل‌های موردنیاز می‌تواند ریسک‌های امنیتی آینده را کاهش دهد.

  1. دارایی‌های اطلاعاتی و خدمات حساس سازمان شناسایی شوند.
  2. تهدیدهای امنیتی مرتبط با پرتال تحلیل و مستند شوند.
  3. مدل احراز هویت کاربران مشخص شود.
  4. سطح دسترسی نقش‌ها و کاربران به صورت دقیق تعریف شود.
  5. سیاست‌های مدیریت نشست و ورود امن کاربران طراحی شوند.
  6. ثبت رخدادها و فرآیند ممیزی امنیتی پیاده‌سازی شود.
  7. ارتباطات میان پرتال و سامانه‌های دیگر به صورت امن انجام شود.
  8. اطلاعات حساس در زمان انتقال و ذخیره‌سازی محافظت شوند.
  9. آزمون‌های امنیتی و بررسی آسیب‌پذیری‌ها به صورت دوره‌ای انجام شوند.
  10. مستندات امنیتی، معماری و کنترل‌های پیاده‌سازی‌شده نگهداری شوند.

جمع‌بندی

ISO/IEC 15408 یک چارچوب مهم برای ارزیابی امنیت محصولات فناوری اطلاعات است که کمک می‌کند قابلیت‌های امنیتی یک سامانه به شکل ساختاریافته و قابل بررسی ارزیابی شوند.

برای پرتال‌های سازمانی که نقش نقطه اتصال کاربران، اطلاعات، اسناد، فرآیندها و سامانه‌های مختلف را دارند، توجه به امنیت یک الزام اساسی است. کنترل‌هایی مانند مدیریت هویت، سطح دسترسی، ثبت رخدادها، حفاظت از داده‌ها و ارتباطات امن باید از ابتدای طراحی معماری در نظر گرفته شوند.

استفاده از رویکردهایی مانند ISO 15408 به سازمان‌ها کمک می‌کند انتخاب و ارزیابی راهکارهای نرم‌افزاری را براساس معیارهای مشخص انجام دهند و ریسک‌های امنیتی را بهتر مدیریت کنند.

هشدار مهم: امنیت یک پرتال سازمانی فقط با دریافت یک گواهی یا رعایت یک استاندارد تضمین نمی‌شود. امنیت واقعی نتیجه ترکیب معماری صحیح، توسعه امن، مدیریت دسترسی، پایش مداوم و فرآیندهای مناسب سازمانی است.
پرسش و پاسخ‌های متداول
ISO 15408 چیست؟

ISO/IEC 15408 استانداردی بین‌المللی برای ارزیابی امنیت محصولات و سامانه‌های فناوری اطلاعات است که با نام Common Criteria نیز شناخته می‌شود. این استاندارد کمک می‌کند ادعاهای امنیتی یک محصول، الزامات امنیتی، دامنه ارزیابی، شواهد فنی و سطح اطمینان به‌صورت ساختاریافته تعریف و بررسی شوند.

آیا ISO 15408 همان تست نفوذ است؟

خیر. تست نفوذ معمولاً یک فعالیت فنی محدود به کشف آسیب‌پذیری‌ها در یک بازه زمانی مشخص است؛ اما ISO 15408 چارچوبی گسترده‌تر برای تعریف هدف ارزیابی، الزامات امنیتی، شواهد طراحی، آزمون‌ها، مدیریت پیکربندی، فرایند توسعه و سطح اطمینان امنیتی ارائه می‌دهد.

Common Criteria چه ارتباطی با ISO 15408 دارد؟

Common Criteria نام شناخته‌شده چارچوب ارزیابی امنیتی است و ISO/IEC 15408 نسخه استاندارد بین‌المللی آن محسوب می‌شود. در ادبیات امنیت نرم‌افزار، این دو اصطلاح معمولاً در کنار هم برای اشاره به ارزیابی ساختاریافته امنیت محصولات فناوری اطلاعات استفاده می‌شوند.

چرا ISO 15408 برای پرتال سازمانی مهم است؟

پرتال سازمانی به کاربران، خدمات، اسناد، فرایندها، APIها و داده‌های حساس متصل است. بنابراین باید بتوان درباره احراز هویت، کنترل دسترسی، مدیریت نشست، ممیزی، جداسازی داده، توسعه امن، ثبت رخدادها و مقاومت در برابر دسترسی غیرمجاز ادعاهای روشن و قابل بررسی ارائه کرد.

آیا داشتن پرتال امن به معنی داشتن گواهی ISO 15408 است؟

خیر. امنیت خوب و هم‌راستایی معماری با اصول ISO 15408 به معنی دریافت گواهی رسمی نیست. گواهی رسمی نیازمند دامنه مشخص ارزیابی، شواهد مستند، فرایند ارزیابی، آزمایشگاه یا مرجع ارزیابی معتبر و طی کردن مسیر رسمی ارزیابی است.

در RFP خرید پرتال سازمانی چگونه باید به ISO 15408 اشاره کرد؟

در RFP باید مشخص شود سازمان دنبال گواهی رسمی، آمادگی ارزیابی، هم‌راستایی معماری با اصول امنیتی، مستندات کنترل دسترسی، ثبت رخدادها، توسعه امن، تست امنیتی یا الزامات افتا است. عبارت کلی «دارای ISO 15408» بدون تعریف دامنه و سطح انتظار، ابهام ایجاد می‌کند.

EzPortal در ارتباط با ISO 15408 چگونه باید معرفی شود؟

در معرفی EzPortal بهتر است با دقت از عباراتی مانند معماری امنیت‌محور، کنترل دسترسی، ثبت رخداد، مدیریت نقش‌ها، آمادگی برای الزامات امنیتی و هم‌راستایی با رویکردهای ارزیابی امنیتی استفاده شود؛ مگر اینکه دامنه و وضعیت گواهی رسمی در مستندات محصول و قرارداد مشخص باشد.

مهم‌ترین کنترل‌های امنیتی مرتبط با پرتال سازمانی چیست؟

احراز هویت متمرکز، SSO، RBAC یا ABAC، اصل حداقل دسترسی، مدیریت نشست، ثبت وقایع امنیتی، کنترل دسترسی به اسناد، امنیت API، اعتبارسنجی ورودی، مدیریت پیکربندی، تفکیک محیط‌ها، رمزنگاری داده‌های حساس، مدیریت آسیب‌پذیری و توسعه امن از کنترل‌های مهم هستند.

ثبت نظر

تصویر امنیتی
کد امنیتی را وارد نمایید:

دیدگاه ها

در حال حاضر هیچ نظری ثبت نشده است. شما می توانید اولین نفری باشید که نظر می دهید.

قدم بعدی

اگر سازمان شما به دنبال یک پلتفرم امن، قابل توسعه و مناسب پروژه‌های Enterprise است، صفحه معرفی ایزی پورتال را ببینید یا درخواست جلسه مشاوره ثبت کنید.

درخواست مشاوره