Xavfsizlik siyosati - Matterport Central Asia

Matterport siyosati


Siyosiy boshsizlik

Oxirgi tahrir: 2023 yil iyul

Matterportning Texnik va Tashkiliy Xavfsizlik Choralari ("TOM") Matterport tomonidan shaxsiy ma'lumotlarni himoya qilish va har qanday mijoz shartnomasida ("Xizmatlar") tasvirlanganidek, Matterport mahsulotlari va xizmatlarining doimiy xavfsizligi, maxfiyligi, yaxlitligi va mavjudligini ta'minlash uchun amalga oshiriladigan boshqaruv vositalarini tavsiflaydi.

I. Xavfsizlik siyosatiga umumiy nuqtai nazar

Ushbu hujjat TOM Matterport haqida umumiy ma'lumot beradi. Matterport har qanday vaqtda, o'z xohishiga ko'ra, oldindan ogohlantirmasdan, ushbu TOMlarni o'zgartirish yoki qayta ko'rib chiqish huquqini o'zida saqlab qoladi, agar bunday o'zgartirish yoki qayta ko'rib chiqish Matterport o'zining turli xil Xizmatlarini taqdim etishda qayta ishlanadigan shaxsiy ma'lumotlar himoyasini sezilarli darajada yomonlashishiga olib kelmasa.

II. Umumiy javobgarlik

Matterportning TOM shartlari Matterport tomonidan taqdim etilgan barcha standart xizmat takliflariga taalluqlidir, mijoz TOM xavfsizligi va maxfiyligi uchun masʼuliyatni baham koʻradigan hududlar bundan mustasno.

Matterport umumiy javobgarlik modelini boshqaradi, bunda ma'lumotlar xavfsizligi uchun javobgarlik Matterport va mijoz o'rtasida taqsimlanadi. Ushbu umumiy model mijozning operatsion yukini engillashtirishga yordam beradi.

Matterport bulutli xizmatlari orqali taqdim etilayotgan barcha xizmatlar ishlaydigan infratuzilmani himoya qilish uchun javobgardir. Ushbu infratuzilma apparat, dasturiy ta'minot, tarmoqlar va bulut xizmatlari ishlaydigan ob'ektlardan iborat. Matterport xost operatsion tizimi va virtualizatsiya qatlamidan tortib, xizmat ishlayotgan ob'ektlarning jismoniy xavfsizligigacha bo'lgan komponentlarni boshqaradi va nazorat qiladi.

Matterport o'zining barcha ilovalarini Amazon Web Services (AWS) yordamida ko'p ijarachilarli muhitda joylashtiradi. Bu Matterport-ga o'z bazasini butun infratuzilmasi bo'ylab miqyosda joylashtirish imkonini beradi, shuning uchun Xizmatlar bir nechta mijozlarga xizmat ko'rsatishi mumkin. Matterport hozirda bitta foydalanuvchi muhitini qo'llab-quvvatlamaydi. Mijoz o'z hisoblarini boshqarish va modellarining ko'rinishi uchun javobgardir. Mijoz tanlagan bulut xizmatlari turiga qarab mijoz qo'shimcha mas'uliyatga ega bo'lishi mumkin. Bulutli xizmat turi mijoz o'z xavfsizlik majburiyatlari doirasida bajarishi kerak bo'lgan konfiguratsiya ishlari hajmini belgilaydi.

III. Texnik va tashkiliy chora-tadbirlar

Matterport shaxsiy ma'lumotlarni himoya qilish uchun quyidagi TOM qoidalarini qo'llab-quvvatlaydi:

1. Axborot xavfsizligi dasturi. 

Matterport Matterportning axborot xavfsizligi dasturini ishlab chiqish, amalga oshirish va saqlash uchun mas'ul bo'lgan tashkiliy va boshqaruv xodimlari uchun javobgardir.

2. Xavfsizlik siyosati.

 Matterport axborot xavfsizligi siyosatini qoʻllab-quvvatlash hamda siyosat va chora-tadbirlar muntazam ravishda koʻrib chiqilishini taʼminlash va xizmatlar va unda qayta ishlangan maʼlumotlarni himoya qilishni taʼminlash uchun Matterport tegishli deb hisoblagan siyosatlarga oʻzgartirishlar kiritish majburiyatini oladi.

3. Risklarni boshqarish.

 Matterport shaxsiy ma'lumotlarni qayta ishlash bilan bog'liq xavflarni baholaydi va aniqlangan xavflarni kamaytirish bo'yicha harakatlar rejasini tuzadi. Matterport shunday davriy ko'rib chiqish, monitoring va Matterport siyosati va protseduralariga rioya etilishini ta'minlash hamda axborot xavfsizligi holati va boshqaruvning ichki talablariga muvofiqligi to'g'risida hisobot berish maqsadida xavflarni baholash tartib-qoidalarini qo'llab-quvvatlaydi.

4. Jismoniy xavfsizlik. 

AWS Matterport infratuzilmasi uchun jismoniy va ekologik xavfsizlikni taʼminlaydi: (i) axborot aktivlarini ruxsatsiz jismoniy kirishdan himoya qilish, (ii) odamlarning Matterport obʼyektlariga kirish va chiqish harakatini boshqarish, kuzatish va qayd etish hamda (iii) yongʻin va suv toshqini kabi ekologik xavflardan himoya qilish.

5. Tizim va tarmoq xavfsizligi.

  • Tarmoq xavfsizligi. Matterport xavfsizlik devorlari, VPN yoki masofaviy kirish yechimlari orqali masofadan kirishni boshqarish, tarmoq segmentatsiyasi va ruxsatsiz yoki zararli tarmoq faoliyatini aniqlash kabi tarmoq xavfsizligini nazorat qilishni qo'llab-quvvatlaydi, tizimlarni bosqindan himoya qilish va har qanday muvaffaqiyatli hujum doirasini cheklash uchun mo'ljallangan xavfsizlik jurnali va monitoringi orqali.
  • Ma'lumotlar xavfsizligi. Matterport ma'lumotlarning mantiqiy ajratilishi, cheklangan (masalan, rolga asoslangan) kirish va monitoringni o'z ichiga olgan ma'lumotlar xavfsizligini boshqarish vositalarini qo'llab-quvvatlaydi, shuningdek, agar kerak bo'lsa, tijoratda mavjud bo'lgan va sanoat standartidagi shifrlash texnologiyalaridan foydalanish.
  • Shifrlash. Matterport Matterport hisoblash muhitlari va mijozlar tizimlariga shifrlangan va autentifikatsiya qilingan masofaviy ulanishlardan foydalanadi. Matterport kriptografik standartni qo'llab-quvvatlaydi, u sanoat guruhlari, hukumat nashrlari va boshqa nufuzli standartlar guruhlari tavsiyalariga amal qiladi. Ushbu standart vaqti-vaqti bilan ko'rib chiqiladi va tanlangan texnologiyalar va shifrlar baholangan xavf va yangi standartlarning bozorda qabul qilinishiga muvofiq yangilanishi mumkin.
    • Tranzit shifrlash. Xizmatlarning maʼlumotlar markazlariga kiradigan va undan chiqadigan barcha tarmoq trafiki, shu jumladan mijozlar maʼlumotlari uzatish vaqtida shifrlangan.
    • Dam olishda shifrlash. Mijoz tomonidan yaratilgan mijoz ma'lumotlari 256 bitli AES shifrlash yordamida dam olishda shifrlanadi.

6. Foydalanuvchilarning kirishini boshqarish.

 Matterport vakolat darajalari va ish funktsiyalariga asoslangan tizim ma'lumotlari va funktsiyalariga elektron kirishni boshqarish uchun mo'ljallangan mantiqiy kirish boshqaruvlarini qo'llab-quvvatlaydi (masalan, bilish kerak bo'lgan va eng kam imtiyozlar asosida barcha foydalanuvchilar uchun noyob identifikatorlar va parollardan foydalangan holda ruxsat berish). , ishdan bo'shatilgan yoki ish funktsiyalarini o'zgartirgan taqdirda davriy ko'rib chiqish va o'z vaqtida kirishni olib tashlash / o'zgartirish).

  • Parolni boshqarish. Matterport parollarning kuchini, amal qilish muddatini va ishlatilishini boshqarish va nazorat qilish, shu jumladan foydalanuvchilarning parollarni almashishini oldini olish uchun parollarni boshqarish boshqaruvlarini qo'llab-quvvatlaydi. Matterport tegishli nazoratni ta'minlash uchun sanoat tomonidan qabul qilingan xavfsizlik tizimlariga mos keladigan parol xavfsizligi standartlari mavjudligini ta'minlash majburiyatini oladi.
  • Ish stantsiyasini himoya qilish. Matterport oxirgi foydalanuvchi qurilmalarida himoyani amalga oshiradi va bu qurilmalar ekran blokirovkasi kutish vaqti, zararli dastur, xavfsizlik devori dasturiy ta'minoti, masofaviy boshqaruv, autentifikatsiya qilinmagan fayllarni almashish, qattiq diskni shifrlash va tegishli yamoq darajalarini talab qiluvchi xavfsizlik standartiga mos kelishini ta'minlaydi. Ish stansiyalarida talablarga rioya qilishdan chetlanishlarni aniqlash va toʻgʻrilash uchun nazoratlar amalga oshirildi. Matterport qayta foydalanishdan oldin qayta foydalanish uchun mo'ljallangan jismoniy vositalarni xavfsiz tarzda zararsizlantiradi va qayta foydalanish uchun mo'ljallanmagan jismoniy vositalarni yo'q qiladi.
  • Ommaviy axborot vositalari bilan ishlash. Matterport ko'chma saqlash vositalarini shikastlanish, yo'q qilish, o'g'irlash yoki ruxsatsiz nusxalashdan, shuningdek, ko'chma saqlash vositalarida saqlanadigan shaxsiy ma'lumotlarni shifrlash va kerak bo'lmaganda ma'lumotlarni xavfsiz o'chirish orqali himoya qilish choralarini amalga oshiradi. Shaxsiy ma'lumotlarni himoya qilish uchun mobil hisoblash qurilmalari uchun qo'shimcha shunga o'xshash choralar qo'llaniladi.

7. Audit va jurnallarni ro'yxatga olish.

 Matterport muntazam tahlil qilish uchun foydalanuvchi kirishini va tizim faoliyatini proaktiv tarzda qayd etish uchun tizim auditi yoki hodisalar jurnalini va tegishli monitoring tartiblarini qo'llab-quvvatlaydi. Matterport axborot tizimidagi noqonuniy, ruxsat etilmagan yoki nomaqbul faoliyatni monitoring qilish, tahlil qilish, tekshirish va hisobot berish, jumladan, hisobga kirishda muvaffaqiyat va muvaffaqiyatsizlik hodisalari, hisob boshqaruvi, hodisalar, xavfsizlik hodisalari, ob'ektga kirish, siyosat o'zgarishlari, imtiyozli funksiyalar, administrator hisobini yaratish/o'chirish va boshqa ma'muriyat ma'lumotlarini o'zgartirish harakatlari, kirish ma'lumotlarini o'zgartirish va ruxsatnomalarni o'zgartirish uchun zarur bo'lgan darajada bunday jurnal yozuvlarini yaratadi, himoyalaydi va saqlaydi.

8. O'zgarishlarni boshqarish. Matterport Matterport texnologiyasi va axborot aktivlaridagi barcha o'zgarishlarni sinab ko'rish, tasdiqlash va kuzatish uchun mo'ljallangan o'zgarishlarni boshqarish protseduralari va kuzatuv mexanizmlarini saqlab qoladi. Matterport (yoki uchinchi tomon) tomonidan amalga oshirilgan va uzluksizlikda katta o'zgarishlar yoki uzilishlarga olib keladigan har qanday ilova o'zgartirishlari (tuzatish ishlari bilan bog'liq o'zgartirishlar bundan mustasno) mijozlarga ishga tushirishdan oldin xabar qilinadi, shunda mijoz bunday har qanday uzilishlarni bartaraf etish uchun zarur choralarni ko'rishi mumkin.

9. Tahdid va zaifliklarni boshqarish. Matterport Matterportning hisoblash muhitidagi zaifliklarni muntazam ravishda aniqlash, boshqarish, baholash, yumshatish va/yoki yo'q qilish uchun mo'ljallangan chora-tadbirlarni amalga oshiradi.

Chora-tadbirlar quyidagilarni o'z ichiga oladi:

  • Yamoqlarni boshqarish
  • Antivirus/antimalware
  • Xavf haqida xabar berish bo'yicha ko'rsatmalar
  • Zaifliklarni skanerlash (barcha ichki tizimlar)
  • Yillik kirish testi (Internetga qaragan tizimlar) bir qismi sifatida
  • uchinchi tomon xavfsizlik kompaniyasi tomonidan aniqlangan zaifliklarni bartaraf etish.

10. Xavfsizlik hodisalari. Matterport Matterport texnologiyasi va axborot aktivlari bilan bog'liq hodisalarni tekshirish, ularga javob berish, yumshatish va xabar berish uchun hodisalarga javob berish tartib-qoidalarini saqlab qoladi. Matterport amaldagi qonunlar va qoidalarga rioya qilish uchun hujjatlashtirilgan hodisalarga javob berish tartib-qoidalariga amal qiladi, jumladan, har qanday ma'lumotlarning buzilishi haqida har qanday ma'lumotlar nazoratchisiga asossiz kechiktirmasdan xabar berish, lekin har qanday holatda ham Matterport mijozning shaxsiy ma'lumotlariga ta'sir qilishi ma'lum bo'lgan yoki shubha qilingan shaxsiy ma'lumotlarning buzilishini tasdiqlaganidan keyin qirq sakkiz (48) soat ichida.

11. Biznesning uzluksizligi rejalari. Matterport standart sanoat amaliyotlariga muvofiq oldindan ko'rish mumkin bo'lgan favqulodda vaziyatlar yoki ofatlardan keyin xizmat ko'rsatish va tiklashni ta'minlash uchun mo'ljallangan, zarur hollarda biznesning uzluksizligi va ofatlardan keyingi tiklanish tartib-qoidalarini saqlab qoladi.

12. Yetkazib beruvchilarni boshqarish. Matterport Matterport axborot xavfsizligi siyosatiga muvofiqligini ta'minlash uchun muhim yetkazib beruvchilarning xavfsizlik auditlarini o'z ichiga olgan rasmiy yetkazib beruvchilarni boshqarish dasturini yuritadi. Matterport yetkazib beruvchilarni ma'lum mijozlar ma'lumotlariga kirish, saqlash yoki qayta ishlash uchun subprotsessorlar sifatida jalb qilishi va ulardan foydalanishi mumkin.

13. Dizayn bo'yicha maxfiylik. Matterport tizimlar va takomillashtirishlar uchun dizayn bo'yicha maxfiylik tamoyillarini ishlab chiqishning dastlabki bosqichlaridan boshlab amalga oshiradi va barcha xodimlar uchun yillik xavfsizlik va maxfiylik bo'yicha treninglarni o'tkazadi.

14. O'chirilgan va saqlangan ma'lumotlarning xavfsizligi. Matterport tizimlar va media vositalarini xavfsiz o'chirish uchun operatsion protseduralar va boshqaruv elementlarini saqlab qoladi, bu esa ulardagi barcha ma'lumotlar yoki ma'lumotlarni Matterport egaligidan butunlay o'chirilmaguncha yoki chiqarilmaguncha ularni shifrlab bo'lmaydigan yoki tiklab bo'lmaydigan holga keltiradi. Matterport zaxira ma'lumotlarini bulutli xotirada yetti (7) kun davomida saqlaydi va amaldagi qonunchilik va Matterportning ichki saqlash siyosatiga muvofiq boshqa ma'lumotlarni saqlashi mumkin.