นโยบายการเข้ารหัสสำหรับRask AI

Brask อิงค์

วัตถุประสงค์

นโยบายนี้กําหนดข้อกําหนดขององค์กรสําหรับการใช้การควบคุมการเข้ารหัส ตลอดจนข้อกําหนดสําหรับคีย์การเข้ารหัสลับ เพื่อปกป้องความลับ ความสมบูรณ์ ความถูกต้อง และการไม่ปฏิเสธข้อมูล

ขอบเขต

นโยบายนี้ใช้กับระบบ อุปกรณ์ สิ่งอํานวยความสะดวก และข้อมูลทั้งหมดภายในขอบเขตของ

Rask AI โครงการความปลอดภัยข้อมูล พนักงานทุกคน ผู้รับจ้าง ผู้ทำงานส่วนเวลา ผู้ทำงานชั่วคราว ผู้ให้บริการ และผู้ที่ได้รับการจ้างจากองค์กรอื่นเพื่อปฏิบัติงานแทนองค์กร ซึ่งเกี่ยวข้องกับระบบการเข้ารหัส อัลกอริทึม หรือข้อมูลกุญแจ ต้องอยู่ภายใต้นโยบายนี้และต้องปฏิบัติตามนโยบายดังกล่าว

พื้นหลัง

นโยบายนี้กำหนดวัตถุประสงค์ระดับสูงและข้อแนะนำในการดำเนินการเกี่ยวกับการใช้Rask AI ของอัลกอริทึมและกุญแจการเข้ารหัส เป็นสิ่งสำคัญอย่างยิ่งที่องค์กรต้องนำวิธีการมาตรฐานมาใช้ในการควบคุมการเข้ารหัสในทุกศูนย์ทำงาน เพื่อรับประกันความปลอดภัยแบบ end-to-end พร้อมทั้งส่งเสริมความสามารถในการทำงานร่วมกัน เอกสารนี้กำหนดอัลกอริทึมเฉพาะที่ได้รับการอนุมัติให้ใช้ ข้อกำหนดในการจัดการและปกป้องกุญแจ รวมถึงข้อกำหนดในการใช้การเข้ารหัสในสภาพแวดล้อมคลาวด์

บทบาทและความรับผิดชอบ

แผนกโครงสร้างพื้นฐาน Brask ML ดูแลและปรับปรุงนโยบายนี้ ซีอีโอและฝ่ายกฎหมายอนุมัตินโยบายนี้และการเปลี่ยนแปลงใด ๆ

นโยบาย

การควบคุมการเข้ารหัส

Rask AI ปกป้องระบบและข้อมูลแต่ละระบบโดยใช้มาตรการควบคุมทางเข้ารหัสตามที่ระบุไว้ด้านล่างนี้:

กฎหมายที่ใช้บังคับ

การเข้ารหัสที่ได้รับการอนุมัติจากองค์กรต้องเป็นไปตามกฎหมายท้องถิ่นและกฎหมายระหว่างประเทศที่เกี่ยวข้อง รวมถึงข้อจำกัดด้านการนำเข้า/ส่งออก การเข้ารหัสที่Rask AI ใช้เป็นไปตามมาตรฐานระหว่างประเทศและข้อกำหนดของสหรัฐอเมริกา ทำให้สามารถใช้งานได้ทั่วโลก

การจัดการคีย์

กุญแจต้องได้รับการจัดการโดยเจ้าของและป้องกันการสูญเสียการเปลี่ยนแปลงหรือการทําลาย จําเป็นต้องมีการควบคุมการเข้าถึงที่เหมาะสมและการสํารองข้อมูลเป็นประจํา

บริการจัดการคีย์

การจัดการคีย์ทั้งหมดจะต้องดําเนินการโดยใช้ซอฟต์แวร์ที่จัดการการสร้างคีย์การควบคุมการเข้าถึงที่เก็บข้อมูลที่ปลอดภัยการสํารองข้อมูลและการหมุนคีย์โดยอัตโนมัติ โดย เฉพาะ อย่างยิ่ง:

  • บริการการจัดการคีย์ต้องให้การเข้าถึงคีย์แก่ผู้ใช้ที่กําหนดโดยเฉพาะ โดยมีความสามารถในการเข้ารหัส/ถอดรหัสข้อมูลและสร้างคีย์การเข้ารหัสข้อมูล
  • บริการการจัดการคีย์ต้องให้การเข้าถึงการดูแลคีย์แก่ผู้ใช้ที่กําหนดโดยเฉพาะ โดยมีความสามารถในการสร้าง กําหนดเวลาลบ เปิด/ปิดการหมุน และกําหนดนโยบายการใช้งานสําหรับคีย์
  • บริการจัดการคีย์ต้องจัดเก็บและสํารองคีย์ตลอดอายุการใช้งาน
  • บริการจัดการคีย์ต้องหมุนคีย์อย่างน้อยทุกๆ 12 เดือน

รหัสลับ

กุญแจลับ (สมมาตร) จะต้องกระจายและป้องกันอย่างปลอดภัยเมื่อไม่ได้ใช้งานด้วยมาตรการรักษาความปลอดภัยที่เข้มงวด

คีย์สาธารณะ

การเข้ารหัสคีย์สาธารณะใช้คู่คีย์สาธารณะและส่วนตัว คีย์สาธารณะจะรวมอยู่ในใบรับรองดิจิทัลที่ออกโดยผู้ออกใบรับรอง ในขณะที่คีย์ส่วนตัวยังคงอยู่กับผู้ใช้ปลายทาง

คีย์สาธารณะอื่นๆ

  • หากมีการสร้างคีย์ในซอฟต์แวร์ ผู้ใช้จะต้องสร้างการสํารองข้อมูลที่ปลอดภัยอย่างน้อยหนึ่งรายการ
  • ผู้ใช้ต้องสร้างสําเนาเอสโครว์ของคีย์ส่วนตัวสําหรับการเข้ารหัสและส่งไปยังตัวแทนทีมโครงสร้างพื้นฐาน
  • ทีมโครงสร้างพื้นฐานไม่ได้เข้ารหัสคีย์ส่วนตัวสําหรับบัตรประจําตัวประชาชน
  • การสํารองข้อมูลทั้งหมดต้องได้รับการป้องกันด้วยรหัสผ่านหรือข้อความรหัสผ่าน