1. Мэдэгдлийн зорилго
Энэхүү мэдэгдэл нь SafetyTech-ийн вэб сайт, программ хангамжийн платформ, хэрэглэгчийн орчин, API болон холбогдох цахим үйлчилгээний мэдээллийн болон кибер аюулгүй байдлын ерөнхий зарчим, хариуцлагын хүрээг танилцуулна.
Аюулгүй байдлын нарийвчилсан шаардлага нь тухайн захиалагчийн дараах нөхцөлөөр нэмэлтээр тодорхойлогдоно:
- үйлчилгээний гэрээ
- техникийн шаардлага
- өгөгдөл боловсруулах нөхцөл
- үйлчилгээний түвшний гэрээ
- байршуулалтын архитектур
- байгууллагын дотоод бодлого, журам
Энэхүү хуудас нь аудитын тайлан, тохирлын гэрчилгээ, нэвтрэлтийн туршилтын дүгнэлт эсвэл аюулгүй байдлын баталгаа биш.
2. Баримтлах үндсэн зарчим
SafetyTech-ийн мэдээллийн аюулгүй байдлын арга хэмжээ нь үйлчилгээний хамрах хүрээ, боловсруулж байгаа мэдээллийн төрөл болон үнэлэгдсэн эрсдэлд нийцсэн байна.
Дараах үндсэн зарчмыг баримтална:
- Нууцлагдсан байдал: мэдээлэлд зөвхөн эрх бүхий этгээд хандах
- Бүрэн бүтэн байдал: мэдээллийг зөвшөөрөлгүй өөрчлөх, устгах, гэмтээхээс хамгаалах
- Хүртээмжтэй байдал: эрх бүхий хэрэглэгч мэдээлэл, үйлчилгээг шаардлагатай үед ашиглах боломжтой байх
- Хамгийн бага эрхийн зарчим: хэрэглэгчид ажлын чиг үүрэгт нь шаардлагатай эрхийг олгох
- Хариуцлагатай байдал: чухал үйлдэл, өөрчлөлтийг хариуцлагын тогтолцоотой уялдуулах
- Эрсдэлд суурилсан хамгаалалт: хамгаалалтын арга хэмжээг мэдээллийн ач холбогдол, аюул занал болон болзошгүй үр дагавартай уялдуулах
3. Хууль тогтоомж болон мэргэжлийн удирдамж
SafetyTech-ийн үйлчилгээтэй холбоотой мэдээллийн аюулгүй байдлын шаардлагыг үйл ажиллагаанд хамаарах хэмжээнд дараах хууль тогтоомж, дүрэм, журмын хүрээнд тодорхойлно:
- Монгол Улсын Кибер аюулгүй байдлын тухай хууль
- Кибер аюулгүй байдлыг хангах нийтлэг журам
- Хүний хувийн мэдээлэл хамгаалах тухай хууль
- мэдээлэл хамгаалахтай холбоотой бусад холбогдох хууль тогтоомж
- захиалагчтай байгуулсан гэрээ болон мэдээлэл боловсруулах нөхцөл
Мэдээллийн аюулгүй байдлын тогтолцоо, cloud үйлчилгээ болон программ хангамжийн аюулгүй хөгжүүлэлтийн шаардлагыг тодорхойлоход дараах олон улсын стандарт, нээлттэй удирдамжийг лавлагаа болгон ашиглаж болно:
Лавлагаа стандарт, удирдамж
- ISO/IEC 27001 — мэдээллийн аюулгүй байдлын удирдлагын тогтолцоо
- ISO/IEC 27002 — мэдээллийн аюулгүй байдлын хяналтын арга хэмжээ
- ISO/IEC 27017 — cloud үйлчилгээний аюулгүй байдлын хяналт
- ISO/IEC 27018 — нийтийн cloud орчин дахь хувийн мэдээллийн хамгаалалт
- OWASP ASVS — вэб программын аюулгүй байдлын баталгаажуулалтын шаардлага
- OWASP MASVS — гар утасны программын аюулгүй байдлын шаардлага
Эдгээр стандартыг дурдсан нь Цо Цэ Бо Эс Эс ХХК эсвэл SafetyTech платформ тухайн стандартын баталгаажуулалт, гэрчилгээ авсан гэсэн утгыг илэрхийлэхгүй. Баталгаажуулалт, аудитын талаар зөвхөн албан ёсны, хүчин төгөлдөр нотлох баримт байгаа тохиолдолд нийтэд мэдээлнэ.
4. Мэдээлэл хариуцагч болон мэдээлэл боловсруулагчийн үүрэг
SafetyTech үйлчилгээнд Цо Цэ Бо Эс Эс ХХК нь тухайн үйлчилгээ, мэдээллийн төрөл болон гэрээний нөхцөлөөс хамааран мэдээлэл хариуцагч эсвэл захиалагчийн заавраар ажиллах мэдээлэл боловсруулагчийн үүрэг гүйцэтгэж болно.
Талуудын үүргийг үйлчилгээний гэрээ болон өгөгдөл боловсруулах нөхцөлд дараах байдлаар тодорхойлно:
- мэдээлэл цуглуулах, боловсруулах зорилго
- боловсруулж байгаа мэдээллийн төрөл
- боловсруулалтын хугацаа
- хэрэглэгч болон мэдээллийн эзний эрх
- мэдээллийн аюулгүй байдлын шаардлага
- туслан гүйцэтгэгч ашиглах нөхцөл
- зөрчил, халдлагын үед мэдээлэх дараалал
- гэрээ дуусах үед мэдээллийг буцаан өгөх, шилжүүлэх эсвэл устгах нөхцөл
5. Одоогоор нийтэд мэдээлж болох хамгаалалтын арга хэмжээ
SafetyTech платформд дараах ерөнхий хамгаалалтын арга хэмжээг ашиглана:
5.1 Дамжуулалтын хамгаалалт
SafetyTech-ийн нийтэд нээлттэй вэб үйлчилгээ нь HTTPS холболт ашиглана. Энэ нь хэрэглэгчийн төхөөрөмж болон үйлчилгээний серверийн хооронд дамжих мэдээллийг дамжуулалтын явцад хамгаалах зориулалттай.
HTTPS ашиглаж байгаа нь хэрэглэгчийн төхөөрөмж, нууц үг, цахим шуудангийн бүртгэл эсвэл гуравдагч системийн аюулгүй байдлыг дангаараа бүрэн баталгаажуулахгүй.
5.2 Хандалтын удирдлага
Платформ нь хэрэглэгчийн эрх, үүрэгт суурилсан хандалтын удирдлагыг ашиглаж, боломжтой хүрээнд дараах зүйлд хандах эрхийг хязгаарлана:
- модуль
- мэдээллийн бүртгэл
- үйлдэл
- удирдлагын боломж
Хэрэглэгчийн эрхийг тухайн байгууллагын эрх бүхий администратор удирдана. Ажилтны албан тушаал, чиг үүрэг өөрчлөгдөх, хөдөлмөрийн харилцаа дуусах үед хэрэглэгчийн эрхийг байгууллагын администратор цаг тухайд нь өөрчлөх буюу цуцлах үүрэгтэй.
5.3 Нэвтрэлт болон API хандалт
Платформын нэвтрэлт болон API ашиглалтыг баталгаажуулалт, эрхийн шалгалтын хүрээнд хязгаарлана.
API түлхүүр, нэвтрэх мэдээлэл болон бусад баталгаажуулах мэдээллийг хэрэглэгч, захиалагч байгууллага бусдад дамжуулахгүй, нийтэд ил болгохгүй, эх код болон хамгаалалтгүй файлд хадгалахгүй байх үүрэгтэй.
5.4 Туршилтын бүртгэл
Туршилтын болон демо бүртгэлийг үйлчилгээний тохиргооноос хамааран администраторын хяналт, баталгаажуулалтын дараа идэвхжүүлж болно.
6. Өгөгдлийн орчин ба тусгаарлалт
SafetyTech үйлчилгээг cloud орчинд эсвэл захиалагчтай тусгайлан тохиролцсон дотоод серверийн орчинд байршуулж болно.
Захиалагчийн өгөгдлийг дараах хэлбэрээр хамгаалах эсэхийг тухайн үйлчилгээний архитектур болон гэрээгээр тодорхойлно:
- тусдаа сервер
- тусдаа өгөгдлийн сан
- тусдаа программын орчин
- эсвэл эрх, тохиргоонд суурилсан логик тусгаарлалт
Архитектурын баримт бичиг, тусгаарлалтын тест болон гэрээний баталгаагүй тохиолдолд SafetyTech нь бүх захиалагчийн өгөгдөл физикийн хувьд бүрэн тусгаарлагдсан гэж нийтэд мэдэгдэхгүй.
7. Төсөл, гэрээгээр тусгайлан тогтоох хамгаалалт
Дараах хамгаалалтын нөхцөл нь үйлчилгээний багц, серверийн орчин болон захиалагчийн шаардлагаас хамаарч өөр байж болох тул гэрээ, техникийн тодорхойлолтод тусгайлан тогтооно:
- сервер болон өгөгдлийн сангийн газар зүйн байршил
- cloud үйлчилгээ үзүүлэгч болон туслан гүйцэтгэгч
- хадгалалтын үеийн шифрлэлт
- шифрлэлтийн түлхүүрийн удирдлага
- олон хүчин зүйлийн баталгаажуулалт
- нууц үгийн бодлого
- системийн үйлдлийн бүртгэлийн төрөл
- бүртгэл хадгалах хугацаа
- аюулгүй байдлын хяналт, сэрэмжлүүлэг
- эмзэг байдлын шалгалт
- программын шинэчлэлт болон нөхөөс
- өгөгдлийн нөөцлөлтийн давтамж
- нөөц мэдээлэл хадгалах хугацаа
- нөхөн сэргээх туршилт
- үйлчилгээ сэргээх зорилтот хугацаа
- зөвшөөрөгдөх өгөгдлийн алдагдлын хугацаа
- мэдээлэл экспортлох, шилжүүлэх болон устгах нөхцөл
Эдгээр үзүүлэлтийг гэрээ, техникийн баримт бичгээр баталгаажуулаагүй тохиолдолд энэ хуудсаар тогтмол үзүүлэлт эсвэл баталгаа болгон зарлахгүй.
8. Үйлдлийн бүртгэл ба хяналт
Хууль тогтоомж, гэрээ болон системийн тохиргоонд нийцүүлэн нэвтрэлт, эрхийн өөрчлөлт, API хандалт болон бусад чухал үйлдлийн бүртгэл хөтөлж болно.
Ямар үйлдлийг бүртгэх, бүртгэлийг хаана, ямар хугацаагаар хадгалах, хэн хандах эрхтэй байхыг тухайн системийн эрсдэл, хууль зүйн шаардлага болон үйлчилгээний гэрээгээр тодорхойлно.
Үйлдлийн бүртгэл нь ажилтныг үндэслэлгүйгээр хянах зорилготой биш бөгөөд аюулгүй байдал, алдааны шинжилгээ, эрхийн хяналт, аудит болон хууль ёсны шаардлагыг хэрэгжүүлэх зорилгоор ашиглагдана.
9. Нөөцлөлт ба үйлчилгээний тасралтгүй ажиллагаа
Нөөцлөлтийн давтамж, хадгалалтын хугацаа, нөөцийн байршил, сэргээх туршилт болон үйлчилгээний тасралтгүй ажиллагааны үзүүлэлтийг үйлчилгээний архитектур, багц болон гэрээгээр тогтооно.
Нөөц мэдээлэл үүсгэсэн нь бүх нөхцөлд мэдээллийг бүрэн сэргээх баталгаа болохгүй. Нөхөн сэргээх боломжийг тогтмол шалгах шаардлагыг тухайн үйлчилгээний дотоод журам болон гэрээнд тусгана.
10. Аюулгүй хөгжүүлэлт ба өөрчлөлтийн удирдлага
Программ хангамжийн өөрчлөлт, шинэ боломж, интеграци болон API хөгжүүлэлтэд тухайн өөрчлөлтийн эрсдэлтэй нийцсэн аюулгүй байдлын шаардлага тавина.
Аюулгүй хөгжүүлэлтийн үнэлгээнд шаардлагатай тохиолдолд дараах зүйлийг хамруулна:
- хэрэглэгчийн оролтын шалгалт
- баталгаажуулалт болон эрхийн хяналт
- нууц мэдээллийн хамгаалалт
- алдааны мэдээллийн зохистой боловсруулалт
- гуравдагч программын сангийн эрсдэл
- веб болон гар утасны программын нийтлэг эмзэг байдал
- өөрчлөлтийн туршилт, буцаах боломж
Хараат бус нэвтрэлтийн туршилт эсвэл аюулгүй байдлын аудит хийгдсэн гэж зөвхөн баталгаажсан тайлан, хамрах хүрээ, огноо байгаа тохиолдолд мэдээлнэ.
11. Кибер халдлага болон мэдээллийн зөрчил
Мэдээллийн нууцлал, бүрэн бүтэн байдал эсвэл хүртээмжид нөлөөлсөн байж болзошгүй үйл явдлыг илрүүлсэн тохиолдолд холбогдох хууль, гэрээ, дотоод журмын хүрээнд дараах дарааллыг хэрэгжүүлнэ:
- мэдээллийг хүлээн авч бүртгэх
- нөхцөл байдлыг урьдчилан үнэлэх
- нөлөөллийг хязгаарлах
- холбогдох баримт, бүртгэлийг хамгаалах
- үндсэн шалтгааныг тогтоох
- сэргээх болон залруулах арга хэмжээ авах
- шаардлагатай талуудад мэдээлэх
- авсан арга хэмжээний бүртгэл хөтлөх
Цо Цэ Бо Эс Эс ХХК нь мэдээлэл боловсруулагчийн үүргээр ажиллаж байгаа үед илэрсэн зөрчлийг мэдээлэл хариуцагч байгууллагад хууль болон гэрээнд заасан дарааллаар мэдээлнэ.
Мэдээллийн зөрчил нь мэдээллийн эзний эрх, хууль ёсны ашиг сонирхолд хохирол учруулах эрсдэлтэй бол мэдээлэл хариуцагч нь хуульд заасан мэдэгдлийг мэдээллийн эзэн болон холбогдох эрх бүхий байгууллагад хүргүүлэх асуудлыг шийдвэрлэнэ.
12. Гуравдагч тал болон cloud үйлчилгээ
SafetyTech үйлчилгээнд сервер, өгөгдлийн сан, цахим шуудан, аналитик, мэдэгдэл болон бусад техникийн үйлчилгээ үзүүлэгчийг ашиглаж болно.
Гуравдагч тал ашиглах үед дараах мэдээллийг гэрээ, нууцлалын бодлого эсвэл холбогдох баримт бичигт тодорхойлно:
- үйлчилгээ үзүүлэгчийн гүйцэтгэх үүрэг
- боловсруулж байгаа мэдээллийн төрөл
- өгөгдлийн байршил
- аюулгүй байдлын шаардлага
- туслан гүйцэтгэгч ашиглах нөхцөл
- зөрчил гарсан үед мэдээлэх, хамтран ажиллах үүрэг
- үйлчилгээ дуусах үед мэдээлэл буцаах, шилжүүлэх эсвэл устгах нөхцөл
Үйлчилгээний аюулгүй байдал, өгөгдөл боловсруулах байршилд нөлөөлөхүйц өөрчлөлтийн талаар хууль болон гэрээнд шаардсан хэмжээнд захиалагчид мэдээлнэ.
13. Захиалагч болон хэрэглэгчийн хариуцлага
SafetyTech-ийн аюулгүй байдал нь үйлчилгээ үзүүлэгч болон захиалагчийн хамтын хариуцлага байна.
Захиалагч байгууллага болон хэрэглэгч дараах үндсэн үүргийг хүлээнэ:
- зөвхөн өөрийн нэр дээрх хэрэглэгчийн бүртгэл ашиглах
- нууц үг, API түлхүүр, баталгаажуулах мэдээллийг бусдад дамжуулахгүй байх
- хэрэглэгчийн эрхийг ажлын чиг үүрэгтэй нийцүүлэн тохируулах
- шаардлагагүй болсон эрхийг шуурхай цуцлах
- төхөөрөмж, үйлдлийн систем, хөтчийг аюулгүй, шинэчилсэн байлгах
- хууль бус эсвэл боловсруулах эрхгүй мэдээллийг системд оруулахгүй байх
- сэжигтэй нэвтрэлт, мэдээлэл алдагдсан байж болзошгүй үйлдлийг даруй мэдээлэх
- экспортолсон файл, тайлан болон нөөц хуулбарыг өөрийн орчинд зохих ёсоор хамгаалах
14. Эмзэг байдал мэдээлэх
SafetyTech-ийн веб сайт, платформ эсвэл API-д аюулгүй байдлын эмзэг байдал байж болзошгүйг илрүүлсэн бол дараах сувгаар мэдээлнэ үү:
- Цахим шуудан: support@safety-tech.mn
- Гарчиг: «Аюулгүй байдлын эмзэг байдлын мэдээлэл»
Мэдээлэлд оруулах зүйлс
Мэдээлэлдээ боломжтой хүрээнд дараах зүйлийг оруулна:
- асуудал илэрсэн хуудас, систем эсвэл API
- асуудлын ерөнхий тайлбар
- дахин илрэхэд шаардлагатай хамгийн бага мэдээлэл
- ажиглагдсан болзошгүй нөлөөлөл
- холбоо барих мэдээлэл
Шалгахдаа хийхгүй байх үйлдэл
Эмзэг байдлыг шалгахдаа дараах үйлдэл хийхгүй байхыг хүсэж байна:
- бусдын мэдээлэлд хандах
- мэдээлэл өөрчлөх, устгах, татаж авах
- үйлчилгээний хэвийн ажиллагааг тасалдуулах
- ажилтан, хэрэглэгчийг хуурч мэдээлэл авах
- эмзэг байдлыг засахаас өмнө нийтэд задруулах
Мэдээлэл илгээхдээ нууц үг, API түлхүүр, хүний хувийн мэдээлэл болон шаардлагагүй эмзэг өгөгдлийг цахим шуудангаар илгээхгүй байна уу.
15. Аюулгүй байдлын хязгаарлалт
Ямар ч мэдээллийн систем кибер халдлага, хүний алдаа, техникийн гэмтэл болон урьдчилан мэдэх боломжгүй бүх эрсдэлээс бүрэн хамгаалагдсан байх боломжгүй.
SafetyTech нь эрсдэлийг бууруулахад чиглэсэн зохистой арга хэмжээг үйлчилгээний хүрээ, гэрээ болон техникийн боломжид нийцүүлэн хэрэгжүүлэх боловч дараах үнэмлэхүй баталгаа өгөхгүй:
- халдлага огт гарахгүй
- үйлчилгээ тасалдахгүй
- мэдээлэл ямар ч нөхцөлд алдагдахгүй
- бүх өгөгдөл заавал бүрэн сэргээгдэнэ
16. Мэдэгдлийн шинэчлэл
Хууль тогтоомж, олон улсын стандарт, үйлчилгээний архитектур, ашиглаж байгаа гуравдагч үйлчилгээ болон аюулгүй байдлын арга хэмжээнд өөрчлөлт орсон үед энэхүү мэдэгдлийг шинэчилж болно.
Шинэчилсэн огноог хуудасны эхэнд байршуулна. Материаллаг өөрчлөлт нь захиалагчийн эрх, мэдээлэл боловсруулах нөхцөл эсвэл үйлчилгээний аюулгүй байдалд нөлөөлөх бол хууль болон гэрээнд заасан хэлбэрээр нэмэлт мэдээлэл хүргэж болно.
17. Холбоо барих
Мэдээллийн болон кибер аюулгүй байдлын асуудлаар:
- Цо Цэ Бо Эс Эс ХХК — SafetyTech
- Цахим шуудан: support@safety-tech.mn
- Вэб: /contactus
Энэхүү мэдэгдэл нь ерөнхий мэдээллийн зориулалттай бөгөөд мэргэжлийн хууль зүйн зөвлөгөөг орлохгүй. Эцсийн эрх, үүргийг Монгол Улсын хууль тогтоомж, байгуулсан гэрээ болон баталгаажсан дотоод баримт бичгээр тодорхойлно.