운영 환경 보안 점검표
DRM-X 6.0 통합을위한 생산 보안 검사 목록 : 최소 -privilege 인증 정보, 서버 측 정책, 비밀 취급, 안전한 로그, 운송 경계 및 릴리스 수명주기.
Credential 제어 #
- 별도의 개발 및 생산 API 클라이언트를 만듭니다.
- Grant only
license-tokens:create재생 통합. - 비밀 관리자 또는 보호 된 실행 설정에서 Access Key를 저장, 소스, 이미지, 프론트 엔드 번들, APK, IPAs, 또는 로그.
- 손상된 노출 후에 즉시 자전하고 사용하지 않는 클라이언트를 제거합니다.
- 예상된 DRM-X API 및 프록시 기원에 대한 아웃바운드 통화를 제한합니다.
작성자 관리#
- 인증된 서버 세션에서
subject을 해결합니다. - 지도 카탈로그 참조 신뢰할 수있는 인쇄 된 파일 Content IDs 서버.
- 지도 제품, 계획, 임대, 과정, 장치, 또는 콘텐츠 계층은 템플릿 또는 완벽한 사용자 정의 정책을 승인했습니다.
- URL, license URL, Policy JSON, 품질 제목 또는 플레이어의 고객 정체성을 절대로 받아들이지 마십시오.
- 각 실제 재생 시도에 대한 신선한 예측 가능한 세션 ID을 만듭니다.
수송 및 브라우저 제어#
- Require HTTPS; validate TLS; 신뢰할 수없는 리디렉션을 거부합니다.
- 명시된 timeouts 및 요청 크기 제한을 설정합니다.
- 반환된 인증서, 라이센스, 갱신 및 릴리스 경로에만 해당합니다.
- preserve native DRM 도전 및 라이센스 바이트 정확히.
Cache-Control: no-store로 재생 응답을 반환하고 영구 브라우저 저장을 피하십시오.
비밀없이 증거#
기록 상관 관계 ID, 단계, 상태, 기간, 환경, 응용 프로그램 ID, DRM, 및 안전한 콘텐츠 참조. Redact 헤더 및 쿼리 문자열. 기록하지 마십시오 Access Key, DRM License Tokens, 콘텐츠 키, 개인 키, 인증서, 기본 문제, 라이센스 기관, 또는 성공적인 재생 응답 문서.
정확한 보증 언어현재 플랫폼 통제는 ISO 27001에 맞춘 설계 또는 인증 준비 작업으로 설명하세요. 인증이 실제로 완료되기 전에는 공인 ISO/IEC 27001 인증을 취득했다고 주장하지 마세요.
Go-live 합격 #
- Prove denied entitlement, 만료 된 토큰, 잘못된 DRM, 잘못된 Content ID, 모든 실패 품질이 실패했습니다.
- 모든 광고 플랫폼에 대한 물리적 장치 및 출력 변경을 테스트합니다.
- 중지, 교체, 오류 및 종료 릴리스 동시 예약 확인.
- Redacted telemetry 및 사건 runbooks를 검토하십시오.
- 보호 된 구성을 백업하고 실행하기 전에 복원을 증명합니다.
DRM-X 6.0