Danh sách kiểm tra bảo mật môi trường chính thức
Tạo danh sách bảo mật cho DRM-X 6.0 Sự kết hợp: thông tin xác thựclà chính sách phía bên máy chủ, xử lý bí mật, các bản ghi an toàn, các ranh giới vận chuyển, và giải phóng xe đạp cứu sinh.
Điều khiển nhận diện#
- Tạo sự phát triển và sản xuất riêng API Khách hàng.
- Chỉ ban cho
license-tokens:createđể phát lại sự kết hợp. - Lưu Access Key trong một bộ quản lý bí mật hoặc bảo vệ cấu hình thời gian chạy, không phải nguồn, ảnh, gói giao diện điều khiển, APKs, IP hay bản ghi.
- Quay ngay sau khi tình nghi bị lộ và loại bỏ các khách hàng không sử dụng.
- Những cuộc gọi bị giới hạn DRM-X API và nguồn gốc ủy nhiệm.
Điều khiển thẩm quyền#
- Giải quyết
subjecttừ phiên chạy máy phục vụ xác thực. - Chỉ mục danh mục của danh mục uy tín được xuất bản để bảo vệ tập tin Content IDs trên máy chủ.
- Sản phẩm, kế hoạch, cho thuê, tất nhiên, thiết bị, hoặc nội dung phụ tùng cho một chính sách hoàn chỉnh được chấp thuận.
- Không bao giờ chấp nhận sự bày tỏ URL, bằng lái URLchính sách JSON, chất lượng quyền sở hữu, hoặc danh tính khách hàng từ trình phát.
- Tạo một phiên chạy không thể đoán trước ID cho mỗi lần thử phát lại.
Điều khiển giao thông và trình duyệt#
- Cần thiết HTTPS; thẩm quyền TLS; từ chối chuyển hướng không đáng tin cậy.
- Đặt giới hạn thời gian và mức độ yêu cầu.
- Chỉ có quyền truy cập vào chứng nhận trả lại, bằng lái, thay đổi tên và các lộ trình giải phóng.
- Bảo tồn bản địa DRM Chính xác là thử thách và bằng lái.
- Trả lời phát lại bằng
Cache-Control: no-storevà tránh lưu trữ bộ duyệt bền bỉ.
Bằng chứng không có sự bí mật#
Tương quan thu IDsân khấu, trạng thái, khoảng thời gian, môi trường, ứng dụng ID, DRM, và tham chiếu nội dung an toàn. Phần mở rộng và chuỗi truy vấn. Đừng ghi chú Access Keys, DRM License Tokens, nội dung phím cá nhân, giấy chứng nhận, thách thức bản địa, giấy phép lái xe, hoặc các tài liệu phản hồi thành công.
Ngôn ngữ bảo đảm chính xácMô tả các biện pháp kiểm soát hiện tại là phù hợp với ISO 27001 hoặc đang chuẩn bị chứng nhận. Không tuyên bố đã có chứng nhận ISO/IEC 27001 được công nhận trước khi quá trình chứng nhận thực sự hoàn tất.
Chấp nhận Go-live#
- Chứng minh bị từ chối quyền lợi, chứng minh hết hạn, sai DRMKhông đúng. Content IDvà chất lượng bị cấm đã bị đóng cửa.
- Kiểm tra các thiết bị vật lý và các thay đổi đầu ra cho mỗi nền tảng quảng cáo.
- Xác nhận ngừng, thay thế, lỗi, và tắt lệnh cấm tạm thời.
- Xem lại bảng điều khiển và sổ ghi chép sự kiện.
- Lùi lại và chứng minh sự khôi phục trước khi phóng.
DRM-X 6.0