Sécurité à DRM-X

Conçu pour un service géré par ISO/IEC 27001.

DRM-X 6.0 is being engineered to support a certifiable information security management system across the control plane, content operations, key custody, license delivery, customer console, and supporting cloud services.

État de certificationISO/IEC La conception prête à l'emploi est en cours. DRM-X ne demande pas actuellement la certification ISO/IEC 27001.

Identité et accès

Portée du locataire/projet, rôles les moins privilégiés, sessions de courte durée, clés hashed API, comptes de services contrôlés et actions privilégiées auditées.

Clés et identifiants

DRM-X gère les clés de contenu enveloppées, les racines protégées séparées, la signature du serveur uniquement DRM License Token, les identifiants de clé en version et l'exportation du client mot de passe-plus-MFA avec des preuves en appendice seulement.

Livraison de la licence

Subventions signées, validation d'algorithmes fixes, réclamations liées à la route DRM, défis limités, limites de taux par locataire/fournisseur, délais d'exécution et réponses opaques du fournisseur.

Gestion du contenu

métadonnées de contenu de location-connaissant, ensembles de clés dédiés, travaux d'emballage contrôlé, validation étayée par des preuves, et actifs de démonstration/production séparés.

Audit et suivi

Demander une corrélation, des empreintes digitales non secrètes, des événements de sécurité, des gardes de base de données en appendice seulement, des timestamps UTC et des tableaux de bord axés sur les preuves.

Ingénierie sécurisée

Limites de confiance documentées, portes de configuration de production, cibles de dépendance et de numérisation d'image, SBOM/release providence, et flux de travail de changement contrôlé.

Voie de certification

Les contrôles de produits sont une partie du ISMS.

La certification exige également une portée approuvée, un inventaire des biens, un plan de traitement des risques, un énoncé d'applicabilité, des politiques, des propriétaires de contrôle désignés, une formation, une assurance du fournisseur, des exercices d'incident et de continuité, des éléments de preuve conservés, une vérification interne, un examen par la direction et une vérification de certification indépendante.