Segurança em DRM-X

Projetado para uma ISO/IEC 27001 serviços geridos.

DRM-X 6.0 is being engineered to support a certifiable information security management system across the control plane, content operations, key custody, license delivery, customer console, and supporting cloud services.

Status da certificaçãoISO/IEC 27001-pronto projeto em andamento. DRM-X não está atualmente reivindicando ISO/IEC 27001 certificação.

Identidade e acesso

Âmbito do contrato/projeto, papéis menos privilegiados, sessões de curta duração, chaves de hashed API, contas de serviço controladas e ações privilegiadas auditadas.

Teclas e credenciais

DRM-X gerenciadas chaves de conteúdo envolto, raizes protegidas separadas, assinatura somente de servidor DRM License Token, IDs de chaves versionadas e exportação de cliente senha-plus-MFA com evidência somente de apêndice.

Entrega da licença

Subsídios assinados, validação de algoritmos fixos, reivindicações de route-bound DRM, desafios limitados, limites de taxa por doador/fornecedor, timeouts, e respostas opacas do provedor.

Gestão do conteúdo

Metadados de conteúdo conscientes de inquilinos, conjuntos de chaves dedicados, trabalhos de embalagem controlados, validação apoiada por evidências e ativos separados demo/produção.

Auditoria e acompanhamento

Solicitar correlação, impressões digitais de fichas não secretas, eventos de segurança, guarda de banco de dados apenas para apêndices, datas UTC e painéis orientados para evidências.

Engenharia segura

Limites de confiança documentados, portas de configuração de produção, alvos de dependência e digitalização de imagens, SBOM/evidência de liberação e fluxo de trabalho de mudança controlado.

Localização da certificação

Os controlos dos produtos são uma parte do ISMS.

A certificação também requer um escopo aprovado, inventário de ativos, plano de tratamento de risco, Declaração de Aplicabilidade, políticas, proprietários de controle nomeados, treinamento, garantia do fornecedor, incidentes e exercícios de continuidade, evidência retida, auditoria interna, revisão de gestão e uma auditoria de certificação independente.