Identitas & Autentikasi
Kebijakan kata sandi, verifikasi tambahan, perlindungan brute force, dan pemulihan akun yang tidak mudah disalahgunakan.
VIO5000 menggunakan pendekatan berlapis: mencegah akses yang tidak sah, membatasi dampak ketika terjadi gangguan, mendeteksi aktivitas berisiko, dan menyiapkan proses pemulihan.
Daftar ini adalah standar desain dan operasi. Penerapan aktual harus dibuktikan melalui konfigurasi, log, hasil pengujian, serta audit yang relevan.
Kebijakan kata sandi, verifikasi tambahan, perlindungan brute force, dan pemulihan akun yang tidak mudah disalahgunakan.
Cookie aman, masa berlaku terbatas, pencabutan sesi, dan visibilitas perangkat aktif bagi pengguna.
Minimisasi data, enkripsi saat transit, kontrol akses, retensi, serta penghapusan yang terdokumentasi.
Review kode, pengujian dependensi, validasi input, pengelolaan rahasia, dan pengujian sebelum rilis.
Aktivitas penting dicatat dengan perlindungan terhadap perubahan, lalu dipantau untuk pola yang tidak wajar.
Klasifikasi insiden, jalur eskalasi, containment, pemulihan, komunikasi, dan evaluasi pascainsiden.
Persyaratan aplikasi VIO5000 dapat dipetakan terhadap OWASP Application Security Verification Standard (ASVS), sedangkan prioritas risiko umum mengacu pada OWASP Top 10. Mengikuti kerangka tidak sama dengan memiliki sertifikasi; bukti implementasi tetap diperlukan.
Data hanya boleh dikumpulkan untuk tujuan yang jelas. Setiap kategori data perlu memiliki dasar penggunaan, akses terbatas, masa retensi, dan mekanisme penghapusan. Kebijakan privasi harus sesuai dengan proses aktual, bukan sekadar teks legal.
Konfirmasi sumber, ruang lingkup, waktu, dan aset yang terdampak.
Batasi akses, cabut sesi atau kredensial, dan isolasi komponen bila diperlukan.
Perbaiki akar masalah, pulihkan layanan, dan verifikasi integritas.
Dokumentasikan pembelajaran dan ubah kontrol agar kejadian tidak berulang.
Temuan keamanan sebaiknya dikirim secara privat melalui kanal resmi, berisi URL atau komponen terdampak, langkah reproduksi, dampak, dan bukti yang aman. Jangan mengirim data pribadi pengguna lain.