Security 02

保障雲端會議的安全性設計

dynaConnect 為了確保雲端會議的資料安全性和隱私權,在各級別皆有相應的資訊加密、防護措施:

系統全域級別: 安全規範及漏洞掃描

  • 通訊協定: 採用Https/ SSL / TLS 1.2 加密通信
  • 攻擊模擬: 通過 OWASP Zed Attack Proxy (ZAP) 動態測試
  • 代碼安全及漏洞分析: 通過HP Fortify Static Code Analyzer (SCA) 靜態測試

應用程式級別: 應用程式安全設計

用戶端/網頁端、後台管理:

  • 加強對不同級別用戶的許可權管控、角色管理
  • 會議許可權管控.及操作記錄
  • 通過授權服務器,加強對中心服務器.媒體服務器的安全管控。
  • 密碼加強管控: 所有密碼8~64位,以 ( Salt/種子) 的 Hash 形式保存,每個用戶 Salt 不一樣, 為 20 個以上隨機字元。散列函數,使用日本“電子政務採購參考密碼溝單 ( CRYPTREC 密碼清單 ) “中電子政務推薦密碼清單中列出的雜湊函數

通訊安全加強(會議及白板程式控制)

  • 對 “跨站請求偽造” XSS/CSRF 的安全加強
  • 重要資訊通過 Email 確認,如密碼修改等
  • 對 SQL 注入,作業系統注人等進行加強管控
  • 對所有的訪問日誌進行記錄,可以方便安全回溯分析
  • 採用 WebRTC 技術,加密在建立和維護連接的所有部分被強制執行
  • 由安全即時傳輸通訊協定 (SRTP) ,使用金鑰资料生成高級加密標準 (AES) 為會議內容(視訊、聲音、文件分享)進行加密和解密。
  • 會議加密遵循資料包傳輸層安全標準 (DTLS),使用完美的前向保密 ( PFS ) 密碼來安全地交換關鍵資料。

會議操作級別: 會議操作安全設計

  • 用戶端多次登錄錯誤後(密碼錯誤、遨請碼錯誤、組織機構代碼錯誤等)使用數位驗證碼校驗,在登入失敗的次數達到設定次數後鎖定帳戶。
  • 用戶端加入會議,實現服務器鑒權.防止駭客通過惡意程式碼加入會議
  • 會議邀請碼設定長度為 11 個字元,並且是由 10 種字元排列組合而成,讓有心人士短時間內難以透過暴力方式破解邀請碼,亦可設定外部與會者須傳送參加會議請求,並經過會議成員同意才能加入會議。
  • 會議主辦人可以輕鬆根據會議性質,制定不同的安全性原則,如:會議等待室、加入會議控制與審核、發言審核、打開麥克風 / 攝影機許可權、翻頁許可權、批註許可權、保存許可權等等
  • 對使用者資料(如: 白板中的圖片內容)進行加密
  • 筆跡傳輸,實現加密、授權和身份驗證
  • 白板功能可開啟浮水印設定,將白板資料在預覽及下載時,都顯示該會議成員的名稱浮水印,可防止機密文件外洩,提升成員對文件的安全意識,並可追溯散佈源頭的使用者帳號。