ISMS Copilot Docs

Як захистити обліковий запис ISMS Copilot

Захист облікового запису ISMS Copilot гарантує безпеку ваших конфіденційних даних щодо відповідності вимогам, інформації про клієнтів та історії переписки. У цьому посібнику показано, як…

Огляд

Захист вашого облікового запису ISMS Copilot гарантує безпеку ваших конфіденційних даних щодо відповідності вимогам, інформації про клієнтів та історії спілкування. У цьому посібнику показано, як обрати відповідний метод автентифікації, налаштувати параметри безпеки та дотримуватися найкращих практик для забезпечення безпеки вашого облікового запису.

Для кого ця стаття

Ця стаття призначена для:

  • Нових користувачів, які налаштовують свій обліковий запис ISMS Copilot
  • Фахівців, що працюють з конфіденційними даними та дбають про безпеку
  • Консультантів з питань відповідності, які керують кількома клієнтськими проєктами
  • Усіх, хто хоче покращити безпеку свого облікового запису

Перш ніж розпочати

Що вам знадобиться

  • Активна електронна адреса для отримання сповіщень облікового запису
  • Доступ до надійного менеджера паролів (рекомендовано)
  • Додатково: обліковий запис Google або Microsoft для автентифікації через OAuth

Для максимальної безпеки використовуйте менеджер паролів, як-от 1Password, Bitwarden або LastPass, щоб генерувати та зберігати унікальні паролі для кожного сервісу, яким ви користуєтеся.

Вибір методу автентифікації

ISMS Copilot пропонує три методи автентифікації. Оберіть той, який найкраще відповідає вашим вимогам до безпеки:

Варіант 1: Електронна пошта та пароль (Хороший рівень безпеки)

Найкраще підходить для:

  • Користувачів, які віддають перевагу традиційній автентифікації
  • Організацій, які не використовують Google або Microsoft
  • Користувачів, які хочуть повністю контролювати свої облікові дані

Рівень безпеки: Хороший (за умови використання надійного унікального пароля)

Як налаштувати:

  1. Перейдіть на сторінку входу в ISMS Copilot
  2. Натисніть Зареєструватися
  3. Введіть свою електронну адресу
  4. Створіть надійний пароль, який відповідає всім вимогам:
  • Мінімум 8 символів
  • Принаймні одна велика літера (A-Z)
  • Принаймні одна мала літера (a-z)
  • Принаймні одна цифра (0-9)
  • Принаймні один спеціальний символ (!@#$%^&*()_+-=[]{}|;':\"<>?,./`)
  1. Поставте прапорець: Я погоджуюся з умовами використання та угодою про обробку даних
  2. Натисніть Створити обліковий запис

Очікуваний результат: "Успіх! Будь ласка, перевірте свою електронну пошту, щоб підтвердити обліковий запис."

Ніколи не використовуйте один і той самий пароль для різних сервісів. Якщо один сервіс буде зламаний, зловмисники зможуть отримати доступ до всіх ваших облікових записів, які використовують той самий пароль. Завжди використовуйте унікальний пароль для ISMS Copilot.

Варіант 2: Google OAuth (Кращий рівень безпеки)

Найкраще підходить для:

  • Користувачів з обліковими записами Google Workspace або Gmail
  • Організацій, які вже використовують Google для автентифікації
  • Користувачів, які хочуть увімкнути двоетапну перевірку Google

Рівень безпеки: Кращий (особливо якщо увімкнено двофакторну автентифікацію Google)

Як налаштувати:

  1. Перейдіть на сторінку входу в ISMS Copilot
  2. Натисніть Увійти через Google
  3. Виберіть свій обліковий запис Google
  4. Перегляньте запит на дозволи
  5. Натисніть Дозволити, щоб надати доступ

Очікуваний результат: Ви автоматично входите в систему та перенаправляєтеся на домашню сторінку ISMS Copilot.

Використовуючи Google OAuth, ISMS Copilot ніколи не бачить і не зберігає ваш пароль Google. Автентифікація повністю здійснюється Google, і ви можете в будь-який момент відкликати доступ через налаштування свого облікового запису Google.

Варіант 3: Microsoft/Azure OAuth (Кращий рівень безпеки)

Найкраще підходить для:

  • Користувачів з обліковими записами Microsoft 365 або Microsoft Entra ID (Azure AD)
  • Підприємств, які використовують автентифікацію Microsoft
  • Користувачів, які хочуть використовувати багатофакторну автентифікацію Microsoft

Рівень безпеки: Кращий (особливо якщо увімкнено багатофакторну автентифікацію Microsoft)

Що запитуватиме ISMS Copilot

Під час входу через Microsoft ISMS Copilot запитує лише три стандартні дозволи для входу:

  • openid — ідентифікація для входу
  • email — ваша робоча електронна адреса
  • profile — ваше ім'я та основна інформація профілю

ISMS Copilot не запитує доступ до поштових скриньок, файлів, календарів або будь-яких інших даних Microsoft 365.

Як налаштувати — стандартні клієнти

  1. Перейдіть на сторінку входу в ISMS Copilot
  2. Натисніть Увійти через Microsoft
  3. Введіть свою електронну адресу та пароль Microsoft
  4. Пройдіть усі виклики MFA, якщо вони увімкнені
  5. Перегляньте запит на дозволи та натисніть Прийняти, щоб надати доступ

Як налаштувати — корпоративні клієнти з вимкненим користувацьким схваленням

Деякі клієнти Microsoft Entra вимикають схвалення OAuth кінцевими користувачами як політику безпеки. Якщо ваші користувачі не бачать екрана схвалення (або натискають Прийняти, але нічого не відбувається), адміністратор вашої організації має один раз надати схвалення на рівні клієнта. Це одноразова дія, яка дозволить усьому вашому клієнту використовувати ISMS Copilot.

Адміністратор клієнта Microsoft Entra у вашій організації відкриває цей URL, увійшовши як адміністратор, переглядає дозволи та схвалює:

https://login.microsoftonline.com/{your-tenant-id-or-domain}/adminconsent?client_id={our-client-id}

Після схвалення будь-хто у вашому клієнті, хто має доступ до ISMS Copilot, зможе використовувати Увійти через Microsoft без необхідності індивідуального схвалення.

Якщо вам потрібен цей URL, заповнений для вашого клієнта, зверніться до support@ismscopilot.com.

Офіційна документація Microsoft щодо потоку адміністративного схвалення: https://learn.microsoft.com/en-us/entra/identity/enterprise-apps/grant-admin-consent

Примітка для ІТ-адміністраторів: Під час перегляду схвалення ви можете побачити попередження "видавець не підтверджений". ISMS Copilot перебуває в процесі завершення програми підтвердження видавця Microsoft. Фактичні дозволи, що надаються, залишаються обмеженими openid, email та profile незалежно від статусу підтвердження видавця.

Порівняння безпеки

МетодРівень безпекиПідтримка MFAНайкращий сценарій використання
Email і парольДобрийНі (власна)Традиційні переваги аутентифікації
Google OAuthКращийТак (через Google)Користувачі Google Workspace
Microsoft OAuthКращийТак (через Microsoft)Користувачі Microsoft 365 / Azure AD

Увімкнення багатофакторної автентифікації (MFA)

ISMS Copilot не має власної MFA, але ви можете додати цей рівень безпеки через постачальників OAuth.

Для користувачів Google OAuth

  1. Перейдіть на https://myaccount.google.com/security
  2. Знайдіть розділ Двохетапна перевірка
  3. Натисніть Розпочати
  4. Оберіть метод перевірки:
  • Додаток Google Authenticator (найбезпечніший)
  • SMS-повідомлення (менш безпечний, але зручний)
  • Телефонний дзвінок
  • Ключ безпеки (апаратний токен – найвищий рівень безпеки)
  1. Дотримуйтесь інструкцій налаштування від Google
  2. Збережіть резервні коди в безпечному місці

Очікуваний результат: Щоразу, коли ви входите в ISMS Copilot за допомогою Google, вам потрібно буде надати другий фактор.

Для користувачів Microsoft OAuth

  1. Перейдіть на https://account.microsoft.com/security
  2. Натисніть Розширені параметри безпеки
  3. Знайдіть Двохетапна перевірка
  4. Натисніть Налаштувати двохетапну перевірку
  5. Оберіть метод перевірки:
  • Додаток Microsoft Authenticator (найбезпечніший)
  • SMS-повідомлення
  • Телефонний дзвінок
  • Ключ безпеки (FIDO2) (найвищий рівень безпеки)
  1. Дотримуйтесь інструкцій налаштування від Microsoft
  2. Збережіть коди відновлення в безпечному місці

Очікуваний результат: Щоразу, коли ви входите в ISMS Copilot за допомогою Microsoft, вам потрібно буде надати другий фактор.

Увімкнення MFA у вашому постачальнику OAuth додає критично важливий рівень безпеки до вашого облікового запису ISMS Copilot. Навіть якщо хтось вкраде ваш пароль, він не зможе отримати доступ до вашого облікового запису без другого фактора.

Найкращі практики безпеки паролів

Створення надійного пароля

Якщо ви використовуєте аутентифікацію за допомогою email і пароля, дотримуйтесь цих рекомендацій:

Робіть:

  • Використовуйте щонайменше 12-16 символів (чим довше, тим краще)
  • Використовуйте менеджер паролів для генерації випадкових паролів
  • Створюйте унікальний пароль для ISMS Copilot (ніколи не використовуйте повторно)
  • Включайте великі та малі літери, цифри та спеціальні символи
  • Використовуйте парольні фрази: "Compliance!Audit@2024#ISO27001" (легко запам'ятати, важко зламати)

Не робіть:

  • Використовуйте особисту інформацію (ім'я, дату народження, назву компанії)
  • Використовуйте поширені слова або шаблони ("Password123!")
  • Повторно використовуйте паролі з інших сервісів
  • Діліться паролем з колегами
  • Записуйте паролі на стикерах або в незашифрованих файлах

Поширені шаблони паролів, такі як "Password123!" або "Welcome2024!", є першими комбінаціями, які пробують зловмисники. Такі паролі можуть бути зламані за лічені секунди за допомогою автоматизованих інструментів.

Процес скидання пароля

Якщо ви забули пароль або підозрюєте, що він був скомпрометований:

  1. Перейдіть на сторінку входу в ISMS Copilot
  2. Натисніть Забули пароль?
  3. Введіть свою зареєстровану електронну адресу
  4. Натисніть Надіслати посилання для скидання
  5. Перевірте поштову скриньку на наявність листа зі скиданням пароля
  6. Натисніть посилання для скидання в листі (дійсне протягом 24 годин)
  7. Введіть новий надійний пароль
  8. Натисніть Скинути пароль

Очікуваний результат: "Пароль успішно скинуто. Тепер ви можете увійти за допомогою нового пароля."

Доставка листів для скидання пароля та підтвердження значно покращена. Ви повинні отримати лист протягом кількох хвилин. Якщо ви його не бачите, перевірте папку зі спамом.

Налаштування зберігання даних

Контролюйте, як довго зберігаються ваші дані розмов, щоб збалансувати потреби безпеки та відповідності вимогам.

Встановлення періоду зберігання

  1. Натисніть іконку меню користувача (у верхньому правому куті)
  2. Виберіть Налаштування
  3. У полі Період зберігання даних оберіть:
  • Короткий термін (1-30 днів): Для високочутливої тимчасової роботи
  • Середній термін (90-365 днів): Для більшості проєктів відповідності вимогам
  • Довгий термін (1-7 років): Для проєктів, що потребують довгострокового ведення записів
  • Зберігати назавжди: Для постійної бази знань організації
  1. Натисніть Зберегти налаштування

Очікуваний результат: Діалогове вікно налаштувань закривається, і період зберігання зберігається.

Дані, старші за ваш період зберігання, автоматично видаляються щодня. Це видалення є остаточним і не може бути скасоване. Встановлюйте періоди зберігання обережно, враховуючи вимоги відповідності та законодавства.

Рекомендації щодо зберігання за сценаріями використання

Сценарій використанняРекомендований термін зберіганняОбґрунтування
Тимчасові консалтингові проєкти90-180 днівЗберігання даних до завершення проєкту плюс буфер
Щорічні аудити відповідності365-730 днівЗбереження доказів до наступного аудиту
Високо конфіденційна робота30-60 днівМінімізація вікна впливу для конфіденційних даних
База знань організаціїЗберігати назавждиНакопичення інституційних знань з часом
Впровадження ISO 270012-3 рокиПокриття початкової сертифікації та першої ресертифікації

Безпека сесій

Як працюють сесії

Коли ви входите в ISMS Copilot:

  • Генерується безпечний JWT (JSON Web Token)
  • Токен зберігається в сховищі сесій вашого браузера
  • Кожен запит до ISMS Copilot містить цей токен
  • Токени автоматично закінчуються після періоду бездіяльності
  • Закриття браузера очищає сховище сесій

Безпечний вихід

  1. Натисніть іконку меню користувача (у верхньому правому куті)
  2. Виберіть Вийти у випадаючому меню
  3. Ви будете перенаправлені на сторінку входу

Очікуваний результат: Ваш токен сесії очищається, і для доступу до ISMS Copilot потрібно буде увійти знову.

Завжди виходьте з системи, якщо користуєтеся спільними або громадськими комп'ютерами. Будь-хто, хто отримає доступ до комп'ютера після вас, зможе отримати доступ до вашого облікового запису ISMS Copilot, якщо ви залишитеся в системі.

Найкращі практики роботи з сесіями

  • Не залишайте ISMS Copilot відкритим і без нагляду на спільних комп’ютерах
  • Завершивши роботу, закривайте браузер у мережах публічного Wi-Fi
  • Періодично очищуйте кеш браузера
  • Використовуйте приватний/інкогніто режим під час доступу зі спільних пристроїв

Безпека робочих просторів

Чому робочі простори важливі для безпеки

Робочі простори забезпечують ізоляцію даних для різних проєктів або клієнтів:

  • Кожен робочий простір має окрему історію спілкування
  • Завантажені файли прив’язані до конкретних робочих просторів
  • Спеціальні інструкції залишаються в межах кожного робочого простору
  • Видалення робочого простору видаляє всі пов’язані дані

Безпечні практики роботи з робочими просторами

Для консультантів з комплаєнсу:

  1. Створюйте окремий робочий простір для кожного клієнта
  2. Називайте робочі простори зрозуміло, але уникайте включення конфіденційних ідентифікаторів клієнтів
  3. Встановлюйте періоди зберігання даних для робочих просторів відповідно до угод з клієнтами
  4. Видаляйте робочі простори після завершення проєктів

Для організацій:

  1. Створюйте робочі простори за проєктами, відділами або рамками
  2. Обмежуйте доступ до конфіденційної інформації в робочих просторах
  3. Документуйте структуру робочих просторів у вашому реєстрі даних
  4. Регулярно архівуйте або видаляйте завершені проєкти

Використовуйте описові, але не конфіденційні назви робочих просторів. Замість "Acme Corp - Фінансовий аудит 2024" використовуйте "Клієнт A - Проєкт ISO 27001", щоб зменшити ризик розголошення, якщо ваш екран буде видимим для інших.

Видалення робочого простору

  1. Перейдіть на сторінку Workspaces
  2. Знайдіть робочий простір, який потрібно видалити
  3. Натисніть кнопку Delete на картці робочого простору
  4. З’явиться діалогове вікно підтвердження: "Ви впевнені?"
  5. Натисніть Delete для підтвердження

Очікуваний результат: Робочий простір та всі його розмови, файли та спеціальні інструкції видаляються назавжди.

Видалення робочого простору відбувається миттєво та безповоротно. Експортуйте всі важливі дані перед видаленням робочого простору. Цю дію неможливо скасувати.

Налаштування безпеки браузера

Рекомендована конфігурація браузера

Оновлюйте браузер:

  • Увімкніть автоматичне оновлення браузера
  • Використовуйте актуальні версії Chrome, Firefox, Safari або Edge
  • Уникайте застарілих браузерів (Internet Explorer, старі версії Safari)

Налаштування конфіденційності:

  • Увімкніть "Не відстежувати" в налаштуваннях браузера
  • Блокуйте сторонні файли cookie
  • Періодично очищуйте дані перегляду
  • Використовуйте режим "Лише HTTPS", якщо доступно

Розширення та доповнення:

  • Встановлюйте лише довірені розширення для браузера
  • Уважно переглядайте дозволи розширень
  • Вимкніть або видаліть невикористовувані розширення
  • Будьте обережні з розширеннями, які змінюють веб-сторінки

Безпека мережі

Безпечні мережі для ISMS Copilot

Рекомендовані мережі:

  • Захищена Wi-Fi-мережа вашої організації
  • Ваша домашня Wi-Fi-мережа (із шифруванням WPA3 або WPA2)
  • Мобільне з’єднання (4G/5G)
  • Довірені з’єднання через VPN

Мережі, яких слід уникати:

  • Публічні Wi-Fi в кафе, аеропортах або готелях (якщо не використовуєте VPN)
  • Відкриті мережі без паролів
  • Мережі зі підозрілими або незнайомими назвами
  • Публічні комп’ютери в інтернет-кафе або бібліотеках

Публічні Wi-Fi-мережі можуть контролюватися зловмисниками. Хоча ISMS Copilot використовує шифрування HTTPS, уникайте доступу до конфіденційних даних комплаєнсу в публічних мережах, якщо не використовуєте довірений VPN.

Використання VPN

Якщо вам необхідно отримати доступ до ISMS Copilot у публічних мережах:

  1. Використовуйте надійний VPN-сервіс (NordVPN, ExpressVPN, ProtonVPN)
  2. Підключіться до VPN перед відкриттям ISMS Copilot
  3. Переконайтеся, що VPN-з’єднання активне (перевірте наявність піктограми VPN)
  4. Отримуйте доступ до ISMS Copilot у звичайному режимі
  5. Вийдіть і відключіть VPN після завершення роботи

Розпізнавання загроз безпеці

Фішингові атаки

Ознаки фішингових листів:

  • Адреса відправника не відповідає домену @ismscopilot.com
  • Термінова мова, що вимагає негайних дій
  • Підозрілі посилання (наведіть курсор, щоб переглянути URL перед натисканням)
  • Прохання надати пароль або платіжну інформацію
  • Погана граматика або орфографічні помилки
  • Узагальнені звернення ("Шановний користувач" замість вашого імені)

ISMS Copilot НІКОЛИ не попросить вас надати пароль електронною поштою, телефоном або в чаті. Будь-який такий запит є спробою фішингу. Негайно повідомте про це та не відповідайте.

Що робити, якщо ви підозрюєте фішинг

  1. Не натискайте на жодні посилання в підозрілому листі
  2. Не завантажуйте жодних вкладень
  3. Не відповідайте на лист
  4. Перешліть лист службі підтримки ISMS Copilot
  5. Видаліть лист зі своєї поштової скриньки
  6. Якщо ви натиснули на посилання, негайно змініть пароль

Моніторинг облікового запису

Регулярні перевірки безпеки

Виконуйте ці перевірки щомісяця:

  1. Перегляньте свої робочі простори: Перевірте наявність незнайомих робочих просторів або розмов
  2. Аудит історії спілкування: Шукайте повідомлення, яких ви не надсилали
  3. Перевірте налаштування облікового запису: Переконайтеся, що адреса електронної пошти та період зберігання не змінилися
  4. Перегляньте платіжну інформацію: Користувачам преміум-акаунтів слід перевірити статус підписки

Ознаки несанкціонованого доступу

Негайно зверніться до служби підтримки, якщо помітите:

  • Робочі простори, які ви не створювали
  • Розмови або повідомлення, яких ви не впізнаєте
  • Зміни в налаштуваннях облікового запису, яких ви не робили
  • Неочікувані листи про скидання пароля
  • Сповіщення про вхід з незнайомих місць (якщо реалізовано)

Реагування на інциденти

Якщо ваш обліковий запис скомпрометовано

  1. Негайно змініть пароль
    • Використовуйте процес скидання пароля
    • Створіть новий, унікальний пароль
  2. Перегляньте активність облікового запису
    • Перевірте всі робочі простори на наявність несанкціонованих змін
    • Перегляньте історію спілкування
    • Перевірте завантажені файли
  3. Зверніться до служби підтримки ISMS Copilot
    • Повідомте про інцидент безпеки
    • Запитайте журнали аудиту, якщо вони доступні
    • Дотримуйтесь рекомендацій служби підтримки щодо усунення наслідків
  4. Повідомте зацікавлених осіб
    • Якщо дані клієнтів могли бути скомпрометовані, повідомте клієнтів
    • Задокументуйте інцидент для ваших записів комплаєнсу
    • Дотримуйтесь процедур реагування на інциденти вашої організації

Якщо ви виявили витік даних, що стосується інформації клієнтів, у вас можуть бути юридичні зобов’язання повідомити про це відповідно до GDPR або інших нормативних актів. Негайно проконсультуйтеся зі своєю юридичною або комплаєнс-командою.

Контрольний список безпеки

Початкове налаштування

  • ✓ Оберіть метод автентифікації (рекомендовано OAuth з MFA)
  • ✓ Створіть надійний, унікальний пароль (якщо використовуєте автентифікацію через електронну пошту)
  • ✓ Підтвердіть адресу електронної пошти
  • ✓ Увімкніть MFA у постачальника OAuth
  • ✓ Встановіть відповідний період зберігання даних
  • ✓ Ознайомтеся та прийміть політику конфіденційності

Поточна безпека

  • ✓ Виходьте з облікового запису на спільних комп’ютерах
  • ✓ Уникайте публічних Wi-Fi без VPN
  • ✓ Оновлюйте браузер
  • ✓ Щомісяця переглядайте активність облікового запису
  • ✓ Видаляйте завершені робочі простори
  • ✓ Оновлюйте паролі щоквартально (автентифікація через електронну пошту)
  • ✓ Будьте пильними щодо спроб фішингу

Обмеження

Функції, які наразі недоступні

  • Вбудована багатофакторна автентифікація (замість цього використовуйте постачальників OAuth)
  • Панель керування сеансами (неможливо переглянути активні сеанси)
  • Сповіщення про вхід з нових пристроїв або місць
  • Білий список IP-адрес
  • Підтримка апаратних ключів безпеки (FIDO2/WebAuthn)
  • Єдиний вхід (SSO/SAML) для підприємств

Що далі

Отримання допомоги

Якщо вам потрібна допомога з безпекою:

  • Зверніться до підтримки через меню Довідкового центру
  • У разі підозри на інциденти безпеки позначте своє повідомлення як термінове
  • Для скидання пароля скористайтеся посиланням "Забули пароль?"
  • Перевірте Сторінку статусу щодо проблем із сервісом

On this page

ОглядДля кого ця статтяПерш ніж розпочатиЩо вам знадобитьсяВибір методу автентифікаціїВаріант 1: Електронна пошта та пароль (Хороший рівень безпеки)Варіант 2: Google OAuth (Кращий рівень безпеки)Варіант 3: Microsoft/Azure OAuth (Кращий рівень безпеки)Що запитуватиме ISMS CopilotЯк налаштувати — стандартні клієнтиЯк налаштувати — корпоративні клієнти з вимкненим користувацьким схваленнямПорівняння безпекиУвімкнення багатофакторної автентифікації (MFA)Для користувачів Google OAuthДля користувачів Microsoft OAuthНайкращі практики безпеки паролівСтворення надійного пароляПроцес скидання пароляНалаштування зберігання данихВстановлення періоду зберіганняРекомендації щодо зберігання за сценаріями використанняБезпека сесійЯк працюють сесіїБезпечний вихідНайкращі практики роботи з сесіямиБезпека робочих просторівЧому робочі простори важливі для безпекиБезпечні практики роботи з робочими просторамиВидалення робочого просторуНалаштування безпеки браузераРекомендована конфігурація браузераБезпека мережіБезпечні мережі для ISMS CopilotВикористання VPNРозпізнавання загроз безпеціФішингові атакиЩо робити, якщо ви підозрюєте фішингМоніторинг облікового записуРегулярні перевірки безпекиОзнаки несанкціонованого доступуРеагування на інцидентиЯкщо ваш обліковий запис скомпрометованоКонтрольний список безпекиПочаткове налаштуванняПоточна безпекаОбмеженняФункції, які наразі недоступніЩо даліОтримання допомоги