सुरक्षा स्थिति
यह पृष्ठ बताता है कि IREX के पास क्या है और क्या नहीं। औपचारिक, विधि-सलाहकार द्वारा अनुमोदित नीति-दस्तावेज़ अनुरोध पर जारी किया जाता है, और तकनीकी विवरण प्लेटफ़ॉर्म सुरक्षा पृष्ठ पर मौजूद है।
सुरक्षा नीति
हमारे पास क्या है, और क्या नहीं
प्रमाणन-स्थिति, स्पष्ट रूप से बताई गई
IrexAI Inc. एक सूचना-सुरक्षा प्रबंधन प्रणाली संचालित करता है, जो ISO/IEC 27001:2022 और ISO/IEC 27002:2022 के साथ संरेखित है। इसका दायरा सॉफ़्टवेयर प्लेटफ़ॉर्म और उन्हें चलाने वाले प्राइवेट क्लाउड, दोनों को कवर करता है।
- IrexAI के पास ख़ुद का कोई ISO 27001 सर्टिफ़िकेशन नहीं है। सर्टिफ़िकेशन एक बताया गया लक्ष्य है।
- IrexAI के पास कोई SOC 2 रिपोर्ट नहीं है।
- वाणिज्यिक US SaaS FedRAMP-अधिकृत नहीं है, और इसे अधिकृत या औपचारिक "FedRAMP Ready" पदनाम रखने वाला दर्शाया नहीं जाना चाहिए।
- IREX कोई FIPS 140-2 या 140-3 वैलिडेशन होने का दावा नहीं करता।
- IREX सभी 13 FBI CJIS Security Policy क्षेत्रों को सहारा देता है। यह एक थर्ड-पार्टी सर्टिफ़िकेशन नहीं बल्कि एक संरेखण और कम्प्लायंस-सहायता की स्थिति है।
IREX-प्रबंधित instances के लिए, होस्टिंग-लेयर की भौतिक और पर्यावरणीय सुरक्षा कोलोकेशन प्रोवाइडर के ख़ुद के ISO/IEC 27001:2022 सर्टिफ़िकेशन से विरासत में मिलती है, जो फ़ाइल में है और NDA के तहत उपलब्ध है।
ग्राहक डेटा
ग्राहक अपने डेटा का 100% स्वामित्व और नियंत्रण बनाए रखते हैं। IREX उत्पाद प्रदान करने के लिए इसे प्रोसेस करने का केवल एक सीमित लाइसेंस रखता है, और न तो ग्राहक के वीडियो, इवेंट, लॉग, अलार्म, वॉचलिस्ट या फ़्लोर प्लान का स्वामी है, न ही उन तक पहुँच रखता है। ग्राहक मीडिया के लिए कोई IREX-साइड डेटा-प्लेन मौजूद नहीं है: यह वास्तुकला का एक गुण है, कोई संविदात्मक वचन नहीं।
होस्टिंग और डेटा-रेज़िडेंसी
- ग्राहक-होस्टेड डिप्लॉयमेंट। डेटा पूरी तरह ग्राहक के अपने इन्फ़्रास्ट्रक्चर पर, ग्राहक द्वारा चुने गए अधिकार-क्षेत्र में रहता है। ऑन-प्रिमाइसेस डिप्लॉयमेंट प्राथमिक डेटा-रेज़िडेंसी और डेटा-संप्रभुता तंत्र है, और ग्राहक एक दस्तावेज़ीकृत शेयर्ड-रिस्पॉन्सिबिलिटी मैट्रिक्स के तहत instance संचालित करता है।
- IREX-प्रबंधित instances। डेटा डलास और प्लानो, टेक्सास, संयुक्त राज्य अमेरिका में बेयर-मेटल कोलोकेशन पर IREX के प्राइवेट क्लाउड में रखा जाता है। बैकअप उसी प्रबंधित वातावरण के भीतर रहते हैं।
- EU और EEA डेटा सब्जेक्ट को US instance के बजाय एक स्थानीय, इन-रीजन instance से सेवा दी जाती है। IREX-प्रबंधित instances से सीमा-पार ट्रांसफ़र Standard Contractual Clauses और अतिरिक्त उपायों पर निर्भर करते हैं।
एक बताई गई सीमा: IREX-प्रबंधित फ़ुटप्रिंट इन-क्लस्टर रिडंडन्सी वाली एक अकेली डलास साइट है, जिसमें कोई सेकंडरी साइट या ऑफ़-साइट बैकअप नहीं है। पूरी साइट के नष्ट होने को औपचारिक रूप से स्वीकृत जोखिम माना गया है। ग्राहक-होस्टेड डिप्लॉयमेंट अपनी बिज़नेस-कंटिन्यूइटी स्थिति ख़ुद तय और संचालित करते हैं, जिसमें IREX मार्गदर्शन और बैकअप टूलिंग देता है।
तकनीकी नियंत्रण
- एन्क्रिप्शन। आराम की स्थिति में AES-256-GCM, जिसमें कुंजियाँ अलग से संग्रहीत होती हैं। न्यूनतम TLS 1.2, साथ में 1.3 भी उपयोग में। कैमरा स्ट्रीम एक अनिवार्य एन्क्रिप्टेड साइट-टू-साइट VPN से होकर गुज़रती हैं।
- एक्सेस कंट्रोल। छह भूमिकाओं के साथ पदानुक्रमित भूमिका-आधारित एक्सेस, मल्टी-फ़ैक्टर ऑथेंटिकेशन, और एक परमिशन-चालित इंटरफ़ेस जो कैमरों, वॉचलिस्ट, अलर्ट और नतीजों को भूमिका के अनुसार दायरे में रखता है।
- लॉगिंग। हर उच्च-जोखिम क्रिया की append-only, छेड़छाड़-स्पष्ट लॉगिंग एक अनिवार्य Case ID के विरुद्ध, रोज़ाना एक्सपोर्ट की जाती है, साथ में पर्यवेक्षकों और स्वतंत्र निगरानी निकायों के लिए बनाई गई रीड-एक्सेस।
- वल्नरेबिलिटी प्रबंधन। CVSS गंभीरता के अनुसार समाधान सेवा-स्तर, त्रैमासिक स्वचालित स्कैनिंग, और वार्षिक थर्ड-पार्टी पेनिट्रेशन टेस्टिंग, जिसमें गंभीर निष्कर्ष 48 घंटों के भीतर ठीक और एक हफ़्ते के भीतर सत्यापित किए जाते हैं।
- इंसिडेंट रिस्पॉन्स। एक तय समय-सीमा पर ब्रीच-सूचना: चार घंटे पर एक प्रारंभिक सूचना, एक दिन पर एक विस्तृत सूचना, और पाँच दिन पर एक अंतिम रिपोर्ट।
- बैकअप और रिकवरी। AES-256 एन्क्रिप्टेड बैकअप, मासिक रीस्टोर-टेस्ट, और त्रैमासिक रिकवरी-ऑब्जेक्टिव वैलिडेशन।
- सप्लायर। सबकॉन्ट्रैक्टर और वेंडर सुरक्षा एक दस्तावेज़ीकृत वेंडर सुरक्षा नीति द्वारा नियंत्रित होती है।
- ओपन स्टैक। इन्फ़्रास्ट्रक्चर पूरी तरह ओपन सोर्स और जाँचने-योग्य है, और IREX-लिखित कॉम्पोनेंट लाइसेंस के तहत सोर्स-समीक्षा या एस्क्रो के लिए उपलब्ध हैं।
नियामक संरेखण
प्लेटफ़ॉर्म GDPR-रेडी और CCPA-रेडी है और EU AI Act, NIST AI Risk Management Framework, और FBI CJIS Security Policy के साथ संरेखित है। रेडी होना अनुपालक होने जैसा नहीं है: IREX उपयोगकर्ता-होस्टेड है, इसलिए पूर्ण अनुपालन प्रति डिप्लॉयमेंट स्थापित किया जाता है, और हर instance को अलग से मान्य किया जाता है। बायोमेट्रिक प्रोसेसिंग Case ID तंत्र पर गेटेड है, जो ऑपरेशनल रूप से वैध-आधार आवश्यकता वहन करता है।
किसी वल्नरेबिलिटी की रिपोर्ट करना
अगर आपको लगता है कि आपने किसी IREX उत्पाद में या इस website में कोई सुरक्षा-वल्नरेबिलिटी खोजी है, तो विवरण के साथ contact form के ज़रिए इसकी रिपोर्ट करें और हम इसे सुरक्षा टीम तक पहुँचाएँगे। कृपया सार्वजनिक प्रकटीकरण से पहले हमें ठीक करने का एक उचित मौक़ा दें।
दस्तावेज़ की स्थिति
यह पृष्ठ सुरक्षा स्थिति बताता है और IREX सूचना-सुरक्षा प्रबंधन प्रणाली के विरुद्ध बनाए रखा जाता है। औपचारिक, विधि-सलाहकार द्वारा अनुमोदित सुरक्षा नीति-दस्तावेज़, ISMS सर्टिफ़िकेट पैक, शेयर्ड-रिस्पॉन्सिबिलिटी मैट्रिक्स और पेनिट्रेशन-टेस्ट सारांश अनुरोध पर जारी किए जाते हैं, आमतौर पर NDA के तहत। contact form के ज़रिए पूछें।
FAQ
यह पृष्ठ यह क्यों बताता है कि आपके पास क्या नहीं है?
क्योंकि जो ख़रीदार मूल्यांकन के दौरान किसी गुम सर्टिफ़िकेशन का पता लगाता है, वह साइट पर बाक़ी हर चीज़ पर भरोसा करना बंद कर देता है। इसे पहले ही बता देना हम दोनों के लिए सस्ता पड़ता है।
क्या हम ISO सर्टिफ़िकेट और पेनिट्रेशन-टेस्ट के नतीजे देख सकते हैं?
कोलोकेशन प्रोवाइडर का ISO/IEC 27001:2022 सर्टिफ़िकेट फ़ाइल में है और NDA के तहत उपलब्ध है, साथ में शेयर्ड-रिस्पॉन्सिबिलिटी मैट्रिक्स और एक पेनिट्रेशन-टेस्ट सारांश भी। IrexAI के पास ख़ुद कोई सर्टिफ़िकेशन नहीं है, इसलिए दिखाने के लिए कुछ नहीं है।
क्या आप सुरक्षा-प्रश्नावली भरते हैं?
हाँ। हम एक दस्तावेज़ीकृत ISMS से जवाब देते हैं, जिसमें कमियों को छुपाने के बजाय चिह्नित किया जाता है। इसे contact form के ज़रिए भेजें।
अपनी सुरक्षा-प्रश्नावली भेजें
हम एक दस्तावेज़ीकृत ISMS से जवाब देते हैं, और कमियों को चिह्नित करते हैं। यह मूल्यांकन के दौरान उन्हें खोजने से कहीं तेज़ है।