الأمان بالتصميم.
تُصمَّم الضوابط داخل المعمارية ومسار التسليم لا تُضاف في النهاية. ونرتاح للعمل وفق نموذج التهديد الخاص بكم وعملية المراجعة لديكم ومدققيكم.
- الضوابط
- 7
- وتيرة المراجعة
- مستمرة
- الإفصاح
- mysiet2@gmail.com
مبنيّ ليجيب عن الأسئلة التي سيطرحها فريق الأمن لديكم
الضوابط تُدمج في البنية وفي خط التسليم منذ البداية، ولا تُضاف في النهاية. ونعمل وفق نموذج التهديدات الخاص بكم، لا وفق نموذجنا وحده.
المصادقة
مصادقة متعددة العوامل ودخول موحد وضوابط جلسات تُتحقق عند كل طلب قبل الوصول إلى أي مورد محمي.
التفويض
قواعد وصول قائمة على الأدوار والسمات تُقيَّم مركزياً، بحيث لا يرى كل مستخدم إلا السجلات التي يسمح بها دوره.
التشفير
تشفير TLS أثناء النقل و AES-256 عند التخزين، مع تدوير للمفاتيح يُدار بمعزل عن شيفرة التطبيق ووصول مقصور على الخدمات المُدارة.
أمن واجهات API
التحقق من المدخلات وفرض المخططات وتوقيع الطلبات تحمي كل نقطة نهاية عامة أو داخلية من الطلبات المشوّهة أو المزوّرة.
تحديد معدل الطلبات
حصص لكل مستأجر وخفض تكيفي يستوعبان الطلبات المفاجئة، ويحميان الخدمات اللاحقة، ويمنعان عميلاً واحداً من إبطاء الجميع.
المراقبة
سجلات منظمة وتتبعات وتنبيهات تصب في لوحة تشغيل واحدة، فتُكتشف الحالات الشاذة وتُفحص قبل أن يبلّغ عنها المستخدمون.
النسخ الاحتياطي والاستعادة
نسخ احتياطية مشفّرة آلية مع إجراءات استعادة مُختبرة وأهداف استعادة موثقة، تُمارَس وفق جدول ثابت بدلاً من افتراض جاهزيتها.
حالة النظام
لوحة تجريبية- APIجميع نقاط النهاية تستجيب ضمن زمن الاستجابة المستهدفيعمل
- قاعدة البياناتالنسخ المتماثل محدّث ولا يوجد تأخر في المزامنةيعمل
- الأمنمراقبة التهديدات وسياسات الوصول مطبّقة بالكاملمحمي
- المراقبةالمقاييس تتدفق من كل بيئات التشغيلنشط
الحالات المعروضة توضيحية فقط، وتُنشر صفحات الحالة الفعلية لكل عميل على حدة.
الإفصاح المسؤول
يمكن الإبلاغ بسرّية عن أي ثغرة مشتبه بها في أي نظام نُشغّله. نؤكّد استلام البلاغ خلال يوم عمل واحد، ولن نتّخذ أي إجراء ضد باحث يتصرّف بحسن نية.
mysiet2@gmail.comالأمان داخل مسار التسليم
تُطبَّق الضوابط في كل مرحلة من مراحل التسليم، لا تُدقَّق مرة واحدة في النهاية. وكل مرحلة تُنتج دليلاً يمكنكم مراجعته.
نموذج التهديد أثناء المعمارية
قبل التنفيذ نحدّد الأصول التي تستحق الحماية والتهديدات الواقعية والضوابط التي تردّ عليها، ونسجّل المقايضات.
فحص الاعتماديات والأسرار في خط CI
يُفحص كل تغيير بحثاً عن اعتماديات مصابة بثغرات معروفة وأسرار مُودَعة. وفحص فاشل يوقف خط الأنابيب بدلاً من فتح تذكرة.
بيئات بأقل صلاحية
التطبيقات وعملاء البناء والمهندسون لا يملكون إلا الصلاحيات التي تتطلبها كل مهمة، مع تدقيق صلاحية الوصول إلى الإنتاج وتحديدها زمنياً.
مراجعة قبل الإصدار وخطة تراجع
تُراجَع التغييرات الأمنية قبل الإصدار، ولكل عملية نشر مسار تراجع مُختبر وشخص محدّد مسؤول عنه.
كيف تُحمى البيانات
مجموعة افتراضيات متسقة في كل نظام نبنيه، قابلة للتعديل حيث تكون سياسة العميل أكثر صرامة.
التشفير أثناء التخزين والنقل
TLS لكل اتصال وتشفير للبيانات المخزّنة، مع إدارة المفاتيح خارج شيفرة التطبيق وتدويرها وفق جدول محدّد.
عزل المستأجرين
عزل منطقي بين المستأجرين، مع تقييم قواعد الوصول في كل طلب حتى لا تكون بيانات عميل في متناول عميل آخر.
الاحتفاظ والحذف
فترات احتفاظ متفق عليها لكل مشروع، تُنفَّذ عبر مهام مجدولة، مع مسار حذف موثّق ومُختبر عند انتهاء عمر البيانات.
سجل التدقيق
تُسجَّل الأحداث الأمنية مع الفاعل والإجراء والطابع الزمني في سجلات إضافية فقط، وتُحفظ للتحقيق والمراجعة.
وضع الالتزام
نعمل وفق الإطار الذي تُحاسَب عليه مؤسستكم. ولا ندّعي شهادات لا نحملها.
يصل معظم العملاء بإطار مفروض عليهم بالفعل، سواء كان سياسة أمنية داخلية أو استبيان مشتريات أو لائحة قطاعية. منهجنا هو التعامل مع هذه المتطلبات كمدخلات هندسية لا كأوراق: فهي تشكّل نموذج البيانات وقواعد الوصول والأدلة التي يُنتجها النظام.
- نربط كل ضابط في إطاركم بتنفيذ ملموس أو ضابط تعويضي موثّق.
- نُنتج الأدلة التي يطلبها المراجعون لديكم، بالشكل الذي تتوقّعه عمليتكم.
- نُبلّغ بالفجوات بصدق ومبكراً، بدلاً من اكتشافها أثناء التدقيق.
- ندعم اختبارات الاختراق من أطراف ثالثة على الأنظمة التي نبنيها ونشغّلها.
وحين يتعذّر تحقيق متطلب ما داخل المعمارية المتفق عليها، نقول ذلك قبل بدء البناء ونقترح البديل الأقرب والمسؤول.
أبلغ عن ثغرة
إذا كنت تعتقد أنك وجدت مشكلة أمنية في نظام نشغّله، نريد أن نسمع عنها وسنأخذ التقرير بجدية.
أبلغ عن المشكلة بالبريد الإلكتروني مع تفاصيل كافية لإعادة إنتاجها. وإن لم تكن متأكداً من انطباقها، أرسلها على أي حال وسنخبرك.
mysiet2@gmail.comسياسة إفصاح توضيحيةكيف نتعامل مع التقارير
- راسل العنوان أدناه بوصف للنظام المتأثر وتفاصيل كافية لإعادة إنتاج المشكلة.
- نؤكّد استلام كل تقرير خلال يوم عمل واحد ونبقيك على اطلاع أثناء التحقيق.
- لن نلاحق أو نبلّغ عن باحث يتصرف بحسن نية ولا يطّلع على بيانات العملاء أو يعدّلها أو يفصح عنها.
- نطلب وقتاً معقولاً للمعالجة قبل أي نشر علني، ونمنح الفضل للمبلّغين الذين يرغبون في ذكر أسمائهم.
تحتاج مراجعة أمنية؟
يمكننا مراجعة نظام قائم، أو بناء نموذج تهديد لتصميم قبل البناء، أو الانضمام إلى عملية الضمان لديكم كطرف هندسي.
