تخطَّ إلى المحتوى
الأمان

الأمان بالتصميم.

تُصمَّم الضوابط داخل المعمارية ومسار التسليم لا تُضاف في النهاية. ونرتاح للعمل وفق نموذج التهديد الخاص بكم وعملية المراجعة لديكم ومدققيكم.

الضوابط
7
وتيرة المراجعة
مستمرة
الإفصاح
mysiet2@gmail.com
الأمن بالتصميم

مبنيّ ليجيب عن الأسئلة التي سيطرحها فريق الأمن لديكم

الضوابط تُدمج في البنية وفي خط التسليم منذ البداية، ولا تُضاف في النهاية. ونعمل وفق نموذج التهديدات الخاص بكم، لا وفق نموذجنا وحده.

ضوابط توضيحية
المنصة

المصادقة

مصادقة متعددة العوامل ودخول موحد وضوابط جلسات تُتحقق عند كل طلب قبل الوصول إلى أي مورد محمي.

المنصة

التفويض

قواعد وصول قائمة على الأدوار والسمات تُقيَّم مركزياً، بحيث لا يرى كل مستخدم إلا السجلات التي يسمح بها دوره.

المنصة

التشفير

تشفير TLS أثناء النقل و AES-256 عند التخزين، مع تدوير للمفاتيح يُدار بمعزل عن شيفرة التطبيق ووصول مقصور على الخدمات المُدارة.

التطبيق

أمن واجهات API

التحقق من المدخلات وفرض المخططات وتوقيع الطلبات تحمي كل نقطة نهاية عامة أو داخلية من الطلبات المشوّهة أو المزوّرة.

التطبيق

تحديد معدل الطلبات

حصص لكل مستأجر وخفض تكيفي يستوعبان الطلبات المفاجئة، ويحميان الخدمات اللاحقة، ويمنعان عميلاً واحداً من إبطاء الجميع.

العمليات

المراقبة

سجلات منظمة وتتبعات وتنبيهات تصب في لوحة تشغيل واحدة، فتُكتشف الحالات الشاذة وتُفحص قبل أن يبلّغ عنها المستخدمون.

العمليات

النسخ الاحتياطي والاستعادة

نسخ احتياطية مشفّرة آلية مع إجراءات استعادة مُختبرة وأهداف استعادة موثقة، تُمارَس وفق جدول ثابت بدلاً من افتراض جاهزيتها.

حالة النظام

لوحة تجريبية
  • APIيعمل
  • قاعدة البياناتيعمل
  • الأمنمحمي
  • المراقبةنشط

الحالات المعروضة توضيحية فقط، وتُنشر صفحات الحالة الفعلية لكل عميل على حدة.

الإفصاح المسؤول

يمكن الإبلاغ بسرّية عن أي ثغرة مشتبه بها في أي نظام نُشغّله. نؤكّد استلام البلاغ خلال يوم عمل واحد، ولن نتّخذ أي إجراء ضد باحث يتصرّف بحسن نية.

mysiet2@gmail.com
مسار التسليم

الأمان داخل مسار التسليم

تُطبَّق الضوابط في كل مرحلة من مراحل التسليم، لا تُدقَّق مرة واحدة في النهاية. وكل مرحلة تُنتج دليلاً يمكنكم مراجعته.

01

نموذج التهديد أثناء المعمارية

قبل التنفيذ نحدّد الأصول التي تستحق الحماية والتهديدات الواقعية والضوابط التي تردّ عليها، ونسجّل المقايضات.

02

فحص الاعتماديات والأسرار في خط CI

يُفحص كل تغيير بحثاً عن اعتماديات مصابة بثغرات معروفة وأسرار مُودَعة. وفحص فاشل يوقف خط الأنابيب بدلاً من فتح تذكرة.

03

بيئات بأقل صلاحية

التطبيقات وعملاء البناء والمهندسون لا يملكون إلا الصلاحيات التي تتطلبها كل مهمة، مع تدقيق صلاحية الوصول إلى الإنتاج وتحديدها زمنياً.

04

مراجعة قبل الإصدار وخطة تراجع

تُراجَع التغييرات الأمنية قبل الإصدار، ولكل عملية نشر مسار تراجع مُختبر وشخص محدّد مسؤول عنه.

حماية البيانات

كيف تُحمى البيانات

مجموعة افتراضيات متسقة في كل نظام نبنيه، قابلة للتعديل حيث تكون سياسة العميل أكثر صرامة.

التشفير أثناء التخزين والنقل

TLS لكل اتصال وتشفير للبيانات المخزّنة، مع إدارة المفاتيح خارج شيفرة التطبيق وتدويرها وفق جدول محدّد.

عزل المستأجرين

عزل منطقي بين المستأجرين، مع تقييم قواعد الوصول في كل طلب حتى لا تكون بيانات عميل في متناول عميل آخر.

الاحتفاظ والحذف

فترات احتفاظ متفق عليها لكل مشروع، تُنفَّذ عبر مهام مجدولة، مع مسار حذف موثّق ومُختبر عند انتهاء عمر البيانات.

سجل التدقيق

تُسجَّل الأحداث الأمنية مع الفاعل والإجراء والطابع الزمني في سجلات إضافية فقط، وتُحفظ للتحقيق والمراجعة.

الالتزام

وضع الالتزام

نعمل وفق الإطار الذي تُحاسَب عليه مؤسستكم. ولا ندّعي شهادات لا نحملها.

يصل معظم العملاء بإطار مفروض عليهم بالفعل، سواء كان سياسة أمنية داخلية أو استبيان مشتريات أو لائحة قطاعية. منهجنا هو التعامل مع هذه المتطلبات كمدخلات هندسية لا كأوراق: فهي تشكّل نموذج البيانات وقواعد الوصول والأدلة التي يُنتجها النظام.

  • نربط كل ضابط في إطاركم بتنفيذ ملموس أو ضابط تعويضي موثّق.
  • نُنتج الأدلة التي يطلبها المراجعون لديكم، بالشكل الذي تتوقّعه عمليتكم.
  • نُبلّغ بالفجوات بصدق ومبكراً، بدلاً من اكتشافها أثناء التدقيق.
  • ندعم اختبارات الاختراق من أطراف ثالثة على الأنظمة التي نبنيها ونشغّلها.

وحين يتعذّر تحقيق متطلب ما داخل المعمارية المتفق عليها، نقول ذلك قبل بدء البناء ونقترح البديل الأقرب والمسؤول.

الإفصاح المسؤول

أبلغ عن ثغرة

إذا كنت تعتقد أنك وجدت مشكلة أمنية في نظام نشغّله، نريد أن نسمع عنها وسنأخذ التقرير بجدية.

أبلغ عن المشكلة بالبريد الإلكتروني مع تفاصيل كافية لإعادة إنتاجها. وإن لم تكن متأكداً من انطباقها، أرسلها على أي حال وسنخبرك.

mysiet2@gmail.comسياسة إفصاح توضيحية

كيف نتعامل مع التقارير

  • راسل العنوان أدناه بوصف للنظام المتأثر وتفاصيل كافية لإعادة إنتاج المشكلة.
  • نؤكّد استلام كل تقرير خلال يوم عمل واحد ونبقيك على اطلاع أثناء التحقيق.
  • لن نلاحق أو نبلّغ عن باحث يتصرف بحسن نية ولا يطّلع على بيانات العملاء أو يعدّلها أو يفصح عنها.
  • نطلب وقتاً معقولاً للمعالجة قبل أي نشر علني، ونمنح الفضل للمبلّغين الذين يرغبون في ذكر أسمائهم.
الأمان

تحتاج مراجعة أمنية؟

يمكننا مراجعة نظام قائم، أو بناء نموذج تهديد لتصميم قبل البناء، أو الانضمام إلى عملية الضمان لديكم كطرف هندسي.

رد خلال يوم عمل واحد
عرض محدّد النطاق واكتشاف ثابت
نرحّب باتفاقية السرية والمراجعة الأمنية