بيان الامتثال لمعيار ISO/IEC 27034
محاذاة أمان التطبيق لـ RELIANOID موازن التحميل والممارسات التنظيمية
At RELIANOID، تم تصميم الأمان في كل مرحلة من مراحل منتجاتنا وعملياتنا. نحن الانحياز مع مبادئ وعمليات ISO / IEC 27034 (أمان التطبيق)، ودمج متطلبات الأمان والتحقق والحوكمة عبر دورة حياة التطبيق الكاملة RELIANOID موازن التحميل وخدماتنا الداعمة.
بينما RELIANOID لم يتم اعتمادها بموجب ISO/IEC 27034، وتم ربط سياساتنا وضوابطنا وتدابيرنا الفنية بها عملية إدارة أمان التطبيقات (ASMP) لمساعدة العملاء في القطاعات الخاضعة للتنظيم - بما في ذلك التمويل والرعاية الصحية والحكومة والمؤسسات - على تحقيق عمليات نشر آمنة من حيث التصميم عبر في أماكن العمل و سحابة البيئات.
سياق الشركة والمنظمة
- الكيانات القانونية: RELIANOID شركة ذات مسؤولية محدودة (نيو مكسيكو، الولايات المتحدة الأمريكية) و RELIANOID SL (إسبانيا، الاتحاد الأوروبي)
- الصناعات خدم: الاتصالات، الرعاية الصحية، القطاع العام، المالية وغيرها
- الأسواق الرئيسية: الولايات المتحدة الأمريكية وأوروبا، مع التركيز القوي على الامتثال التنظيمي
- الحاكمة: يتم الإشراف على الامتثال الأمني من قبل الرئيس التنفيذي والمدير التقني والمدير التنفيذي للعمليات لدينا جنبًا إلى جنب مع فريق الامتثال لضمان الأمان القوي على مستوى المنظمة والمنتج
نطاق المحاذاة
يتضمن محاذاة لدينا:
- منصة: RELIANOID موازن التحميل (محلي، سحابي خاص/عام، هجين)
- العمليات: تطوير البرمجيات الآمنة واختبارها وإصدارها ونشرها ودعمها
- التنظيم وجدولة المواعيد: حوكمة الأمن وإدارة المخاطر والإشراف من قبل جهات خارجية والاستجابة للحوادث
حوكمة أمن التطبيقات (ASMP)
نحن نطبق مفاهيم حوكمة ISO/IEC 27034 لضمان أمان التطبيق المتسق والقابل للتدقيق:
إدارة السياسات والمخاطر
- موثق سياسات أمان التطبيق يتم صيانتها في ويكي داخلي مع التحكم التلقائي في الإصدار ويتم مراجعتها بعد كل إصدار
- متطلبات الأمان التي يتم تعقبها من خلال المشكلات الموجودة في منصة جيتيا، التي أثارها العملاء أو الفرق الداخلية أو طلبات ما قبل البيع
- تقييمات مخاطر دورة الحياة من خلال الاختبار الوظيفي والتكاملي واختبار مستوى المنصة
الأدوار والمسؤوليات والمسؤولية المشتركة
- ملكية محددة عبر المنتج والهندسة والأمان والعمليات
- امسح المسؤولية المشتركة إرشادات للعملاء في عمليات النشر السحابية والمحلية
- الاستفادة من مكونات المصدر المفتوح التي تمكن التدقيق العام ومراجعة التعليمات البرمجية وتحسين أمن سلسلة التوريد
دورة حياة التطوير الآمنة (SSDLC)
RELIANOID يُدمج الأمان في التصميم والبناء والإصدار:
- مراجعات التصميم الآمن، العصف الذهني، ونمذجة التهديدات مع التركيز على التوافر، وقابلية التوسع، وسهولة الاستخدام
- الآلي كبار المستشارين (نصوص Perlcritic المتكاملة مع CI/CD)، دست (أدوات اختبار الاختراق عبر الإنترنت)، وتقارير ربع سنوية مع تحسينات
- إدارة التبعية عبر مستودعات GPG الرسمية لضمان صحة البرنامج
- الامتثال أواسب ASVS و CERT معايير الترميز الآمن
- بيئات محلية وتنظيمية ومرحلة ما قبل الإنتاج مخصصة ومنفصلة عن الإنتاج
عناصر التحكم الوظيفية الأمنية
تتضمن المنصة:
- صلاحية التحكم صلاحية الدخول: تكاملات RBAC وSSO وLDAP وActive Directory
- المصادقة: بوابات MFA متكاملة مع تطبيقات RADIUS وLDAP وAD وGoogle Captcha v2 وTOTP
- التشفير: TLS v1.2 وv1.3، والتشفير الثابت، والمفاتيح التي يديرها العميل، وشفرات SSL القوية بشكل افتراضي
- القابلية للتدوين: الاحتفاظ بالسجل لمدة 7 أيام، ومستويات سجل متعددة، وتكامل SIEM
- وحدات الأمان (IPDS): القوائم السوداء/القوائم البيضاء (المحملة مسبقًا، والمحددة جغرافيًا، والمخصصة)، وDNS-BL (RBL)، وحماية DDoS (الحد من المعدل، ومرشحات SYN/RST/TCP)، وجدار حماية تطبيقات الويب (OWASP CRS والقواعد المخصصة)
- أمان التكوين: الإعدادات الافتراضية الآمنة وتدابير الحد الأدنى من الامتيازات المضمنة في التصميم
التحقق من أمان التطبيق واختباره
- تم إجراء اختبارات الاختراق الداخلية مرتين في الربع
- التقييمات الخارجية التي ينفذها مختبرون مستقلون تحت RELIANOIDإشراف
- اتفاقية مستوى الخدمة لمعالجة الثغرات الأمنية: حرجة < 24 ساعة, متوسط < 7 أيام, منخفض < 30 يومًا
- يتم التوافق حاليا مع ISO/IEC 27001 وSOC 2 ومعايير الأمان الأخرى
الأمن التشغيلي والمراقبة
- تتبع ذلك إدارة التغيير والإصدار دورات تكرارية مدتها 3 أشهر (إصدارات المجتمع والمؤسسة)
- الاستجابة للحوادث عبر بوابة العملاء → تصعيد Gitea → نشر الإصلاح العاجل بعد التحقق من ضمان الجودة
- تتضمن المراقبة موجزات الثغرات الخارجية، واكتشاف اليوم صفر، ومراقبة البنية التحتية الداخلية
- التزويد الآمن وإيقاف التشغيل باستخدام الأتمتة سير عمل Ansible
دورة الحياة والإيقاف عن العمل
- إصدارات مُصنفة مع ملاحظات إصدار مفصلة وإرشادات حول الترحيل
- تنبيهات التصحيح لتحديثات الأمان
- إدارة المفاتيح الآمنة الآلية وإلغاء الخدمة
إرشادات العملاء للبيئات المنظمة
نحن ندعم العملاء بـ:
- النشر و أدلة تعزيز الأمان للمنصات المحلية والسحابية
- دعم لل الاستبيانات الأمنية والشهادات التي يديرها فريق الامتثال لدينا
- دعم المؤسسات المدعوم باتفاقية مستوى الخدمة (SLA) مع تصعيد المهندس للحالات العاجلة
الالتزام بالتحسين المستمر
RELIANOID يعمل بشكل مستمر على تعزيز أمان التطبيق من خلال:
- التدريب الأمني ربع السنوي للمطورين والموظفين
- خارطة الطريق السنوية المخططة لتحسينات أمن المنصة والبنية الأساسية
- تقارير أمنية ربع سنوية مستمرة مع تحسينات وضوابط جديدة
- التوافق التدريجي مع معايير ISO/IEC 27001 و27017 و27018 والأطر الخاصة بالقطاعات
مراجعة المستندات
| التاريخ | كيف |
| 31st يوليو 2025 | إنشاء الوثيقة |
| شنومكرد سبتمبر شنومكس | تمت إضافة سياق الشركة، وتفاصيل ASMP، وممارسات SSDLC، وميزات الأمان الموسعة، والتحقق/الاختبار، والأمان التشغيلي، وإرشادات العملاء، والتحسين المستمر |
الاتصال والضمان
نحن نرحب بطلبات الحصول على وثائق أمنية مفصلة، أو مصفوفات رسم خرائط المخاطر، أو الإفصاحات المتعلقة بالامتثال.
اتصل بفريق الامتثال والأمان لدينا
تنزيل أحدث تقرير أمني