امنیت یک سیستم مسئولیت است، نه یک نشان
امنیت نرمافزار به معلومات، کاربران، تهدید، محیط نصب، ادغام و مسئولیت عملیاتی پروژه واقعی وابسته است. Fida Technologies میتواند کنترولهای محدوده تأییدشده را طراحی و مستند کند، اما این صفحه ادعای تصدیق، نبود کامل آسیبپذیری یا جایگزینی تصمیم حقوقی، قانونی و خطر مشتری را ندارد.
نیازهای امنیت و حدود خطر
شناخت باید معلومات حساس، اقدام امتیازی، کاربر بیرونی، موقعیت، دستگاه، دسترسپذیری، ادغام، نگهداری، بازیابی و مسئولیت رویداد را مشخص کند. معیار پذیرش امنیت باید در نیازمندی و پلان آزمایش باشد.
توسعه امن و کنترول تغییر
- repository، branch و توسعهدهنده مجاز و کنترولشده
- بررسی تغییر مهم کد و تنظیم
- جدایی محیط توسعه، آزمایش و اصلی
- مدیریت dependency، secret و configuration
- آزمایش خودکار و دستی متناسب با خطر پروژه
- release ثبتشده، پلان rollback و نصب تأییدشده
کنترول باید متناسب و قابل اثبات باشد. نتیجه یک ابزار شواهد بررسی است، نه اثبات حذف تمام خطرها.
هویت، صلاحیت و دسترسی امتیازی
دسترسی باید مطابق نقش و مسئولیت واقعی باشد. طراحی میتواند احراز قوی، حداقل صلاحیت، حدود تأیید، کنترول session، مدیریت محدود، تاریخچه دسترسی و بررسی دورهای را شامل شود. سازمان مرجع اجازه، بررسی و حذف دسترسی را تعیین میکند.
محافظت، مالکیت و نگهداری معلومات
پروژه باید مالک معلومات، استفاده مجاز، طبقهبندی، محل ذخیره، خروجی، نگهداری، حذف، مالک بکاپ و شرایط تحویل را مستند کند. رمزگذاری انتقال، credentials محافظتشده و کنترول ذخیره مطابق معماری شامل میشود. رمزگذاری به تنهایی دسترسی بیش از حد یا استفاده نادرست را اصلاح نمیکند.
کلود، میزبانی خصوصی و نصب داخلی
کلود تأییدشده، میزبانی خصوصی، on-premise یا hybrid قابل ارزیابی است. تصمیم باید اتصال، حساسیت، ظرفیت IT، uptime، امنیت فزیکی، update، نظارت، بکاپ، بازیابی، هزینه، رشد و ادغام را بسنجد. مسئولیت فیدا، مشتری و ارائهکننده زیربنا باید جدا شود.
بکاپ، بازیابی و تداوم
بکاپ زمانی مفید است که محدوده، تکرار، نگهداری، محافظت، مالک و روش restore آن روشن باشد. پلان بازیابی باید data loss و downtime قابل قبول، وابستگی، ارتباط، تأیید و روش بدیل را تعیین کند. آزمایش restore مطابق خطر و مدل خدمت زمانبندی میشود.
نظارت، رویداد و نگهداری
پلان عملیاتی میتواند log، alert، بررسی دسترسپذیری، update وابستگی، آسیبپذیری، escalation، حفظ شواهد، ارتباط و مرور پس از رویداد را تعریف کند. هدف پاسخ و بازیابی تنها در SLA تأییدشده قابل تعهد است.
ادغام و خدمات بیرونی
هر API، پرداخت، هویت، دستگاه یا پلتفرم بیرونی وابستگی صلاحیت، credential، انتقال معلومات، دسترسپذیری و تغییر دارد. طرح رابط باید احراز، فیلد مجاز، validation، جلوگیری تکرار، خطا، reconciliation، نظارت و مسئول هر طرف را مشخص کند.
تأیید و پذیرش امنیت
آزمایش میتواند ورود، صلاحیت، validation، اقدام حساس، log، session، بکاپ، restore، تنظیم و سناریوی سوءاستفاده را پوشش دهد. بررسی مستقل یا تست تخصصی در صورت درخواست خریدار جدا تعریف میشود. یافتهها به شدت، مالک، اقدام و پذیرش نیاز دارد.
درخواست ارزیابی امنیت و نصب
هدف سیستم، گروه کاربران، نوع معلومات، موقعیت، زیربنای فعلی، ادغام، uptime، ظرفیت IT و نیاز تدارکات را شریک سازید تا فیدا معماری و ماتریس مسئولیت پیشنهاد کند.