أقل صلاحية
امنح فقط الصلاحيات اللازمة.
يجب أن يكون الأمان جزءاً من البنية والتكامل والتشغيل اليومي، لا إضافة لاحقة حول أنظمة الإنتاج.
تم تصميم Zayloft حول وصول منضبط وبيانات اعتماد محددة وعزل المؤسسات ونقل آمن والتحقق من الأحداث وقابلية التدقيق.
يجب أن يكون واضحاً من يصل إلى ماذا وأي تطبيق يعمل وأين تحفظ الأسرار وكيف تسجل التغييرات.
امنح فقط الصلاحيات اللازمة.
افصل بيانات المؤسسة والمشروع.
ادمج الهوية والنقل وأمان التطبيق والمراجعة التشغيلية.
يجب أن تكون الأحداث المهمة مرتبطة بجهة واضحة.
الوصول البشري والآلي لهما مخاطر مختلفة ويجب فصلهما.
صلاحيات حسب الهندسة والعمليات والمالية والدعم والإدارة.
MFA وضوابط حديثة للوصول الحساس.
SAML 2.0 وOpenID Connect عند تهيئتهما.
استخدم بيانات اعتماد آلة محددة.
دوّر البيانات المكشوفة أو القديمة.
تهيئة وتغيير أدوار وإزالة وصول بشكل منظم.
لا تعرض مفاتيح API وSMPP وأسرار webhook في كود عام.
استخدم إعداداً محمياً أو إدارة أسرار.
افصل التطوير والاختبار والإنتاج.
قيد بيانات الاعتماد بالموارد المطلوبة.
ألغِ أو دوّر بيانات الاعتماد بسرعة.
يجب أن تستخدم APIs والبروتوكولات المدعومة نقلاً آمناً حديثاً.
استخدم TLS حديثاً.
استخدم الخيارات الآمنة المتاحة.
تحقق من payloads الموقعة.
استخدم المعرفات والطوابع الزمنية وidempotency.
المدخلات الخاطئة وretries والأعطال الجزئية يجب التعامل معها صراحة.
تحقق من الطلبات والمعرفات والتنسيقات.
لا تكشف أسراراً أو تفاصيل بنية غير لازمة.
تجنب تكرار الإجراءات الحساسة.
قلل إساءة الاستخدام واحمِ الأنظمة التابعة.
ادمج التحقق والحظر والمراجعة.
ابدأ بصلاحيات محدودة.
الجمع والوصول والمعالجة والاحتفاظ والتصدير والحذف تحتاج حدوداً واضحة.
اجمع ما يلزم فقط.
قيد الوصول حسب الدور والمشروع.
حدد المدد حسب الخدمة والمتطلبات.
طبق سير الحذف المناسب.
تعامل معه كعملية حساسة.
تجنب تسجيل الأسرار دون حاجة.
يجب أن تترك تغييرات الحساب والاعتمادات والإعدادات سياقاً كافياً.
سجل التغييرات المهمة.
تتبع الإنشاء والتدوير والإلغاء.
استخدم معرفات ثابتة.
اربط السجلات والأحداث والتغييرات.
راجع البنية والاعتمادات والتغييرات والسلوك باستمرار.
راجع التغييرات الحساسة قبل الإنتاج.
تابع المكتبات والتحديثات الأمنية ذات الصلة.
افصل إعداد وبيانات الإنتاج.
اختبر التكامل وحالات الإساءة.
عند الاشتباه، قلل الأثر واحفظ الأدلة وأعد التشغيل الآمن.
استخدم الإشارات التشغيلية وأحداث المصادقة.
قيد بيانات الاعتماد أو الخدمات المتأثرة.
استخدم السجلات والتاريخ لفهم النطاق.
أعد الخدمة بإعداد موثوق وتدوير بيانات الاعتماد.
توفر Zayloft ضوابط بينما يتحكم العميل في المستخدمين والاعتمادات والتكامل والمحتوى والنهايات.
أدر المستخدمين والأدوار والاعتمادات.
تحقق من الأحداث واحمِ الأسرار.
Endpoints العميل جزء من حدوده الأمنية.
العميل مسؤول عن التصريح والمستلمين.
قدم تفاصيل تقنية كافية دون نشر معلومات استغلال حساسة.
الرابط والخطوات والسلوك المتوقع والفعلي والطوابع الزمنية.
لا تصل إلى بيانات غيرك ولا تعطل الإنتاج.
أرسل إلى support@zayloft.com بعنوان “Security report”.
أرفق المعرفات أو السجلات المفيدة دون أسرار.
استخدم وصولاً محدداً وأسراراً محمية وعزل المؤسسات وأحداثاً موقعة وقابلية التدقيق.
لاستفسارات الأمان أو الدعم التقني، تواصل عبر support@zayloft.com.