انتقل إلى المحتوى الرئيسي

Zayloft security

يجب أن يكون الأمان جزءاً من البنية والتكامل والتشغيل اليومي، لا إضافة لاحقة حول أنظمة الإنتاج.

تم تصميم Zayloft حول وصول منضبط وبيانات اعتماد محددة وعزل المؤسسات ونقل آمن والتحقق من الأحداث وقابلية التدقيق.

يبدأ الأمان بحدود واضحة.

يجب أن يكون واضحاً من يصل إلى ماذا وأي تطبيق يعمل وأين تحفظ الأسرار وكيف تسجل التغييرات.

أقل صلاحية

امنح فقط الصلاحيات اللازمة.

عزل المؤسسات

افصل بيانات المؤسسة والمشروع.

دفاع متعدد الطبقات

ادمج الهوية والنقل وأمان التطبيق والمراجعة التشغيلية.

قابلية التتبع

يجب أن تكون الأحداث المهمة مرتبطة بجهة واضحة.

ضوابط هوية للأشخاص والتطبيقات.

الوصول البشري والآلي لهما مخاطر مختلفة ويجب فصلهما.

وصول قائم على الأدوار

صلاحيات حسب الهندسة والعمليات والمالية والدعم والإدارة.

مصادقة قوية

MFA وضوابط حديثة للوصول الحساس.

SSO والاتحاد

SAML 2.0 وOpenID Connect عند تهيئتهما.

بيانات اعتماد الخدمة

استخدم بيانات اعتماد آلة محددة.

تدوير بيانات الاعتماد

دوّر البيانات المكشوفة أو القديمة.

دورة حياة الوصول

تهيئة وتغيير أدوار وإزالة وصول بشكل منظم.

الأسرار مكانها أنظمة خادمية موثوقة.

لا تعرض مفاتيح API وSMPP وأسرار webhook في كود عام.

تخزين محمي

استخدم إعداداً محمياً أو إدارة أسرار.

فصل البيئات

افصل التطوير والاختبار والإنتاج.

وصول محدد

قيد بيانات الاعتماد بالموارد المطلوبة.

الإلغاء

ألغِ أو دوّر بيانات الاعتماد بسرعة.

احمِ البيانات أثناء انتقالها.

يجب أن تستخدم APIs والبروتوكولات المدعومة نقلاً آمناً حديثاً.

HTTPS وTLS

استخدم TLS حديثاً.

اتصالات مستمرة آمنة

استخدم الخيارات الآمنة المتاحة.

توقيع webhooks

تحقق من payloads الموقعة.

مقاومة replay

استخدم المعرفات والطوابع الزمنية وidempotency.

يجب أن يفشل التطبيق بأمان.

المدخلات الخاطئة وretries والأعطال الجزئية يجب التعامل معها صراحة.

التحقق من المدخلات

تحقق من الطلبات والمعرفات والتنسيقات.

أخطاء آمنة

لا تكشف أسراراً أو تفاصيل بنية غير لازمة.

Idempotency

تجنب تكرار الإجراءات الحساسة.

التحكم في المعدل

قلل إساءة الاستخدام واحمِ الأنظمة التابعة.

منع الإساءة

ادمج التحقق والحظر والمراجعة.

إعدادات افتراضية آمنة

ابدأ بصلاحيات محدودة.

احمِ البيانات خلال دورة حياتها.

الجمع والوصول والمعالجة والاحتفاظ والتصدير والحذف تحتاج حدوداً واضحة.

تقليل البيانات

اجمع ما يلزم فقط.

فصل الوصول

قيد الوصول حسب الدور والمشروع.

الاحتفاظ

حدد المدد حسب الخدمة والمتطلبات.

الحذف

طبق سير الحذف المناسب.

التصدير

تعامل معه كعملية حساسة.

السجلات

تجنب تسجيل الأسرار دون حاجة.

قابلية التدقيق تساعد على فهم التغييرات.

يجب أن تترك تغييرات الحساب والاعتمادات والإعدادات سياقاً كافياً.

أحداث إدارية

سجل التغييرات المهمة.

أحداث بيانات الاعتماد

تتبع الإنشاء والتدوير والإلغاء.

معرفات الطلب

استخدم معرفات ثابتة.

تحقيق تشغيلي

اربط السجلات والأحداث والتغييرات.

التطوير الآمن مسؤولية هندسية مستمرة.

راجع البنية والاعتمادات والتغييرات والسلوك باستمرار.

مراجعة الكود

راجع التغييرات الحساسة قبل الإنتاج.

إدارة الاعتمادات

تابع المكتبات والتحديثات الأمنية ذات الصلة.

ضوابط البيئة

افصل إعداد وبيانات الإنتاج.

الاختبار

اختبر التكامل وحالات الإساءة.

الاستجابة للحوادث تركز على الاحتواء والأدلة والتعافي.

عند الاشتباه، قلل الأثر واحفظ الأدلة وأعد التشغيل الآمن.

اكتشاف

استخدم الإشارات التشغيلية وأحداث المصادقة.

احتواء

قيد بيانات الاعتماد أو الخدمات المتأثرة.

تحقيق

استخدم السجلات والتاريخ لفهم النطاق.

تعافٍ

أعد الخدمة بإعداد موثوق وتدوير بيانات الاعتماد.

الأمان مسؤولية مشتركة بين المنصة وبيئة العميل.

توفر Zayloft ضوابط بينما يتحكم العميل في المستخدمين والاعتمادات والتكامل والمحتوى والنهايات.

وصول العميل

أدر المستخدمين والأدوار والاعتمادات.

أمان التكامل

تحقق من الأحداث واحمِ الأسرار.

أمان النهايات

Endpoints العميل جزء من حدوده الأمنية.

المحتوى والجمهور

العميل مسؤول عن التصريح والمستلمين.

أبلغ عن المخاوف الأمنية بمسؤولية.

قدم تفاصيل تقنية كافية دون نشر معلومات استغلال حساسة.

أرفق

الرابط والخطوات والسلوك المتوقع والفعلي والطوابع الزمنية.

تجنب

لا تصل إلى بيانات غيرك ولا تعطل الإنتاج.

التواصل

أرسل إلى support@zayloft.com بعنوان “Security report”.

احتفظ بالسياق

أرفق المعرفات أو السجلات المفيدة دون أسرار.

الأسئلة الشائعة

اجعل الأمان جزءاً من النموذج التشغيلي.

استخدم وصولاً محدداً وأسراراً محمية وعزل المؤسسات وأحداثاً موقعة وقابلية التدقيق.

لاستفسارات الأمان أو الدعم التقني، تواصل عبر support@zayloft.com.