الانتقال إلى المحتوى

الأمان

الورقة البيضاء للأمن

كيف نؤمّن أنظمتنا وممارساتنا التطويرية وعمليات نشر عملائنا.

النهج

RODMENA شركة برمجيات بريطانية متخصصة في الأنظمة المتينة القادرة على تحمل الأعطال. ونطبق الانضباط نفسه على أمننا: تشفير البيانات أثناء النقل لجميع الخدمات، ووصول بأقل صلاحيات ممكنة إلى الأنظمة، وبنية تحتية ذاتية الإدارة مُحصّنة، وممارسة تطوير مصممة لاحتواء الأعطال والتعافي منها. ونحتفظ بحد أدنى من البيانات الشخصية، يقتصر على المراسلات التجارية، ولا يستخدم هذا الموقع أي أدوات تحليلات أو متتبعات أو ملفات تعريف ارتباط إعلانية.

بصفتنا شركة هندسية صغيرة، لدينا سطح هجوم محدود، والأشخاص الذين يشغّلون أنظمتنا هم من بنوها، لذا فإن المساءلة مباشرة. وحيثما يكون أحد الضوابط أدناه خاصًا بتعاقد معيّن، يُتفق على شكله الدقيق في وثائق العقد.

الهوية والتحكم في الوصول

المصادقة متعددة العوامل
الحسابات الرئيسية، بما فيها استضافة الأكواد والبنية التحتية والبريد الإلكتروني، محمية بالمصادقة متعددة العوامل وببيانات اعتماد قوية وفريدة في مدير كلمات المرور.
مبدأ الحد الأدنى من الصلاحيات
يقتصر الوصول إلى بيئة الإنتاج على من يحتاج إليه، ويكون عبر مفتاح SSH، دون تسجيل دخول بكلمة مرور. ولا يُستخدم وصول Root يوميًا.
أنظمة العملاء (RBAC)
يدعم برنامجنا التحكم في الوصول القائم على الأدوار والعزل متعدد المستأجرين، مع أمان على مستوى الصفوف في PostgreSQL في المنتجات التي تحتفظ ببيانات المستأجرين.
SSO
بالنسبة إلى عمليات نشر العملاء، يُحدَّد نطاق التكامل مع مزوّد الهوية لديكم في كل تعاقد على حدة.

التشفير

أثناء النقل
تستخدم جميع الخدمات العامة TLS، ويُعاد توجيه حركة HTTP إلى HTTPS.
أثناء التخزين
تعمل مجموعة قواعد البيانات المُدارة على أقراص مشفّرة، وتُشفَّر النسخ الاحتياطية لقواعد البيانات قبل مغادرتها مضيفها. ولا تشفّر بعض مضيفات التطبيقات أقراصها بعد. وبالنسبة إلى عمليات نشر العملاء، نوصي بالتخزين المشفّر والنسخ الاحتياطية المشفّرة لقواعد PostgreSQL ونهيّئهما بشكل افتراضي.

التطوير الآمن

التحكم في الإصدارات
يُحتفظ بجميع الأكواد في Git مع سجل قابل للمراجعة. ولا تُودَع الأسرار مطلقًا في المستودعات.
التبعيات
نبقي التبعيات عند الحد الأدنى (لا يحتاج Highway سوى إلى PostgreSQL، دون Kafka أو Redis أو قوائم انتظار خارجية) ونحدّثها على وجه السرعة عند نشر التنبيهات الأمنية.
الاختبار
يُتحقق من التغييرات قبل الإصدار، وتفحص مجموعة تحقق آلية هذا الموقع عند كل تغيير.

التسجيل والنسخ الاحتياطي والمرونة

التسجيل
يُحتفظ بسجلات الوصول إلى الخادم وسجلات الأخطاء لأغراض المراقبة الأمنية وتُدوَّر بانتظام. وتسجّل السجلات بيانات وصفية تشغيلية فقط، دون حمولات من البيانات الشخصية.
النسخ الاحتياطية
تتوفر لأنظمة التعاقدات نسخ احتياطية مجدولة ومشفّرة ومختبرة، مصممة وفق أهداف الاستعادة المتفق عليها. ولأن Highway مبني أصلًا على PostgreSQL، تنطبق عليه أدوات النسخ الاحتياطي القياسية في PostgreSQL.
المرونة
يستخدم Highway التنفيذ المتين. فهو يُثبّت بيانات التطبيق وحالة سير العمل في المعاملة نفسها، بحيث لا يمكن أن يترك تعطّل مفاجئ حالة جزئية.

إدارة الثغرات الأمنية

تُحدَّث أنظمة التشغيل والتبعيات أمنيًا على وجه السرعة، بحسب درجة الخطورة. وننشر سياسة الإفصاح المسؤول وملف security.txt قابلًا للقراءة آليًا.

اختبار الاختراق: مخطط له سيُنشر ملخص للنطاق والنتائج على مركز الثقة بعد أول تعاقد لاختبار الاختراق.

الاستجابة للحوادث والإشعار بها

يتولى المهندسون الذين يشغّلون النظام المتأثر فرز الحوادث المشتبه بها فورًا. وعندما تؤثر حادثة في أحد العملاء، نخطر ذلك العميل دون تأخير لا مبرر له، موضحين ما نعرفه وما نقوم به وما نوصي به. وتُعالَج حالات اختراق البيانات الشخصية وفقًا لأحكام UK GDPR، بما في ذلك إخطار مكتب مفوض المعلومات (ICO) خلال 72 ساعة حيثما كان ذلك مطلوبًا. جهة الاتصال الأمنية: security@rodmena.co.uk.

الشهادات

حصلت RODMENA LIMITED على شهادة Cyber Essentials، المخطط المدعوم من حكومة المملكة المتحدة، للمؤسسة بأكملها: الشهادة 00d24b59-7739-4d97-bb66-341ac50ef018، سارية حتى 30 سبتمبر 2027. وتُحدَّث الحالة الراهنة لكلٍّ من Cyber Essentials Plus وتسجيل ICO وISO/IEC 27001 باستمرار على مركز الثقة.