Finite Field

الأمن ومعالجة البيانات

تعامل مع البيانات المؤتمنة
بلا غموض.

نحدد أي بيانات ستُعالج، ولأي غرض، ومن يتعامل معها، وفي أي بيئة، ومدة الاحتفاظ بها. من النماذج الرياضية الأولية إلى التشغيل الإنتاجي، نتفق أولًا على الحدود والمسؤوليات ونحفظها كأدلة قابلة للمراجعة.

مستوى التحكم في البياناتالمشروع / 001
01العميلبيانات المصدر وقواعد العمل
الحد الأدنى اللازم
02FINITE FIELDالتصميم والتطوير والتحقق
النطاق المتفق عليه
03الخدمات المستخدمةالسحابة والتكاملات الخارجية
الغرضمحدد مسبقًا
الوصولمحدود بالأشخاص اللازمين
التخزينالموقع والمدة متفق عليهما
الحذفالطريقة والدليل محددان
التصميم قبل النقلنستلم البيانات بعد تحديد الحدود
تمرير

موقفنا

ننشر مادة لاتخاذ القرار، لا طمأنة عامة.

لا يتحدد الأمن باسم منتج أو ميزة واحدة. نصمم وفق نوع البيانات والغرض والتنظيم والتشغيل والمعالِجين الفرعيين، ثم نبقي النطاق المنفذ قابلًا للمراجعة.

01 / تقليل

استلام البيانات الضرورية فقط

نفحص أولًا هل يمكن حذف الأسماء والعناوين وبيانات الاتصال والنص الحر ومجموعات البيانات الكاملة. نفضل العينات الصغيرة المجهولة قبل البيانات الكبيرة.

02 / حدود

تحديد الحدود قبل النقل

يُتفق على موقع التخزين ومن يطلع على البيانات والخدمات الخارجية واستخدام الذكاء الاصطناعي والاحتفاظ والحذف قبل استلام البيانات أو الانتقال إلى الإنتاج.

03 / دليل

ترك آثار قابلة للمراجعة

تُحفظ تدفقات البيانات وحقوق الوصول والمعالِجون الفرعيون والنسخ الاحتياطي والحذف وجهات اتصال الحوادث كأدلة يمكن فحصها.

ما ننشرهالسياسة وبنود التصميم والأدلة القابلة للمراجعة
ما يقرره كل مشروعالخدمات المحددة والصلاحيات والاحتفاظ ونطاق الاختبار
ما لا ننشرهالأسرار أو الإعدادات التفصيلية التي قد تساعد مهاجمًا

رحلة البيانات

قرر كل مرحلة من الاستلام إلى الحذف.

تحتاج البيانات نفسها إلى ضوابط مختلفة في التشخيص والنماذج الأولية وعمليات الإنتاج. نفصل ما يُستلم، وما يجب اتخاذ قرار بشأنه، وما يبقى من أدلة.

الاستلام الأولي

ابدأ بمواد الشرح والعينات المجهولة.

نفضل حجم معالجة منخفضًا

أمثلة مستلمة

  • أعمدة جدول البيانات الحالي
  • بضعة صفوف وهمية أو مجهولة
  • قواعد العمل ونقاط الألم
  • المقاييس المطلوب تحسينها

يُقرر مسبقًا

  • هل الأسماء الحقيقية ضرورية
  • كيف تُرسل المرفقات
  • من يتولى الاستشارة
  • مدة الاحتفاظ بعد الاستشارة

الأدلة المحفوظة

  • قائمة البيانات المستلمة
  • مذكرة الغرض
  • تاريخ الحذف المستهدف
  • أسئلة مفتوحة

منشئ الملف الأمني

نظّم مسودة تصميم خاصة بالمشروع في نحو دقيقتين.

هذه أداة تصميم للاجتماع الأول، وليست تدقيقًا أو ضمانًا. لا يلزم إدخال بيانات اتصال.

الخطوة 01 / فئة البيانات

اختر البيانات التي قد تُعالج

تُبنى المسودة على الفئة التي تحتاج إلى أعلى قدر من العناية. يمكن اختيار أكثر من فئة.

نموذج الضوابط

غطِّ الكشف والاستجابة والتعافي، لا الوقاية فقط.

نستخدم وظائف NIST Cybersecurity Framework 2.0 الست كمنظورات لمراجعة المشروع. هذا ليس اعتمادًا ولا ادعاء امتثال كامل.

GV

الحوكمة

وضّح المالكين والسياسة والعقود والمعالِجين الفرعيين والمخاطر المقبولة.

مثال: جدول المسؤوليات وقائمة الخدمات
ID

التحديد

افهم الأصول والبيانات والاعتماديات والتهديدات والأثر.

مثال: تدفق البيانات وسجل الأصول
PR

الحماية

صمم المصادقة وأقل صلاحية لازمة والتشفير والأسرار والتنفيذ الآمن.

مثال: مصفوفة الصلاحيات وفحص التنفيذ
DE

الكشف

حدد السجلات والمراقبة والتنبيهات ومعايير الشذوذ المطلوبة.

مثال: بنود المراقبة واحتفاظ السجلات
RS

الاستجابة

حضّر الفرز والاحتواء والتحقيق والتواصل والوقاية.

مثال: شجرة الاتصال وإجراء الاستجابة الأولى
RC

التعافي

صمم سلامة النسخ الاحتياطي وترتيب التعافي واستئناف العمل والمراجعة اللاحقة.

مثال: دليل التعافي وسجل الاختبار

أمن التطبيقات

بالنسبة للويب والتطبيقات، افحص من التصميم حتى التشغيل.

نستخدم OWASP ASVS 5.0 مرجعًا لمتطلبات الأمن وبنود التحقق. تُدمج المراجعة والفحوص الآلية واليدوية والاختبارات الخارجية بحسب الأهمية والميزانية.

  1. 01المتطلبات والتهديداتتنظيم البيانات والصلاحيات وسطح الهجوم
  2. 02التنفيذالمصادقة والمدخلات والأسرار والاعتماديات
  3. 03التحققالمراجعة والاختبار وفحص الإعدادات
  4. 04التشغيلالمراقبة والتحديثات والصلاحيات والتعافي

النموذج الأولي مقابل الإنتاج

لا نتعامل مع النماذج الأولية والإنتاج بالطريقة نفسها.

توضح هذه المقارنة معايير التصميم التي تُحسم لكل مشروع، وليست ضمانات ثابتة.

بند المراجعةP0 نموذج رياضي أوليP1 نظام إنتاج
الغرضالتحقق من الجدوى والمقاييسمعالجة أعمال مستمرة
حجم البياناتتفضيل حقول صغيرة ومجهولة وضروريةتحديد نطاق التشغيل المطلوب رسميًا
البيئةفصل بيئة تحقق قصيرة المدىالنظر في فصل التطوير والاختبار والإنتاج
الوصولالقصر على الأشخاص المعيّنينصلاحيات الأدوار والمصادقة والمراجعات
ذكاء اصطناعي خارجيابدأ بتصميم لا يرسل بيانات غير ضروريةالاتفاق على الغرض والهدف والعقد والإعدادات والسجلات
الاحتفاظحدد تاريخ الانتهاء أولًاالنظر في الغرض والقانون والتشغيل والنسخ الاحتياطية
الحذفتأكيد الحذف أو استمرار الاستخدام بعد التسليمتصميم خروج الحساب ونهاية العقد والاحتفاظ القانوني والنسخ الاحتياطية
التعافيتقييم إمكانية إعادة الإنشاءتحديد أهداف التعافي واختبارات النسخ الاحتياطي

المسؤولية المشتركة

افصل من يحمي ماذا قبل العقد.

استخدام السحابة لا يجعل كل شيء آمنًا تلقائيًا، ولا يستطيع المطور إدارة كل المخاطر وحده. نفصل أدوار العميل وFinite Field والخدمات المستخدمة.

نطاقنا

التصميم والتنفيذ وعمليات التطوير

ضمن نطاق العقد، نتولى ضوابط النظام ومعالجة البيانات أثناء التطوير.

  • تصميم تدفق البيانات والصلاحيات
  • تنفيذ تطبيق آمن
  • إدارة الأسرار وبيئة التطوير
  • الاختبار والمراجعة المتفق عليهما
  • المراقبة والتحديثات والاستجابة ضمن نطاق الصيانة
بنود يجب توضيحها في العقدالمشغّلساعات المراقبةالنسخ الاحتياطيأعمال التعافيالاستفساراتمعالجة نهاية الاستخدام

الذكاء الاصطناعي والأطراف الخارجية

لا تجعل الذكاء الاصطناعي الخارجي معالجًا فرعيًا غير مرئي.

عندما تنتقل البيانات إلى ذكاء اصطناعي توليدي أو خرائط أو بريد أو تحليلات أو إشعارات أو دفع أو خدمات أخرى، يُدرج الغرض والنطاق في تدفق البيانات.

الوضع 00

لا ترسل

لا ترسل بيانات الأعمال إلى ذكاء اصطناعي خارجي. استخدم خوارزميات عادية أو معالجة محلية أو بيانات مجهولة ثابتة.

الخيار الأول للنظر فيه
الوضع A1

إرسال بيانات محدودة

أرسل فقط الحقول المتفق عليها إلى الخدمات المتفق عليها بعد حذف المعرفات. تحقق من إمكانية تسجيل عمليات النقل.

يتطلب إخفاء الهوية وتقليل البيانات
الوضع C2

الإرسال ضمن الموافقة

أكد شروط الخدمة والاحتفاظ والمنطقة وشروط إعادة الاستخدام والصلاحيات، ثم وثق البيانات المستهدفة.

يتطلب حكمًا فرديًا على المخاطر

فحص الخدمات الخارجية

ما يجب تأكيده لكل خدمة خارجية

  1. 01البيانات المرسلةالحقول والتكرار والحجم
  2. 02الغرضالمعالجة والإشعار والتحليل
  3. 03الاحتفاظ وإعادة الاستخدامالتخزين والتعلم والسجلات
  4. 04الموقع والمعالِجون الفرعيونالبلد والمنطقة وسلسلة التوريد
  5. 05الإيقاف والحذفمعالجة نهاية الاستخدام

الاستجابة للحوادث

خطط لما يحدث إذا وقع حادث.

قبل تشغيل الإنتاج، حدد نطاق الحدث وجهات الاتصال والإخطار الأول والاحتواء والتعافي ومسؤوليات الوقاية.

01

الكشف والاستلام

اكشف الأحداث من المراقبة أو تواصل المستخدمين أو إشعارات الخدمات.

02

الاحتواء

قلل الانتشار واحفظ الأدلة اللازمة.

03

التحليل واتخاذ القرار

أكد البيانات المتأثرة والسبب والأثر والحاجة إلى التقرير.

04

التواصل والاستجابة

تواصل مع أصحاب المصلحة وفق القانون والعقد والحالة.

05

التعافي والتحسين

تعافَ بعد تأكيد السلامة وطبّق إجراءات الوقاية.

قبل الإنتاججهة اتصال الطوارئ
قبل الإنتاجنطاق الحدث
قبل الإنتاجمسار الإخطار الأول
تصميم المشروعساعات المراقبة والاستجابة
القانون والعقدالإخطار والتقرير

حزمة الأدلة

اجعل العمل المنفذ قابلًا للمراجعة.

يمكن إنشاء هذه الأدلة أو تحديثها بحسب الأهمية ونطاق العقد. ليست كلها تسليمات قياسية، لذلك يُختار المطلوب أثناء التقدير.

طلب

دعم استبيانات العملاء

نجيب عن استبيانات أمن العملاء بعد تأكيد الممارسات الفعلية ونطاق المشروع. تُذكر البنود غير المنفذة كما هي، مع فصل البدائل.

ناقش الاستبيانات

المراجع

المراجع وما لا ندعيه.

نستخدم القوانين والإرشادات العامة والمعايير المفتوحة كمراجع عند اختيار ضوابط المشروع. الاستناد إليها يختلف عن ادعاء الاعتماد أو الامتثال الكامل.

اليابان / الخصوصية

قانون الخصوصية الياباني وإرشادات PPC

يُستخدم أساسًا لفحص تدابير الإدارة الآمنة وقواعد المعالجة والتدابير التنظيمية والبشرية والمادية والتقنية والبيئات الخارجية.

افتح المصدر الرسمي
المخاطر / الإدارة

NIST Cybersecurity Framework 2.0

تُستخدم الوظائف الست كلغة مشتركة للمخاطر والفجوات التشغيلية.

افتح المصدر الرسمي
التطبيق / التحقق

OWASP ASVS 5.0

يُستخدم مرجعًا عند تنظيم متطلبات أمن الويب والتطبيقات وبنود التحقق.

افتح المصدر الرسمي

هذه الصفحة وحدها لا تعني ما يلي.

اعتماد ISO/IEC 27001اعتماد PrivacyMarkامتثال كامل لـ NIST CSFاعتماد OWASP ASVSضمان عدم وقوع حوادثالضوابط نفسها لكل مشروع

الأسئلة الشائعة

أسئلة شائعة حول معالجة البيانات.

هل يتطلب التشخيص أو النموذج الأولي بيانات إنتاج؟

من حيث المبدأ، نفحص أولًا هل يمكن استخدام عينات صغيرة مجهولة أو ذات أسماء مستعارة للتحقق. إذا كانت البيانات الحقيقية ضرورية، يُتفق مسبقًا على النطاق والتخزين ومن يطلع عليها وتوقيت الحذف.

هل ترسلون البيانات إلى ذكاء اصطناعي توليدي خارجي؟

يُقرر استخدام الذكاء الاصطناعي الخارجي والبيانات المرسلة والغرض والاحتفاظ لكل مشروع. ويمكن أيضًا اختيار إعداد لا يرسل أي بيانات أعمال إلى ذكاء اصطناعي خارجي.

هل يمكن اختيار بلد أو منطقة التخزين؟

نفحص متطلبات الموقع ضمن إمكانات السحابة أو الخدمات الخارجية المستخدمة. وعندما يكون النقل عبر الحدود مهمًا، تُوضح الخدمات وتدفقات البيانات صراحة.

ماذا يحدث للبيانات والكود المصدري بعد التسليم؟

تُوضح مسؤوليات الملكية والتخزين والوصول والنسخ الاحتياطي والحذف وفق العقد ونموذج التشغيل ونطاق الصيانة.

هل لديكم اعتماد أمني؟

لا تدعي هذه الصفحة وجود اعتماد محدد. تُحدد الضوابط وأدلة المراجعة لكل مشروع، ويمكن الإجابة عن نماذج فحص العملاء عند الحاجة.

متى يتم الإبلاغ عن الحوادث؟

تُحدد جهات الاتصال ونطاق الحدث وطريقة الإخطار الأول وتكرار التحديث قبل تشغيل الإنتاج. وتتبع الإخطارات الفعلية القانون والعقد وتفاصيل الحدث.

هل يمكنكم التعامل مع بيانات طبية أو رعاية أو بيانات حساسة أخرى؟

يجب فحص الضرورة والمتطلبات القانونية ونطاق الوصول والتخزين والسجلات والحذف والمعالِجين الفرعيين. يلزم تصميم أكثر صرامة وتُقرر الجدوى لكل مشروع.

هل يمكن طلب اختبار أمني أو تقييم ثغرات؟

بحسب الهدف والمستوى المطلوب، يمكن الجمع بين مراجعة التصميم والفحوص الآلية واليدوية والمتخصصين الخارجيين. يُحدد النطاق والتسليمات أثناء التقدير.

الخطوة التالية

أولًا، افصل البيانات التي يمكن مشاركتها عن البيانات التي يجب إبقاؤها خارج النطاق.

قبل إرسال مصنف كامل، يمكنك البدء بأسماء الأعمدة أو عينات مجهولة. سننظم الضوابط المطلوبة ونطاق التطوير معًا.

ابدأ التشخيص ناقش معالجة البيانات يرجى تأكيد طريقة النقل قبل إرسال معلومات سرية.
مجانيأنشئ مسودة ملف أمني