استلام البيانات الضرورية فقط
نفحص أولًا هل يمكن حذف الأسماء والعناوين وبيانات الاتصال والنص الحر ومجموعات البيانات الكاملة. نفضل العينات الصغيرة المجهولة قبل البيانات الكبيرة.
الأمن ومعالجة البيانات
نحدد أي بيانات ستُعالج، ولأي غرض، ومن يتعامل معها، وفي أي بيئة، ومدة الاحتفاظ بها. من النماذج الرياضية الأولية إلى التشغيل الإنتاجي، نتفق أولًا على الحدود والمسؤوليات ونحفظها كأدلة قابلة للمراجعة.
موقفنا
لا يتحدد الأمن باسم منتج أو ميزة واحدة. نصمم وفق نوع البيانات والغرض والتنظيم والتشغيل والمعالِجين الفرعيين، ثم نبقي النطاق المنفذ قابلًا للمراجعة.
نفحص أولًا هل يمكن حذف الأسماء والعناوين وبيانات الاتصال والنص الحر ومجموعات البيانات الكاملة. نفضل العينات الصغيرة المجهولة قبل البيانات الكبيرة.
يُتفق على موقع التخزين ومن يطلع على البيانات والخدمات الخارجية واستخدام الذكاء الاصطناعي والاحتفاظ والحذف قبل استلام البيانات أو الانتقال إلى الإنتاج.
تُحفظ تدفقات البيانات وحقوق الوصول والمعالِجون الفرعيون والنسخ الاحتياطي والحذف وجهات اتصال الحوادث كأدلة يمكن فحصها.
رحلة البيانات
تحتاج البيانات نفسها إلى ضوابط مختلفة في التشخيص والنماذج الأولية وعمليات الإنتاج. نفصل ما يُستلم، وما يجب اتخاذ قرار بشأنه، وما يبقى من أدلة.
الاستلام الأولي
النموذج الأولي
التطوير
التشغيل
الحذف
منشئ الملف الأمني
هذه أداة تصميم للاجتماع الأول، وليست تدقيقًا أو ضمانًا. لا يلزم إدخال بيانات اتصال.
الخطوة 01 / فئة البيانات
تُبنى المسودة على الفئة التي تحتاج إلى أعلى قدر من العناية. يمكن اختيار أكثر من فئة.
الخطوة 02 / مرحلة التسليم
يتطلب التحقق القصير والتشغيل الإنتاجي ضوابط مختلفة حتى للبيانات نفسها.
الخطوة 03 / المعالجة الخارجية
تُراجع خدمات السحابة والبريد والخرائط والتحليلات والإشعارات بنفس طريقة التفكير في تدفق البيانات.
الخطوة 04 / احتياجات التشغيل
يمكن اختيار أكثر من بند. حتى البنود غير المؤكدة تُدرج كمواضيع للاجتماع.
مسودة تصميم / ليست تدقيقًا
ابدأ بالحد الأدنى من البيانات، ومدة احتفاظ قصيرة، وبيئة تحقق منفصلة.
هذه مسودة تصميم أولية من المدخلات المختارة. تُقرر الضوابط النهائية بعد تأكيد الواجبات القانونية وشروط العقد والتهديدات وبنية السحابة والتشغيل.
نموذج الضوابط
نستخدم وظائف NIST Cybersecurity Framework 2.0 الست كمنظورات لمراجعة المشروع. هذا ليس اعتمادًا ولا ادعاء امتثال كامل.
وضّح المالكين والسياسة والعقود والمعالِجين الفرعيين والمخاطر المقبولة.
مثال: جدول المسؤوليات وقائمة الخدماتافهم الأصول والبيانات والاعتماديات والتهديدات والأثر.
مثال: تدفق البيانات وسجل الأصولصمم المصادقة وأقل صلاحية لازمة والتشفير والأسرار والتنفيذ الآمن.
مثال: مصفوفة الصلاحيات وفحص التنفيذحدد السجلات والمراقبة والتنبيهات ومعايير الشذوذ المطلوبة.
مثال: بنود المراقبة واحتفاظ السجلاتحضّر الفرز والاحتواء والتحقيق والتواصل والوقاية.
مثال: شجرة الاتصال وإجراء الاستجابة الأولىصمم سلامة النسخ الاحتياطي وترتيب التعافي واستئناف العمل والمراجعة اللاحقة.
مثال: دليل التعافي وسجل الاختبارأمن التطبيقات
نستخدم OWASP ASVS 5.0 مرجعًا لمتطلبات الأمن وبنود التحقق. تُدمج المراجعة والفحوص الآلية واليدوية والاختبارات الخارجية بحسب الأهمية والميزانية.
النموذج الأولي مقابل الإنتاج
توضح هذه المقارنة معايير التصميم التي تُحسم لكل مشروع، وليست ضمانات ثابتة.
| بند المراجعة | P0 نموذج رياضي أولي | P1 نظام إنتاج |
|---|---|---|
| الغرض | التحقق من الجدوى والمقاييس | معالجة أعمال مستمرة |
| حجم البيانات | تفضيل حقول صغيرة ومجهولة وضرورية | تحديد نطاق التشغيل المطلوب رسميًا |
| البيئة | فصل بيئة تحقق قصيرة المدى | النظر في فصل التطوير والاختبار والإنتاج |
| الوصول | القصر على الأشخاص المعيّنين | صلاحيات الأدوار والمصادقة والمراجعات |
| ذكاء اصطناعي خارجي | ابدأ بتصميم لا يرسل بيانات غير ضرورية | الاتفاق على الغرض والهدف والعقد والإعدادات والسجلات |
| الاحتفاظ | حدد تاريخ الانتهاء أولًا | النظر في الغرض والقانون والتشغيل والنسخ الاحتياطية |
| الحذف | تأكيد الحذف أو استمرار الاستخدام بعد التسليم | تصميم خروج الحساب ونهاية العقد والاحتفاظ القانوني والنسخ الاحتياطية |
| التعافي | تقييم إمكانية إعادة الإنشاء | تحديد أهداف التعافي واختبارات النسخ الاحتياطي |
المسؤولية المشتركة
استخدام السحابة لا يجعل كل شيء آمنًا تلقائيًا، ولا يستطيع المطور إدارة كل المخاطر وحده. نفصل أدوار العميل وFinite Field والخدمات المستخدمة.
ضمن نطاق العقد، نتولى ضوابط النظام ومعالجة البيانات أثناء التطوير.
يبقى الاستخدام القانوني للبيانات وتشغيل المستخدمين ونقاط النهاية والقواعد الداخلية من مسؤوليات العميل المهمة.
تتبع المرافق المادية وخدمات المنصة ونطاق الخدمات المُدارة عقد كل خدمة ونموذج المسؤولية المشتركة.
الذكاء الاصطناعي والأطراف الخارجية
عندما تنتقل البيانات إلى ذكاء اصطناعي توليدي أو خرائط أو بريد أو تحليلات أو إشعارات أو دفع أو خدمات أخرى، يُدرج الغرض والنطاق في تدفق البيانات.
لا ترسل بيانات الأعمال إلى ذكاء اصطناعي خارجي. استخدم خوارزميات عادية أو معالجة محلية أو بيانات مجهولة ثابتة.
الخيار الأول للنظر فيهأرسل فقط الحقول المتفق عليها إلى الخدمات المتفق عليها بعد حذف المعرفات. تحقق من إمكانية تسجيل عمليات النقل.
يتطلب إخفاء الهوية وتقليل البياناتأكد شروط الخدمة والاحتفاظ والمنطقة وشروط إعادة الاستخدام والصلاحيات، ثم وثق البيانات المستهدفة.
يتطلب حكمًا فرديًا على المخاطرفحص الخدمات الخارجية
الاستجابة للحوادث
قبل تشغيل الإنتاج، حدد نطاق الحدث وجهات الاتصال والإخطار الأول والاحتواء والتعافي ومسؤوليات الوقاية.
اكشف الأحداث من المراقبة أو تواصل المستخدمين أو إشعارات الخدمات.
قلل الانتشار واحفظ الأدلة اللازمة.
أكد البيانات المتأثرة والسبب والأثر والحاجة إلى التقرير.
تواصل مع أصحاب المصلحة وفق القانون والعقد والحالة.
تعافَ بعد تأكيد السلامة وطبّق إجراءات الوقاية.
حزمة الأدلة
يمكن إنشاء هذه الأدلة أو تحديثها بحسب الأهمية ونطاق العقد. ليست كلها تسليمات قياسية، لذلك يُختار المطلوب أثناء التقدير.
الحقول والغرض والحساسية والموقع والمالك.
تنزيل CSV / 02المصدر والوجهة والغرض والطريقة والمعالج الفرعي.
تنزيل CSV / 03الدور والبيئة والعملية والموافقة والمراجعة.
تنزيل CSV / 04الخدمة والغرض والبيانات والموقع والعقد.
تنزيل CSV / 05السبب والموعد وطريقة الحذف والدليل والاستثناء.
تنزيل CSV / 06فئة الحدث وجهة الاتصال الأساسية والبديل وصاحب القرار.
تنزيل CSV / 07الهدف ونقطة التعافي والوقت المستغرق والنتيجة والمشكلة.
تنزيل CSV / 08التصميم والتنفيذ والاختبار والتشغيل ومعالجة الخروج.
تنزيل CSV / 09الغرض والحقول المرسلة والاحتفاظ والموافقة وإجراء الإيقاف.
تنزيلنجيب عن استبيانات أمن العملاء بعد تأكيد الممارسات الفعلية ونطاق المشروع. تُذكر البنود غير المنفذة كما هي، مع فصل البدائل.
المراجع
نستخدم القوانين والإرشادات العامة والمعايير المفتوحة كمراجع عند اختيار ضوابط المشروع. الاستناد إليها يختلف عن ادعاء الاعتماد أو الامتثال الكامل.
يُستخدم أساسًا لفحص تدابير الإدارة الآمنة وقواعد المعالجة والتدابير التنظيمية والبشرية والمادية والتقنية والبيئات الخارجية.
افتح المصدر الرسميتُستخدم الوظائف الست كلغة مشتركة للمخاطر والفجوات التشغيلية.
افتح المصدر الرسمييُستخدم مرجعًا عند تنظيم متطلبات أمن الويب والتطبيقات وبنود التحقق.
افتح المصدر الرسميهذه الصفحة وحدها لا تعني ما يلي.
اعتماد ISO/IEC 27001اعتماد PrivacyMarkامتثال كامل لـ NIST CSFاعتماد OWASP ASVSضمان عدم وقوع حوادثالضوابط نفسها لكل مشروعالأسئلة الشائعة
من حيث المبدأ، نفحص أولًا هل يمكن استخدام عينات صغيرة مجهولة أو ذات أسماء مستعارة للتحقق. إذا كانت البيانات الحقيقية ضرورية، يُتفق مسبقًا على النطاق والتخزين ومن يطلع عليها وتوقيت الحذف.
يُقرر استخدام الذكاء الاصطناعي الخارجي والبيانات المرسلة والغرض والاحتفاظ لكل مشروع. ويمكن أيضًا اختيار إعداد لا يرسل أي بيانات أعمال إلى ذكاء اصطناعي خارجي.
نفحص متطلبات الموقع ضمن إمكانات السحابة أو الخدمات الخارجية المستخدمة. وعندما يكون النقل عبر الحدود مهمًا، تُوضح الخدمات وتدفقات البيانات صراحة.
تُوضح مسؤوليات الملكية والتخزين والوصول والنسخ الاحتياطي والحذف وفق العقد ونموذج التشغيل ونطاق الصيانة.
لا تدعي هذه الصفحة وجود اعتماد محدد. تُحدد الضوابط وأدلة المراجعة لكل مشروع، ويمكن الإجابة عن نماذج فحص العملاء عند الحاجة.
تُحدد جهات الاتصال ونطاق الحدث وطريقة الإخطار الأول وتكرار التحديث قبل تشغيل الإنتاج. وتتبع الإخطارات الفعلية القانون والعقد وتفاصيل الحدث.
يجب فحص الضرورة والمتطلبات القانونية ونطاق الوصول والتخزين والسجلات والحذف والمعالِجين الفرعيين. يلزم تصميم أكثر صرامة وتُقرر الجدوى لكل مشروع.
بحسب الهدف والمستوى المطلوب، يمكن الجمع بين مراجعة التصميم والفحوص الآلية واليدوية والمتخصصين الخارجيين. يُحدد النطاق والتسليمات أثناء التقدير.
الخطوة التالية
قبل إرسال مصنف كامل، يمكنك البدء بأسماء الأعمدة أو عينات مجهولة. سننظم الضوابط المطلوبة ونطاق التطوير معًا.