امنیت داده فقط یک قابلیت نیست؛ مجموعهای از کنترلهای پیوسته است
معماری امنیتی نمابین بر کنترل دسترسی، جداسازی داده، ثبت رویداد، پشتیبانگیری، بازیابی و نگهداری امن زیرساخت تکیه دارد. بخشی از امنیت نیز به تنظیم درست کاربران و فرآیندهای هر مجموعه وابسته است.
امنیت از چند لایه مکمل ساخته میشود
هیچ کنترل واحدی کافی نیست؛ هویت، مجوز، جداسازی داده، تاریخچه و بازیابی باید کنار هم کار کنند.
هویت و نشست کاربر
ورود، نشست، دستگاه و سیاستهای دسترسی برای کاهش استفاده غیرمجاز کنترل میشوند.
مجوزهای نقشمحور
مشاهده و اجرای عملیات بر اساس نقش، شرکت، شعبه و مجوزهای تعریفشده محدود میشود.
جداسازی داده شرکتها
دادههای هر شرکت در محدوده Tenant و Context مربوط به همان مجموعه پردازش میشوند.
ثبت رویداد و تاریخچه
عملیات مهم و تغییرات حساس برای بررسی و پیگیری بعدی ثبت میشوند.
پشتیبانگیری و بازیابی
فرآیند بکاپ باید دورهای، خصوصی، قابل کنترل و همراه با آزمون بازگردانی باشد.
امنیت اتصالها
API، وبهوک و کانکتورها با اعتبارنامه، نگاشت، محدودسازی و مدیریت خطا راهاندازی میشوند.
امنیت محصول و تنظیمات مدیر باید همزمان درست باشند
نمابین و زیرساخت
- ✓کنترل دسترسی فنی و مجوزها
- ✓ثبت رویدادهای امنیتی و عملیاتی
- ✓نگهداری و بروزرسانی امن نرمافزار
- ✓ابزارهای بکاپ و بازیابی
مدیر مجموعه
- ✓تعریف نقش و سطح دسترسی صحیح
- ✓غیرفعالکردن کاربران بلااستفاده
- ✓حفاظت از رمز و دستگاه کاربران
- ✓بازبینی دورهای گزارشها و دسترسیها
حداقل کنترلهایی که باید دورهای بازبینی شوند
- 01
کاربران و نقشها بازبینی شدهاند
- 02
دسترسی شعب و شرکتها محدود شده است
- 03
بکاپ قابل بازیابی وجود دارد
- 04
اعتبارنامه اتصالها امن نگهداری میشود
- 05
گزارش خطا و رویدادها پایش میشود
پاسخ به سوالهای مهم این صفحه
آیا همه کاربران به تمام اطلاعات دسترسی دارند؟+
خیر. دسترسی بر اساس نقش، مجوز و محدوده شرکت یا شعبه تنظیم میشود و مدیر باید این سطوح را متناسب با مسئولیت واقعی کاربران تعریف کند.
بکاپ بهتنهایی برای تداوم خدمت کافی است؟+
خیر. بکاپ باید دورهای، محافظتشده و قابل بازگردانی باشد و فرآیند Restore نیز در محیط کنترلشده آزموده شود.
امنیت API و فروشگاه اینترنتی چگونه کنترل میشود؟+
اعتبارنامهها، آدرسها، نگاشت داده، سطح دسترسی و مدیریت خطا باید پیش از فعالسازی Production بررسی شوند.