הצהרת תאימות ISO/IEC 27034
יישור אבטחת יישומים עבור RELIANOID מאזן עומסים ושיטות ארגוניות
At RELIANOID, אבטחה מהונדסת בכל שלב במוצר ובפעילות שלנו. אנחנו מיושר עם העקרונות והתהליכים של ISO / IEC 27034 (אבטחת יישומים), שילוב דרישות אבטחה, אימות וממשל לאורך מחזור החיים המלא של היישום RELIANOID טען איזון ושירותי התמיכה שלנו.
בעוד RELIANOID אינו מוסמך תחת ISO/IEC 27034, המדיניות, הבקרות והאמצעים הטכניים שלנו ממופים אליו תהליך ניהול אבטחת יישומים (ASMP) כדי לסייע ללקוחות במגזרים מוסדרים - כולל פיננסים, שירותי בריאות, ממשלה וארגונים - להשיג פריסות מאובטחות מכוח התכנון ברחבי מקומי ו ענן סביבות.
הקשר חברה וארגוני
- ישויות משפטיות: RELIANOID LLC (ניו מקסיקו, ארה"ב) ו- RELIANOID SL (ספרד, האיחוד האירופי)
- תעשיות המוגשות: תקשורת, שירותי בריאות, מגזר ציבורי, פיננסים ועוד
- שווקי מפתח: ארה"ב ואירופה, עם דגש חזק על תאימות לתקנות
- ממשל: תאימות האבטחה מפוקחת על ידי המנכ"ל, מנהל הטכנולוגיה הראשי ומנהל התפעול הראשי שלנו, יחד עם צוות התאימות, על מנת להבטיח אבטחה איתנה ברמת הארגון וברמת המוצר.
היקף היישור
היישור שלנו כולל:
- פלטפורמה: RELIANOID מאזן עומסים (on-premise, ענן פרטי/ציבורי, היברידי)
- תהליכים: פיתוח, בדיקות, שחרור, פריסה ותמיכה מאובטחים של תוכנה
- ארגון: ניהול אבטחה, ניהול סיכונים, פיקוח של צד שלישי ותגובה לאירועים
ניהול אבטחת יישומים (ASMP)
אנו מיישמים את מושגי הממשל של תקן ISO/IEC 27034 כדי להבטיח אבטחת יישומים עקבית וניתנת לביקורת:
מדיניות וניהול סיכונים
- מתועד מדיניות אבטחת יישומים מתוחזק בוויקי פנימי עם בקרת גרסאות אוטומטית ונבדק לאחר כל שחרור
- דרישות אבטחה שנבדקו באמצעות בעיות אצלנו פלטפורמת גיטאה, שהועלו על ידי לקוחות, צוותים פנימיים או בקשות טרום מכירה
- הערכת סיכוני מחזור חיים באמצעות בדיקות פונקציונליות, אינטגרציה ובדיקות ברמת הפלטפורמה
תפקידים, אחריות ואחריות משותפת
- בעלות מוגדרת על פני מוצר, הנדסה, אבטחה ותפעול
- נקה אחריות משותפת הדרכה ללקוחות בפריסות ענן ובמחשב מקומי
- מינוף רכיבי קוד פתוח המאפשרים ביקורות ציבוריות, סקירות קוד ושיפור אבטחת שרשרת האספקה
מחזור חיים של פיתוח מאובטח (SSDLC)
RELIANOID מטמיע אבטחה בתכנון, בבנייה ובשחרור:
- ביקורות עיצוב מאובטח, סיעור מוחות ומידול איומים תוך התמקדות בזמינות, גמישות ושימושיות
- אוטומטי SAST (סקריפטים פרלקריטיים משולבים עם CI/CD), Dast (כלי בדיקת חדירה מקוונים), ודוחות רבעוניים עם שיפורים
- ניהול תלות דרך מאגרים רשמיים של GPG כדי להבטיח את אותנטיות התוכנה
- תאימות עם OWASP ASVS ו CERT תקני קידוד מאובטח
- סביבות ייעודיות מקומיות, ארגוניות וטרום-ייצור, המופרדות מהייצור
בקרות פונקציונליות אבטחה
הפלטפורמה כוללת:
- בקרת גישה: אינטגרציות RBAC, SSO, LDAP ו-Active Directory
- אימות: פורטלים של MFA משולבים עם אפליקציות RADIUS, LDAP, AD, Google Captcha v2 ו-TOTP
- קריפטוגרפיה: TLS גרסה 1.2 וגרסה 1.3, הצפנה במצב מנוחה, מפתחות המנוהלים על ידי הלקוח וצפני SSL חזקים כברירת מחדל
- ביקורת: שמירת יומן למשך 7 ימים, רמות יומן מרובות ואינטגרציה עם SIEM
- מודולי אבטחה (IPDS): רשימות שחורות/רשימות לבנות (טעונות מראש, מיקומות גיאוגרפיות ומותאמות אישית), DNS-BL (RBL), הגנה מפני DDoS (הגבלת קצב, מסנני SYN/RST/TCP), חומת אש של יישומי אינטרנט (OWASP CRS וכללים מותאמים אישית)
- אבטחת תצורה: ברירת מחדל מאובטחת ואמצעים בעלי הרשאות מוגבלות מוטמעים בתכנון
אימות ובדיקות אבטחת יישומים
- בדיקות חדירה פנימיות שבוצעו פעמיים ברבעון
- הערכות חיצוניות שבוצעו על ידי בודקים בלתי תלויים תחת RELIANOIDהפיקוח של
- הסכם רמת שירות לתיקון פגיעויות: קריטי < 24 שעות, בינוני < 7 ימים, נמוך < 30 ימים
- מתיישרים כעת עם ISO/IEC 27001, SOC 2, ותקני אבטחה אחרים
אבטחה וניטור תפעוליים
- ניהול שינויים ושחרורים עוקב אחר כך מחזורי איטרציה של 3 חודשים (מהדורות קהילה וארגוניות)
- תגובה לאירועים דרך פורטל לקוחות → הסלמה של Gitea → פריסת תיקונים חמים לאחר אימות QA
- ניטור כולל הזנות חיצוניות של פגיעויות, גילוי של יום אפס וניטור תשתיות פנימי
- הקצאה והפעלה מאובטחים באמצעות מערכת אוטומטית זרימות עבודה של Ansible
מחזור חיים ופירוק משירות
- מהדורות גרסאות עם הערות גרסה מפורטות והנחיות הגירה
- הנחיות תיקון לעדכוני אבטחה
- ניהול מפתחות מאובטח אוטומטי ויציאה משימוש
הנחיות לקוחות עבור סביבות מוסדרות
אנו תומכים בלקוחות עם:
- פריסה ו מדריכי הקשחת אבטחה עבור פלטפורמות מקומיות וענן
- תמיכה שאלוני אבטחה ואישורים המנוהלים על ידי צוות התאימות שלנו
- תמיכה ארגונית מגובה ב-SLA עם הסלמה מהנדס למקרים דחופים
מחויבות לשיפור מתמיד
RELIANOID משפר באופן מתמיד את אבטחת היישומים באמצעות:
- הדרכת אבטחה רבעונית עבור מפתחים וצוות
- מפת דרכים שנתית מתוכננת לשיפורי אבטחת פלטפורמה ותשתית
- דוחות אבטחה רבעוניים שוטפים עם שיפורים ובקרות חדשות
- התאמה הדרגתית לתקני ISO/IEC 27001, 27017, 27018 ומסגרות ספציפיות למגזר
סקירות מסמכים
| תַאֲרִיך |
תגובה |
| 31st יולי 2025 |
יצירת מסמכים |
| 3rd ספטמבר 2025 |
נוסף הקשר של החברה, פרטי ASMP, נוהלי SSDLC, תכונות אבטחה מורחבות, אימות/בדיקות, אבטחה תפעולית, הדרכת לקוחות ושיפור מתמיד. |
יצירת קשר והבטחה
אנו מקבלים בברכה בקשות לתיעוד אבטחה מפורט, מטריצות מיפוי סיכונים או גילויי תאימות.
צרו קשר עם צוות התאימות והאבטחה שלנו
הורד את דוח האבטחה העדכני ביותר