Dezkubeدزکوب

سند فنی

سند سفید امنیت

مدل تهدید، مرزهای امنیتی، مدل رمزنگاری، و کنترل‌هایی که هر کدام جواب کدام تهدیدند.

فهرست سند

همهٔ آنچه در این فهرست است، روی صفحات همین سایت هم باز شده. نسخهٔ صفحه‌آرایی‌شده را در جلسه می‌فرستیم.

۱ — معماری امنیتی
هفت مرز امنیتی و آنچه هر کدام جدا می‌کند
۲ — مدل تهدید
هفت مهاجم، هدف‌ها و دفاع‌ها
۳ — هویت و مجوز
مدل سه‌لایه: نقش، شرط، مالکیت منبع
۴ — رمزنگاری
AEAD، مدیریت کلید، BYOK، نابودی قطعی
۵ — امنیت زنجیرهٔ تأمین
SBOM، اسکن، امضا، اطلاعات اصالت
۶ — ایزوله‌سازی چندمستأجری
چهار سطح، با هزینه و تضمین هرکدام
۷ — امنیت شبکه
default-deny، سیاست L7، WAF، سقف خروج
۸ — ممیزی و تشخیص
زنجیرهٔ هش، تشخیص ناهنجاری، خروجی SIEM
۹ — امنیت عملیاتی
کلید اضطراری، دسترسی موقت، بازگواهی
۱۰ — محدودیت‌های شناخته‌شده
و آنچه در دامنهٔ محصول نیست

پنج نکته‌ای که مدیر امنیت اول می‌پرسد

سؤال · پاسخ کوتاه
سؤالپاسخ کوتاه
اسرار چطور نگهداری می‌شوند؟AEAD، با کلید در Vault شما یا کلید اختصاصی مستأجر
مستأجرها چطور جدا می‌مانند؟چهار سطح ایزوله، از namespace تا کلاستر مجازی، با بررسی مالکیت در هر مسیر
از کجا معلوم ایمیج دستکاری نشده؟SBOM، اسکن، امضای Cosign، و اصالتی که پادِ بیلد نمی‌سازد
لاگ ممیزی قابل دستکاری است؟زنجیرهٔ هش — تغییر یک ردیف قدیمی، ناسازگاری قابل تشخیص می‌سازد
اگر داده نباید خارج شود؟سقف خروجی سلسله‌مراتبی؛ اعتبارنامهٔ مقصد ممنوع در لحظهٔ ثبت رد می‌شود

فصل ۱۰ مهم است

فصل آخر سند، محدودیت‌های شناخته‌شده را فهرست می‌کند.

این عمدی است: سندی که فقط نقاط قوت را بگوید، در ارزیابی امنیتی جدی گرفته نمی‌شود — و کسی که آن ارزیابی را انجام می‌دهد، دقیقاً از همان فصل شروع می‌کند.

گزارش آسیب‌پذیری

اگر چیزی پیدا کردید، از مسیر افشای مسئولانه بفرستید — نه در یک ایشوی عمومی. فرم آن مسیر، همان فیلدهایی را می‌گیرد که یک بررسی اولیه لازم دارد.

سند کامل را در جلسه مرور کنیم.

نسخهٔ صفحه‌آرایی‌شده هنوز برای دریافت مستقیم منتشر نشده؛ در جلسهٔ امنیتی می‌فرستیم و بند به بند می‌رویم.