تخطَّ إلى المحتوى

الأمان والخصوصية

CHAMPREP تستخدم إجراءات حماية متعددة المستويات تشمل الهوية، والوصول، وتقديم التطبيقات، والبنية التحتية، والبيانات التي يتحكم فيها العميل. تصف هذه الصفحة عناصر التحكم التي يمكننا التحقق منها اليوم. وهي تتعمد عدم الإشارة إلى أي شهادة، أو تدقيق، أو اختبار، أو هدف استجابة، أو عنصر تحكم أمني لم يتم إكماله و الموافقة على نشره للجمهور.

للحصول على نظرة عامة موجزة مناسبة لفرق الأمن والمشتريات، تفضل بزيارة CHAMPREP صفحة «الأمان والثقة».

  • تستخدم اتصالات CHAMPREPالخدمات العامة HTTPS و TLS الحديث.
  • استخدامات تخزين الكائنات والملفات المُدار الوصول الخاص إلى المصدر ويتم تكوينها باستخدام التشفير من جانب الخادم.
  • دعم الحسابات التحقق من البريد الإلكتروني، والمصادقة الثنائية، ورموز الاسترداد، ومفاتيح المرور، ومراجعة الجلسات، وتنبيهات تسجيل الدخول.
  • يتبع الوصول إلى المؤسسة الملف الشخصي النشط، والدور، والاستحقاق، و الأذونات الخاصة بالخدمة.
  • تتضمن مسارات التكامل المستمر ما يلي: التحليل الأمني الثابت الآلي وكشف الأسرار.
  • تدعم السجلات التشغيلية المركزية ومقاييس الحالة والإنذارات التحقيق في المشكلات المتعلقة بالخدمة والاستجابة لها.
  • يتم نشر البنية التحتية الأساسية لتطبيقات الإنتاج في الولايات المتحدة مناطق AWS.

التشفير وحماية التخزين

Section titled “التشفير وحماية التخزين”

تستخدم الاتصالات العامة بالخدماتCHAMPREP بروتوكول HTTPS. تعمل أجهزة موازنة الحمل العامة للمنصة وتكوين توصيل المحتوى على إعادة التوجيه أو تتطلب اتصالات مشفرة وتستخدم سياسات TLS حديثة.

يتم تكوين التخزين المُدار للكائنات والملفات باستخدام التشفير من جانب الخادم و ضوابط الوصول الخاصة. ولا يتم عرض مصادر التطبيقات الثابتة وملفات المستخدمين و أحمال عمل تخزين الكائنات المماثلة كوحدات تخزين قابلة للكتابة بشكل عام.

هذا البيان الذي تم التحقق منه محدود النطاق عن قصد. ولا CHAMPREPيصف حاليًا التشفير أثناء التخزين كعنصر تحكم شامل على مستوى الأسطول بأكمله في هذه الصفحة. يجب أن تخضع كل من المسارات المتبقية الخاصة بقاعدة البيانات، وذاكرة التخزين المؤقت، والنسخ الاحتياطي، والخدمات لنفس المراجعة التأكيدية قبل إصدار ذلك البيان الأوسع نطاقًا.

  • التحقق عبر البريد الإلكتروني تؤكد الحساب الجديد قبل أن يصبح نشطًا بالكامل.
  • المصادقة الثنائية (2FA) يدعم كلمات المرور التي تُستخدم لمرة واحدة على أساس الوقت من تطبيق مصادقة قياسي.
  • رموز الاسترداد توفر الاستعادة التي تُستخدم مرة واحدة عندما لا يكون جهاز المصادقة متاحًا.
  • مفاتيح المرور تدعم المصادقة المدعومة بالأجهزة على المتصفحات والأجهزة المتوافقة.
  • عناصر التحكم في الجلسات تتيح للمستخدمين مراجعة الجلسات النشطة وإلغاء تسجيل الدخول من الأجهزة أو المتصفحات التي لا يتعرفون عليها.
  • نشاط الحساب والتنبيهات تجعل الأحداث المتعلقة بالأمان في الحساب مرئية للمستخدم.

يمكنك إدارة عناصر التحكم هذه من الأمان, الجلسات النشطة، و نشاط الحساب مجالات لوحة التحكم الشخصية.

يتم تقييم الوصول في سياق الملف الشخصي النشط. يؤدي تغيير الملفات الشخصية إلى تغيير سياق الخدمة والدور والمؤسسة والصلاحيات التي تستخدمها المنصة.

  • تحدد استحقاقات الخطة الخدمات والميزات المتاحة.
  • تحد أدوار المؤسسة وأذونات مستوى الأعضاء من الإجراءات الإدارية و إجراءات الخدمة.
  • يمكن لمسؤولي المؤسسات إدارة وصول الأعضاء، وتوافر الخدمة، والنطاقات التي تم التحقق منها، وإمكانيات تسجيل الدخول الأحادي (SSO) أو القدراتSCIM المدعومة.
  • يستخدم وصول المطورين بياناتAPI اعتماد محددة النطاق وقابلة للإلغاء بدلاً من كلمات مرور الحساب.
  • يُمنح كل من هويات الخدمة وأدوار وقت التشغيل حق الوصول إلى الموارد التي يحتاجون إليها بدلاً من استخدام بيانات اعتماد واحدة مشتركة للمنصة.

التطوير الآمن وفحص الثغرات الأمنية

Section titled “التطوير الآمن وفحص الثغرات الأمنية”

CHAMPREP تقوم مسارات التكامل المستمر بتشغيل تحليل أمني ثابت آلي باستخدام قواعد أمنية وقواعد موجهة نحو OWASP. كما تقوم المسارات أيضًا بتشغيل الكشف عن الأسرار لتحديد بيانات الاعتماد أو القيم الحساسة التي لا ينبغي أن تدخل نظام التحكم في المصادر. يتم عرض النتائج على فريق الهندسة للمراجعة و الإصلاح.

هذه هي أنواع الفحص التي تم التحقق منها والمعروضة علنًا اليوم. أما تغطية التبعية، والحاويات، والبنية التحتية كرمز، والتطبيقات الديناميكية، وقائمة مواد البرمجيات، فيتم التعامل معها كامتداد ضمان منفصل ولا تشملها هذه البيانات.

المراقبة ومرونة الخدمة

Section titled “المراقبة ومرونة الخدمة”

تستخدم المنصة سجلات مركزية للتطبيقات والبنية التحتية، ومقاييس صحة الخدمة، وإنذارات للحالات التشغيلية مثل الأخطاء، وزمن الاستجابة، والضغط على الموارد، وأهداف الخدمة غير السليمة. تستخدم البنية التحتية الإنتاجية شبكات تراعي مناطق التوافر وتوزيع الخدمات حيثما تم تكوينها.

يخضع الوصول إلى بيانات المراقبة للتحكم. لا تكشف الوثائق العامة عن عتبات الإنذار الداخلية، أو معرّفات الحسابات، أو بنية الشبكة، أو أي تفاصيل أخرى من شأنها أن تجعل استهداف المنصة أسهل.

يتم نشر البنية التحتية الأساسية لتطبيق الإنتاج في مناطق AWS بالولايات المتحدة . لا CHAMPREPتستخدم كلمة «داخل البلاد» (onshore) بمعنى مطلق لكل تدفق للبيانات : فقد يقوم كل من مزودي توصيل المحتوى العالمي وحماية الشبكة ومقدمي الخدمات المعتمدين بمعالجة بيانات التوجيه أو بيانات تعريف الخدمة وفقًا لشروطهم المعمول بها.

يجب على العملاء الذين لديهم متطلبات إقامة محددة الاتصال CHAMPREP بحيث يمكن مراجعة الخدمات الدقيقة وفئات البيانات ومسارات المزودين المشمولة في النطاق.

اختيار الذكاء الاصطناعي والتحكم فيه

Section titled “اختيار الذكاء الاصطناعي والتحكم فيه”

استخدام CHAMPREP AIاختياري. يعمل الذكاء الاصطناعي ضمن أذونات الملف الشخصي النشط ولا يمنح نفسه صلاحيات وصول أوسع إلى الخدمة.

  • يمكن للمستخدمين تمكين أو تعطيل وصول الذكاء الاصطناعي إلى الخدمات المتصلة.
  • يتم تعطيل قدرات اتخاذ الإجراءات أو القدرات الفاعلة افتراضيًا حتى يقوم المستخدم بتفعيلها صراحةً.
  • تستمر أذونات الخدمة والخطة في السريان عند استخدام المساعدة التي تقدمها الذكاء الاصطناعي.
  • قد تتطلب الإجراءات ذات التأثير الأكبر موافقة المستخدم.

CHAMPREP تواصل الشركة تعزيز إعدادات الموافقة الافتراضية على مستوى المنصة و ضوابط سياسة الذكاء الاصطناعي على مستوى المؤسسة. لا نصف كل ميزة من ميزات الذكاء الاصطناعي على أنها ميزة اختيارية افتراضيًا حتى يتم التحقق من ذلك العمل عبر المنصة بأكملها.

ضوابط الخصوصية والبيانات الخاصة بك

Section titled “ضوابط الخصوصية والبيانات الخاصة بك”
  • تصدير بياناتك من لوحة التحكم الشخصية عندما يكون خيار التصدير متاحًا لبيانات الحساب ذات الصلة.
  • مراجعة إعدادات المشاركة والاحتفاظ بالبيانات في الخدمة التي تمتلك ملفًا أو تسجيلًا أو نصًا أو غرفة أو أي عنصر آخر.
  • إغلاق حسابك من خلال إجراءات إغلاق الحساب في لوحة التحكم بعد مراجعة العواقب المعروضة على الشاشة.
  • اقرأ سياسة الخصوصية و شروط الخدمة للاطلاع على شروط الخصوصية و الخدمة السارية.

إرسال تقرير عبر champrep.com/contact-us وابدأ الموضوع بـ [الأمن] تقرير الثغرات الأمنية.

يرجى تضمين:

  1. الخدمةCHAMPREP أو عنوان URL المتأثر.
  2. وصف واضح لما لاحظته.
  3. أصغر مجموعة آمنة من الخطوات اللازمة لإعادة إنتاجها.
  4. التأثير المحتمل، إن كان معروفًا.
  5. بيانات الاتصال المفضلة لديك للمتابعة.

لا تقم بتضمين كلمات المرور، أو رموز المصادقة، أو بيانات الدفع، أو محتوى العملاء، أو أي بيانات شخصية أكثر مما هو ضروري لشرح المشكلة. لا تقم بتعطيل الخدمة، أو الوصول إلى بيانات شخص آخر، أو الاحتفاظ بالبيانات التي تم اكتشافها أثناء الاختبار. يتوفر أيضًا مؤشر إفصاح قابل للقراءة آليًا على الرابط champrep.com/.well-known/security.txt.

يتم تصنيف التقارير حسب درجة الخطورة وتوجيهها إلى المسؤول الهندسي المناسب. لا تنشر CHAMPREPCHAMPREP أي تعهد بوقت الاستجابة على هذه الصفحة حتى يتم الموافقة على هدف رسمي للاستجابة للحوادث والثغرات الأمنية واختباره.

يمكن لفرق الأمن والمخاطر والمشتريات في المؤسسات استخدام نموذج الاتصال لطلب مراجعة مركزة. CHAMPREPلن تقدم سوى ملخص اختبار الاختراق، أو تقرير التدقيق، أو الشهادة، أو أي وثيقة ضمان مماثلة فقط عندما تكون تلك الوثيقة موجودة، و حديثة، وموافق عليها للنشر.