الأمان وحماية البيانات
تُلخص هذه الصفحة الضمانات الهندسية والتنظيمية والتشغيلية التي نطبقها عبر كل خدمة يُشغّلها خالد أبوبكر وSigmantic Digital Technology — المواقع، تطبيقات الهاتف، منصات SaaS، بوابات العملاء، لوحات التحكم، واجهات البرمجة، والأدوات التشغيلية الداخلية. صُممت الضوابط أدناه لاستيفاء مراجعات المشتريات المؤسسية، استبيانات التدقيق، وتوقعات الأمن في الصناعات المنظَّمة التي نخدمها.
التشفير أثناء النقل وفي التخزين
- تُشفَّر جميع حركة المرور بين تطبيقات العميل وخوادمنا أثناء النقل باستخدام TLS 1.2 أو أعلى، مع مجموعات تشفير حديثة وHSTS حيثما يلزم.
- تتحقق تطبيقات الهاتف من شهادات الخادم وفق سلسلة هيئة الشهادات المنشورة لدينا، وتُرفض الشهادات المشبوهة.
- تُشفَّر البيانات الشخصية والملفات المرفوعة أثناء التخزين باستخدام AES-256-GCM أو ما يعادله من تشفير متماثل صناعي.
- تُشفَّر حقول قاعدة البيانات ذات الحساسية العالية (الرموز، الأسرار، مفاتيح API) باستخدام تشفير غلاف على مستوى التطبيق فوق التشفير على مستوى التخزين.
- النسخ الاحتياطية واللقطات ونسخ استعادة الكوارث ترث نفس ضمانات التشفير.
الهوية والمصادقة وبيانات الاعتماد
- تُخزَّن كلمات المرور كـ ملخصات تشفيرية بطيئة مُملَّحة (Argon2 / bcrypt بمعاملات تكلفة موصى بها صناعياً). لا تُخزَّن كلمات المرور كنص ظاهر أبداً ولا تُسجَّل.
- تُخفَّف محاولات القوة الغاشمة وحشو بيانات الاعتماد ورش كلمات المرور عبر حدود المعدل، وسمعة IP، وبصمات الأجهزة.
- تُتاح المصادقة الثنائية لجميع الأدوار الإدارية ويُوصى بها لكل حسابات المستخدمين. ندعم تطبيقات TOTP ومفاتيح المنصة (passkeys) حيثما توفرت.
- رموز الجلسات قصيرة العمر ومرتبطة ببصمة الجهاز حيث يلزم، ويمكن للمستخدمين إلغاؤها من لوحة أمن الحساب.
- يُدعم تسجيل الدخول الموحد لجهات العملاء عبر SAML 2.0 أو OpenID Connect عندما يكون مدرجاً في باقة الخدمة.
الوصول القائم على الأدوار وأقل صلاحية
- تفرض أنظمة الإنتاج ضوابط وصول قائمة على الأدوار (RBAC) مع سياسات معبَّر عنها كرمز، خاضعة لإدارة الإصدار ومراجَعة.
- يُمنح الموظفون الهندسيون الحد الأدنى من الوصول اللازم لأدوارهم، والوصول إلى بيانات الإنتاج استثنائي ويتطلب مبرراً موثقاً.
- تتحكم جهات العملاء في RBAC الخاصة بها داخل مساحة العمل — يمكن للمسؤولين تعريف أدوار مخصصة، تقييد رؤية الميزات، وتدقيق إجراءات الأعضاء.
- يُستخدم رفع الصلاحية عند الحاجة فقط في الاستجابة للحوادث الطارئة، والصلاحيات المرفوعة محدودة زمنياً وتُلغى تلقائياً.
ضمانات الشبكة والبنية التحتية
- تُعزل بيئات الإنتاج عن التطوير والاختبار عبر حدود شبكية مخصصة وبيانات اعتماد منفصلة.
- تجلس النقاط المُتاحة للجمهور خلف وكلاء عكسيين مُحصَّنين يفرضون TLS وحدود المعدل والتحقق من الطلبات.
- تخضع حركة الخدمة-إلى-خدمة الداخلية للمصادقة، ولا تُعرض النقاط الخاصة على الإنترنت العام.
- يُنشر جدار حماية تطبيقات الويب وحماية DDoS عند الحافة لخدماتنا التي تواجه العملاء.
- تضمن صور أنظمة التشغيل المحصنة وتعريفات البنية التحتية كرمز قابلة للتكرار نشرات متناسقة قابلة للتدقيق.
إدارة الأسرار والمفاتيح
- تُخزَّن الأسرار في أنظمة إدارة أسرار مخصصة مع ضوابط وصول صارمة لكل بيئة وتسجيل تدقيقي كامل.
- تُدوَّر مفاتيح التشفير وفق جدول موثق وعند الطلب استجابة للحوادث أو تغييرات الموظفين.
- لا تُخزَّن قيم الأسرار في مستودعات المصدر، أو صور الحاويات، أو ملفات إعداد غير مشفرة.
- تستخدم حسابات الخدمة بيانات اعتماد قصيرة العمر صادرة عن مزود الهوية متى دعمت المنصة ذلك.
سجلات التدقيق
- يُسجَّل كل إجراء إداري على بيانات الإنتاج — تسجيل دخول، تغيير إعداد، تصدير بيانات، منح أدوار، الوصول إلى الأسرار — في سجل تدقيق قابل للإضافة فقط.
- تشمل السجلات هوية الفاعل، الإجراء، الطابع الزمني، عنوان IP، بصمة الطلب، والنتيجة، مع إخفاء الحمولات الحساسة.
- تُحتفظ سجلات التدقيق وفق سياسة الاحتفاظ بالبيانات وتُتاح للموظفين الأمنيين والامتثال عبر واجهة وصول صارمة.
- تتوفر للجهات العميلة سجلات تدقيق على مستوى مساحة العمل لنشاط أعضائها، حيث يكون ذلك منطبقاً على المنتج.
المراقبة والاكتشاف
- تلتقط المراقبة في الوقت الفعلي توفر الخدمة، زمن الاستجابة، معدلات الأخطاء، أنماط المصادقة الشاذة، والنشاط الإداري غير المعتاد.
- تُفعَّل التنبيهات وفق عتبات موثقة وتُحال إلى نوبات استدعاء قادرة على الاستجابة على مدار الساعة للحوادث الحرجة.
- تُنشر حماية النقاط الطرفية، وفحص ثغرات التبعيات، واكتشاف انحراف التكوين عبر بنية الإنتاج.
الاستجابة للحوادث
تحكم خطة استجابة موثقة معالجة الحوادث الأمنية المُشتبه بها أو المؤكدة. تشمل الخطة الاكتشاف، الفرز، الاحتواء، الاستئصال، الاستعادة، والمراجعة بعد الحادث مع توثيق الدروس المستفادة. يُخطر العملاء المتأثرون وفق الالتزامات التعاقدية والتنظيمية.
تطوير البرمجيات الآمن
- تمر جميع تغييرات الشيفرة عبر طلبات سحب مراجَعة بموافقات مطلوبة قبل الدمج.
- يعمل التحليل الستاتيكي، وفحص التبعيات، وللخدمات المختارة الاختبار الأمني الديناميكي للتطبيق تلقائياً في CI.
- تتبع إصدارات الإنتاج إجراءات التحكم في التغيير مع خطط استعادة وفحوصات قابلية المراقبة.
- تخضع التبعيات الخارجية للتقييم، وتُبقى محدثة، وتُثبَّت على إصدارات معروفة وسليمة.
أمن واجهات البرمجة
- تتطلب واجهات البرمجة العامة رموزاً مصادقاً عليها ومحدودة النطاق تُصدر لكل تكامل وفق مبدأ أقل صلاحية.
- تحمي حدود المعدل، التحقق من الطلبات، والتحقق من التوقيع من الإساءة وإعادة التشغيل.
- تدعم نقاط Webhook حمولات موقعة وترويسات تحقق ليتأكد المستقبلون من الأصالة.
- تتبع دورات إيقاف التغييرات الكاسرة لواجهة البرمجة جدولاً موثقاً مع إشعار مسبق للعملاء.
الموظفون والتدريب والسرية
- يوقّع الموظفون الذين يصلون إلى أنظمة الإنتاج اتفاقيات سرية ويُكملون تدريب التوعية الأمنية.
- تُفعِّل تغييرات الأدوار والاستقالات مراجعات وصول فورية وإلغاءً لبيانات الاعتماد.
- يخضع المتعاقدون الخارجيون الذين يعملون على أنظمة الإنتاج لنفس ضوابط السرية والوصول الخاصة بالموظفين.
الضمانة والإفصاح
نرحب بالإفصاح الأمني المنسق من الباحثين والعملاء. تخضع التقارير المُرسلة إلى contact@khalidaboubakr.com بعنوان "Security Disclosure" لمراجعة المسؤول التشغيلي وتُفرز في مهلة معقولة. نلتزم بتزويدكم بتحديث للحالة خلال خمسة أيام عمل من استلام تقرير واضح وقابل للتكرار.
هل لديك سؤال أو طلب يتعلق بالخصوصية؟
يمكنك التواصل مع فريقنا للحصول على رد رسمي خلال أيام عمل قليلة.