خدمة
الأمن يُقرَّر في مرحلة الاستكشاف، لا قُبيل الإطلاق.
نمذجة التهديدات، وتصميم الوصول، وحماية البيانات، والجاهزية للحوادث، مبنيّةً داخل الأنظمة التي تُنفِّذها Kerah، بوصفها قرارات هندسية تُتَّخذ في البداية، لا مراجعةً تجري بعد أن يكون النظام قد تشكّل.
لمن هذه الخدمة
- مسؤولو الأمن والخصوصية الذين يُقيّمون مورِّدًا قبل منحه وصولًا إلى بيئة الإنتاج
- المؤسسات التي تحتفظ بسجلات شخصية أو صحية أو مالية بموجب واجب قانوني
- المشترون الذين تشترط إجراءات المشتريات لديهم موقفًا موثَّقًا من حماية البيانات
- الفرق التي يلزمها أن تُجيب جهةً رقابيةً أو مدقِّقًا عن نظام لم تُصمِّمه
المشكلات التي تعالجها
- استبيان أمني يصل بعد أن تكون البنية المعمارية قد استقرّت
- نموذج وصول يمنح أكثر بكثير ممّا يحتاجه أي دور فعلًا، لأنه مورَّث عن إعداد افتراضي لإطار عمل
- بيانات شخصية منتشرة في السجلات والملفات المُصدَّرة والتذاكر والنسخ الاحتياطية، دون حصر لأين ذهبت
- مدد احتفاظ مكتوبة في سياسة لا يفرضها نظام ولا ينفّذها أحد
- لا جواب متَّفق عليه لمن يُتَّصل به، وماذا يفعل، حين يقع خلل في الثانية بعد منتصف الليل
ما الذي يتغيّر
- نموذج الأذونات في النظام مطابق لنموذج الصلاحيات في المؤسسة
- لكل فئة من البيانات الشخصية غرضٌ معلن وموضعٌ ومدة احتفاظ وسبيلُ حذف
- للحادثة مسار محدَّد للكشف والتصعيد والاحتواء والإخطار، قبل وقوعها
- توثيق التقييم موجود بوصفه ناتجًا جانبيًا للتنفيذ، لا مشروعًا قائمًا بذاته
ما تستطيع Kerah تقديمه
قدرةٌ مُتاحة، لا ادّعاءَ عملٍ سابق. ويُحدَّد النطاق النهائي عبر مرحلة الاستكشاف.
- نمذجة التهديدات قياسًا على بيانات النظام الفعلية والفاعلين فيه
- تصميم الهوية والأدوار والأذونات، بما في ذلك التفويض والوصول الطارئ
- حصر البيانات وتصنيفها وتصميم مدد الاحتفاظ بها وحذفها
- تصميم التشفير وإدارة المفاتيح، أثناء النقل وعند التخزين
- سجل تدقيق مُصمَّم حول الأسئلة التي ستُطرَح على المؤسسة
- دعم إعداد تقييم أثر حماية البيانات
- ممارسات التطوير الآمن ومعالجة الاعتماديات والثغرات
- تصميم الاستجابة للحوادث، والتمرين المكتبي، وتحديد مسار التصعيد
- تعبئة استبيانات الأمن والخصوصية التي يرسلها المشتري
ما الذي تتسلّمونه
مُخرَجاتٌ ملموسة، لا أنشطة. وكل واحد منها شيء تحتفظون به أو تقرؤونه أو تُشغِّلونه بعد انتهاء الارتباط.
- نموذج التهديدات
- توثيق البنية المعمارية وتدفّقات البيانات
- نموذج الوصول والأذونات
- حصر البيانات وجدول مدد الاحتفاظ
- تصميم التشفير وإدارة المفاتيح
- مواصفة سجل التدقيق
- مُدخَلات لتقييم أثر حماية البيانات
- خطة الاستجابة للحوادث والتصعيد
- إجابات استبيانات الأمن والخصوصية
كيف يسير الارتباط
- نمذجة التهديد قبل اختيار الضابط
- الضوابط المختارة من قائمة تحقّق تحمي نظامًا عامًّا لا نظامكم أنتم. والعمل يبدأ من: مَن الذي يريد هذه البيانات، وإلى أين يستطيع الوصول، وكم يكلّف ذلك المؤسسة.
- تصميم الحذف مع تصميم التخزين
- مدة الاحتفاظ التي لم تُصمَّم قط يتعذّر تنفيذها، وبخاصة في النسخ الاحتياطية والسجلات. فأين تذهب البيانات وكيف تخرج قرار واحد يُتَّخذ معًا.
- التوثيق مُخرَجًا من مُخرَجات التنفيذ
- يُنتَج مخطط تدفّق البيانات ونموذج الوصول وحصر البيانات لأن البناء نفسه يحتاج إليها. وكونها تُجيب أيضًا عن أسئلة المُقيِّم نتيجةٌ تابعة، لا عملًا منفصلًا.
الصيغة التعاقدية. يسري على كل مراحل ارتباط التنفيذ بدل أن يكون مشروعًا منفصلًا، ويمكن أيضًا تحديد نطاقه بوصفه مراجعةً لنظام لم تبنِه Kerah.
تُطرَح من البداية، لا قُبيل الإطلاق
قرارات البنية المعمارية والأمن والبيانات التي تقلّ كلفتها إن اتُّخذت مبكرًا وترتفع كثيرًا إن أُضيفت لاحقًا.
منهج Kerah في الأمن- هل تستلزم البيانات الصحية أو المالية أو غيرها من الفئات الخاصة فئة بيانات وبيئةً ونموذج وصول منفصلة
- في أي إقليم يجب أن تبقى البيانات، وهل كل خدمة في البنية المعمارية متاحة هناك
- هل ستتلقّى خدمة ذكاء اصطناعي في التصميم بيانات لا يجوز أن تتلقّاها أبدًا
- كيف يُنفَّذ طلب الحذف عبر التخزين الأساسي والنسخ المتماثلة والملفات المُصدَّرة والسجلات والنسخ الاحتياطية
- ما الذي تفرضه سياسة الأمن لدى المشتري على المورِّد، وهل هو قابل للتحقيق
أين تقف هذه الخدمة
- هذه هندسة أمن وخصوصية داخل الأنظمة التي تُصمِّمها Kerah وتبنيها. وهي ليست خدمة استشارات أمن سيبراني مستقلة خاضعة للتنظيم، ولا ممارسةً لاختبار الاختراق، ولا مركز عمليات أمنية مُدارًا.
- لا تمنح Kerah شهادةً بامتثال أي مؤسسة، ولا تُدقِّق عليه، ولا تشهد به، ولا تحمل هي نفسها أي شهادة اعتماد. والموقف الحالي منشور في مركز الثقة.
- يُسنَد اختبار الاختراق المستقل إلى طرف ثالث متخصّص. وتُحدِّد Kerah نطاقه وتعالج ما يُسفر عنه، ولا تكون هي الحَكَم على عملها.
- لا تعمل Kerah مسؤولًا لحماية البيانات لدى أي مؤسسة، ولا وظيفةَ امتثال لديها.
خدمات أخرى
الاستكشاف والتصميم المعماري
مخطط موثَّق يتضمّن البنية المعمارية المستهدَفة، وخريطةً للأذونات وأدوار البيانات، وخارطة طريق على مراحل، ونطاقًا تستطيعون اعتماده أو تسعيره أو رفضه استنادًا إلى أدلة.
الأنظمة المؤسسية
نظام تشغيلي واحد يُسنَد فيه العمل، وتُسجَّل فيه القرارات، وتكون الأذونات فيه صريحة، وتصدر التقارير من البيانات نفسها التي يعمل الناس عليها.
هندسة المنتجات الرقمية
منتج مُصمَّم وقابل للوصول، بواجهة خلفية آمنة، مبنيٌّ حول المهام التي يؤدّيها الناس فعلًا، ومُقاسٌ بعد إطلاقه.
الحوسبة السحابية والبيانات والتكامل
واجهات ربط محدَّدة، ونموذج بيانات موثَّق، وتدفّقات خاضعة للمراقبة، فتنتقل المعلومة مرة واحدة وتصبح التقارير جديرة بالثقة.
الذكاء الاصطناعي والأتمتة الذكية
حالة استخدام محدودة النطاق بمعايير نجاح معلومة، وتقييم على حالات ممثِّلة، ومراجعة بشرية حيث يهمّ الأمر، ومسار بديل حين لا يكون النموذج متاحًا.
التطوير المُدار
نموذج محدَّد للدعم والإصدار، مع صيانة أمنية، وقائمة أعمال لها مالك، وخارطة طريق تُراجَع على وتيرة ثابتة.
الجودة والاختبار وإمكانية الوصول
نظام مُختبَر باللغتين على يد مَن يقرأ كلتيهما، ومُقاس على معيار WCAG 2.2 المستوى AA، ومُجرَّب تحت أحمال وظروف إخفاق واقعية قبل الإطلاق لا بعده.
مناقشة مراجعة للأمن والخصوصية.
أخبِرونا بما لا يعمل اليوم، ومَن يتأثّر به، وما الذي سيتغيّر إن تحسّنت النتيجة.