مرکز اعتماد فنی فهمیدی · بازبینی ۱۴۰۵/۰۵/۰۴

امنیت یک ادعای مطلق نیست؛ مجموعه‌ای از مرزها، کنترل‌ها و مسئولیت‌های روشن است.

در این صفحه کنترل‌هایی را توضیح می‌دهیم که برای حفاظت از هویت، فضای کاری، عملیات و داده در فهمیدی به کار گرفته شده‌اند؛ همچنین مرز این کنترل‌ها، نقش مشتری و وضعیت ارزیابی مستقل را روشن می‌کنیم.

  • کنترل قابل توضیح
  • مرز ادعای روشن
  • بدون تضمین غیرواقعی
برای مدیران و تصمیم‌گیران

پاسخ کوتاه به چهار نگرانی اصلی

امنیت را با نام ابزارها نمی‌سنجیم؛ با این می‌سنجیم که چه کسی، به کدام داده، در چه فضای کاری و با چه سابقه‌ای دسترسی دارد.

آیا داده کسب‌وکارها از هم جداست؟

درخواست‌های عملیاتی در مرز فضای کاری و عضویت فعال بررسی می‌شوند؛ شناسه متعلق به فضای دیگر نباید داده آن را آشکار کند.

آیا هر عضو همه‌چیز را می‌بیند؟

خیر. نمایش و اقدام به نقش، مجوز، انتساب پرتال و تننت انتخاب‌شده وابسته است؛ آموزش یا داشتن نشانی صفحه مجوز ایجاد نمی‌کند.

آیا عملیات حساس قابل پیگیری است؟

ورود، رویدادهای امنیتی و اقدام‌های حساس منتخب، متناسب با دامنه خود سابقه قابل ممیزی ایجاد می‌کنند.

آیا امنیت مطلق تضمین می‌شود؟

خیر. هیچ خدمت متصل به اینترنت بدون ریسک نیست. هدف کنترل متناسب، کاهش احتمال و اثر، تشخیص و رسیدگی مسئولانه است.

مدل چندلایه

حفاظت از لبه ورود تا سابقه عملیات

هر لایه هدف مستقل دارد؛ عبور از یک لایه به معنی اعتماد نامحدود در لایه بعدی نیست.

هویت

شناخت کاربر و نشست

گذرواژه به شکل قابل بازیابی نگهداری نمی‌شود. ورود، خروج، بازیابی حساب و نشست‌های فعال در مسیرهای کنترل‌شده انجام می‌شوند.

کاربر باید ایمیل، دستگاه و اعتبارنامه خود را محافظت کند.
مرز تننت

جداسازی فضای کاری

دسترسی عملیاتی با عضویت فعال و فضای کاری جاری پیوند دارد و منابع هر درخواست در همان دامنه بازیابی می‌شوند.

مدیر تننت مسئول انتخاب اعضا و بازبینی دسترسی آنان است.
مجوز

حداقل دسترسی مؤثر

نقش، قابلیت، انتساب مشتری یا مأمور توزیع و وضعیت فعال، دامنه مشاهده یا اقدام را محدود می‌کنند.

نبود یک گزینه می‌تواند تصمیم امنیتی باشد، نه خطای رابط.
یکپارچگی

حفاظت از سابقه

برای اسناد و رویدادهای حساس، اصلاح از مسیر اقدام رسمی یا سابقه جبرانی انجام می‌شود تا تاریخچه به‌سادگی بازنویسی نشود.

صحت داده ورودی و تصمیم کسب‌وکاری همچنان به کاربر مجاز وابسته است.
ارتباط

انتقال و مرورگر

نسخه عملیاتی از HTTPS و سرآیندهای امنیتی برای محدودکردن بخشی از سوءاستفاده‌های متداول مرورگر استفاده می‌کند.

امنیت شبکه و دستگاه خارج از سامانه نیز ضروری است.
مشاهده‌پذیری

رخداد و ممیزی

رویدادهای امنیتی و عملیاتی منتخب برای بررسی دسترسی، خطا و رفتار حساس ثبت می‌شوند، بدون آنکه صفحه عمومی جزئیات زیرساخت را افشا کند.

ثبت رخداد به‌تنهایی مانع همه سوءاستفاده‌ها نیست.
حوزه نخست

هویت، دسترسی و عملیات حساس

کنترل دسترسی فقط یک صفحه ورود نیست؛ تصمیمی است که باید در هر عملیات مهم دوباره معتبر بماند.

۰۱

حساب مستقل و مدیریت نشست

هر شخص باید با حساب خودش کار کند. اشتراک حساب، انتقال کد ورود یا باقی‌گذاشتن نشست روی دستگاه مشترک، انتساب اقدام‌ها را مخدوش می‌کند. کاربر می‌تواند نشست‌ها و دستگاه‌های مرتبط را بررسی و نشست‌های دیگر را خاتمه دهد. محدودسازی تلاش‌های ورود و ثبت نتیجه‌های ناموفق، احتمال سوءاستفاده خودکار را کاهش می‌دهد؛ اما انتخاب گذرواژه مناسب و امنیت ایمیل و دستگاه همچنان ضروری است.

۰۲

عضویت، نقش و قابلیت

ورود موفق به معنی دسترسی به همه کسب‌وکارها یا امکانات نیست. عضویت باید فعال باشد، فضای کاری درست انتخاب شود و عملیات با نقش یا قابلیت مؤثر سازگار باشد. پرتال مشتری و توزیع نیز به انتساب صریح وابسته‌اند. مدیر فضای کاری باید اعضا، نقش‌ها و دسترسی‌های بلااستفاده را دوره‌ای بازبینی کند.

۰۳

مرزهای ضد سوءاستفاده

درخواست‌های حساس با روش HTTP مناسب، کنترل CSRF، اعتبارسنجی سمت سرور، محدودسازی نرخ در نقاط پرخطر و پاسخ‌های کم‌اطلاع محافظت می‌شوند. خطا یا شناسه متعلق به تننت دیگر نباید به افشای وجود یا محتوای منبع منجر شود. جزئیات فنی دقیق که انتشارشان سطح حمله را افزایش دهد در صفحه عمومی ارائه نمی‌شود.

۰۴

اسناد مالی، انبار و سابقه تغییر

سند قطعی، حرکت موجودی، رویداد تحویل و شواهد مالی باید از مسیرهای تعریف‌شده ایجاد یا اصلاح شوند. به جای پاک‌کردن تاریخچه، در حوزه‌های حساس از ابطال، برگشت، رویداد اصلاحی یا سابقه مستقل استفاده می‌شود. این سازوکار از تغییر نامشهود می‌کاهد، ولی درستی تصمیم، مبلغ و اطلاعاتی که کاربر مجاز وارد می‌کند را تضمین نمی‌کند.

حوزه دوم

داده از دریافت تا نگهداری و بازیابی

نوع داده، هدف دریافت و حساسیت آن تعیین می‌کند چه کنترل و چه دوره نگهداری معنادار است.

۰۵

کمینه‌سازی و هدف مشخص

فرم‌های عمومی و عملیاتی باید فقط داده لازم برای همان فرایند را دریافت کنند. اطلاعات ورود، شماره کامل کارت، کلید خصوصی یا داده‌ای که مجوز پردازش آن وجود ندارد نباید در پیام تماس، تیکت یا فیلدهای آزاد وارد شود. سیاست حفظ حریم خصوصی، اهداف پردازش اطلاعات شخصی را جداگانه توضیح می‌دهد.

۰۶

فایل‌ها و شواهد خصوصی

رزومه، تصویر متقاضی و فایل‌های خصوصی از مسیر عمومی رسانه منتشر نمی‌شوند و دسترسی به آنها به سطح مجاز محدود است. فایل تصویری متقاضی پیش از نگهداری از نظر قالب و اندازه بررسی، بازپردازش و از فراداده اضافی پاک می‌شود. هیچ بارگذاری‌ای ذاتاً بی‌خطر نیست؛ بنابراین محدودیت قالب، اندازه و دسترسی بخشی از کنترل است.

۰۷

پرداخت و داده بانکی

فهمیدی اطلاعات کامل کارت بانکی یا رمز پرداخت را دریافت و نگهداری نمی‌کند؛ ورود این اطلاعات در محیط درگاه انجام می‌شود. نتیجه پرداخت فقط پس از بررسی پاسخ و وضعیت معتبر درگاه وارد چرخه فعال‌سازی می‌شود. کاربر باید نشانی درگاه، مبلغ و نتیجه ثبت‌شده در حساب خود را کنترل کند و اطلاعات بانکی را در تیکت یا پیام عمومی نفرستد.

۰۸

نگهداری، پشتیبان و خروجی مستقل

سوابق کسب‌وکاری و امنیتی مطابق هدف عملیاتی، یکپارچگی اسناد، دفاع از حقوق و الزامات قابل اعمال نگهداری می‌شوند. سازوکار زیرساختی پشتیبان می‌تواند برای تداوم خدمت به کار رود، اما مگر در توافق صریح، نقطه بازیابی، مدت ثابت یا بازیابی کامل و بدون فقدان تضمین نمی‌شود. مشتری باید از داده حیاتی خود خروجی مستقل و قابل‌آزمون نگهداری کند.

حوزه سوم

مسئولیت مشترک؛ چه چیزی بر عهده چه کسی است؟

کنترل فنی بدون اداره صحیح حساب و داده کامل نیست؛ همان‌طور که مسئولیت کاربر، تکلیف ارائه‌دهنده را حذف نمی‌کند.

فهمیدی

در محدوده کنترل متعارف خدمت

  • اعمال مرز تننت و کنترل دسترسی پیاده‌شده؛
  • حفاظت متعارف از ارتباط، نشست و نقاط حساس؛
  • ثبت و رسیدگی متناسب به رخدادهای قابل مشاهده؛
  • اصلاح آسیب‌پذیری یا خطای تأییدشده بر اساس شدت؛
  • پرهیز از ادعای گواهی، نتیجه یا امنیت مطلق.
مشتری و مدیر فضای کاری

در محدوده حساب، افراد و داده

  • دعوت افراد درست و تخصیص حداقل دسترسی لازم؛
  • حذف یا غیرفعال‌کردن دسترسی بلااستفاده؛
  • قانونی‌بودن، صحت و مجوز ورود داده؛
  • آموزش اعضا و بازبینی رخداد یا رفتار مشکوک؛
  • نگهداری خروجی مستقل از داده حیاتی.
هر کاربر

در محدوده هویت و دستگاه شخصی

  • حفاظت از گذرواژه، ایمیل و کد ورود؛
  • خروج از دستگاه مشترک و به‌روزرسانی مرورگر؛
  • پرهیز از پیوند، فایل و افزونه نامطمئن؛
  • عدم ارسال راز یا داده حساس در پیام آزاد؛
  • گزارش سریع دسترسی یا رفتار غیرعادی.

اصل تعادل: این تقسیم مسئولیت برای روشن‌شدن کنترل هر طرف است؛ مسئولیت ناشی از تقصیر مستقل اثبات‌شده یک طرف را به طرف دیگر منتقل نمی‌کند و حقوقی را که قانوناً قابل اسقاط نیستند محدود نمی‌سازد.

حوزه چهارم

شواهد، پایش و مرز تأیید مستقل

میان کنترل پیاده‌شده، آزمون داخلی و تأیید مستقل تفاوت وجود دارد.

۱
کنترل پیاده‌شده

مرز تننت، مجوز، ثبت رخداد و قواعد یکپارچگی در کد و رفتار فعلی سامانه وجود دارند.

۲
آزمون و پایش داخلی

آزمون‌های خودکار، بررسی مهاجرت، کنترل سلامت و پایش عملیاتی بخشی از فرایند انتشار و بهره‌برداری‌اند.

۳
ارزیابی مستقل

آزمون نفوذ مستقل و نسخه‌محور آماده واگذاری است، اما تا دریافت گزارش امضاشده و رفع یافته‌های لازم، انجام‌شده تلقی نمی‌شود.

۴
گواهی یا انطباق رسمی

فهمیدی در این صفحه گواهی امنیتی یا انطباق رسمی با استاندارد مشخصی را ادعا نمی‌کند، مگر سند معتبر همان ادعا منتشر شود.

آنچه این صفحه وعده نمی‌دهد

این صفحه تضمین نمی‌کند که خدمت هرگز دچار حمله، خطای انسانی، اختلال زیرساخت، فقدان داده یا دسترسی غیرمجاز نخواهد شد. همچنین شرح عمومی کنترل‌ها، گزارش حسابرسی، گواهی، مشاوره امنیتی اختصاصی یا تعهد قراردادی تازه ایجاد نمی‌کند. تعهدات قابل اتکا در سفارش، شرایط استفاده و قوانین لازم‌الاجرا تعیین می‌شوند.

گزارش مسئولانه

اگر مسئله امنیتی دیدید، دقیق و بدون داده محرمانه گزارش کنید.

نشانی صفحه، زمان تقریبی، رفتار مشاهده‌شده و روش بازتولید بی‌خطر را بنویسید. گذرواژه، کد یک‌بارمصرف، اطلاعات کامل کارت، داده مشتریان یا ابزار مخرب ارسال نکنید. ثبت گزارش به معنی تأیید آسیب‌پذیری، تقصیر یا پرداخت پاداش نیست؛ موضوع بر اساس شواهد و شدت بررسی می‌شود.

ارسال گزارش از مسیر رسمی
پرسش‌های متداول

پاسخ روشن، بدون اصطلاحات پیچیده

آیا کارکنان فهمیدی می‌توانند آزادانه داده مشتری را ببینند؟+

خیر. دسترسی باید به ضرورت وظیفه، سطح مجاز و مسیر قابل پیگیری محدود باشد. پشتیبانی گذرواژه یا کد ورود درخواست نمی‌کند و ورود مخفیانه به حساب، روش پشتیبانی محسوب نمی‌شود.

آیا اطلاعات دو کسب‌وکار با یکدیگر مخلوط می‌شود؟+

مدل دسترسی عملیاتی بر تننت جاری و عضویت فعال استوار است. آزمون‌های مرز دسترسی، شناسه متعلق به تننت دیگر را پنهان نگه می‌دارند. با این حال هر نگرانی مشخص باید فوراً گزارش و بررسی شود.

آیا فهمیدی اطلاعات کارت بانکی من را نگه می‌دارد؟+

خیر. اطلاعات کامل کارت و رمز پرداخت در محیط درگاه وارد می‌شود. فهمیدی شناسه‌ها، وضعیت‌ها و شواهد لازم برای تطبیق سفارش و پرداخت را در دامنه مالی خود نگهداری می‌کند.

اگر تلفن یا لپ‌تاپ کاربر سرقت شود چه کنیم؟+

دسترسی ایمیل و دستگاه را ایمن کنید، گذرواژه را تغییر دهید، نشست‌های دیگر را خاتمه دهید و موضوع را سریع به مدیر فضای کاری و پشتیبانی اطلاع دهید. سرعت اقدام می‌تواند دامنه اثر را کاهش دهد.

تفاوت این صفحه با سیاست حفظ حریم خصوصی چیست؟+

این صفحه درباره کنترل‌های حفاظت از حساب، تننت، عملیات و داده است. سیاست حفظ حریم خصوصی توضیح می‌دهد اطلاعات شخصی برای چه هدفی دریافت و پردازش می‌شود و حقوق و مسیرهای مرتبط چیست.

آیا فهمیدی آزمون نفوذ مستقل دارد؟+

آزمون نفوذ مستقل به‌عنوان دروازه حرفه‌ای جداگانه تعریف شده است، اما تا زمان دریافت گزارش معتبر و نسخه‌محور، آن را انجام‌شده یا تأییدشده معرفی نمی‌کنیم.