مقدمة
يطبّق Replug تدابير تنظيمية وتقنية شاملة، يُشار إليها باسم "ممارسات الأمان"، لحماية المعلومات التي تقدّمها، والمعروفة باسم "معلومات العميل" (بما في ذلك على سبيل المثال لا الحصر عناوين URL الأصلية والروابط المختصرة وبيانات التتبع والتحليلات وبيانات اعتماد الحساب وأي بيانات وصفية أو محتوى مرتبط مثل الدعوات إلى اتخاذ إجراء). وقد صُمّمت هذه التدابير لمنع فقدان بياناتك أو إساءة استخدامها أو الوصول غير المصرّح به إليها أو الإفصاح عنها. وتُقيَّم فعالية هذه التدابير الأمنية باستمرار، مع مراعاة حساسية البيانات التي نجمعها ونعالجها ونخزّنها، وتطوّر التقنية، وتكاليف التنفيذ، وطبيعة أنشطة معالجة البيانات التي يجريها Replug ونطاقها وسياقها وأغراضها المحددة.
وفي هذا السياق، تشمل "خدمات Replug" جميع الخدمات التي يقدّمها Replug، كما هو مفصّل في شروط الاتفاقية التي تحكم استخدامك لخدمات Replug. وأي مصطلحات لم تُعرَّف في وثيقة ممارسات الأمان هذه لها المعنى المحدد في الاتفاقية.
صُمّمت ممارسات الأمان في Replug للامتثال لقوانين حماية البيانات والخصوصية المعمول بها، بما في ذلك اللائحة العامة لحماية البيانات في الاتحاد الأوروبي (GDPR)، وقانون خصوصية المستهلك في كاليفورنيا (CCPA/CPRA)، وغيرها من الأطر الدولية.
تشمل سياسة الأمان وممارساتنا ما يلي:
1. تحديد المسؤولية الأمنية
عيّن Replug مسؤولًا مختصًا بالأمان و/أو فريقًا أمنيًا مخصصًا. وتتولى هذه الوظيفة تطوير ممارسات الأمان في Replug وتنفيذها وصيانتها المستمرة.
2. ممارسات الموظفين
يُلزَم جميع موظفي Replug والعاملين المتعاقدين معه بالالتزام الصارم بالسياسات الداخلية المتعلقة بالتعامل السري مع معلومات العميل.
- يخضعون لتدريب على الأمان والخصوصية يتناسب مع أدوارهم عند الانضمام، ويتلقون تدريبًا تنشيطيًا دوريًا (سنويًا مثلًا).
- يجب على جميع الموظفين الإقرار بسياسات أمن المعلومات والموافقة عليها، وهي سياسات تؤكد سرية الأنظمة والخدمات المستخدمة في تقديم خدمات Replug وسلامتها وتوافرها ومرونتها.
- يفرض Replug ضوابط صارمة للحد من وصول الموظفين إلى معلومات العميل، بحيث لا يُمنح هذا الوصول إلا على أساس الحاجة إلى المعرفة للأفراد المصرّح لهم ولأغراض تشغيلية مشروعة.
- حيثما يسمح القانون ويتناسب ذلك مع حساسية الدور، يُجري Replug فحوصات ما قبل التوظيف.
3. الامتثال والاختبار
- يلتزم Replug بالحفاظ على معايير عالية للأمان والامتثال. ويخضع Replug سنويًا لعمليات تدقيق مستقلة من نوع Service Organization Control (SOC) 2 Type II. وحيثما ينطبق ذلك، يوائم Replug ممارساته مع المعايير الدولية مثل ISO 27001.
- لمعالجة المدفوعات، يستعين Replug بمزودين خارجيين موثوقين ملتزمين بمعيار أمان بيانات صناعة بطاقات الدفع (PCI DSS). ولا يخزّن Replug معلومات بطاقتك الائتمانية أو ينقلها أو يعالجها مباشرةً، بل يعتمد على الترميز الآمن (tokenization) الذي يوفره شركاء الدفع.
- تخضع منصة Replug سنويًا لاختبارات اختراق صارمة تُجريها جهات خارجية مستقلة لتحديد الثغرات الأمنية المحتملة ومعالجتها.
- يشارك Replug أيضًا في إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة (DPF)، وحين تُنقل معلومات العميل خارج المنطقة الاقتصادية الأوروبية أو المملكة المتحدة أو سويسرا، تخضع عمليات النقل هذه للبنود التعاقدية القياسية (SCCs) الصادرة عن المفوضية الأوروبية أو غيرها من آليات النقل الصالحة.
4. ضوابط الوصول
يحافظ Replug على سياسات قوية للتحكم في الوصول تغطي انضمام الموظفين ومغادرتهم وتغيير أدوارهم.
- تشمل هذه السياسات مراجعات دورية للوصول، وتقييد الصلاحيات الإدارية والتحكم فيها، وآليات للحد من المخاطر الناتجة عن الجلسات غير النشطة.
- يُطبَّق الفصل بين المهام حيثما كان ذلك مناسبًا لتقليل التعارضات والمخاطر الأمنية.
- يُحتفظ بسجل للأنظمة الحرجة وحسابات المستخدمين ذات الصلاحيات المميزة.
- يُطبَّق مبدأ "الحد الأدنى من الصلاحيات" والوصول على أساس "الحاجة إلى المعرفة".
- قد تُطبَّق ضوابط للحد من جلسات تسجيل الدخول المتزامنة أو محاولات تسجيل الدخول المفرطة.
- تُفرض سياسات شاملة لكلمات المرور تشترط حدًا أدنى من التعقيد، وتغييرها إلزاميًا عند أول تسجيل دخول أو عند إعادة التعيين، وتدويرها دوريًا مع قيود على إعادة الاستخدام.
5. المصادقة متعددة العوامل (MFA)
يُؤمَّن الوصول إلى الأنظمة الداخلية الحرجة التي يستخدمها موظفو Replug عبر المصادقة متعددة العوامل. كما يتيح Replug المصادقة متعددة العوامل لعملائه لتعزيز أمان حساباتهم.
6. تسجيل الدخول الموحد (SSO)
يستخدم Replug تقنية تسجيل الدخول الموحد داخليًا حيثما كان ذلك مناسبًا لتبسيط الوصول وتأمينه.
7. تشفير البيانات
- أثناء النقل: يدعم Replug مجموعات التشفير والبروتوكولات الآمنة الحالية (مثل TLS 1.2 وTLS 1.3) لتشفير جميع معلومات العميل المنقولة من خدمات Replug وإليها.
- أثناء التخزين: تُشفَّر معلومات العميل الحساسة (مثل بيانات اعتماد الحساب ومفاتيح API وربما بيانات إعدادات محددة) أثناء التخزين حيثما كان ذلك مناسبًا، مع مراعاة طبيعة البيانات والمخاطر المرتبطة بها. ويراقب Replug باستمرار مشهد التشفير للتكيّف مع نقاط الضعف الجديدة مع الحفاظ على التوافق اللازم.
يقيّم Replug معايير التشفير باستمرار ويتوقف عن استخدام خوارزميات التشفير القديمة وفقًا لأفضل ممارسات القطاع (مثل إرشادات NIST).
8. التسجيل وكشف التسلل
تُهيَّأ أنظمة Replug (بما في ذلك الخوادم وجدران الحماية والتطبيقات الحرجة) لتسجيل الأحداث ذات الصلة في أنظمة مركزية آمنة لتسهيل المراقبة الأمنية والتحليل والمراجعات.
- تلتقط بيئة التسجيل هذه البيانات المتعلقة بالأمان والوصول والتوافر والأداء. وتُحلَّل السجلات بحثًا عن الأحداث الأمنية باستخدام أدوات المراقبة، ويراجعها فريق الأمان.
- يستخدم Replug أنظمة لكشف التسلل (على مستوى الشبكة و/أو المضيف) وجدران حماية لتطبيقات الويب (WAF) للمراقبة الاستباقية والحماية من عمليات التسلل غير المصرّح بها.
9. حماية الشبكة
يستخدم Replug تدابير أمان الشبكة، بما في ذلك جدران الحماية ومجموعات الأمان. وتُحظر منافذ الشبكة غير الضرورية لتقديم خدمات Replug على مستوى البنية التحتية.
10. إدارة الأجهزة المضيفة
يُجري Replug فحصًا دوريًا للثغرات في بنيته التحتية الإنتاجية، ويبذل جهودًا معقولة تجاريًا لمعالجة الثغرات المكتشفة التي تشكّل خطرًا كبيرًا. وتُدار الأجهزة الطرفية التي تصدرها الشركة (مثل الحواسيب المحمولة) بتدابير أمنية مثل قفل الشاشة والتشفير الكامل للقرص.
11. التوافر
صُمّمت البنية التحتية الداعمة لخدمات Replug لتحمّل الأعطال وتحقيق توافر عالٍ، بما يتسق مع التزاماتنا في اتفاقية مستوى الخدمة (SLA)، لضمان إدارة موثوقة للروابط وإعادة توجيهها.
يحتفظ Replug بخطة موثقة لاستمرارية الأعمال (BCP) تُختبر دوريًا لضمان توافر الخدمة حتى أثناء الاضطرابات الكبيرة.
12. التعافي من الكوارث
تُخزَّن معلومات العميل بشكل احتياطي في مواقع فعلية متعددة داخل مراكز بيانات مزود الاستضافة لدى Replug لضمان المرونة.
- يطبّق Replug إجراءات قوية للنسخ الاحتياطي والاستعادة مصمّمة للتعافي من الاضطرابات الكبيرة.
- تُنبَّه فرق التشغيل عند حدوث أعطال في الأنظمة. وتُجرى النسخ الاحتياطية بانتظام، وتُختبر إجراءات الاستعادة دوريًا (كل ربع سنة مثلًا) للتحقق من فعاليتها.
- في حال وقوع كارثة، صُمّمت أهداف التعافي لدى Replug لتلبية معايير القطاع أو تجاوزها فيما يتعلق بهدف وقت الاستعادة (RTO) وهدف نقطة الاستعادة (RPO).
13. الأمن المادي
يستعين Replug بمزودي بنية تحتية سحابية رائدين لاستضافة خدمات Replug. ويحافظ هؤلاء المزودون على تدابير أمن مادي وبيئي متطورة لمراكز بياناتهم، ويحملون عادةً شهادات مثل ISO 27001 وSOC 1/2/3 وPCI DSS.
14. سياسات الأمان وإجراءاته
يحتفظ Replug بسياسات وإجراءات أمنية داخلية، قد تكون متوائمة مع أطر معترف بها. وتحكم هذه السياسات العمليات، وتضمن التعامل الآمن مع بيانات الاعتماد (مثل استخدام التجزئة المملّحة لكلمات المرور)، والاحتفاظ بسجلات الوصول، وتجنّب تسجيل البيانات الحساسة مثل كلمات المرور بنص صريح.
يتبع Replug إطار دورة حياة التطوير الآمن (SDLC)، بما يضمن تضمين الاعتبارات الأمنية من التصميم حتى النشر. وتخضع جميع الإصدارات الرئيسية لمراجعة الأقران والاختبار الآلي والتحقق الأمني.
15. ممارسات الأمان في تصميم المنتج
تخضع الميزات الجديدة والتغييرات الكبيرة على منصة Replug لعملية مراجعة أمنية. ويخضع الكود للاختبار ومراجعة الأقران قبل النشر. وتُدمج الاعتبارات الأمنية في دورة حياة تطوير المنتج.
يحتفظ Replug ببرنامج للإفصاح عن الثغرات لتشجيع العملاء والشركاء والباحثين الأمنيين على الإبلاغ المسؤول عن المشكلات الأمنية.
16. إدارة الحوادث والاستجابة لها
في حال حدوث خرق للبيانات الشخصية أو إفصاح غير مصرّح به عن معلومات العميل الخاضعة لسيطرة Replug، سيُخطر Replug العملاء المتأثرين دون تأخير غير مبرر وضمن المهل الزمنية التي يقتضيها القانون المعمول به، بما في ذلك GDPR (المادتان 33 و34) وCCPA/CPRA.
17. الاحتفاظ بالبيانات وتقليلها
يحتفظ Replug بمعلومات العميل فقط للمدة اللازمة لتقديم خدمات Replug أو وفقًا لما يقتضيه القانون المعمول به. وعندما لا تعود البيانات مطلوبة، تُحذف بشكل آمن أو تُجعل مجهولة الهوية. ويمكن للعملاء طلب حذف بياناتهم وفقًا لسياسة الخصوصية لدينا.