Logo GH

امنیت اکوسیستم

(بخش: اکوسیستم و شبکه)

1) اهداف و اصول

هدف این است که اطمینان از محرمانه بودن، یکپارچگی و در دسترس بودن (CIA) خدمات و داده ها در حالی که مقیاس اکوسیستم و پروتکل های در حال تحول است.

اصول:
  • Zero-Trust by design: بی اعتمادی به شبکه ها/میزبان ها، هر عمل را با متن بررسی کنید.
  • کمترین امتیاز (PoLP) و نیاز به دانستن: دسترسی حداقل و قابل اندازه گیری است.
  • تضمین رمزنگاری: امضاها/گواهی ها/لنگرها به جای «اعتماد پیش فرض».
  • مشاهده به طور پیش فرض: سیگنال های امنیتی در پروتکل ها ساخته می شوند.
  • دفاع در عمق: حفاظت لایه ای (identichnost → تنظیم → dannyye → vypusk).
  • امن به طور پیش فرض: «بسته» به طور پیش فرض، صریح اجازه لیست.

2) مدل تهدید (سطح بالا)

شبکه و محیط: سیل DoS/L7، سوء استفاده BGP/Anycast، MITM، کلاهبرداری DNS.
هویت و کلید: سازش کلیدی، نشانه های آسیب پذیر، امضا مجدد.
داده ها: خروج PII، نشت تله متری، دستکاری ابرداده.
زنجیره تامین: وابستگی/ساخت مخرب، جایگزینی مصنوعات، SDK های آسیب پذیر.
پروتکل ها/پل ها: reorgs، اثبات جعلی، تاخیر DA، پخش پیام های متقابل زنجیره ای.
خطرات داخلی: خطاهای پیکربندی، حقوق بیش از حد، فرآیندهای ضعیف مستهلک.

3) هویت و اعتماد

هویت: 'org _ id'، 'peer _ id'، حساب های خدمات، کاربران.
احراز هویت: mTLS (X.509)، OAuth2/OIDC (JWT کوتاه مدت، DPoP/PoP)، WebAuthn برای افراد.
مجوز: چند سطحی RBAC/ABAC + سیاست به عنوان کد (OPA/Rego).
توانایی مذاکره هنگام دست دادن: اعلام نسخه ها، QoS، محدودیت ها و دامنه های مجاز.

سیاست (YAML)

yaml authz:
roles:
operator. p0: [payouts:write, events:subscribe, bridge:finalize]
reader. api: [rpc:read, catalog:read]
abac:
- when: {org_tier: "gold", region: "eu"}
allow: [qos:P0, data_class:P1]
tokens:
ttl_s: 900 rotation: "7d"

4) امنیت شبکه و حمل و نقل

Шлюзы/edge: WAF، L7-rate-limit، قطع کننده مدار، تخلیه بیرونی.
رمزگذاری ترافیک: TLS1. 3/mTLS، PFS، رمزهای سخت، QUIC/HTTP/3.
جداسازی: تقسیم بندی محیط ها (prod/stage/dev)، شبکه های خصوصی، کنترل خروج، فایروال eBPF.
P2P: امضای پیام، پنجره های ضد پخش، کنترل همکار (اجازه/انکار)، محدودیت های شایعات.

قوانین شبکه

yaml network:
ingress:
allow: ["443/tcp","443/udp"]     # HTTPS/HTTP3 deny: [""]
egress:
allow_domains: [".trusted. psp",".oracle","crl. ocsp."]
waf:
block: ["sql-injection","xss","proto-smuggling"]
dos:
rps_per_ip: 200 burst: 400

5) حفاظت از داده ها

کلاس های داده: P0 (پرداخت/کلید)، P1 (عملیاتی)، P2 (ورود/تشخیص).
رمزگذاری: در حالت استراحت (AES-GCM/ChaCha20-Poly1305)، کلیدهای هر منطقه/مستاجر، HSM/KMS، رمزگذاری پاکت.
نشانه گذاری PII و pseudonymization ؛ ممنوعیت PII در تله متری/برچسب ها.
اقامت: ولتاژ منطقه ای و انبارهای شیء، لیست سفید صادرات.
یکپارچگی: آدرس هش مصنوعات، merclization مجله.

کاتالوگ سیاست ذخیره سازی (SQL)

sql
CREATE TABLE data_policies(
data_class TEXT, region TEXT, residency TEXT, kms_key TEXT, retention_days INT,
pii BOOLEAN, export_whitelist TEXT[]
);

6) مدیریت اسرار و کلید

نسل در HSM/KMS، چرخش در برنامه و رویداد (سازش/اخراج).
تفکیک قدرت (SoD) و M-of-N برای عملیات بحرانی.
اسرار فقط در مدیر مخفی (نه در متغیرهای محیطی/مخازن).
پین کلید برای mTLS بین سرویس، OCSP-stapling/CRL.

سیاست های کلیدی

yaml keys:
rotation_days: 30 pinning: true revoke_on:
- "suspicious_use"
- "employee_exit"
audit_required: ["signing_keys","bridge_keys"]

7) زنجیره تامین امن (رویکرد SLSA)

منشأ: امضای مصنوعات (sigstore/cosign)، SBOM، گواهی مونتاژ.
جداسازی مونتاژ: ساخت hermetic، تکرارپذیری، وابستگی های اسکن (SCA).
سیاست انتشار: canary/blue-green، دروازه SLO، kill-switch، rollbacks هش.
SDK/مشتری: CSP/Referrer-Policy، ویژگی های یکپارچگی، ضد دستکاری.

yaml supply_chain:
require_sbom: true attestations: ["build","test","scan"]
deploy:
strategy: "canary"
gates: { error_rate_pct: 0. 4, tti_p95_ms: 2500 }

8) دسترسی ها و امتیازات

RBAC/ABAC - حقوق نقش/ویژگی، افزایش موقت (JITs)

خدمات: خواندن/نوشتن/محدودیت مدیر، ممنوعیت حقوق wildcard.
اپراتورها: دسترسی به شیشه توسط چند عامل، با ضبط جلسه.
حسابرسی: سیاهههای مربوط بدون تغییر (فقط ضمیمه)، همبستگی 'request _ id/trace _ id'.

ثبت نام نقش/حقوق (SQL)

sql
CREATE TABLE roles(name TEXT PRIMARY KEY, description TEXT);
CREATE TABLE permissions(role TEXT, resource TEXT, action TEXT, PRIMARY KEY(role,resource,action));

9) قابلیت مشاهده، SLI/SLO و سیگنال های ایمنی

SLI (هسته):
  • موفقیت AuthN/AuthZ٪، غیر عادی انکار٪ ؛
  • کلید/Cert رانش (انقضای/عدم انطباق) ؛
  • نقض یکپارچگی (امضا، CSP) ؛
  • سیگنال های سوء استفاده: بازدید محدود، رویدادهای DoS/scan ؛
  • نقض اقامت داده ها ؛
  • خطای سوزاندن بودجه по P0.
SLO (نشانه ها):
  • Auth p95 ≤ 200 мс، موفقیت ≥ 99. 95%;
  • امضا شده ≥ 99 9%;
  • نقض CSP ≤ 0. 05% بازدید
  • نقض اقامت = 0

Дашборды: وضعیت امنیتی، کلید و سرامیک، زنجیره تامین، سوء استفاده/DoS، اقامت و DLP.

10) پاسخ به حادثه (IR) و SOAR

آمادگی: runbook و در P0/P1، مسئول 24 × 7، کانال های ارتباطی.
تشخیص: امضا/قوانین رفتاری، همبستگی در SIEM، اتوماسیون SOAR.
مهار: نشانه/کلید بلوک، انکار لیست مسیر، موضوعات قرنطینه.
ریشه کن کردن/بازیابی: چرخش، تکه ها، مونتاژ مجدد، بازیابی از عکس های فوری.
پس از مرگ: ظرف 72 ساعت، سایت های عمل، به روز رسانی سیاست/تست.

قوانین SOAR (مثال)

yaml soar:
playbooks:
key_compromise:
trigger: ["anomalous_sign","suspicious_kid"]
actions: ["revoke_key","rotate","notify_owners","enable_strict_mode"]

11) پذیرش و اقامت

الزامات قانونی: ذخیره سازی/حذف داده ها (DSR)، گزارش، صدور گواهینامه RNG/رمزنگاری.
محل اقامت: در هر منطقه کلید و ولت، صادرات توسط لیست سفید.
فرآیندها: ممیزی منظم، تغییر ورود به سیستم، زمان بندی برای سیاست های بحرانی.

yaml residency:
eu: { pii: "tokenized", export: ["anonymized_metrics"] }
uk: { pii: "tokenized", export: [] }
compliance:
dsr:
erase_sla_days: 30 export_sla_days: 30

12) DR/BCP و استحکام

اهداف RPO/RTO: خدمات P0 - RPO ≤ 5 دقیقه، RTO ≤ 15 دقیقه.
تکرار جغرافیایی: دارایی-بدهی/دارایی-دارایی، آزمونهای بازیابی دوره ای.
حالت جدا شده: فقط نهایی، فقط حافظه پنهان، محدودیت عملیات «گران».
کانال های پشتیبان گیری: IX/ارائه دهندگان مستقل، تونل های بین منطقه ای رمزگذاری شده.

سیاست دکتر

yaml dr:
rpo_min: 5 rto_min: 15 exercises: ["quarterly-failover","annual-blackhole"]

13) معیارهای ایمنی و تست

Chaos-Security: тесты MITM/DNS-poison/packet-loss/latency استفاده کنید.
تیم قرمز/آبی: سناریوهای فیشینگ، ربودن توکن، تزریق زنجیره تأمین.
Tabletop-drills: تصمیم گیری و مدل سازی ارتباطات.
Autotests: SAST/DAST/IAST، پروتکل های فازی، خطوط سیاست.

14) کتاب های حادثه

الف) توافق کلیدی اعضا

1. 'revoke _ key' → 'rotate' → به روز رسانی رجیستری مورد اعتماد ؛

2. امضای حالت سخت را فعال کنید 3) پخش دسته های انتقادی ؛ 4) گزارش به همکاران.

ب) نقض اقامت

1. بلوک صادرات فوری ؛ 2) اصلاح/حذف ؛ 3) اطلاع DPO/انطباق ؛ 4) تست های به روز رسانی.

C. تزریق زنجیره تامین

1. عقب نشینی هش، سوئیچ کشتن ؛ 2) اعتبار SBOM/گواهی ؛ 3) چرخش نشانه های CI ؛ 4) پس از مرگ.

D. سیل DoS/L7 انبوه

1. فعال سازی افزایش محدودیت نرخ/WAF ؛ 2) هر گونه دلهره آور ؛ 3) اولویت بندی P0 ؛ 4) ارتباط با ارائه دهندگان.

E. سیاست های رانش/قراردادها

1. فعالسازی انکار برای طرحوارههای ناسازگار ؛ 2) انتشار آداپتورها ؛ 3) به روز رسانی linters/ثبات.

15) چک لیست پیاده سازی (توسط مراحل)

1. مدل هویت (org/peer/service/user) و mTLS + OIDC را وارد کنید.
2. سیاست به عنوان کد (RBAC/ABAC)، PoLP و تشدید JIT را توصیف کنید.
3. رمزگذاری داده ها «در حال حرکت» و «در حالت استراحت»، نشانه گذاری PII، پیکربندی اقامت.
4. فعال کردن حفاظت از زنجیره تامین: امضای مصنوعی، SBOM، گواهی، قناری + کشتن سوئیچ.
5. تنظیم نگهبانان WAF/Rate-limits/DoS و کنترل خروج.
6. SIEM/SOAR را بالا ببرید، SLI/SLO، هشدارها و داشبوردهای امنیتی را توصیف کنید.
7. تنظیم چرخش کلید/CERT و دسترسی شکستن شیشه ای.
8. کار کردن DR/BCP و حالت های جدا شده، انجام تمرینات.
9. سازماندهی حسابرسی/ورود به سیستم و منظم پس از مرگ و میر.
10. سیاست ها را به صورت سه ماهه بررسی کنید، ممیزی ها را خودکار کنید.

16) واژه نامه

Zero-Trust یک مدل است که هر عمل بدون در نظر گرفتن مکان بررسی می شود.
PoLP اصل حداقل حقوق لازم است.
Policy-as-Code - کنترل دسترسی/قوانین از طریق سیاست های اعلانی.
SLSA - سطح امنیت زنجیره تامین نرم افزار.
RPO/RTO - اهداف از دست دادن داده ها/زمان بازیابی.
DPoP/PoP - اتصال یک نشانه به یک کانال/مشتری TLS خاص.
Strict-mode: حالتی که طرحها و امضاهای نامناسب را ممنوع میکند.

خط پایین: امنیت اکوسیستم «فایروال و TLS» نیست، بلکه ترکیبی از اعتماد رمزنگاری، سیاست های دسترسی دقیق، قابلیت مشاهده و نظم عملیاتی است. پس از Zero-Trust، PoLP، کنترل زنجیره تامین و SLO های قابل اندازه گیری، امنیت را به یک عمل مهندسی مدیریت شده تبدیل می کند که در برابر اختلال، حمله و تغییرات نظارتی مقاومت می کند.

Contact

با ما در تماس باشید

برای هرگونه سؤال یا نیاز به پشتیبانی با ما ارتباط بگیرید.ما همیشه آماده کمک هستیم!

Telegram
@Gamble_GC
شروع یکپارچه‌سازی

ایمیل — اجباری است. تلگرام یا واتساپ — اختیاری.

نام شما اختیاری
ایمیل اختیاری
موضوع اختیاری
پیام اختیاری
Telegram اختیاری
@
اگر تلگرام را وارد کنید — علاوه بر ایمیل، در تلگرام هم پاسخ می‌دهیم.
WhatsApp اختیاری
فرمت: کد کشور و شماره (برای مثال، +98XXXXXXXXXX).

با فشردن این دکمه، با پردازش داده‌های خود موافقت می‌کنید.