پاتیراصنعت — زیرساخت و نرم‌افزار سازمانی
شنبه تا چهارشنبه، ۸:۰۰ – ۱۶:۰۰ info@patira-sanaat.ir

۰۲۱-۲۲۳۶۱۴۷۱ · info@patira-sanaat.ir

صفحه اصلیوب‌سایت طبق الزامات مکنا

طراحی و پیاده‌سازی وب‌سایت
طبق الزامات مکنا

وب‌سایت یک نهاد مالی هم مشمول ارزیابی امنیتی است. ما سایت را از ابتدا طوری می‌سازیم که بازرسی را بگذراند — نه اینکه بعد از رد شدن، وصله بخورد.

کد برنامهٔ وب روی نمایشگر

تفاوت کجاست

وب‌سایت مشمول الزامات با یک سایت معمولی فرق دارد

در سایت معمولی، امنیت یک لایهٔ اضافه است. در سایت نهاد مالی، امنیت خودِ معماری است: از نحوهٔ نگه‌داری نشست کاربر و ثبت رخدادها تا جایی که سرور میزبانی می‌شود. اینها بعداً قابل چسباندن نیستند و باید از مرحلهٔ طراحی دیده شوند.

  • معماری امن از مرحلهٔ طراحی، نه اصلاح پس از بازرسی
  • شواهد و مستنداتی که بازرس می‌خواهد، از ابتدا تولید می‌شود
  • هماهنگی با زیرساخت شبکه‌ای که همان الزامات را برآورده می‌کند

دامنهٔ کار

چه چیزهایی روی وب‌سایت انجام می‌دهیم

چه سایت را از صفر بسازیم و چه سایت موجود را اصلاح کنیم، این محورها پوشش داده می‌شوند.

  • ارتباط رمزنگاری‌شدهTLS با گواهی معتبر، تنظیمات سخت‌گیرانه و انتقال اجباری به HTTPS
  • مقاوم‌سازی برنامه — پوشش آسیب‌پذیری‌های رایج OWASP: تزریق، XSS، CSRF، دسترسی نادرست و آپلود ناامن
  • احراز هویت و مدیریت نشست — سیاست رمز عبور، انقضای نشست، محدودسازی تلاش ناموفق و ورود دومرحله‌ای در پنل مدیریت
  • ثبت رخداد — لاگ ورود، تغییر و خطا با نگه‌داری در بازهٔ موردنیاز و قابل ارائه در بازرسی
  • سخت‌سازی سرور میزبان — پیکربندی وب‌سرور، جداسازی سرویس‌ها، وصله‌گذاری و محدودسازی دسترسی مدیریتی
  • محرمانگی داده کاربران — کمینه‌سازی داده، رمزنگاری در حالت ذخیره و کنترل دسترسی به داده‌های شخصی
  • پشتیبان‌گیری سایت و پایگاه داده — نسخهٔ پشتیبان زمان‌بندی‌شده با آزمون بازیابی
  • آزمون پیش از تحویل — بررسی آسیب‌پذیری و رفع یافته‌ها پیش از ارائه برای دریافت تأییدیه

روش کار

از طراحی تا تأییدیه

۰۱

نیازسنجی

تعیین دامنه، کاربران، داده‌های حساس و سطح دسترسی‌ها.

۰۲

طراحی

رابط کاربری و معماری فنی، با تصمیم‌های امنیتی از همین مرحله.

۰۳

پیاده‌سازی

توسعه با رعایت محورهای امنیتی و تولید مستندات همراه کار.

۰۴

آزمون امنیتی

بررسی آسیب‌پذیری‌ها، رفع یافته‌ها و سخت‌سازی نهایی.

۰۵

تحویل و پشتیبانی

راه‌اندازی، همراهی در بازرسی و نگه‌داری پس از تحویل.

پرسش‌های متداول

آنچه بیشتر پرسیده می‌شود

سایت فعلی‌مان را می‌شود اصلاح کرد یا باید از نو ساخته شود؟

هر دو ممکن است. اگر پایهٔ فنی سایت سالم باشد، اصلاح و سخت‌سازی معمولاً کوتاه‌تر و کم‌هزینه‌تر است. تصمیم پس از بررسی کد و زیرساخت فعلی گرفته می‌شود و دلیلش را صریح می‌گوییم.

سایت باید داخل کشور میزبانی شود؟

محل میزبانی و مشخصات سرور از موضوعاتی است که در ارزیابی بررسی می‌شود. انتخاب میزبان را متناسب با الزامات جاری و نوع سامانهٔ شما پیشنهاد می‌دهیم.

تست نفوذ هم انجام می‌دهید؟

پیش از تحویل، بررسی آسیب‌پذیری انجام می‌شود و یافته‌ها رفع می‌شود. اگر سازمان شما به گزارش تست نفوذ مستقل نیاز داشته باشد، آن را جدا از تیم توسعه هماهنگ می‌کنیم تا استقلال بررسی حفظ شود.

پس از تحویل، به‌روزرسانی‌های امنیتی چه می‌شود؟

وصله‌گذاری و پایش بخشی از قرارداد پشتیبانی است. الزامات و آسیب‌پذیری‌ها هر دو تغییر می‌کنند، پس سایت بدون نگه‌داری مستمر به‌مرور از انطباق خارج می‌شود.