صفحه اصلی — وبسایت طبق الزامات مکنا
طراحی و پیادهسازی وبسایت
طبق الزامات مکنا
وبسایت یک نهاد مالی هم مشمول ارزیابی امنیتی است. ما سایت را از ابتدا طوری میسازیم که بازرسی را بگذراند — نه اینکه بعد از رد شدن، وصله بخورد.
تفاوت کجاست
وبسایت مشمول الزامات با یک سایت معمولی فرق دارد
در سایت معمولی، امنیت یک لایهٔ اضافه است. در سایت نهاد مالی، امنیت خودِ معماری است: از نحوهٔ نگهداری نشست کاربر و ثبت رخدادها تا جایی که سرور میزبانی میشود. اینها بعداً قابل چسباندن نیستند و باید از مرحلهٔ طراحی دیده شوند.
- معماری امن از مرحلهٔ طراحی، نه اصلاح پس از بازرسی
- شواهد و مستنداتی که بازرس میخواهد، از ابتدا تولید میشود
- هماهنگی با زیرساخت شبکهای که همان الزامات را برآورده میکند
دامنهٔ کار
چه چیزهایی روی وبسایت انجام میدهیم
چه سایت را از صفر بسازیم و چه سایت موجود را اصلاح کنیم، این محورها پوشش داده میشوند.
- ارتباط رمزنگاریشده — TLS با گواهی معتبر، تنظیمات سختگیرانه و انتقال اجباری به HTTPS
- مقاومسازی برنامه — پوشش آسیبپذیریهای رایج OWASP: تزریق، XSS، CSRF، دسترسی نادرست و آپلود ناامن
- احراز هویت و مدیریت نشست — سیاست رمز عبور، انقضای نشست، محدودسازی تلاش ناموفق و ورود دومرحلهای در پنل مدیریت
- ثبت رخداد — لاگ ورود، تغییر و خطا با نگهداری در بازهٔ موردنیاز و قابل ارائه در بازرسی
- سختسازی سرور میزبان — پیکربندی وبسرور، جداسازی سرویسها، وصلهگذاری و محدودسازی دسترسی مدیریتی
- محرمانگی داده کاربران — کمینهسازی داده، رمزنگاری در حالت ذخیره و کنترل دسترسی به دادههای شخصی
- پشتیبانگیری سایت و پایگاه داده — نسخهٔ پشتیبان زمانبندیشده با آزمون بازیابی
- آزمون پیش از تحویل — بررسی آسیبپذیری و رفع یافتهها پیش از ارائه برای دریافت تأییدیه
روش کار
از طراحی تا تأییدیه
۰۱
نیازسنجی
تعیین دامنه، کاربران، دادههای حساس و سطح دسترسیها.
۰۲
طراحی
رابط کاربری و معماری فنی، با تصمیمهای امنیتی از همین مرحله.
۰۳
پیادهسازی
توسعه با رعایت محورهای امنیتی و تولید مستندات همراه کار.
۰۴
آزمون امنیتی
بررسی آسیبپذیریها، رفع یافتهها و سختسازی نهایی.
۰۵
تحویل و پشتیبانی
راهاندازی، همراهی در بازرسی و نگهداری پس از تحویل.
پرسشهای متداول
آنچه بیشتر پرسیده میشود
سایت فعلیمان را میشود اصلاح کرد یا باید از نو ساخته شود؟
هر دو ممکن است. اگر پایهٔ فنی سایت سالم باشد، اصلاح و سختسازی معمولاً کوتاهتر و کمهزینهتر است. تصمیم پس از بررسی کد و زیرساخت فعلی گرفته میشود و دلیلش را صریح میگوییم.
سایت باید داخل کشور میزبانی شود؟
محل میزبانی و مشخصات سرور از موضوعاتی است که در ارزیابی بررسی میشود. انتخاب میزبان را متناسب با الزامات جاری و نوع سامانهٔ شما پیشنهاد میدهیم.
تست نفوذ هم انجام میدهید؟
پیش از تحویل، بررسی آسیبپذیری انجام میشود و یافتهها رفع میشود. اگر سازمان شما به گزارش تست نفوذ مستقل نیاز داشته باشد، آن را جدا از تیم توسعه هماهنگ میکنیم تا استقلال بررسی حفظ شود.
پس از تحویل، بهروزرسانیهای امنیتی چه میشود؟
وصلهگذاری و پایش بخشی از قرارداد پشتیبانی است. الزامات و آسیبپذیریها هر دو تغییر میکنند، پس سایت بدون نگهداری مستمر بهمرور از انطباق خارج میشود.
شروع
سایتتان را با الزامات تطبیق دهیم
خدمت مرتبط: طراحی، بهینهسازی و پیادهسازی شبکه بر اساس الزامات مکنا