قانوني
نظرة عامة على الأمان
الضوابط والممارسات والعمليات التي تحافظ عليها FurnViz لحماية سرية بياناتك وسلامتها وتوافرها.
هذه الصفحة ملخّص مبسّط لأغراض المعلومات العامة ولا تُعدّ استشارة قانونية.
آخر تحديث: ٢٩ يونيو ٢٠٢٦
1. التزامنا بالأمان
في FurnViz، الأمان التزام أساسي. ندرك أن عملاءنا يعهدون إلينا بأصول أعمال حساسة — مخططات معمارية وكتالوجات منتجات وبيانات مشاريع العملاء — ونتعامل مع هذه المسؤولية بجدية تامة. توضح هذه النظرة العامة على الأمان الضوابط والممارسات والعمليات التي نحافظ عليها لحماية سرية بياناتك وسلامتها وتوافرها.
2. أمان البنية التحتية
تعمل FurnViz على بنية تحتية سحابية بمستوى مؤسسي تُقدّمها مزودو خدمات سحابية رائدون يُشغّلون مراكز بيانات مُؤمَّنة مادياً وحاصلة على شهادة ISO 27001. تشمل ضوابط أمان البنية التحتية الرئيسية:
- الأمان المادي: تتميّز مراكز البيانات بضوابط وصول مادي متعدد الطبقات تشمل المصادقة البيومترية وأفراد أمن على مدار الساعة ومراقبة بالكاميرات وأنظمة مداخل خاصة.
- التكرار الجغرافي: تُكرَّر البيانات عبر مناطق توافر جغرافية متعددة لضمان الصمود أمام أعطال مراكز البيانات.
- تجزئة الشبكة: تُعزَل بيئات الإنتاج منطقيًا عن شبكات التطوير والتدريج والشبكات المؤسسية باستخدام شبكات VPC منفصلة وقوائم تحكم صارمة في الوصول إلى الشبكة (ACLs).
3. تشفير البيانات
- التشفير أثناء التخزين: تُشفَّر جميع بيانات العملاء المخزّنة على بنية FurnViz التحتية بـ AES-256. تُشفَّر النسخ الاحتياطية لقواعد البيانات أيضًا أثناء التخزين.
- التشفير أثناء النقل: تُحمى جميع البيانات المنقولة بين متصفحك أو عميل API وخوادم FurnViz بـ TLS 1.3. البروتوكولات القديمة الأضعف (TLS 1.0 وTLS 1.1 وSSL) معطّلة على موازنات الحمل لدينا.
- إدارة مفاتيح التشفير: تُدار مفاتيح التشفير بوحدات أمان الأجهزة (HSMs) أو خدمات إدارة مفاتيح مُدارة مكافئة، مع سياسات صارمة لتدوير المفاتيح.
4. ضبط الوصول
- ضبط الوصول المستند إلى الأدوار (RBAC): يخضع الوصول إلى منصة FurnViz للـ RBAC. يُعيَّن لكل مستخدم دور (مسؤول، مصمّم، مشاهد) بصلاحيات محددة مسبقًا تقتصر على الحد الأدنى اللازم لمهامه (مبدأ أقل صلاحية).
- المصادقة متعددة العوامل (MFA): المصادقة MFA متاحة لجميع حسابات عملاء FurnViz وملزَمة لجميع أفراد هندسة العمليات الداخلية.
- تسجيل الدخول الموحّد (SSO): يمكن لعملاء Network تفعيل تكامل SSO باستخدام SAML 2.0 أو مزودي هوية متوافقين مع OIDC (مثل Azure AD وOkta وGoogle Workspace).
- سجلات التدقيق: تُسجَّل جميع أحداث المنصة الهامة — محاولات تسجيل الدخول وتغييرات الصلاحيات وتصدير البيانات والإجراءات الإدارية — مع طوابع زمنية ومعرّفات المستخدمين وعناوين IP. تُحتفَظ السجلات لمدة 12 شهرًا.
5. أمان الشبكة
- جدران الحماية وACLs: يمرّ جميع حركة المرور من وإلى خدمات FurnViz عبر قواعد جدار حماية حالية وقوائم تحكم في الوصول إلى الشبكة.
- التخفيف من هجمات DDoS: توظّف FurnViz حلول تخفيف DDoS سحابية ومن جهات خارجية للكشف عن حركة مرور الهجمات الحجمية وامتصاصها عند حافة الشبكة.
- جدار حماية تطبيقات الويب (WAF): نُشر WAF أمام جميع نقاط نهاية التطبيقات العامة للكشف عن تهديدات OWASP Top 10 وحجبها، بما فيها حقن SQL والبرمجة عبر المواقع (XSS).
6. أمان التطبيقات
- دورة حياة التطوير الآمن (SDL): يُدمَج الأمان في جميع مراحل عملية تطوير البرمجيات. يلتزم مهندسونا بإرشادات الترميز الآمن من OWASP.
- إدارة التبعيات: أدوات فحص التبعيات الآلية تُحدّد الثغرات المعروفة في مكتبات الجهات الخارجية وتُعالجها باستمرار.
- مراجعة الشيفرة: تخضع جميع تغييرات الشيفرة لمراجعة الأقران قبل الدمج. التغييرات الحساسة أمنياً تستلزم مراجعة إضافية من فريق الأمان.
- إدارة الأسرار: لا تُدمَج مفاتيح API وكلمات المرور والأسرار الأخرى أبدًا في الشيفرة المصدرية.
7. إدارة الثغرات
- اختبار الاختراق: تُجري FurnViz تقييمات أمنية داخلية منتظمة وتستعين بشركات أمن مستقلة خارجية لإجراء اختبارات اختراق مرة على الأقل سنوياً.
- فحص الثغرات: تعمل ماسحات الثغرات الآلية باستمرار عبر طبقات البنية التحتية والتطبيقات.
- برنامج مكافآت الأخطاء: نعمل على تطوير برنامج رسمي لمكافآت الأخطاء. في الوقت الحالي، نرحّب بالتقارير على [email protected].
8. الاستجابة للحوادث
تحتفظ FurnViz بخطة موثّقة للاستجابة لحوادث الأمان (SIRP). في حال وقوع خرق في البيانات الشخصية، يُبلَّغ العملاء المتأثرون خلال 72 ساعة من اكتشاف FurnViz للخرق، وفق المادة 33 من GDPR وقانون PDPL المصري. يُعقد تحليل رسمي لما بعد الحادث لتحديد الدروس المستفادة وتطبيق التحسينات.
9. أمان الموظفين
- التحقق من الخلفية: يخضع جميع الموظفون والمقاولون ذوو الوصول إلى أنظمة الإنتاج لفحص الخلفية قبل الإلحاق بالعمل، وفق القانون المصري المعمول به.
- التدريب الأمني: يُكمل جميع الموظفون تدريبًا إلزاميًا على الوعي الأمني عند الالتحاق بالعمل وسنويًا بعد ذلك.
- إلغاء الوصول: يُلغى وصول الموظف إلى جميع الأنظمة فور إنهاء عمله أو تغيير دوره.
10. استمرارية الأعمال والتعافي من الكوارث
- النسخ الاحتياطية اليومية: تُنسَخ بيانات العملاء احتياطيًا يوميًا مع التحقق الآلي من سلامة النسخ الاحتياطية.
- التوزيع الجغرافي: تُخزَّن النسخ الاحتياطية في مواقع جغرافية منفصلة عن البيانات الأساسية.
- أهداف الاسترداد: هدف نقطة الاسترداد (RPO) المستهدف: أقل من 24 ساعة. هدف وقت الاسترداد (RTO) المستهدف: أقل من 4 ساعات. تُختبر هذه الأهداف من خلال تدريبات دورية للتعافي من الكوارث.
11. الإفصاح المسؤول
إذا كنت تعتقد أنك اكتشفت ثغرة أمنية في منصة FurnViz أو موقعها الإلكتروني، يُرجى الإبلاغ عنها بصورة مسؤولة على [email protected] قبل الإفصاح العلني. أدرج وصفًا تفصيليًا للمشكلة وخطوات إعادة إنتاجها وتقييمك للتأثير المحتمل. نلتزم بـ: الإقرار بتقريرك خلال يومي عمل؛ إبقائك على اطلاع بتحقيقنا؛ معالجة الثغرات المؤكدة في إطار زمني متناسب مع حدّتها؛ وعدم اتخاذ إجراءات قانونية ضد الباحثين الذين يتصرفون بحسن نية.