امنیت

Ziqme چگونه از داده‌های شما محافظت می‌کند

یک پلتفرم چنداجاره‌ای، یک مدل امنیتی. این صفحه توضیح می‌دهد امروز واقعاً چه چیزی برقرار است، چه کسانی داده‌های شما را پردازش می‌کنند و چه کارهایی هنوز در جریان است.

معماری و جداسازی مستاجرها

هر محصول Ziqme روی همان پلتفرم میکروسرویسی و پشت یک درگاه احرازهویت‌شده اجرا می‌شود؛ بنابراین جداسازی ویژگیِ خودِ پلتفرم است، نه چیزی که هر قابلیت باید جداگانه رعایت کند.

زیرساخت

سرویس‌ها در کانتینرهای ایزوله و پشت یک درگاه مقاوم اجرا می‌شوند؛ همراه با محدودسازی نرخ درخواست، خاتمه TLS و احراز هویت متمرکز.

حفاظت از داده‌ها

هر رکورد به فضای کاری شما محدود است. جداسازی چندمستأجری در لایه پایگاه داده اعمال می‌شود و نسخه‌های پشتیبان رمزنگاری شده‌اند.

کنترل دسترسی

کنترل دسترسی مبتنی بر نقش، OAuth2 برای دسترسی ماشینی و نشست‌های مبتنی بر JWT در تمام محصولات.

انطباق

ابزارهای GDPR برای خروجی گرفتن، حذف و رضایت. میزبانی در اتحادیه اروپا نیز در دسترس است.

جداسازی در عمل چگونه کار می‌کند

سه سازوکار مستقل، تا خطا در یک نقطه، فضای کاری دیگری را افشا نکند.

شمای پایگاه‌داده‌ی مستقل برای هر سرویس
هر سرویس شمای پایگاه‌داده‌ی خود را دارد و تنها داده‌هایی را می‌خواند که مسئول آن است. هیچ جدول مشترکی وجود ندارد که همه‌ی سرویس‌ها بتوانند در آن بنویسند.
پرس‌وجوهای محدود به فضای کاری
هر رکورد فضای کاری خود را همراه دارد. دسترسی به داده در خودِ پرس‌وجو بر همان فضای کاری فیلتر می‌شود و یک فیلتر سراسری هم به عنوان خط دفاعی دوم روی آن اعمال می‌گردد.
یک مدل هویتی واحد
احراز هویت متمرکز است: توکن‌های کوتاه‌عمر صادرشده توسط سرویس احراز هویت، دسترسی مبتنی بر نقش و اعتبارنامه‌های جداگانه‌ی ماشین برای فراخوانی میان سرویس‌ها.

داده‌های شما کجا نگهداری می‌شود

ترجیح می‌دهیم نام ارائه‌دهندگان دخیل را بگوییم تا اینکه وانمود کنیم همه‌ی لایه‌ها را خودمان اداره می‌کنیم.

میزبانی در اتحادیه اروپا

پلتفرم روی زیرساخت اروپایی اجرا می‌شود و پایگاه‌داده‌های عملیاتی در اتحادیه اروپا می‌مانند. پیوست‌ها و خروجی‌ها در فضای ذخیره‌سازی شیءگرای اروپا نگهداری می‌شوند.

رمزگذاری در انتقال

تمام ترافیک عمومی روی TLS ارائه می‌شود. فراخوانی میان سرویس‌ها روی شبکه‌ی داخلی کلاستر باقی می‌ماند و احراز هویت می‌شود.

پشتیبان‌گیری و حذف

از پایگاه‌داده‌ها طبق زمان‌بندی پشتیبان گرفته می‌شود و نسخه‌های پشتیبان به‌صورت رمزگذاری‌شده ذخیره می‌شوند. رکوردهای حذف‌شده ابتدا فقط علامت‌گذاری می‌شوند، بنابراین حذف تصادفی در بازه‌ی نگهداری قابل بازیابی است.

پردازشگران فرعی

این اشخاص ثالث می‌توانند داده‌های مشتری را از طرف ما پردازش کنند. این فهرست همراه با پلتفرم تغییر می‌کند؛ پیش از امضای قرارداد نسخه‌ی روز را از ما بخواهید.

ارائه‌دهندههدفمحل پردازش
Contaboتوان پردازشی، کلاستر Kubernetes و پایگاه‌داده‌های عملیاتیآلمان (اتحادیه اروپا)
Amazon Web Servicesذخیره‌سازی شیءگرا برای پیوست‌ها، خروجی‌ها و پشتیبان‌هامنطقه‌ی اتحادیه اروپا
CloudflareDNS، شبکه‌ی توزیع محتوا، پایان‌دهی TLS و محافظت در برابر ربات‌هاشبکه‌ی لبه‌ی جهانی
Stripeصورتحساب اشتراک و پردازش پرداختاتحادیه اروپا و ایالات متحده
OpenAIپاسخ‌های هوش مصنوعی، خلاصه‌سازی و پاسخ از پایگاه دانش، تنها زمانی که قابلیت‌های هوش مصنوعی فعال باشدایالات متحده
Twilioتلفن برای Ziqme Voice، مگر آنکه اپراتور خودتان را متصل کنیداتحادیه اروپا و ایالات متحده

قابلیت‌های هوش مصنوعی برای هر فضای کاری جداگانه فعال می‌شوند. اگر آن‌ها را خاموش بگذارید، هیچ محتوای گفت‌وگویی به ارائه‌دهنده‌ی مدل ارسال نمی‌شود. Ziqme Voice می‌تواند کاملاً روی مرکز تماس و اپراتور خودتان اجرا شود.

وضعیت انطباق

ترجیح می‌دهیم مفید باشیم تا تحسین‌برانگیز؛ پس دقیقاً همین‌جا ایستاده‌ایم.

ابزارهای GDPR فراهم است

درخواست‌های خروجی گرفتن و حذف را می‌توان از داخل محصول انجام داد، رضایت برای فرم‌ها و ویجت‌های عمومی ثبت می‌شود و میزبانی در اتحادیه اروپا است.

امروز نه SOC 2 و نه ISO 27001

هیچ گواهی امنیتی از شخص ثالث نداریم و وانمود هم نمی‌کنیم. اگر فرایند تدارکات شما گزارش حسابرسی‌شده می‌خواهد، هنوز گزینه‌ی مناسبی نیستیم و همین را صریح می‌گوییم.

در حال انجام

رسمی‌سازی سیاست‌های داخلی، بازبینی دسترسی‌ها، ثبت رویدادها و گردآوری مستندات کاری در جریان است. گواهی را تنها پس از صدور توسط حسابرس منتشر خواهیم کرد.

قرارداد پردازش داده

قرارداد پردازش داده امضا می‌کنیم و در مواردی که انتقال داده ایجاب کند، بندهای قراردادی استاندارد را نیز اضافه می‌کنیم. از ما بخواهید تا نسخه‌ی روز را همراه فهرست پردازشگران فرعی بالا بفرستیم.

درخواست قرارداد پردازش داده

افشای مسئولانه

چیزی پیدا کرده‌اید؟ مستقیم به ما بگویید تا با هم بررسی‌اش کنیم.

گزارش‌های امنیتی را بفرستید به security@ziqme.com

چه انتظاری داشته باشید

گزارش‌ها را ظرف سه روز کاری تأیید دریافت می‌کنیم، در طول بررسی شما را در جریان می‌گذاریم و هنگام انتشار اصلاحیه، در صورت تمایل، از شما نام می‌بریم.

دامنه و قواعد

لطفاً فقط روی فضای کاری خودتان یا یک فضای کاری آزمایشی تست کنید. روی محیط عملیاتی اسکن خودکار اجرا نکنید، به داده‌های مشتریان دیگر دسترسی نگیرید و کیفیت سرویس را برای دیگران کاهش ندهید.

هنوز درباره‌ی امنیت پرسشی دارید؟

جزئیات را برای ما بفرستید — معماری، جریان داده یا پرسشنامه‌ی ارزیابی تأمین‌کننده — و پاسخ مستقیم را از کسی می‌گیرید که روی پلتفرم کار می‌کند.

با ما صحبت کنید