الأمان والامتثال

بيانات سيادية. ضوابط قابلة للتدقيق.

صُمم LinaDesk للمؤسسات الخاضعة لقوانين KVKK وGDPR وعمليات التدقيق الأمني الداخلية. يبدأ كل قرار معماري بسؤال "أين تقيم البيانات" — والإجابة دائمًا واحدة: على بنيتك التحتية الخاصة.

السيادة المعمارية

يُنشر LinaDesk كخدمة واحدة مبنية على .NET تعمل مع قاعدة بيانات SQL Server، وكلاهما يعمل على بنيتك التحتية. لا يوجد أي اعتماد على سحابة المزوّد في مسار التشغيل. المنتج لا "يتصل بالمنزل" أبدًا — لا قياس عن بُعد، ولا تقارير أعطال تُرسل لأطراف ثالثة، ولا مكالمة تحقق من الترخيص عبر الإنترنت.

ضمان ملموس: في شبكة معزولة تمامًا دون أي اتصال بالإنترنت، يعمل LinaDesk تمامًا كما في بيئة متصلة. كل قدرة — بما في ذلك حسابات اتفاقية مستوى الخدمة، وقائمة الإشعارات، والتقارير — محلية بالكامل.

التوافق مع GDPR

بما أن بيانات LinaDesk تبقى داخل بنيتك التحتية الخاضعة لرقابة GDPR، فإن معظم التزامات معالج البيانات بموجب المادة 28 لا تنطبق — فـLinaSource مزوّد برمجيات، وليس معالج بيانات.

تطبيق حقوق أصحاب البيانات

التوافق مع KVKK (تركيا)

بُني LinaDesk في تركيا وفق متطلبات قانون حماية البيانات الشخصية KVKK رقم 6698. الآثار العملية:

الضوابط الموجهة نحو ISO/IEC 27001

رغم أن LinaSource لا تحمل شهادة ISO 27001 للمنتج البرمجي نفسه، فإن LinaDesk يطبّق ضوابط تتوافق مع الملحق A من المعيار:

الملحق Aضابط LinaDesk
A.5 سياسات أمن المعلوماتتخصيص هوية البوابة + بث الإعلانات
A.8 إدارة الأصولCMDB بأربعة أنواع من الأصول + حالات دورة الحياة
A.9 التحكم بالوصولأذونات ذرية × 3 مستويات نطاق + تكامل مع AD
A.10 التشفيركلمات مرور Argon2id، وتهيئة مشفّرة عبر DPAPI، وHTTPS إلزامي
A.12 أمن العملياتمراقب صحة النسخ الاحتياطي، عارض السجلات الحي، سجل التدقيق
A.14 التحكم بالتغييراتوحدة إدارة التغيير ITIL 4 مع موافقة قائمة على المخاطر
A.16 إدارة الحوادثتدفق تذاكر مع تصعيد وكشف لخرق اتفاقية مستوى الخدمة

المصادقة والهوية

سجلات التدقيق والتحليل الجنائي

تولّد كل عملية إدراج أو تحديث أو حذف على أي جدول قابل للتدقيق سطر AuditLog ثابتًا يحتوي على: المستخدم الفاعل، الطابع الزمني بتوقيت UTC، نوع الكيان، معرّف الكيان، اسم الحقل، القيمة القديمة، القيمة الجديدة، عنوان IP، ونطاق القسم.

تخضع سطور التدقيق لنفس مرشح نطاق القسم الذي تخضع له الكيانات الأصلية. لا يمكن قراءة سطر إلا من قِبل الأدوار القادرة أصلاً على رؤية الكيان الأساسي — دون أي التفاف عبر عارض التدقيق.

لا يمكن تحديث جدول التدقيق أو حذفه عبر واجهة برمجة التطبيقات. يُمنع اقتطاعه (truncate) على مستوى طبقة النطاق (Domain).

التشفير والأسرار

برنامج الثغرات الأمنية

الإفصاح المسؤول: [email protected]. نرد خلال 72 ساعة ونستهدف تسليم التصحيحات خلال 30 يومًا للمشكلات الحرجة.

فحص التبعيات: فحص مستمر لشجرة حزم .NET باستخدام dotnet list package --vulnerable ضمن خط CI.

التحليل الساكن: تُفرض محللات Roslyn أثناء البناء. لا يوجد أي إسكات (suppression) في الكود المرفوع.

مراجعات الأمان: تُختتم كل مرحلة إصدار بتقرير مراجعة أمنية مستقلة يُنشر على الويكي الداخلي (نسخ العملاء متاحة بموجب اتفاقية عدم إفصاح).

تحدّث مع فريق الأمان.

هل تحتاج إلى اتفاقية معالجة بيانات (DPA)، أو تقرير اختبار اختراق، أو جلسة تقنية معمّقة؟ يرد فريق الأمان لدينا خلال يوم عمل واحد.