عندما سعت وكالة الأمن السيبراني وأمن البنية التحتية (CISA) إلى الحصول على مشاركين مؤسسين في مبادرة Secure by Design الخاصة بها، تشرفت Wiz بدعمها كعضو أولي. في عمر 4 سنوات فقط، نستفيد من الافتقار إلى الديون التقنية والثقافة الديناميكية التي يدعمها الاعتقاد بأن الأمن والابتكار يجب أن يتكاملا معًا.
كما قال ريان كازانسيان، كبير مسؤولي أمن المعلومات في Wiz، في بيان الدعم الخاص به، “تعتمد Wiz على الاعتقاد بأن البناء السريع لا يمكن أن يكون على حساب البناء الآمن. يجب أن يتوقع العملاء الذين نخدمهم جميعًا أقل من ذلك. وتتطلع Wiz إلى الاستمرار في مساعدة شركائنا في CISA وما هو أبعد من ذلك لرفع المستوى والتوقعات عندما يتعلق الأمر بالأمن حسب التصميم.”
تكريمًا لشهر التوعية بالأمن السيبراني، أردنا مشاركة تحديث حول كيفية تقدمنا وفقًا للالتزامات المنصوص عليها في تعهد Secure by Design. إن مشاركة هذه الجهود هي مجرد طريقة أخرى نأمل في توسيع نطاق هذه المحادثة – وفي نهاية المطاف إنشاء نظام بيئي أوسع نطاقًا ليس آمنًا حسب التصميم فحسب، بل أيضًا آمنًا افتراضيًا والطلب.
التزام التعهد: يجب أن يدعم المنتج المصادقة الآمنة.
يوفر Wiz الشفافية بشأن الأذونات السحابية الأصلية التي يتطلبها كل مكون منتج للعمل مع بيئات العملاء. تتضمن وثائق المنتج شرحًا تفصيليًا لكل إذن وسبب الحاجة إليه. يتأكد مطورو Wiz وأعضاء فريق أمان المنتج من أن الأذونات المطلوبة تستخدم أقل الامتيازات المطلوبة لتحقيق كل ميزة من ميزات المنتج.
يدعم Wiz دمج أي تطبيق SSO متوافق مع SAML 2.0 (مثل Okta وMicrosoft Entra ID وGoogle Workspace) للعملاء للوصول إلى مستأجري Wiz. يتم توفير ذلك لجميع عملاء Wiz دون أي تكلفة إضافية، ولا يقتصر على تراخيص أو طبقات منتج معين.
على الرغم من أن معظم العملاء يتكاملون مع تسجيل الدخول الموحد (SSO) الخاص بهم لإدارة وصول المستخدمين إلى Wiz، إلا أننا نفرض أيضًا مصادقة إلزامية متعددة العوامل لجميع عملاء Wiz الذين يختارون السماح بالمصادقة المباشرة.
لا يستخدم Wiz أي كلمات مرور افتراضية لأي مستخدم أو وصول خدمة إلى منتجاته. جميع بيانات الاعتماد فريدة ويتم توفيرها من خلال التدفقات الآمنة.
بالنسبة للعملاء الذين يحتاجون إلى توصيل منتجات الجهات الخارجية بمثيل Wiz الخاص بهم أو إنشاء عمليات تكامل مخصصة تستخدم Wiz API، يوفر Wiz القدرة على إنشاء حسابات الخدمة (SAs) وإدارتها بشكل آمن. التزم Wiz بأنماط التصميم الآمنة لحماية بيانات اعتماد ضمان البرنامج، بما في ذلك استخدام تدفق رمز API لكل طلب مع الرموز المميزة قصيرة العمر، والقدرة على فرض الأذونات الدقيقة وتواريخ انتهاء الصلاحية المخصصة لاتفاقيات الأمان المخصصة للتكامل.
يوفر Wiz للعملاء القدرة على فرض آليات دفاعية متعمقة إضافية لأمان المصادقة، بما في ذلك تمكين قيود النطاق وعناوين IP لتسجيلات الدخول، وعمر الجلسة القابل للتكوين بشكل مستقل وإعدادات مهلة عدم النشاط.
التزام التعهد: يجب على الشركة المصنعة للبرامج معالجة فئات كاملة من عيوب البرامج بشكل منهجي عبر منتجاتها.
تم تصميم منتجات Wiz باستخدام لغات آمنة للذاكرة. يتم تنفيذ الواجهة الخلفية لـ Wiz في Go، ويتم تنفيذ مستشعر وقت تشغيل Wiz في Rust. وهذا يحد من قابلية المنتج للتعرض لنقاط الضعف مثل تجاوز سعة المخزن المؤقت.
تتم جميع التفاعلات المستندة إلى الويب أو التفاعل البرمجي مع منصة Wiz SaaS من خلال نقطة نهاية GraphQL موثقة. تتم كتابة واجهة برمجة تطبيقات GraphQL بقوة وتفرض التحقق من صحة المخطط والمدخلات قبل معالجة التعليمات البرمجية بالكامل. تقبل نقطة النهاية طلبات POST فقط، ويجب أن يتضمن كل طلب ملف تعريف ارتباط موقعًا مرتبطًا بالمستخدم الذي تم إنشاؤه من أجله. يستخدم Wiz أيضًا أطر عمل الواجهة الأمامية التي توفر حماية مضمنة ضد البرمجة النصية عبر المواقع والفئات المماثلة من نقاط الضعف في تطبيقات الويب.
كجزء من عمليات الاستجابة الداخلية للحوادث في Wiz، في أي وقت يتم فيه تحديد ثغرة أمنية كبيرة في أحد مكونات منتج Wiz أو البنية التحتية والخدمات التي تدعمها، يجري فريق الأمان في Wiz تحليل السبب الجذري، ويحدد المهام الوقائية لتقليل احتمالية وقوع حوادث مماثلة في المستقبل أو القضاء عليها، ويتعاون مع فرق Wiz Engineering لتنفيذ هذه التحسينات. تتم مراجعة الحوادث من قبل فريق الأمن وقيادة المنتج على أساس ربع سنوي على الأقل للحفاظ على هذه العمليات وتحديد الاتجاهات.
التزام التعهد: يجب على الشركات المصنعة للبرامج توفير سجلات الأمان للعملاء في الإصدار الأساسي للمنتج.
يوفر Wiz لجميع العملاء إمكانية الوصول إلى سجلات التدقيق التي تسجل الأحداث التفصيلية ذات الصلة بالأمان والمتعلقة بمثيل المنتج الخاص بهم، دون أي تكلفة إضافية. يتم الاحتفاظ بهذه السجلات ويمكن الوصول إليها من خلال بوابة Wiz الخاصة بالعملاء لمدة 180 يومًا، ويمكن إرسالها إلى SIEM أو مستودع البيانات للاحتفاظ بها على المدى الطويل.
من أجل تعزيز الشفافية والتعاون الفعال، توفر Wiz للعملاء نموذج مسؤولية مشتركة موثقًا يحدد مسؤوليات Wiz والمسؤوليات التي يديرها العميل فيما يتعلق بالتسجيل والمراقبة والاستجابة للحوادث ووظائف الأمان الأخرى.
التزام التعهد: يجب على الشركة المصنعة للبرنامج الاحتفاظ ببيانات المصدر الخاصة بتبعيات الطرف الثالث ومشاركتها، كما يجب أن تكون لديها عمليات تحكم استخدامها ومساهماتها في مكونات البرامج مفتوحة المصدر.
تقوم Wiz بفحص أمان مكونات الطرف الثالث والمكونات مفتوحة المصدر التي تستخدمها داخل منتجاتها من خلال مجموعة من الضوابط الفنية وضوابط العمليات. وهذا يشمل:
-
المسح الآلي عبر مستودعات التحكم بالمصادر، وداخل مسار CI/CD، وفي بيئات الإنتاج لتحديد مكونات البرامج التي قد تكون معرضة للخطر، أو منتهية الصلاحية، أو غير مصرح بها.
-
برنامج إدارة مخاطر تابع لجهة خارجية يقوم بشكل مستمر بتقييم المنتجات والتقنيات المستخدمة لدعم منتجات Wiz والعمليات التجارية بناءً على تصنيف المخاطر الخاص بها.
-
السياسات والإجراءات والتدريب لإبلاغ المطورين بالعمليات المعتمدة لاستخدام مكونات البرامج الخارجية والمفتوحة المصدر
-
آليات الحوكمة والمراجعة الإضافية التي تنفذها فرق Wiz القانونية والأمنية
يوفر Wiz أيضًا للعملاء ميزات SBOM Inventory داخل المنتج والتي تتتبع جميع مكونات البرامج – مع تفاصيل مثل حزم نظام التشغيل ومكتبات الأكواد ومديري الحزم والترخيص وما إلى ذلك – والموارد التي تم تحديدها عليها عبر جميع البيئات السحابية المتصلة بالعميل.
التزام التعهد: يجب أن تثبت الشركة المصنعة للبرنامج الشفافية وحسن التوقيت في الإبلاغ عن الثغرات الأمنية لكل من المنتجات المحلية والسحابية.
باعتباره منتج SaaS فقط، تحتفظ Wiz بسياسة إدارة الثغرات الأمنية التي تحدد اتفاقيات مستوى الخدمة وعمليات الاستجابة لأنواع الثغرات الأمنية في النظام الأساسي الخاص بها والتي قد تؤثر على العملاء. تلتزم شركة Wiz تعاقديًا باتفاقيات مستوى الخدمة هذه في اتفاقيات العملاء الخاصة بها، وتخضع لعمليات تدقيق خارجية وداخلية للتأكد من التزام برامج العمليات الأمنية الخاصة بها بهذه العمليات والجداول الزمنية. كما ذكرنا سابقًا، توفر Wiz أيضًا للعملاء نموذج المسؤولية المشتركة الذي يحدد التزامات Wiz والالتزامات المملوكة للعملاء لإدارة الثغرات الأمنية، اعتمادًا على خيارات نشر المنتج والميزات المستخدمة.
تحتفظ Wiz ببوابة Trust Center لعملائها التي توفر الوصول بالخدمة الذاتية إلى السياسات والإجراءات وإشعارات الأمان وتقارير تقييم الجهات الخارجية (مثل عمليات تدقيق برامج الأمان واختبارات الاختراق والعناصر ذات الصلة). تحتفظ Wiz أيضًا ببرنامج مكافأة الأخطاء الخارجية الذي يسمح لأي باحث بالمسؤولية عن الكشف عن نقاط الضعف، ويحدد نطاق المواقع وأنواع المشكلات المؤهلة وغير المؤهلة للحصول على مكافآت المكافآت. أخيرًا، توفر Wiz للعملاء تفاصيل حول نقاط الضعف المصححة كجزء منتظم من ملاحظات الإصدار الخاصة بها.
