Metabase
امنیت

ما داده‌های شما را نمی‌خواهیم

ما معتقدیم همه باید بتوانند داده‌ها را کشف و از آن یاد بگیرند، اما همان‌قدر هم معتقدیم که داده‌های شما باید نزد خودتان بماند؛ خصوصی، امن و تحت کنترل خودتان.

مقدمه

از ابتدا: متن‌باز و تحلیل روی خود پایگاه‌داده

از همان ابتدا Metabase را طوری ساخته‌ایم که با داده‌های شما همان‌طور رفتار کند که دوست داشتیم با داده‌های خودمان رفتار شود: خصوصی، امن و تحت کنترل شما. برای رسیدن به این هدف، از تحلیل متن‌باز و درون پایگاه‌داده‌ای شروع کردیم؛ یعنی:

  • داده‌های شما روی سرورهای خودتان می‌ماند. ما داده‌های شما را نمی‌بینیم و از آن نسخه‌برداری نمی‌کنیم.

  • می‌توانید زیر پوست پروژه را ببینید. هیچ جعبه سیاهی در کار نیست؛ کد متن‌باز است و قابل بازبینی.

  • استقرارهای درون‌سازمانی و استقرار air‑gapped شهروند درجه‌یک هستند، نه یک قابلیت فرعی.

هرچند گزینه‌هایی کاملاً اختیاری برای اشتراک‌گذاری ناشناس داده‌های کاربری وجود دارد، اما بیشتر استقرارهای متن‌باز هرگز نیازی ندارند به سرورهای ما متصل شوند و ما نیز دقت زیادی می‌کنیم که هیچ داده‌ای از شما نبینیم.

البته هرگز ندیدن داده‌های شما فقط بخشی از داستان است. ما مجموعه‌ای از امکانات دقیق حریم خصوصی و امنیت را برای کنترل دسترسی به داده‌ها درون سازمان شما فراهم کرده‌ایم؛ از جمله مجوزهای بسیار ریزدانه و پشتیبانی از SSO.

انطباق در سطح سازمانی

SOC 2 Type II

SOC 2 Type II

گزارش SOC 2 Type II، کنترل‌های ما را در زمینه امنیت داده‌های مشتری و هم‌راستایی آن‌ها با اصول اعتماد سرویس (TSPs) تعیین‌شده توسط انجمن حسابداران رسمی آمریکا (AICPA) تأیید می‌کند.

مقررات عمومی حفاظت از داده‌ها (GDPR)

مقررات عمومی حفاظت از داده‌ها (GDPR)

در Metabase، محصولات، فرایندها و رویه‌های خود را با الزامات GDPR هم‌راستا کرده‌ایم تا پردازش داده‌های شخصی مطابق قانون و با شفافیت کامل انجام شود.

قانون حفظ حریم خصوصی مصرف‌کننده کالیفرنیا (CCPA)

قانون حفظ حریم خصوصی مصرف‌کننده کالیفرنیا (CCPA)

Metabase در چارچوب CCPA به‌عنوان ارائه‌دهنده خدمات (Service Provider) عمل می‌کند و ابزارها و تعهدات لازم برای کمک به مشتریان جهت رعایت این قانون را فراهم کرده است.

تست نفوذ و افشای آسیب‌پذیری

تست نفوذ

  • علاوه بر ممیزی‌های انطباق، Metabase سالانه تست‌های نفوذ در سطح برنامه و زیرساخت را به‌وسیله شرکت‌های مستقل انجام می‌دهد.
  • نتایج این تست‌ها اولویت‌بندی شده، در بازه زمانی معقول اصلاح می‌شوند و با مدیریت ارشد به اشتراک گذاشته می‌گردند.
  • مشتریان می‌توانند خلاصه مدیریتی این فعالیت‌ها را از تیم موفقیت مشتری خود درخواست کنند.

افشای آسیب‌پذیری

  • فرایندهای مهندسی ما به اسکنرهای آسیب‌پذیری لحظه‌ای مجهز شده‌اند تا مشکلات امنیتی را در چرخه توسعه شناسایی و پیگیری کنند.
  • Metabase با متخصصان امنیتی در سراسر جهان همکاری می‌کند تا از آخرین تکنیک‌ها و بهترین شیوه‌های امنیتی مطلع بماند و هشدارهای امنیتی خود را از طریق GitHub منتشر می‌کند.

مدیریت دسترسی، رمزنگاری و امنیت نقاط انتهایی

مدیریت دسترسی

  • Metabase اصل «حداقل دسترسی لازم» و مجوزهای مبتنی بر نقش را در اعطای دسترسی رعایت می‌کند؛ کارکنان فقط به داده‌هایی دسترسی دارند که برای انجام وظایف فعلی خود واقعاً نیاز دارند.
  • استفاده از مدیر رمز عبور مورد تأیید شرکت برای تمام کارکنان الزامی است.

رمزنگاری

  • Metabase داده‌ها را با استفاده از پروتکل‌های استاندارد صنعت رمزنگاری می‌کند.
  • داده در حال انتقال با TLS 1.2 یا بالاتر محافظت می‌شود.
  • داده‌های حساس مانند رشته‌های اتصال و تنظیمات در سطح ردیف با AES256 و SHA512 رمزگذاری می‌شوند و دیسک‌های زیرساخت ابری (مانند AWS) نیز به‌صورت جداگانه رمزنگاری می‌شوند.
  • مدیریت کلیدهای رمزنگاری برای سرویس‌های تولیدی به‌صورت متمرکز و کنترل‌شده انجام می‌شود.

امنیت نقاط انتهایی (Endpoint)

  • تمام ایستگاه‌های کاری صادرشده برای کارکنان Metabase مطابق استانداردهای امنیتی تعریف‌شده توسط شرکت پیکربندی می‌شوند.
  • این استانداردها شامل به‌روزرسانی منظم، پایش و ردیابی، و مدیریت متمرکز نقاط انتهایی است.
  • ایستگاه‌های کاری به‌گونه‌ای پیکربندی می‌شوند که داده‌ها در حالت استراحت رمزگذاری شده، رمزهای عبور قوی استفاده شود و دستگاه در زمان عدم فعالیت قفل گردد.
  • نرم‌افزارهای پایش و ضدبدافزار به‌روز روی این دستگاه‌ها اجرا می‌شوند تا تهدیدات احتمالی شناسایی شوند.

امنیت شبکه و پایش سامانه‌ها

امنیت شبکه و سخت‌سازی سرورها

  • Metabase سامانه‌های خود را در شبکه‌های جداگانه با فایروال‌های مدرن و محدودکننده بخش‌بندی می‌کند تا از داده‌های حساس بهتر محافظت شود.
  • محیط‌های تست و توسعه در شبکه‌ای جدا از زیرساخت تولید میزبانی می‌شوند.
  • تمام سرورهای تولید مطابق با بنچمارک‌های استاندارد CIS سخت‌سازی شده‌اند.
  • فراخوانی‌های سیستمی در زیرساخت تولید ثبت، پایش و ممیزی می‌شوند و برای رویدادهایی که احتمال نفوذ یا خروج داده را نشان می‌دهند، هشدار تعریف شده است.

پایش سامانه، ثبت رخداد و هشداردهی

  • Metabase زیرساخت سرورها و ایستگاه‌های کاری را پایش می‌کند تا دیدی جامع نسبت به وضعیت امنیتی سیستم‌ها به‌دست آورد.
  • دسترسی‌های مدیریتی، استفاده از دستورات سطح بالا و فراخوانی‌های سیستمی در سرورهای تولید ثبت و پایش می‌شوند.
  • تحلیل خودکار روی لاگ‌ها انجام می‌شود تا رخدادهای مشکوک شناسایی و به تیم‌های مسئول اطلاع داده شوند.

بازیابی از حادثه و پاسخ به رخداد امنیتی

برنامه تداوم کسب‌وکار و بازیابی از بحران

  • Metabase از امکانات فراهم‌شده توسط ارائه‌دهندگان زیرساخت ابری برای توزیع سرویس‌های تولیدی در چند منطقه در دسترس (Availability Zones) استفاده می‌کند تا از اختلالات محلی مانند قطعی برق یا شبکه در امان بماند.
  • پایگاه‌های داده اصلی به‌صورت روزانه پشتیبان‌گیری و در مناطق مختلف تکرار می‌شوند و امکان بازیابی برای حفظ در دسترس‌بودن سرویس در صورت بروز حادثه در یک سایت وجود دارد.
  • نسخه‌های کامل حداقل روزی یک‌بار ذخیره می‌شوند و تراکنش‌ها به صورت پیوسته لاگ می‌شوند.
  • فرآیندهای پشتیبان‌گیری و بازیابی حداقل سالیانه آزمایش می‌شوند تا اطمینان حاصل شود که در صورت نیاز، بازیابی موفقیت‌آمیز خواهد بود.

پاسخ به رخدادهای امنیتی

  • Metabase سیاست‌ها و رویه‌های مشخصی برای رسیدگی به رخدادهای امنیتی احتمالی تعریف کرده است.
  • تمام رخدادهای امنیتی توسط تیم پاسخ‌گویی به رخداد Metabase مدیریت می‌شوند؛ این سیاست‌ها انواع رخدادهایی را که باید از فرایند رسمی پاسخ‌گویی عبور کنند و همچنین سطوح شدت آن‌ها را تعریف می‌کنند.
  • در صورت وقوع رخداد، مشتریان متأثر از طریق ایمیل و توسط تیم موفقیت مشتری مطلع می‌شوند و فرایند پاسخ‌گویی حداقل سالیانه بازبینی و آزمایش می‌شود.