مقدمه
از ابتدا: متنباز و تحلیل روی خود پایگاهداده
از همان ابتدا Metabase را طوری ساختهایم که با دادههای شما همانطور رفتار کند که دوست داشتیم با دادههای خودمان رفتار شود: خصوصی، امن و تحت کنترل شما. برای رسیدن به این هدف، از تحلیل متنباز و درون پایگاهدادهای شروع کردیم؛ یعنی:
دادههای شما روی سرورهای خودتان میماند. ما دادههای شما را نمیبینیم و از آن نسخهبرداری نمیکنیم.
میتوانید زیر پوست پروژه را ببینید. هیچ جعبه سیاهی در کار نیست؛ کد متنباز است و قابل بازبینی.
استقرارهای درونسازمانی و استقرار air‑gapped شهروند درجهیک هستند، نه یک قابلیت فرعی.
هرچند گزینههایی کاملاً اختیاری برای اشتراکگذاری ناشناس دادههای کاربری وجود دارد، اما بیشتر استقرارهای متنباز هرگز نیازی ندارند به سرورهای ما متصل شوند و ما نیز دقت زیادی میکنیم که هیچ دادهای از شما نبینیم.
البته هرگز ندیدن دادههای شما فقط بخشی از داستان است. ما مجموعهای از امکانات دقیق حریم خصوصی و امنیت را برای کنترل دسترسی به دادهها درون سازمان شما فراهم کردهایم؛ از جمله مجوزهای بسیار ریزدانه و پشتیبانی از SSO.
انطباق در سطح سازمانی

SOC 2 Type II
گزارش SOC 2 Type II، کنترلهای ما را در زمینه امنیت دادههای مشتری و همراستایی آنها با اصول اعتماد سرویس (TSPs) تعیینشده توسط انجمن حسابداران رسمی آمریکا (AICPA) تأیید میکند.

مقررات عمومی حفاظت از دادهها (GDPR)
در Metabase، محصولات، فرایندها و رویههای خود را با الزامات GDPR همراستا کردهایم تا پردازش دادههای شخصی مطابق قانون و با شفافیت کامل انجام شود.

قانون حفظ حریم خصوصی مصرفکننده کالیفرنیا (CCPA)
Metabase در چارچوب CCPA بهعنوان ارائهدهنده خدمات (Service Provider) عمل میکند و ابزارها و تعهدات لازم برای کمک به مشتریان جهت رعایت این قانون را فراهم کرده است.
تست نفوذ و افشای آسیبپذیری
تست نفوذ
- علاوه بر ممیزیهای انطباق، Metabase سالانه تستهای نفوذ در سطح برنامه و زیرساخت را بهوسیله شرکتهای مستقل انجام میدهد.
- نتایج این تستها اولویتبندی شده، در بازه زمانی معقول اصلاح میشوند و با مدیریت ارشد به اشتراک گذاشته میگردند.
- مشتریان میتوانند خلاصه مدیریتی این فعالیتها را از تیم موفقیت مشتری خود درخواست کنند.
افشای آسیبپذیری
- فرایندهای مهندسی ما به اسکنرهای آسیبپذیری لحظهای مجهز شدهاند تا مشکلات امنیتی را در چرخه توسعه شناسایی و پیگیری کنند.
- Metabase با متخصصان امنیتی در سراسر جهان همکاری میکند تا از آخرین تکنیکها و بهترین شیوههای امنیتی مطلع بماند و هشدارهای امنیتی خود را از طریق GitHub منتشر میکند.
مدیریت دسترسی، رمزنگاری و امنیت نقاط انتهایی
مدیریت دسترسی
- Metabase اصل «حداقل دسترسی لازم» و مجوزهای مبتنی بر نقش را در اعطای دسترسی رعایت میکند؛ کارکنان فقط به دادههایی دسترسی دارند که برای انجام وظایف فعلی خود واقعاً نیاز دارند.
- استفاده از مدیر رمز عبور مورد تأیید شرکت برای تمام کارکنان الزامی است.
رمزنگاری
- Metabase دادهها را با استفاده از پروتکلهای استاندارد صنعت رمزنگاری میکند.
- داده در حال انتقال با TLS 1.2 یا بالاتر محافظت میشود.
- دادههای حساس مانند رشتههای اتصال و تنظیمات در سطح ردیف با AES256 و SHA512 رمزگذاری میشوند و دیسکهای زیرساخت ابری (مانند AWS) نیز بهصورت جداگانه رمزنگاری میشوند.
- مدیریت کلیدهای رمزنگاری برای سرویسهای تولیدی بهصورت متمرکز و کنترلشده انجام میشود.
امنیت نقاط انتهایی (Endpoint)
- تمام ایستگاههای کاری صادرشده برای کارکنان Metabase مطابق استانداردهای امنیتی تعریفشده توسط شرکت پیکربندی میشوند.
- این استانداردها شامل بهروزرسانی منظم، پایش و ردیابی، و مدیریت متمرکز نقاط انتهایی است.
- ایستگاههای کاری بهگونهای پیکربندی میشوند که دادهها در حالت استراحت رمزگذاری شده، رمزهای عبور قوی استفاده شود و دستگاه در زمان عدم فعالیت قفل گردد.
- نرمافزارهای پایش و ضدبدافزار بهروز روی این دستگاهها اجرا میشوند تا تهدیدات احتمالی شناسایی شوند.
امنیت شبکه و پایش سامانهها
امنیت شبکه و سختسازی سرورها
- Metabase سامانههای خود را در شبکههای جداگانه با فایروالهای مدرن و محدودکننده بخشبندی میکند تا از دادههای حساس بهتر محافظت شود.
- محیطهای تست و توسعه در شبکهای جدا از زیرساخت تولید میزبانی میشوند.
- تمام سرورهای تولید مطابق با بنچمارکهای استاندارد CIS سختسازی شدهاند.
- فراخوانیهای سیستمی در زیرساخت تولید ثبت، پایش و ممیزی میشوند و برای رویدادهایی که احتمال نفوذ یا خروج داده را نشان میدهند، هشدار تعریف شده است.
پایش سامانه، ثبت رخداد و هشداردهی
- Metabase زیرساخت سرورها و ایستگاههای کاری را پایش میکند تا دیدی جامع نسبت به وضعیت امنیتی سیستمها بهدست آورد.
- دسترسیهای مدیریتی، استفاده از دستورات سطح بالا و فراخوانیهای سیستمی در سرورهای تولید ثبت و پایش میشوند.
- تحلیل خودکار روی لاگها انجام میشود تا رخدادهای مشکوک شناسایی و به تیمهای مسئول اطلاع داده شوند.
بازیابی از حادثه و پاسخ به رخداد امنیتی
برنامه تداوم کسبوکار و بازیابی از بحران
- Metabase از امکانات فراهمشده توسط ارائهدهندگان زیرساخت ابری برای توزیع سرویسهای تولیدی در چند منطقه در دسترس (Availability Zones) استفاده میکند تا از اختلالات محلی مانند قطعی برق یا شبکه در امان بماند.
- پایگاههای داده اصلی بهصورت روزانه پشتیبانگیری و در مناطق مختلف تکرار میشوند و امکان بازیابی برای حفظ در دسترسبودن سرویس در صورت بروز حادثه در یک سایت وجود دارد.
- نسخههای کامل حداقل روزی یکبار ذخیره میشوند و تراکنشها به صورت پیوسته لاگ میشوند.
- فرآیندهای پشتیبانگیری و بازیابی حداقل سالیانه آزمایش میشوند تا اطمینان حاصل شود که در صورت نیاز، بازیابی موفقیتآمیز خواهد بود.
پاسخ به رخدادهای امنیتی
- Metabase سیاستها و رویههای مشخصی برای رسیدگی به رخدادهای امنیتی احتمالی تعریف کرده است.
- تمام رخدادهای امنیتی توسط تیم پاسخگویی به رخداد Metabase مدیریت میشوند؛ این سیاستها انواع رخدادهایی را که باید از فرایند رسمی پاسخگویی عبور کنند و همچنین سطوح شدت آنها را تعریف میکنند.
- در صورت وقوع رخداد، مشتریان متأثر از طریق ایمیل و توسط تیم موفقیت مشتری مطلع میشوند و فرایند پاسخگویی حداقل سالیانه بازبینی و آزمایش میشود.