تم إجراء آخر تعديل على هذا النصّ في مارس 2026، ويعكس المحتوى الإجراء المعتمَد آنذاك. في إطار جهودنا المتواصلة لتحسين الحماية من أجل عملائنا، قد تتغيّر سياسات وأنظمة أمان Google من الآن فصاعدًا.
مقدمة
توفّر منصة خرائط Google واجهات برمجة تطبيقات وحِزم تطوير برامج للعملاء والشركاء من أجل تطوير تطبيقات الويب والأجهزة الجوّالة باستخدام تكنولوجيا المعلومات الجغرافية المكانية من Google. توفّر "منصة خرائط Google" أكثر من 50 واجهة برمجة تطبيقات وحزمة تطوير برامج (SDK) للعملاء في مختلف المجالات. بصفتك عميلاً في إحدى الصناعات، عليك غالبًا استيفاء متطلبات الأمان واستخدام البيانات والمتطلبات التنظيمية عند إنشاء حلولك. ويشمل ذلك التأكّد من أنّ التكنولوجيا التابعة لجهة خارجية تستوفي هذه المتطلبات نفسها.
يقدّم هذا المستند ملخّصًا شاملاً لعناصر التحكّم في الأشخاص والعمليات والتكنولوجيا التي توفّرها "منصة خرائط Google"، بالإضافة إلى وصف مزايا استخدام المنصة. أولاً، من المهم فهم الركيزتَين التكنولوجيتَين الأساسيتَين اللتين تستند إليهما "منصة خرائط Google":
- التكنولوجيات ومراكز البيانات والبنية الأساسية التي توفّرها Google تعمل "منصة خرائط Google" بالكامل على مراكز البيانات والبنية التحتية التي توفّرها Google. واستنادًا إلى ذلك، يتم إجراء عمليات تدقيق داخلية ومن جهات خارجية على عناصر التحكّم في الأمان التي يتم الحصول عليها من Google للتأكّد من أنّ "منصة خرائط Google" تنفّذ بشكل صحيح عناصر التحكّم في الأمان والتشغيل والجوانب الفنية الموضّحة في هذه الورقة.
- تكنولوجيا "منصة خرائط Google" بالإضافة إلى عناصر التحكّم الموروثة، توفّر "منصة خرائط Google" عناصر تحكّم إضافية في الأمان والخصوصية والبيانات والعمليات لمجموعات منتجات Google.
يلخّص هذا المستند عمليات وعناصر التحكّم في الأمان في "منصة خرائط Google"، المصنّفة على النحو التالي:
- التركيز على الأمان والخصوصية على جميع مستويات مؤسسة Google
- البنية الأساسية التقنية وأمان الأجهزة
- أمن العمليات
- عناصر التحكّم الرئيسية في الأمان
- أمان من جهة العميل، على الويب والأجهزة الجوّالة
- الشهادات وعمليات التدقيق الحالية في "منصة خرائط Google"
- الأُطر القانونية المتوافقة على مستوى العالم
لمزيد من المعلومات، يمكن للعملاء المحتملين التواصل مع ممثل مبيعات Google.
ثقافة Google التي تركّز على الأمان والخصوصية
يؤثر الأمان في البنية التنظيمية والثقافة وأولويات التدريب وعمليات التوظيف في جميع أقسام Google. وهي تحدد تصميم مراكز بيانات Google والتكنولوجيا التي توفرها. يشكّل الأمان أساس عمليات Google اليومية، بما في ذلك التخطيط لمواجهة الكوارث وإدارة التهديدات. تولي Google الأولوية للأمان في طريقة تعاملها مع البيانات وعناصر التحكّم في الحساب وعمليات تدقيق الامتثال وشهادات المجال. تصمّم Google خدماتها لتوفير أمان أفضل من العديد من البدائل المحلية التي تعتمد على عدة مورّدين ومنصات متعددة، حيث يكون الأمان غالبًا عملية غير مرتبطة. يمكنك الاستفادة من برامج وعناصر التحكّم المتكاملة في الأمان من Google عند استخدام منتجات "منصة خرائط Google" لنشاطك التجاري. تولي "منصة خرائط Google" الأولوية للأمان في عملياتها التي تخدم أكثر من مليار مستخدم حول العالم.
توفّر Google و"منصة خرائط Google" معًا طبقات أمان متعدّدة في جميع أقسام الشركة والمؤسسة:
- فريق الأمان المخصّص في Google
- فريق أمان منتجات "منصة خرائط Google"
- المشاركة الفعّالة مع المنتدى العالمي لأبحاث الأمان
- فريق الخصوصية في "منصة خرائط Google"
- تدريب موظفي Google على الأمان والخصوصية
- متخصّصون في التدقيق الداخلي والامتثال
فِرق الأمان المخصّصة في Google
توفّر Google فِرقًا متخصّصة في الأمان في جميع أنحاء الشركة وضمن فئات المنتجات.
تتولّى فِرق الأمان على مستوى Google تقديم الدعم في فئات منتجات متعدّدة في Google، بما في ذلك "منصة خرائط Google". يضم فريق الأمان بعضًا من أبرز الخبراء في العالم في مجال أمان المعلومات وأمان التطبيقات والتشفير وأمان الشبكات. وتشمل أنشطتهم ما يلي:
- تطوير عمليات الأمان ومراجعتها وتنفيذها: ويشمل ذلك مراجعة خطط الأمان لشبكات Google وتقديم استشارات خاصة بالمشاريع لفِرق المنتجات والهندسة في Google. على سبيل المثال، يراجع متخصصو التشفير عمليات إطلاق المنتجات التي تستخدم التشفير كجزء من العرض.
- إدارة التهديدات الأمنية بفعالية: يستخدم الفريق أدوات تجارية ومخصّصة لمراقبة التهديدات المستمرة والنشاط المشبوه على شبكات Google.
- إجراء عمليات تدقيق وتقييم روتينية، والتي يمكن أن تشمل الاستعانة بخبراء خارجيين لإجراء تقييمات الأمان
- نشر مقالات حول الأمان في المنتدى الأوسع توفّر Google مدوّنة أمان وسلسلة فيديوهات على YouTube تسلّط الضوء على العديد من فِرق الأمان المحدّدة وإنجازاتها.
يتعاون فريق الأمان في "منصة خرائط Google" مع فريق الأمان على مستوى Google، ويعمل بشكل أوثق مع فريق تطوير المنتجات وفريق هندسة موثوقية الموقع (SRE) للإشراف على تنفيذ إجراءات الأمان. على وجه التحديد، يدير هذا الفريق ما يلي:
- تعتمد اختبارات مقاومة الكوارث (DiRT) التي تجريها "منصة خرائط Google"، والتي تختبر استمرارية النشاط التجاري وعملية تجاوز الفشل لمنتجات "منصة خرائط Google"، على البنية الأساسية العالية التوفّر من Google.
- اختبار الاختراق من خلال جهة خارجية تخضع منتجات "منصة خرائط Google" لاختبارات الاختراق مرة واحدة على الأقل سنويًا بهدف تعزيز مستوى الأمان في Google وتزويدك بضمان أمان مستقل.
التعاون مع مجتمع أبحاث الأمان
لطالما كانت Google على علاقة وثيقة مع مجتمع باحثي الأمان، وهي تقدّر كثيرًا مساعدتهم في تحديد الثغرات الأمنية المحتملة في "منصة خرائط Google" ومنتجات Google الأخرى. تشارك فِرق الأمان لدينا في أنشطة البحث والتواصل لإفادة المنتدى الإلكتروني. على سبيل المثال، نُدير Project Zero، وهو فريق من الباحثين في مجال الأمان مخصّص للبحث في ثغرات الهجمات الفورية. من الأمثلة على هذا البحث اكتشاف ثغرة Spectre وثغرة Meltdown وثغرة POODLE SSL 3.0 ونقاط الضعف في مجموعة رموز.
يشارك مهندسو وباحثو الأمان في Google بنشاط وينشرون في مجتمع الأمان الأكاديمي ومجتمع أبحاث الخصوصية. يمكن العثور على المنشورات ذات الصلة بالأمان على موقع أبحاث Google الإلكتروني. نشرت فِرق الأمان في Google وصفًا تفصيليًا لممارساتها وخبراتها في كتاب Building Secure and Reliable Systems.
يقدّم برنامج المكافآت للمبلّغين عن الثغرات الأمنية مكافآت تصل إلى عشرات الآلاف من الدولارات مقابل كل ثغرة أمنية يتم تأكيدها. يشجّع البرنامج الباحثين على الإبلاغ عن المشاكل المتعلّقة بالتصميم والتنفيذ والتي قد تعرّض بيانات العملاء للخطر. في عام 2024، منحت Google الباحثين أكثر من 12 مليون دولار أمريكي كجوائز، وأكثر من 65 مليون دولار أمريكي منذ إطلاق "برنامج المكافآت للمبلّغين عن الثغرات الأمنية" في عام 2010. للمساعدة في تحسين أمان الرموز البرمجية المفتوحة المصدر، يوفّر "برنامج الثغرات الأمنية" أيضًا مجموعة متنوّعة من المبادرات للباحثين. لمزيد من المعلومات حول هذا البرنامج، بما في ذلك المكافآت التي قدّمتها Google، يمكنك الاطّلاع على الإحصاءات الرئيسية لبرنامج Bug Hunters.
يشارك خبراء التشفير العالميون لدينا في مشاريع تشفير رائدة في المجال. على سبيل المثال، صمّمنا إطار عمل الذكاء الاصطناعي الآمن (SAIF) للمساعدة في تأمين أنظمة الذكاء الاصطناعي. بالإضافة إلى ذلك، لحماية اتصالات بروتوكول أمان طبقة النقل (TLS) من هجمات أجهزة الكمبيوتر الكمّية، طوّرنا خوارزمية CECPQ2. طوّر خبراء التشفير لدينا Tink، وهي مكتبة مفتوحة المصدر لواجهات برمجة تطبيقات التشفير. نستخدم أيضًا Tink في منتجاتنا وخدماتنا الداخلية.
لمزيد من المعلومات حول كيفية الإبلاغ عن مشاكل الأمان، يُرجى الاطّلاع على كيفية تعامل Google مع الثغرات الأمنية.
فريق الخصوصية المخصّص في "منصة خرائط Google"
يعمل فريق الخصوصية المخصّص بشكل منفصل عن فِرق تطوير المنتجات والأمان. وتدعم هذه المجموعة المبادرات الداخلية المتعلقة بالخصوصية لتحسين جميع جوانبها، بما في ذلك العمليات المهمة والأدوات الداخلية والبنية الأساسية وتطوير المنتجات. ينفّذ فريق الخصوصية ما يلي:
- ضمان أنّ كل عملية إطلاق لمنتج من منتجات "منصة Google للتسويق" تؤثّر في الخصوصية تتضمّن معايير خصوصية صارمة و"الخصوصية من خلال التصميم" من خلال تقييم مستندات التصميم ومراجعة عملية الإطلاق
- يتشاور مع فِرق منتجات "منصة Google للتسويق" في أي مرحلة من مراحل التطوير لتقديم المشورة بشأن سياسة الخصوصية والبنية الأساسية في Google، وتصميم الخصوصية، والتكنولوجيات وعناصر التحكّم المعزِّزة للخصوصية، وتقييم مخاطر الخصوصية والحدّ منها.
- بعد إطلاق المنتج، يشرف فريق الخصوصية على العمليات التي تتحقّق من جمع البيانات واستخدامها بشكل مناسب.
- تُجري أبحاثًا حول أفضل ممارسات الخصوصية، وتساهم في مجموعات العمل المعنية بمعايير الخصوصية الدولية، وتشارك في مؤتمرات وندوات أكاديمية حول الخصوصية. .
تدريب موظفي Google على الأمان والخصوصية
يخضع جميع موظفي Google لتدريب على الأمان والخصوصية كجزء من عملية التعريف بالشركة، ويتلقّون تدريبًا مستمرًا على الأمان والخصوصية طوال مسيرتهم المهنية في Google. أثناء جلسة التعريف، يوافق الموظفون الجدد على مدوّنة السلوك التي تؤكّد التزام Google بالحفاظ على أمان معلومات العملاء وحمايتها.
استنادًا إلى الدور الوظيفي، قد يُطلب من الموظفين الخضوع لتدريب إضافي حول جوانب معيّنة من الأمان. على سبيل المثال، يقدّم فريق أمان المعلومات تعليمات للمهندسين الجدد بشأن ممارسات الترميز الآمن وتصميم المنتجات وأدوات الاختبار الآلي للثغرات الأمنية. يحضر المهندسون جلسات إحاطة منتظمة بشأن الأمان ويتلقّون نشرات إخبارية حول الأمان تتناول التهديدات الجديدة وأنماط الهجمات وتقنيات الحدّ من المخاطر وغير ذلك.
يتغيّر مجال الأمان والخصوصية باستمرار، ونحن ندرك أنّ مشاركة الموظفين المخصّصين هي وسيلة أساسية لزيادة الوعي. ننظّم مؤتمرات داخلية منتظمة متاحة لجميع الموظفين بهدف زيادة الوعي وتعزيز الابتكار في مجال الأمان وخصوصية البيانات. نستضيف فعاليات في مكاتبنا حول العالم لزيادة الوعي بشأن الأمان والخصوصية في تطوير البرامج ومعالجة البيانات وتنفيذ السياسات.
متخصّصون في التدقيق الداخلي والامتثال
تضمّ "منصة خرائط Google" فريقًا متخصصًا في التدقيق الداخلي يراجع امتثال منتجات Google لقوانين ولوائح الأمان في جميع أنحاء العالم. عند إنشاء معايير تدقيق جديدة وتعديل المعايير الحالية، يحدّد فريق التدقيق الداخلي عناصر التحكّم والعمليات والأنظمة اللازمة للمساعدة في استيفاء هذه المعايير. يدعم هذا الفريق عمليات التدقيق والتقييم المستقلة التي تجريها جهات خارجية. لمزيد من المعلومات، يُرجى الاطّلاع على قسم شهادات الأمان وعمليات التدقيق في وقت لاحق من هذا المستند.
منصة مصمَّمة مع التركيز على الأمان
تصمّم Google خوادمها وأنظمة التشغيل الخاصة بها ومراكز البيانات الموزّعة جغرافيًا وفقًا لمبدأ الدفاع في العمق. تستند "منصة خرائط Google" إلى بنية أساسية تقنية مصمَّمة ومُنشأة للعمل بأمان. لقد أنشأنا بنية تحتية لتكنولوجيا المعلومات أكثر أمانًا وأسهل في الإدارة من الحلول التقليدية المستضافة أو داخل المؤسسة.
مراكز بيانات حديثة ومتطورة
يُعدّ تركيز Google على الأمان وحماية البيانات من بين معايير التصميم الأساسية في Google. الأمان المادي في مراكز بيانات Google هو نموذج أمان متعدد الطبقات. يشمل الأمان المادي إجراءات وقائية مثل بطاقات الوصول الإلكترونية المصممة خصيصًا، وأجهزة الإنذار، وحواجز وصول المركبات، والأسوار المحيطة، وأجهزة الكشف عن المعادن، والمقاييس الحيوية. بالإضافة إلى ذلك، تستخدم Google تدابير أمان، مثل رصد التسلّل باستخدام أشعة الليزر والمراقبة على مدار الساعة طوال أيام الأسبوع باستخدام كاميرات داخلية وخارجية عالية الدقة، وذلك لرصد المتسلّلين وتتبّعهم. تتوفّر سجلّات الوصول وسجلّات النشاط ولقطات الكاميرا في حال وقوع حادث. يُجري حراس الأمن المتمرّسون، الذين خضعوا لتدريبات وفحوصات أمنية صارمة، دوريات روتينية في مراكز بيانات Google. ومع اقترابك من طابق مركز البيانات، تزداد أيضًا الإجراءات الأمنية. لا يمكن الوصول إلى أرضية مركز البيانات إلا من خلال ممر أمان يطبّق عناصر تحكّم في الوصول متعددة العوامل باستخدام شارات الأمان والمقاييس الحيوية. لا يمكن الدخول إلا للموظفين المعتمَدين الذين لديهم أدوار محدّدة. لن يتمكّن أقل من واحد بالمئة من موظفي Google من دخول أحد مراكز بيانات Google.
تدير Google مراكز بيانات على مستوى العالم لزيادة سرعة خدماتها وموثوقيتها إلى أقصى حد. يتم إعداد البنية الأساسية بشكل عام لتوجيه الزيارات إلى مركز البيانات الأقرب إلى مصدرها. لذلك، قد يختلف الموقع الجغرافي الدقيق لبيانات "منصة خرائط Google" حسب مصدر هذه الزيارات، وقد تتم معالجة هذه البيانات بواسطة خوادم تقع في المنطقة الاقتصادية الأوروبية والمملكة المتحدة أو نقلها إلى بلدان ثالثة. تتوفّر عروض عملاء Google التي يتم فيها تنفيذ منتجات "منصة خرائط Google" بشكل عام على مستوى العالم، وغالبًا ما تجذب جمهورًا عالميًا. يتم نشر البنية الأساسية التقنية التي تتيح هذه المنتجات على مستوى العالم للحدّ من وقت الاستجابة وضمان توفّر أنظمة احتياطية. تستخدم "منصة خرائط Google" مجموعة فرعية من شبكة مراكز البيانات العالمية في Google المدرَجة أدناه كمرجع:

أمريكا الشمالية والجنوبية
أوروبا
آسيا
توفير الطاقة لمراكز بيانات Google
لضمان استمرار تشغيل الخدمات على مدار الساعة طوال أيام الأسبوع، تتضمّن مراكز بيانات Google أنظمة طاقة احتياطية وعناصر تحكّم بيئية. يحتوي كل مكوّن مهم على مصدر طاقة أساسي وبديل، ولكل منهما طاقة متساوية. يمكن أن توفّر المولدات الاحتياطية طاقة كهربائية كافية لتشغيل كل مركز بيانات بكامل طاقته في حالات الطوارئ. تحافظ أنظمة التبريد على درجة حرارة تشغيل ثابتة للخوادم والأجهزة الأخرى، ما يقلّل من خطر انقطاع الخدمة مع الحدّ من التأثير البيئي. تساعد معدات رصد الحرائق وإخمادها في منع تلف الأجهزة. تطلق أجهزة الكشف عن الحرارة وأجهزة الكشف عن الحرائق وأجهزة الكشف عن الدخان إنذارات مسموعة ومرئية في وحدات تحكم العمليات الأمنية وفي مكاتب المراقبة عن بُعد.
تُعدّ Google أول شركة كبرى لخدمات الإنترنت تحصل على شهادة خارجية بشأن معاييرها العالية المتعلقة بالبيئة والسلامة في مكان العمل وإدارة الطاقة في جميع مراكز بياناتها. على سبيل المثال، لإثبات التزام Google بممارسات إدارة الطاقة، حصلت Google على شهادات ISO 50001 طوعية لمراكز بياناتها في أوروبا.
أجهزة وبرامج خادم مخصّصة
تتضمّن مراكز بيانات Google خوادم ومعدات شبكة مصمّمة لأغراض محدّدة، وتصمّم Google بعضها. في حين أنّ خوادم Google مخصّصة لتحقيق أعلى مستوى من الأداء والتبريد وكفاءة استهلاك الطاقة، تم تصميمها أيضًا للمساعدة في الحماية من هجمات الاختراق المادي. على عكس معظم الأجهزة المتاحة تجاريًا، لا تتضمّن خوادم Google مكوّنات غير ضرورية، مثل بطاقات الفيديو أو شرائح المعالجة أو موصلات الأجهزة الطرفية، وكلّها يمكن أن تتسبّب في حدوث ثغرات أمنية. تتحقّق Google من مورّدي المكوّنات وتختار المكوّنات بعناية، وتتعاون مع المورّدين لتدقيق خصائص الأمان التي توفّرها المكوّنات والتحقّق من صحتها. تصمّم Google شرائح مخصّصة، مثل Titan، تساعدنا في تحديد أجهزة Google الشرعية والمصادقة عليها بأمان على مستوى الأجهزة، بما في ذلك الرمز الذي تستخدمه هذه الأجهزة لبدء التشغيل.
يتم تخصيص موارد الخادم ديناميكيًا. يمنحنا هذا مرونة في النمو ويتيح لنا التكيّف بسرعة وكفاءة مع طلب العملاء من خلال إضافة أو إعادة تخصيص الموارد. وتتم إدارة هذه البيئة المتجانسة من خلال برامج مملوكة تراقب الأنظمة باستمرار بحثًا عن أي تعديلات على المستوى الثنائي. تم تصميم آليات الإصلاح الذاتي الآلية من Google لتمكيننا من مراقبة الأحداث المزعزعة للاستقرار ومعالجتها، وتلقّي الإشعارات بشأن الحوادث، وإبطاء الاختراقات المحتملة على الشبكة.
نشر الخدمات الآمن
خدمات Google هي ملفات ثنائية للتطبيقات يكتبها مطوّرو Google ويشغّلونها على البنية الأساسية من Google. للتعامل مع حجم عبء العمل المطلوب، قد يتم تشغيل آلاف الأجهزة باستخدام ملفات ثنائية للخدمة نفسها. تتحكّم خدمة تنسيق المجموعات، المعروفة باسم Borg، في الخدمات التي تعمل مباشرةً على البنية الأساسية.
لا تفترض البنية التحتية أي ثقة بين الخدمات التي يتم تشغيلها عليها. ويُشار إلى نموذج الثقة هذا باسم نموذج أمان مستند إلى "نهج الثقة المعدومة". يعني نموذج الأمان المستنِد إلى نهج الثقة المعدومة أنّه لا يتم منح الثقة تلقائيًا لأي أجهزة أو مستخدمين، سواء كانوا داخل الشبكة أو خارجها.
وبما أنّ البنية التحتية مصمَّمة لتكون متعددة المستأجرين، يتم توزيع البيانات الواردة من عملاء Google (المستهلكين والشركات وحتى بيانات Google نفسها) على البنية التحتية المشترَكة. تتألف هذه البنية الأساسية من عشرات الآلاف من الأجهزة المتجانسة. لا تفصل البنية الأساسية بيانات العملاء على جهاز واحد أو مجموعة من الأجهزة
تتبُّع الأجهزة والتخلّص منها
تتتبّع Google بدقة الموقع الجغرافي وحالة جميع المعدّات داخل مراكز البيانات باستخدام الرموز الشريطية وعلامات الأصول. تستخدم Google أجهزة الكشف عن المعادن والمراقبة بالفيديو للمساعدة في التأكّد من عدم مغادرة أي معدات أرضية مركز البيانات بدون إذن. إذا تعذّر على أحد المكوّنات اجتياز اختبار الأداء في أيّ مرحلة من مراحل نشاطه، تتم إزالته من المستودع وإيقاف استخدامه نهائيًا.
تستخدم أجهزة التخزين من Google، بما في ذلك محركات الأقراص الثابتة ومحركات الأقراص ذات الحالة الصلبة ووحدات الذاكرة المزدوجة المضمّنة غير المتطايرة (DIMM)، تقنيات مثل "تشفير الأقراص بالكامل" (FDE) وقفل محرك الأقراص، لحماية البيانات غير النشطة. عند إيقاف جهاز تخزين نهائيًا، يتحقّق الأفراد المفوّضون من محو القرص من خلال كتابة أصفار على محرك الأقراص. كما أنّها تجري عملية تحقّق متعدّدة الخطوات للتأكّد من أنّ محرك الأقراص لا يحتوي على أي بيانات. إذا تعذّر محو بيانات أحد الأقراص لأي سبب، يتم إتلافه ماديًا. يتم التدمير المادي باستخدام آلة تمزيق تقطّع محرّك الأقراص إلى قطع صغيرة، ثم تتم إعادة تدويرها في منشأة آمنة. يلتزم كل مركز بيانات بسياسة صارمة للتخلص من النفايات، ويتم التعامل فورًا مع أي اختلافات.
مزايا الأمان في شبكة Google العالمية
في الحلول الجغرافية المكانية الأخرى المستندة إلى السحابة الإلكترونية أو داخل المؤسسة، تنتقل البيانات بين الأجهزة عبر الإنترنت العام في مسارات تُعرف باسم القفزات. يعتمد عدد القفزات على المسار الأمثل بين مزوّد خدمة الإنترنت الخاص بالعميل ومركز البيانات. توفّر كل قفزة إضافية فرصة جديدة لمهاجمة البيانات أو اعتراضها. بما أنّ شبكة Google العالمية مرتبطة بمعظم مقدّمي خدمة الإنترنت في العالم، فإنّ شبكة Google تحدّ من عدد عمليات النقل عبر الإنترنت العام، وبالتالي تساعد في الحدّ من وصول الجهات الضارة إلى هذه البيانات.
تستخدم شبكة Google طبقات متعددة من الدفاع، أي الدفاع في العمق، للمساعدة في حماية الشبكة من الهجمات الخارجية. ويُسمح فقط للخدمات والبروتوكولات المصرَّح بها والتي تستوفي متطلبات الأمان في Google بالمرور عبره، ويتم تلقائيًا إسقاط أي شيء آخر. لفرض تقسيم الشبكة، تستخدم Google جدران الحماية وقوائم التحكّم بالوصول. يتم توجيه جميع الزيارات من خلال خوادم Google Front End (GFE) للمساعدة في رصد الطلبات الضارة وإيقافها، بالإضافة إلى هجمات رفض الخدمة الموزّعة (DDoS). يتم فحص السجلات بشكل روتيني للكشف عن أي استغلال لأخطاء البرمجة. يقتصر الوصول إلى الأجهزة المرتبطة بشبكة على الموظفين المصرّح لهم فقط.
تتيح لنا البنية التحتية العالمية من Google تشغيل Project Shield، وهي خدمة توفّر حماية مجانية وغير محدودة للمواقع الإلكترونية المعرَّضة لهجمات حجب الخدمة الموزّعة (DDoS) التي تُستخدم لمراقبة المعلومات. تتوفّر خدمة Project Shield للمواقع الإلكترونية الإخبارية والمواقع الإلكترونية المعنية بحقوق الإنسان والمواقع الإلكترونية المعنية بمراقبة الانتخابات.
حلول ذات وقت استجابة سريع وتوفّر عالٍ
تتألف شبكة بيانات بروتوكول الإنترنت من Google من الألياف البصرية الخاصة بها والألياف البصرية المتاحة للجميع والكابلات البحرية. تتيح لنا هذه الشبكة تقديم خدمات عالية التوفّر ووقت استجابة منخفض في جميع أنحاء العالم.
تصمّم Google مكونات منصتها لضمان توفّر احتياط لها في حالات الطوارئ. تنطبق هذه النسخ الاحتياطية على تصميم خوادم Google وطريقة تخزين Google للبيانات والاتصال بالشبكة والإنترنت وخدمات البرامج نفسها. وتشمل هذه "النسخ الاحتياطية لكل شيء" معالجة الأخطاء، كما أنّها توفّر حلاً لا يعتمد على خادم واحد أو مركز بيانات واحد أو اتصال شبكة واحد.
فمراكز بيانات Google موزَّعة جغرافيًا للحد من آثار الاضطرابات المحلية على المنتجات العالمية، مثل الكوارث الطبيعية وانقطاعات الخدمة المحلية. في حال تعطُّل الأجهزة أو البرامج أو الشبكة، يتم نقل خدمات النظام الأساسي ومستويات التحكّم تلقائيًا وبشكل سريع من منشأة إلى أخرى لكي تواصل الخدمات العمل بدون انقطاع.
تساعدك البنية الأساسية القائمة على الاحتياط من Google أيضًا في حماية مؤسستك من فقدان البيانات. تم تصميم أنظمة Google لتقليل فترات التوقّف عن العمل أو نوافذ الصيانة عندما نحتاج إلى صيانة منصتنا أو ترقيتها.
أمان العمليات
الأمان جزء لا يتجزأ من عمليات Google، وليس مجرد فكرة لاحقة. يوضّح هذا القسم برامج إدارة الثغرات وبرنامج منع البرامج الضارة وبرامج مراقبة الأمان وبرامج إدارة الحوادث في Google.
إدارة الثغرات الأمنية
تبحث عملية إدارة الثغرات الأمنية الداخلية في Google بشكل نشط عن التهديدات الأمنية في جميع حزم التكنولوجيا. تستخدم هذه العملية مجموعة من الأدوات التجارية والمفتوحة المصدر والمطوَّرة داخل شركتنا لهذا الغرض، وتشمل ما يلي:
- عمليات ضمان الجودة
- مراجعات أمان البرامج
- جهود اختراق مكثّفة بشكل آلي ويدوي، بما في ذلك تمارين Red Team الشاملة
- إجراء اختبار اختراق خارجي متكرّر لمنتجات "منصة خرائط Google"
- عمليات التدقيق الخارجية المتكرّرة
تتحمّل المؤسسة المسؤولة عن إدارة الثغرات الأمنية وشركاؤها مسؤولية تتبُّع الثغرات الأمنية ومتابعتها. بما أنّ الأمان لا يتحسّن إلا بعد معالجة المشاكل بالكامل، تعيد مسارات الأتمتة تقييم حالة نشر رموز التصحيح باستمرار للحدّ من الثغرات الأمنية والإبلاغ عن عمليات النشر غير الصحيحة أو الجزئية.
للمساعدة في تحسين إمكانات الرصد، تركّز مؤسسة إدارة الثغرات الأمنية على المؤشرات العالية الجودة التي تفصل الضوضاء عن الإشارات التي تشير إلى تهديدات حقيقية. وتشجّع المؤسسة أيضًا على التفاعل مع المجال ومع منتدى المصادر المفتوحة. على سبيل المثال، يديرون برنامج مكافآت التصحيح لأداة فحص أمان الشبكة تسونامي، والذي يكافئ المطوّرين الذين ينشئون أدوات مفتوحة المصدر لرصد الثغرات الأمنية.
الحماية من البرامج الضارة
توفّر Google إجراءات حماية من البرامج الضارة لمنتجاتنا الأساسية (مثل Gmail وGoogle Drive وGoogle Chrome وYouTube و"إعلانات Google" و"بحث Google") التي تستخدم مجموعة متنوعة من أساليب رصد البرامج الضارة. لرصد ملفات البرامج الضارة بشكل استباقي، نستخدم الزحف على الويب وتفجير الملفات والرصد الثابت المخصّص والرصد الديناميكي والرصد باستخدام تعلُّم الآلة. نستخدم أيضًا محركات متعددة لمكافحة الفيروسات.
للمساعدة في حماية موظفينا، نستخدم إمكانات الأمان المتقدّمة المضمّنة في Chrome Enterprise Premium وميزة "الحماية المحسّنة للتصفّح الآمن" في Google Chrome. تتيح هذه الإمكانات رصد مواقع التصيّد الاحتيالي والبرامج الضارة بشكل استباقي أثناء تصفّح موظفينا للويب. نفعّل أيضًا إعدادات الأمان الأكثر صرامة المتوفّرة في Google Workspace، مثل "وضع الحماية الآمن" في Gmail، لفحص المرفقات المشبوهة بشكل استباقي. تتم تغذية السجلات من هذه الإمكانات في أنظمة مراقبة الأمان لدينا، كما هو موضّح في القسم التالي.
مراقبة الأمان
يركّز برنامج مراقبة الأمان في Google على المعلومات التي يتم جمعها من حركة بيانات الشبكة الداخلية، ومن إجراءات الموظفين على الأنظمة، ومن المعلومات الخارجية حول الثغرات الأمنية. من المبادئ الأساسية في Google تجميع جميع بيانات القياس عن بُعد المتعلقة بالأمان وتخزينها في مكان واحد لإجراء تحليل موحّد للأمان.
في العديد من النقاط عبر شبكة Google العالمية، يتم فحص عدد الزيارات الداخلية بحثًا عن سلوك مريب، مثل وجود عدد زيارات قد يشير إلى اتصالات شبكة الروبوتات. تستخدم Google مزيجًا من الأدوات التجارية وبرنامج مفتوح المصدر لالتقاط وتحليل عدد الزيارات حتى تتمكن Google من إجراء هذا التحليل. ويستند هذا التحليل أيضًا إلى نظام ارتباط خاص مبني على تكنولوجيا Google. تُعزّز Google تحليل الشبكة من خلال فحص سجلّات النظام لتحديد السلوك غير العادي، مثل محاولات الوصول إلى بيانات العملاء.
يراقب فريق تحليل التهديدات في Google الجهات التي تنفّذ التهديدات وتطوّر أساليبها وتقنياتها. يراجع مهندسو الأمان في Google تقارير الأمان الواردة ويراقبون القوائم البريدية العامة ومنشورات المدوّنات ومواقع الويكي. يساعد التحليل المبرمَج للشبكة والتحليل المبرمَج لسجلّات النظام في تحديد الحالات التي قد يكون فيها تهديد غير معروف. إذا رصدت العمليات الآلية مشكلة، يتم تصعيدها إلى موظفي الأمان في Google.
كشف التسلُّل
تستخدم Google مسارات معالجة بيانات متطورة لدمج الإشارات المستندة إلى المضيف على الأجهزة الفردية، والإشارات المستندة إلى الشبكة من نقاط مراقبة مختلفة في البنية الأساسية، والإشارات من خدمات البنية الأساسية. تمنح القواعد والذكاء الآلي المستند إلى مسارات البيانات هذه مهندسي أمن العمليات تحذيرات بشأن الحوادث المحتملة. تتولى فِرق التحقيق والاستجابة للحوادث في Google تقييم هذه الحوادث المحتملة والتحقيق فيها والاستجابة لها على مدار الساعة وطوال أيام الأسبوع والعام. تُجري Google تمارين الفريق الأحمر بالإضافة إلى اختبارات الاختراق الخارجية لقياس وتحسين فعالية آليات الرصد والاستجابة في Google.
إدارة الحوادث
تتّبع Google عملية صارمة لإدارة الحوادث المتعلقة بالأحداث الأمنية التي قد تؤثر في سرية الأنظمة أو البيانات أو سلامتها أو توفّرها. تم تصميم برنامج إدارة الحوادث الأمنية في Google وفقًا لإرشادات المعهد الوطني للمعايير والتكنولوجيا (NIST) بشأن التعامل مع الحوادث (NIST SP 800–61). وتوفّر Google التدريب لأعضاء فريق العمل الرئيسيين في مجال التحليل الجنائي والتعامل مع الأدلة استعدادًا لأي حدث، بما في ذلك استخدام أدوات تابعة لجهات خارجية وأدوات خاصة.
تختبر Google خطط الاستجابة للحوادث في المجالات الرئيسية. وتراعي هذه الاختبارات سيناريوهات مختلفة، بما في ذلك التهديدات الداخلية وثغرات البرامج. للمساعدة في ضمان حلّ الحوادث الأمنية بسرعة، يتوفّر فريق أمان Google على مدار الساعة لجميع الموظفين.
لمزيد من المعلومات حول عملية الاستجابة لحوادث البيانات، يُرجى الاطّلاع على مقالة إدارة الحوادث في "منصة خرائط Google".
ممارسات تطوير البرامج
تستخدم Google وسائل حماية للتحكّم في المصدر وعمليات مراجعة من طرفين للحدّ بشكل استباقي من إدخال الثغرات الأمنية. توفّر Google أيضًا مكتبات تمنع المطوّرين من إدخال أنواع معيّنة من أخطاء الأمان. على سبيل المثال، توفّر Google مكتبات وأُطر عمل مصمّمة لإزالة الثغرات الأمنية المتعلقة بهجمات البرمجة النصية على المواقع (XSS) في حِزم SDK. تتوفّر لدى Google أيضًا أدوات مبرمَجة لرصد أخطاء الأمان، مثل أدوات التشويش وأدوات التحليل الثابت وماسحات ضوئية لأمان الويب.
وسائل حماية رمز المصدر
يتم تخزين الرمز المصدر لـ Google في مستودعات تتضمّن ميزات مدمجة لإدارة الرمز المصدر وضمان سلامته، ما يتيح مراجعة الإصدارات الحالية والسابقة من الخدمة. تتطلّب البنية الأساسية إنشاء البرامج الثنائية للخدمة من رمز مصدر محدّد بعد مراجعته وتسجيله واختباره. التحقّق من إذن الوصول الثنائي إلى Borg (BAB) هو إجراء داخلي للتحقّق من التنفيذ يتم عند نشر إحدى الخدمات. تنفِّذ ميزة "تصفُّح آمن" ما يلي:
- يضمن هذا المعيار أنّه يتم مراجعة برامج الإنتاج والإعدادات التي يتم نشرها في Google والموافقة عليها، خاصةً عندما يمكن لهذا الرمز الوصول إلى بيانات المستخدمين
- يضمن أن عمليات نشر الرموز والإعدادات تستوفي حدًا أدنى معيّنًا من المعايير
- يحدّ من قدرة المهاجمين أو الأشخاص من داخل المؤسسة على إجراء تعديلات ضارة على الرمز المصدر، كما يوفّر مسارًا جنائيًا من الخدمة إلى مصدرها
الحدّ من المخاطر الداخلية
تفرض Google قيودًا على أنشطة الموظفين الذين تم منحهم إذن وصول إداري إلى البنية الأساسية وتراقب هذه الأنشطة بشكل نشط. تعمل Google باستمرار على الاستغناء عن الحاجة إلى الوصول المميّز لمهام معيّنة من خلال استخدام التشغيل الآلي الذي يمكنه إنجاز المهام نفسها بطريقة آمنة ومحكومة. على سبيل المثال، تتطلّب Google موافقة من الطرفين على بعض الإجراءات، وتستخدم Google واجهات برمجة تطبيقات محدودة تتيح تصحيح الأخطاء بدون الكشف عن معلومات حساسة.
يتم تسجيل وصول موظفي Google إلى معلومات المستخدمين النهائيين من خلال نقاط ربط البنية الأساسية المنخفضة المستوى. يراقب فريق الأمان في Google أنماط الوصول ويتحقّق من الأحداث غير العادية.
اختبار التعافي من الكوارث (DiRT)
تُجري "منصة خرائط Google" اختبارات سنوية للتعافي من الكوارث (DiRT) على مستوى الشركة لعدة أيام، وذلك لضمان استمرار عمل خدمات "منصة خرائط Google" والعمليات التجارية الداخلية أثناء الكوارث. تم تطوير DiRT للعثور على الثغرات الأمنية في الأنظمة الحيوية من خلال التسبّب عمدًا في حدوث أعطال، ولإصلاح هذه الثغرات قبل حدوث الأعطال بطريقة غير منضبطة. تختبر DiRT مدى فعالية Google من الناحية الفنية من خلال إيقاف الأنظمة المباشرة، كما تختبر مدى مرونة عمليات Google من خلال منع الموظفين الأساسيين والخبراء في المجال والقادة من المشاركة بشكل صريح. يجب أن تخضع جميع الخدمات المتوفرة للجمهور العام لاختبارات DiRT نشطة ومستمرة، وأن يتم التحقّق من مرونتها ومدى توفّرها.
للاستعداد لتمرين DiRT، تستخدم Google مجموعة متسقة من القواعد حول تحديد الأولويات وبروتوكولات الاتصال وتوقعات التأثير ومتطلبات تصميم الاختبار، بما في ذلك خطط التراجع التي تمت مراجعتها والموافقة عليها مسبقًا. لا تفرض تمارين وسيناريوهات DiRT حالات الفشل الفني في الخدمة نفسها فحسب، بل يمكن أن تشمل أيضًا حالات الفشل المصممة في العملية، وتوافر الموظفين الرئيسيين، وأنظمة الدعم، والاتصالات، والوصول المادي. تتحقّق أداة DiRT من أنّ العمليات المتاحة تعمل بالفعل على أرض الواقع. ويضمن أيضًا أن تكون الفرق قد خضعت للتدريب المسبق ولديها الخبرة التي يمكنها الاستفادة منها أثناء حالات الانقطاع والتعطّل والكوارث الفعلية، سواء كانت من صنع الإنسان أو طبيعية.
عناصر التحكّم الرئيسية في الأمان
يوضّح هذا القسم عناصر التحكّم الرئيسية في الأمان التي تنفّذها "منصة خرائط Google" لحماية منصتها.
التشفير
يضيف التشفير طبقة حماية إضافية لبياناتك. يضمن التشفير أنّه إذا تمكّن أحد المهاجمين من الوصول إلى البيانات، لن يتمكّن من قراءتها بدون مفاتيح التشفير. حتى إذا تمكّن أحد المهاجمين من الوصول إلى البيانات (على سبيل المثال، من خلال الوصول إلى اتصال سلكي بين مراكز البيانات أو سرقة جهاز تخزين)، لن يتمكّن من فهمها أو فك تشفيرها.
يوفّر التشفير آلية مهمة في كيفية مساعدة Google في حماية خصوصية البيانات. ويتيح ذلك للأنظمة معالجة البيانات، مثلاً لأغراض النسخ الاحتياطي، كما يتيح للمهندسين دعم البنية الأساسية من Google، بدون منح هذه الأنظمة أو الموظفين إذن الوصول إلى المحتوى.
تشفير البيانات غير النشطة
يشير التشفير "أثناء عدم النقل" في هذا القسم إلى التشفير المستخدَم لحماية البيانات المخزَّنة على قرص (بما في ذلك محركات الأقراص ذات الحالة الصلبة) أو وسائط النسخ الاحتياطي. يتم تشفير البيانات على مستوى مساحة التخزين، وعادةً ما يتم ذلك باستخدام معيار التشفير المتقدّم (AES256). يتم غالبًا تشفير البيانات على مستويات متعددة في حزمة التخزين الخاصة ببيانات الإنتاج في Google في مراكز البيانات، بما في ذلك على مستوى الأجهزة، بدون أن نطلب من عملاء Google اتخاذ أي إجراء.
يؤدي استخدام طبقات متعددة من التشفير إلى إضافة حماية متكررة للبيانات ويسمح لـ Google باختيار النهج الأمثل بناءً على متطلبات التطبيق. تستخدم Google مكتبات تشفير شائعة تتضمّن وحدة Google المتوافقة مع معيار FIPS 140-2 لتطبيق التشفير بشكل متّسق على جميع المنتجات. ويعني الاستخدام المتّسق للمكتبات الشائعة أنّ فريقًا صغيرًا فقط من خبراء التشفير يحتاج إلى تنفيذ هذا الرمز الذي يخضع لرقابة صارمة ومراجعته.
حماية البيانات أثناء نقلها
يمكن أن تكون البيانات عرضة للوصول غير المصرَّح به أثناء نقلها عبر الإنترنت. تتيح "منصة خرائط Google" التشفير القوي أثناء نقل البيانات بين أجهزة العملاء وشبكاتهم وخوادم Google Front End (GFE) التابعة لشركة Google. تنصح Google العملاء/المطوّرين باستخدام أقوى مجموعة تشفير متوافقة مع Google (الإصدار 1.3 من بروتوكول أمان النقل) عند إنشاء التطبيقات كأفضل ممارسة. لدى بعض العملاء حالات استخدام تتطلّب مجموعات رموز قديمة لأسباب تتعلق بالتوافق، لذا تتيح "منصة خرائط Google" هذه المعايير الأضعف، ولكن لا ننصح باستخدامها كلما أمكن ذلك. توفّر لك Google Cloud أيضًا خيارات إضافية لتشفير البيانات أثناء النقل، بما في ذلك Cloud VPN لإنشاء شبكات افتراضية خاصة باستخدام بروتوكول IPsec لمنتجات "منصة خرائط Google".
حماية البيانات أثناء نقلها بين مراكز بيانات Google
يضمن بروتوكول أمان طبقة التطبيقات للنقل (ALTS) حماية سلامة عدد الزيارات إلى Google وتشفيرها حسب الحاجة. بعد اكتمال بروتوكول تأكيد الاتصال بين العميل والخادم وتفاوض العميل والخادم على أسرار التشفير المشتركة اللازمة لتشفير حركة بيانات الشبكة ومصادقتها، يؤمّن ALTS حركة بيانات استدعاء الإجراء عن بُعد (RPC) من خلال فرض السلامة، باستخدام الأسرار المشتركة التي تم التفاوض عليها. تتيح Google استخدام بروتوكولات متعددة لضمان السلامة، مثل معيار التشفير المتقدّم (AES-GMAC) مع مفاتيح تشفير بحجم 128 بت. عندما تغادر الزيارات حدودًا مادية تتحكّم فيها Google أو تتحكّم فيها جهة أخرى نيابةً عنها، مثلاً أثناء نقلها عبر شبكة WAN (شبكة المنطقة الواسعة) بين مراكز البيانات، يتم تلقائيًا ترقية جميع البروتوكولات لتوفير ضمانات التشفير والسلامة.
توفُّر خدمات "منصة خرائط Google"
قد لا تتوفّر بعض خدمات "منصة خرائط Google" في جميع المناطق الجغرافية. بعض حالات انقطاع الخدمة تكون مؤقتة (بسبب حدث غير متوقّع، مثل انقطاع الشبكة)، ولكن بعض القيود الأخرى على الخدمة تكون دائمة بسبب القيود التي تفرضها الحكومة. يعرض تقرير الشفافية الشامل من Google ولوحة البيانات الخاصة بالحالة حالات الانقطاع الأخيرة والمستمرة في حركة البيانات إلى خدمات "منصة خرائط Google". تقدّم Google هذه البيانات لمساعدتك في تحليل معلومات مدة تشغيل Google وفهمها.
الأمان من جهة العميل
الأمان هو مسؤولية مشترَكة بين مقدّم خدمة السحابة الإلكترونية والعميل أو الشريك الذي يستخدم منتجات منصة خرائط Google. يوضّح هذا القسم بالتفصيل مسؤوليات العميل أو الشريك التي يجب مراعاتها عند تصميم حلّ في "منصة خرائط Google".
واجهات برمجة تطبيقات JavaScript
المواقع الإلكترونية الآمنة
تنشر Maps JavaScript API مجموعة من الاقتراحات التي تتيح للعميل تحسين "سياسة أمان المحتوى" (CSP) الخاصة بموقعه الإلكتروني لتجنُّب الثغرات الأمنية، مثل البرمجة النصية على مستوى المواقع الإلكترونية، والنقر المخادع، وهجمات إدخال البيانات. تتيح واجهة برمجة تطبيقات JavaScript نوعَين من "سياسة أمان المحتوى": "سياسة أمان المحتوى" الصارمة باستخدام أرقام الاستخدام لمرة واحدة، و"سياسة أمان المحتوى" لقائمة السماح.
Secure JavaScript
يتم فحص JavaScript بانتظام بحثًا عن أنماط مكافحة الأمان المعروفة، ويتم حلّ المشاكل بسرعة. يتم إصدار واجهة برمجة التطبيقات JavaScript API بشكل أسبوعي أو عند الطلب في حال حدوث أي مشاكل.
أمان تطبيقات الأجهزة الجوّالة (MAS)
أمان تطبيقات الأجهزة الجوّالة (MAS) هو جهد مفتوح ومرن ومستند إلى المصادر الجماعية، وهو يتألف من مساهمات عشرات المؤلّفين والمراجعين من جميع أنحاء العالم. يوفّر مشروع OWASP الرئيسي لأمان تطبيقات الأجهزة الجوّالة (MAS) معيارًا للأمان في تطبيقات الأجهزة الجوّالة (OWASP MASVS) ودليل اختبار شامل (OWASP MASTG) يتناول العمليات والأساليب والأدوات المستخدَمة أثناء اختبار أمان تطبيقات الأجهزة الجوّالة، بالإضافة إلى مجموعة شاملة من إطارات الاختبار التي تتيح للمختبِرين تقديم نتائج متّسقة وكاملة.
- يوفّر معيار التحقّق من أمان تطبيقات الأجهزة الجوّالة (MASVS) من OWASP أساسًا لاختبارات الأمان الكاملة والمتّسقة لكل من نظامَي التشغيل iOS وAndroid.
- دليل اختبار أمان تطبيقات الأجهزة الجوّالة (MASTG) هو دليل شامل يغطّي العمليات والتقنيات والأدوات المستخدَمة أثناء تحليل أمان تطبيقات الأجهزة الجوّالة، بالإضافة إلى مجموعة شاملة من إطارات الاختبار للتحقّق من المتطلبات الواردة في معيار MASVS.
- تحتوي قائمة التحقّق من أمان تطبيقات الأجهزة الجوّالة من OWASP على روابط تؤدي إلى إطارات اختبار "دليل اختبار أمان تطبيقات الأجهزة الجوّالة" (MASTG) لكل عنصر تحكّم في "معيار التحقّق من أمان تطبيقات الأجهزة الجوّالة" (MASVS).
- تقييمات الأمان / اختبارات الاختراق: تأكَّد من تغطية الأجزاء المعرَّضة للهجوم بشكل أساسي على الأقل وابدأ في استكشافها.
- الامتثال للمعايير: يتضمّن إصدارات MASVS وMASTG ومعرّفات عمليات الإرسال.
- تعرَّف على مهارات الأمان على الأجهزة الجوّالة وتدرَّب عليها.
- برامج مكافآت اكتشاف الأخطاء: اتّبِع الخطوات التالية لتغطية الأجزاء المُعرضة للهجوم على الأجهزة الجوّالة.
ننصحك بالاستفادة من معيار OWASP MAS لتعزيز أمان تطبيقات iOS وتطبيق Android وقدرات الاختبار والمصادقة.
Android
عند تطوير تطبيقات Android، هناك مرجع آخر يجب أخذه في الاعتبار وهو أفضل الممارسات التي توصي بها منتدى Android بشأن التطبيقات. تحتوي إرشادات الأمان على أفضل الممارسات المتعلقة بفرض الاتصالات الآمنة، وتحديد الأذونات الصحيحة، وتخزين البيانات بشكل آمن، والخدمات التابعة، وغير ذلك.
iOS
عند تطوير تطبيقات iOS، ننصحك بالاطّلاع على دليل مقدّمة حول الترميز الآمن من Apple، الذي يتضمّن أفضل الممارسات لمنصّة iOS.
جمع البيانات واستخدامها والاحتفاظ بها
تلتزم "منصة خرائط Google" بالشفافية في ما يتعلق بجمع البيانات واستخدامها والاحتفاظ بالبيانات. يخضع جمع البيانات واستخدامها والاحتفاظ بها في "منصة خرائط Google" لبنود خدمة "منصة خرائط Google"، والتي تتضمّن سياسة خصوصية Google.
جمع البيانات
يتم جمع البيانات من خلال استخدام منتجات "منصّة خرائط Google". بصفتك عميلاً، يمكنك التحكّم في المعلومات التي تنقلها إلى "منصة خرائط Google" من خلال واجهات برمجة التطبيقات وحِزم تطوير البرامج (SDK). يتم تسجيل جميع طلبات "منصة خرائط Google"، بما في ذلك رموز حالة الاستجابة من المنتج.
البيانات المسجّلة في "منصة خرائط Google"
تسجّل "منصة خرائط Google" البيانات في مجموعة المنتجات. تحتوي السجلات على إدخالات متعددة تتضمن عادةً ما يلي:
- معرّف الحساب الذي يمكن أن يكون مفتاح واجهة برمجة التطبيقات أو معرّف العميل أو رقم مشروع على السحابة الإلكترونية هذا الإجراء مطلوب للعمليات والدعم والفوترة.
- عنوان IP للخادم أو الخدمة أو الجهاز الذي يرسل الطلب بالنسبة إلى واجهات برمجة التطبيقات، يُرجى العِلم أنّ عنوان IP الذي يتم إرساله إلى "منصة خرائط Google" سيعتمد على طريقة تنفيذ طلب واجهة برمجة التطبيقات في تطبيقك أو حلك. بالنسبة إلى حِزم تطوير البرامج (SDK)، يتم تسجيل عنوان IP الخاص بالجهاز الذي يستدعيها.
- عنوان URL للطلب، والذي يحتوي على واجهة برمجة التطبيقات والمَعلمات التي يتم تمريرها إلى واجهة برمجة التطبيقات. على سبيل المثال، تتطلّب Geocoding API مَعلمتَين (العنوان ومفتاح واجهة برمجة التطبيقات). يحتوي الترميز الجغرافي أيضًا على عدد من المَعلمات الاختيارية. سيتضمّن عنوان URL للطلب جميع المَعلمات التي تم تمريرها إلى الخدمة.
- تاريخ الطلب ووقته
- يتم تسجيل عناوين الطلبات في تطبيقات الويب، وهي تتضمّن عادةً بيانات مثل نوع متصفّح الويب ونظام التشغيل.
- تسجّل التطبيقات المتوافقة مع الأجهزة الجوّالة التي تستخدم حزمة تطوير برامج (SDK) (Android وiOS) الإصدار والمكتبة واسم التطبيق.
الوصول إلى سجلّات "منصة خرائط Google"
يتم حظر الوصول إلى السجلات بشكل كبير، ولا يُسمح به إلا لأعضاء محدّدين في الفريق لديهم حاجة مشروعة إلى ذلك. يتم توثيق كل طلب وصول إلى ملفات السجلّ لأغراض التدقيق، ويتم التحقّق من ذلك من خلال عمليات التدقيق التي تجريها جهات خارجية على Google وفقًا لمعيارَي ISO 27001 وSOC 2.
استخدام البيانات
تُستخدم البيانات التي تجمعها "منصة خرائط Google" للأغراض التالية:
- تحسين منتجات Google وخدماتها
- تقديم الدعم الفني للعملاء
- المراقبة التشغيلية والتنبيهات
- الحفاظ على أمان المنصة
- تخطيط سعة المنصة
يُرجى العلم أنّ Google لا تبيع معلوماتك الشخصية إلى جهات خارجية كما هو موضّح في سياسة خصوصية Google.
الاحتفاظ بالبيانات وإخفاء هوية المستخدمين
قد يتم الاحتفاظ ببيانات المستخدمين التي يتم جمعها في سجلّات "منصة خرائط Google" لفترات زمنية مختلفة استنادًا إلى احتياجات النشاط التجاري، وذلك وفقًا لسياسات التخزين والاحتفاظ بالبيانات. يتم الاحتفاظ ببيانات المستخدمين فقط عند الحاجة إليها لأغراض تجارية مشروعة، ويتم حذفها عندما لا تكون ضرورية للأغراض التي تم جمع البيانات من أجلها. يتم تحديد وسائل الحذف المقبولة بدقة وتشمل جميع الطبقات من خلال جمع البيانات غير الضرورية. تتم مراقبة عمليات الحذف والتحقّق منها لضمان الامتثال.
وقد يتم الاحتفاظ بإحصاءات الاستخدام المجمّعة والمجهولة المصدر والمستمدة من السجلّات لفترة أطول. يراجع فريق الخصوصية جميع عمليات إخفاء هوية البيانات للتأكّد من أنّها تستوفي معيارًا فنيًا كافيًا ومناسبة لتلبية احتياجات الخصوصية والمنتج والاحتياجات التنظيمية.
دعم متطلبات الامتثال
تخضع "منصة خرائط Google" بانتظام لعمليات تحقّق تجريها جهات مستقلة للتأكُّد من اتباع ضوابط الأمان ومراقبة الجودة والامتثال، وتحصل على شهادات وإقرارات وتقارير تدقيق لإثبات الامتثال. في ما يلي المعايير الدولية الرئيسية التي يتم التدقيق فيها:
- ISO / IEC 27001 (إدارة أمان المعلومات)
- ISO / IEC 27017 (أمان السحابة الإلكترونية)
- ISO / IEC 9001 (إدارة الجودة)
بالإضافة إلى ذلك، تتوفّر تقارير SOC 2 وSOC 3 لعملائنا. نشارك أيضًا في أُطر عمل خاصة بالقطاعات والبلدان، مثل NIST 800-53 وTISAX (ألمانيا).
للاطّلاع على قائمة كاملة بعروض الامتثال، يُرجى الانتقال إلى مركز الثقة في الأمان والامتثال.
ملخّص
يُعدّ الأمان معيارًا أساسيًا في تصميم جميع البُنى الأساسية والمنتجات والعمليات في Google. إنّ نطاق عمليات Google وتعاونها مع منتدى أبحاث الأمان يتيحان لنا معالجة الثغرات الأمنية بسرعة، وفي كثير من الأحيان منع حدوثها تمامًا. تُشغّل Google خدماتها، مثل "بحث Google" وYouTube وGmail، على البنية الأساسية نفسها التي تتيحها لعملائها، الذين يستفيدون بشكل مباشر من ضوابط الأمان وممارسات الأمان التي تتّبعها Google.
تؤمن Google بأنّها تستطيع توفير مستوى حماية لا يمكن أن يقدّمه سوى عدد قليل من موفّري الخدمات السحابية العامة أو فِرق تكنولوجيا المعلومات الخاصة بالمؤسسات. بما أنّ حماية البيانات هي أساس عمل Google، يمكننا إجراء استثمارات كبيرة في الأمان والموارد والخبرات على نطاق لا يمكن للآخرين تحقيقه. يساعدك استثمار Google في التركيز على عملك التجاري والابتكار. سنواصل الاستثمار في منصتنا لنوفّر لك خدمات Google بطريقة آمنة وشفافة.
الخطوات التالية
لمزيد من المعلومات حول ثقافة الأمان وفلسفتها، يُرجى قراءة Building Secure and Reliable Systems (كتاب O'Reilly).
لمزيد من المعلومات حول أفضل الممارسات المقترَحة، يُرجى قراءة إرشادات الأمان في "منصة خرائط Google".
لمزيد من المعلومات حول تغطية المنتجات حسب شهادة الامتثال، يُرجى الاطّلاع على خدمات "منصة خرائط Google" المشمولة في برنامج الامتثال.
لمزيد من المعلومات عن أسلوبنا في إدارة الحوادث، يُرجى الاطّلاع على إدارة الحوادث في "منصة خرائط Google".