این محتوا آخرینبار در مارس ۲۰۲۶ بهروزرسانی شده است و نشاندهنده وضعیت موجود در زمان نگارش آن است. خطمشیها و سیستمهای امنیتی Google ممکن است در آینده تغییر کنند، زیرا ما بهطور مداوم حفاظت از مشتریان خود را بهبود میبخشیم.
مقدمه
پلاتفرم Google Maps میاناهای برنامهسازی کاربردی و کیتهای توسعه نرمافزار را برای مشتریان و شرکا فراهم میکند تا بااستفاده از فناوری جغرافیایی Google، برنامههای وب و تلفن همراه توسعه دهند. Google Maps Platform بیشاز ۵۰ میانای برنامهسازی کاربردی و کیت توسعه نرمافزار برای مشتریان در صنایع مختلف ارائه میدهد. شما بهعنوان مشتری در صنعت، اغلب باید هنگام ساختن راهحلهایتان الزامات امنیتی، استفاده از دادهها، و مقرراتی را رعایت کنید. این شامل اطمینان از اینکه فناوری شخص ثالث شما همان الزامات را برآورده میکند نیز میشود.
این سند خلاصهای سطح بالا از کنترلهای افراد، فرایند، و فناوری ارائهشده توسط «پلاتفرم Google Maps» ارائه میدهد و مزایای استفاده از این پلاتفرم را شرح میدهد. ابتدا، درک دو ستون اصلی فناوری زیربنایی «پلاتفرم Google Maps» مهم است:
- فناوریها، مراکز داده، و زیرساختهای ارائهشده توسط Google. Google Maps Platform کاملاً بر زیرساختها و مراکز داده ارائهشده توسط Google عمل میکند. «پلاتفرم Google Maps» براساس این مبنا، ممیزیهای داخلی و طرف سوم را برای کنترلهای امنیتی که از Google به ارث برده است اعمال میکند تا درستیسنجی کند که «پلاتفرم Google Maps» کنترلهای امنیتی، عملیاتی، و فنی شرحدادهشده در این سند را بهدرستی پیادهسازی میکند.
- فناوری پلاتفرم Google Maps. علاوهبر کنترلهای موروثی، Google Maps Platform کنترلهای امنیتی، حریم خصوصی، داده، و عملیاتی بیشتری برای مجموعههای محصول Google ارائه میدهد.
این سند فرایندها و کنترلهای امنیتی «پلاتفرم Google Maps» را بهصورت زیر خلاصه میکند:
- تمرکز بر امنیت و حریم خصوصی در همه سطوح سازمان Google
- زیرساخت فنی و امنیت سختافزار
- امنیت عملیاتی
- کنترلهای امنیتی کلیدی
- امنیت سمت کارخواه، هم در وب و هم در تلفن همراه
- گواهینامهها و ممیزیهای فعلی در «پلاتفرم Google Maps»
- چارچوبهای قانونی پشتیبانیشده، در سطح جهانی
مشتریان بالقوه میتوانند برای کسب اطلاعات بیشتر با نماینده فروش Google خود تماس بگیرند.
فرهنگ Google که بر امنیت و حریم خصوصی تمرکز دارد
امنیت، ساختار سازمانی، فرهنگ، اولویتهای آموزشی، و فرایندهای استخدام را در سراسر Google هدایت میکند. این هدف به طراحی مراکز داده Google و فناوریای که ارائه میدهند شکل میدهد. امنیت زیربنای عملیات روزمره Google است، ازجمله برنامهریزی برای حوادث غیرمترقبه و مدیریت تهدیدها. Google در نحوه مدیریت دادهها، کنترلهای حساب، ممیزیهای رعایت استانداردها، و گواهینامههای صنعتی، امنیت را در اولویت قرار میدهد. Google سرویسهایش را بهگونهای طراحی میکند که امنیت بهتری نسبتبه بسیاری از جایگزینهای داخلی ارائه دهد که به چندین فروشنده و چندین پلاتفرم متکی هستند و در آنها امنیت اغلب فرایندی غیرمرتبط است. وقتی از محصولات «پلاتفرم Google Maps» برای کسبوکارتان استفاده میکنید، از برنامهها و کنترلهای امنیتی یکپارچه Google بهرهمند میشوید. «پلاتفرم Google Maps» امنیت را در اولویت عملیات خود قرار میدهد—عملیاتی که به بیشاز یک میلیارد کاربر در سراسر جهان خدمات ارائه میدهد.
Google و «پلاتفرم Google Maps» با هم چندین لایه امنیتی در سراسر شرکت و سازمان ارائه میدهند:
- تیم امنیتی اختصاصی Google
- تیم امنیت محصول «پلاتفرم Google Maps»
- مشارکت فعال در انجمن جهانی پژوهش امنیت
- تیم حریم خصوصی «پلاتفرم Google Maps»
- آموزش امنیت و حریم خصوصی کارمندان Google
- متخصصان ممیزی داخلی و رعایت مقررات
تیمهای امنیتی اختصاصی در Google
Google تیمهای امنیتی اختصاصی در سراسر شرکت و در بخشهای محصول ارائه میدهد.
تیمهای امنیتی سراسری Google از چندین حوزه محصول در Google، ازجمله «پلاتفرم Google Maps»، پشتیبانی میکنند. تیم امنیتی شامل برخیاز برجستهترین کارشناسان جهان در زمینه امنیت اطلاعات، امنیت برنامه، رمزنگاری، و امنیت شبکه است. فعالیتهای آنها شامل موارد زیر است:
- فرایندهای امنیتی را توسعه میدهد، بررسی میکند، و پیادهسازی میکند. این شامل بررسی طرحهای امنیتی برای شبکههای Google و ارائه مشاوره خاص پروژه به تیمهای محصول و مهندسی در سراسر Google میشود. برای مثال، متخصصان رمزنگاری راهاندازی محصولاتی را که رمزنگاری را بهعنوان بخشی از پیشنهاد پیادهسازی میکنند بازبینی میکنند.
- تهدیدات امنیتی را بهطور فعال مدیریت میکند. این تیم بااستفاده از ابزارهای تجاری و سفارشی، تهدیدهای مداوم و فعالیتهای مشکوک را در شبکههای Google پایش میکند.
- ممیزیها و ارزیابیهای معمول را انجام میدهد که میتواند شامل بهکارگیری کارشناسان خارجی برای انجام ارزیابیهای امنیتی باشد.
- مقالههای امنیتی را برای جامعه گستردهتر منتشر میکند. Google یک وبلاگ امنیتی و یک سری YouTube را نگهداری میکند که چندین تیم امنیتی خاص و دستاوردهای آنها را برجسته میکند.
تیم امنیت «پلاتفرم Google Maps» با تیم امنیت سراسری Google همکاری میکند و با توسعه محصول و SRE برای نظارت بر اجرای امنیت همکاری نزدیکتری دارد. بهطور خاص، این تیم موارد زیر را مدیریت میکند:
- آزمایش تابآوری دربرابر فاجعه (DiRT) در Google Maps Platform که تداوم کسبوکار و انتقال به سیستم جایگزین را در محصولات Google Maps Platform آزمایش میکند، در زیرساخت بسیار دردسترس Google اجرا میشود.
- تست نفوذ طرف سوم. محصولات Google Maps Platform حداقل بهصورت سالانه تحت تست نفوذ قرار میگیرند تا وضعیت امنیتی Google بهبود یابد و اطمینان امنیتی مستقل برای شما فراهم شود.
مشارکت با انجمن پژوهش امنیتی
Google مدتها است که از رابطه نزدیک با انجمن پژوهشگران امنیتی برخوردار بوده است و Google کمک آنها را در شناسایی آسیبپذیریهای احتمالی در «پلاتفرم Google Maps» و دیگر محصولات Google بسیار ارزشمند میداند. تیمهای امنیتی ما در فعالیتهای پژوهشی و ارتباطی برای بهرهمندی انجمن آنلاین شرکت میکنند. برای مثال، ما Project Zero را اجرا میکنیم که تیمی از پژوهشگران امنیتی است که به تحقیق درباره آسیبپذیریهای روز صفر اختصاص دارد. برخیاز نمونههای این پژوهش عبارتاند از کشف بهرهجویی Spectre، بهرهجویی Meltdown، بهرهجویی POODLE SSL 3.0، و ضعفهای مجموعه رمز.
مهندسان و پژوهشگران امنیتی Google بهطور فعال در انجمن امنیتی دانشگاهی و انجمن پژوهشی حریم خصوصی مشارکت و مقاله منتشر میکنند. انتشارات مرتبط با امنیت را میتوانید در سایت Google Research پیدا کنید. تیمهای امنیتی Google شرح مفصلی از روشها و تجربههایشان را در کتاب ساختن سیستمهای ایمن و مطمئن منتشر کردهاند.
برنامه پاداش شناسایی آسیبپذیریها ما برای هر آسیبپذیری تأییدشده، پاداشهایی به ارزش دهها هزار دلار ارائه میدهد. این برنامه پژوهشگران را تشویق میکند تا مشکلات طراحی و پیادهسازی را که ممکن است دادههای مشتری را درمعرض خطر قرار دهد گزارش کنند. در سال ۲۰۲۴، Google بیشاز ۱۲ میلیون دلار جایزه نقدی به پژوهشگران اعطا کرد و از زمان شروع «برنامه پاداش آسیبپذیری» در سال ۲۰۱۰ تاکنون بیشاز ۶۵ میلیون دلار جایزه نقدی اعطا کرده است. «برنامه آسیبپذیری» برای کمک به بهبود امنیت کد متنباز، طیف متنوعی از طرحهای ابتکاری را نیز به پژوهشگران ارائه میدهد. برای کسب اطلاعات بیشتر درباره این برنامه، ازجمله پاداشهایی که Google ارائه داده است، به آمار کلیدی «شکارچیان اشکال» مراجعه کنید.
رمزنگاران درجه یک ما در پروژههای رمزنگاری پیشرو در صنعت شرکت میکنند. برای مثال، چارچوب هوش مصنوعی امن (SAIF) را طراحی کردیم تا به ایمنسازی سیستمهای هوش مصنوعی کمک کنیم. علاوهبراین، برای محافظت از اتصالهای TLS دربرابر حملات رایانههای کوانتومی، الگوریتم ترکیبی منحنی بیضوی و پساکوانتومی (CECPQ2) را توسعه دادیم. رمزنگاران ما Tink را توسعه دادند که کتابخانهای متنباز از میاناهای برنامهسازی کاربردی رمزنگاری است. ما همچنین از Tink در محصولات و سرویسهای داخلی خود استفاده میکنیم.
برای کسب اطلاعات بیشتر درباره نحوه گزارش کردن مشکلات امنیتی، به نحوه رسیدگی Google به آسیبپذیریهای امنیتی مراجعه کنید.
تیم اختصاصی حریم خصوصی «پلاتفرم Google Maps»
تیم اختصاصی حریم خصوصی بهطور جداگانه از توسعه محصول و سازمانهای امنیتی فعالیت میکند. این تیم از طرحهای داخلی حریم خصوصی برای بهبود همه بخشهای حریم خصوصی پشتیبانی میکند: فرایندهای حیاتی، ابزارهای داخلی، زیرساخت، و توسعه محصول. تیم حریم خصوصی موارد زیر را انجام میدهد:
- تضمین میکند که هر راهاندازی محصول GMP که بر حریم خصوصی تأثیر میگذارد، استانداردهای حریم خصوصی قوی و «حریم خصوصی ازطریق طراحی» را ازطریق ارزیابی اسناد طراحی و بازبینی راهاندازی دربرمیگیرد
- در هر مرحله از توسعه با تیمهای محصول GMP مشورت میکند تا درباره خطمشی و زیرساخت حریم خصوصی Google، طراحی حریم خصوصی، فناوریها و کنترلهای بهبود حریم خصوصی، و ارزیابی و کاهش خطر حریم خصوصی مشاوره دهد.
- پساز راهاندازی محصول، تیم حریم خصوصی بر فرایندهایی که جمعآوری و استفاده مناسب از دادهها را تأیید میکنند نظارت میکند.
- درباره روالهای مطلوب حریم خصوصی تحقیق میکند، در گروههای کاری استانداردهای بینالمللی حریم خصوصی مشارکت میکند، و در اجلاسها و کنفرانسهای دانشگاهی حریم خصوصی شرکت میکند. .
آموزش امنیت و حریم خصوصی کارمندان Google
همه کارمندان Google درطول فرایند آشناسازی، آموزشهای امنیتی و حریم خصوصی را میگذرانند و درطول دوران کاری خود در Google، آموزشهای امنیتی و حریم خصوصی مستمر دریافت میکنند. درطول دوره آشنایی، کارمندان جدید با منشور اخلاقی ما موافقت میکنند که بر تعهد Google به حفظ ایمنی و امنیت اطلاعات مشتری تأکید میکند.
بسته به نقش شغلی، ممکن است از کارمندان خواسته شود که آموزشهای تکمیلی درباره جنبههای خاص امنیت بگذرانند. برای مثال، تیم امنیت اطلاعات به مهندسان جدید درباره روالهای مطلوب کدنویسی ایمن، طراحی محصول، و ابزارهای خودکار آزمایش آسیبپذیری آموزش میدهد. مهندسان در جلسات توجیهی امنیتی منظم شرکت میکنند و خبرنامههای امنیتی دریافت میکنند که تهدیدهای جدید، الگوهای حمله، تکنیکهای کاهش خطر، و موارد دیگر را پوشش میدهد.
امنیت و حریم خصوصی حوزهای همواره درحال تغییر است و ما میدانیم که تعامل اختصاصی کارمندان یکی از راههای کلیدی برای افزایش آگاهی است. ما کنفرانسهای داخلی منظمی برگزار میکنیم که برای همه کارمندان باز است تا آگاهی را افزایش دهیم و نوآوری را در امنیت و حریم خصوصی دادهها پیش ببریم. ما رویدادهایی را در دفاتر جهانی برگزار میکنیم تا آگاهی درباره امنیت و حریم خصوصی در توسعه نرمافزار، مدیریت دادهها، و اجرای خطمشی را افزایش دهیم.
متخصصان بررسی داخلی و انطباق
«پلاتفرم Google Maps» تیم ممیزی داخلی اختصاصی دارد که مطابقت محصولات Google با قوانین و مقررات امنیتی در سراسر جهان را بررسی میکند. با ایجاد استانداردهای حسابرسی جدید و بهروزرسانی استانداردهای موجود، تیم حسابرسی داخلی تعیین میکند که چه کنترلها، فرایندها، و سیستمهایی برای کمک به برآورده کردن این استانداردها لازم است. این تیم از ممیزیها و ارزیابیهای مستقل توسط طرفهای سوم پشتیبانی میکند. برای اطلاعات بیشتر، به بخش گواهینامهها و ممیزیهای امنیتی در ادامه این سند مراجعه کنید.
پلاتفرمی که با امنیت در هسته آن ساخته شده است
Google سرورها، سیستمهای عامل اختصاصی، و مراکز داده توزیعشده جغرافیایی خود را بااستفاده از اصل دفاع در عمق طراحی میکند. «پلاتفرم Google Maps» روی زیرساخت فنیای اجرا میشود که برای عملکرد ایمن طراحی و ساخته شده است. زیرساخت فناوری اطلاعاتی ایجاد کردهایم که نسبت به راهکارهای سنتیتر در محل یا میزبانیشده، ایمنتر و مدیریت آن آسانتر است.
مراکز داده پیشرفته
تمرکز Google بر امنیت و حفاظت از دادهها ازجمله معیارهای طراحی اصلی Google است. امنیت فیزیکی در مراکز داده Google یک مدل امنیتی لایهای است. امنیت فیزیکی شامل اقدامات حفاظتی مانند کارتهای دسترسی الکترونیکی با طراحی سفارشی، هشدارها، موانع دسترسی خودرو، حصارکشی محیطی، فلزیابها، و زیستسنجشی است. علاوهبراین، Google برای شناسایی و ردیابی مزاحمان از اقدامات امنیتی مانند تشخیص نفوذ با پرتو لیزر و نظارت شبانهروزی با دوربینهای داخلی و خارجی با وضوح بالا استفاده میکند. درصورت بروز حادثه، گزارشهای دسترسی، سوابق فعالیت، و فیلم دوربین دردسترس است. نگهبانان امنیتی باتجربه که بررسیهای پسزمینه و آموزشهای دقیق را گذراندهاند، بهطور معمول در مراکز داده Google گشت میزنند. هرچه به کف مرکز داده نزدیکتر میشوید، اقدامات امنیتی نیز افزایش مییابد. دسترسی به طبقه مرکز داده فقط ازطریق راهروی امنیتی امکانپذیر است که کنترل دسترسی چندعاملی را بااستفاده از نشانهای امنیتی و زیستسنجشی اجرا میکند. فقط کارمندان تأییدشده با نقشهای خاص میتوانند وارد شوند. کمتر از یک درصد از کارمندان Google تا کنون به یکی از مراکز داده Google رفتهاند.
Google در سراسر جهان مرکز داده دارد و برای به حداکثر رساندن سرعت و قابلیت اطمینان سرویسهایش از آنها استفاده میکند. زیرساخت آن معمولاً بهگونهای راهاندازی شده است که ترافیک را از مرکز دادهای که به مبدأ ترافیک نزدیکتر است ارائه دهد. بنابراین، مکان دقیق دادههای «پلاتفرم Google Maps» ممکن است بسته به منشأ چنین ترافیکی متفاوت باشد، و این دادهها ممکن است توسط سرورهای واقع در منطقه اقتصادی اروپا و پادشاهی متحد مدیریت شوند یا به کشورهای ثالث منتقل شوند. پیشنهادهای مشتریان Google که در آنها محصولات «پلاتفرم Google Maps» پیادهسازی شده است معمولاً در سطح جهانی دردسترس است و اغلب مخاطبان جهانی را جذب میکند. زیرساخت فنی که از این محصولات پشتیبانی میکند در سراسر جهان مستقر شده است تا تأخیر را کاهش دهد و افزونگی سیستمها را تضمین کند. «پلاتفرم Google Maps» از زیرمجموعهای از «شبکه مرکز داده جهانی Google» استفاده میکند که در زیر برای مرجع فهرست شده است:

امریکای شمالی و جنوبی
اروپا
آسیا
تأمین انرژی مراکز داده Google
برای اینکه همه چیز بهصورت ۲۴ ساعته و ۷ روز هفته کار کند و سرویسها بدون وقفه ارائه شود، مراکز داده Google سیستمهای برق اضافی و کنترلهای محیطی دارند. هر عنصر حیاتی دارای منبع برق اصلی و جایگزین است که هرکدام قدرت یکسانی دارند. مولدهای پشتیبان میتوانند برق اضطراری کافی برای کار کردن هر مرکز داده با ظرفیت کامل فراهم کنند. سیستمهای سرمایش دمای عملکرد ثابت را برای سرورها و سایر سختافزارها حفظ میکنند که خطر قطعی سرویس را کاهش میدهد و درعینحال تأثیر زیستمحیطی را به حداقل میرساند. تجهیزات تشخیص و مهار آتش به جلوگیری از آسیب به سختافزار کمک میکند. آشکارسازهای حرارت، آشکارسازهای آتش، و دودیابها در کنسولهای عملیات امنیتی و میزهای پایش از دور، هشدارهای شنیداری و دیداری را فعال میکنند.
Google اولین شرکت بزرگ خدمات اینترنتی است که گواهینامه خارجی برای استانداردهای بالای زیستمحیطی، ایمنی محل کار، و مدیریت انرژی در سراسر مراکز داده Google دریافت کرده است. برای مثال، بهمنظور نشان دادن تعهد Google به شیوههای مدیریت انرژی، Google گواهینامههای داوطلبانه ISO 50001 را برای مراکز داده خود در اروپا دریافت کرده است.
سختافزار و نرمافزار سرور سفارشی
مراکز داده Google دارای سرورها و تجهیزات شبکه سفارشیسازیشده هستند که برخیاز آنها را Google طراحی میکند. درحالیکه سرورهای Google برای به حداکثر رساندن عملکرد، خنکسازی، و بهرهوری انرژی سفارشیسازی شدهاند، برای کمک به محافظت دربرابر حملههای نفوذ فیزیکی نیز طراحی شدهاند. برخلاف اکثر سختافزارهای موجود در بازار، سرورهای Google شامل اجزای غیرضروری مثل کارتهای ویدیو، چیپستها، یا اتصالات جانبی نمیشود که همه اینها میتوانند آسیبپذیری ایجاد کنند. Google فروشندگان قطعات را بررسی میکند و قطعات را با دقت انتخاب میکند، و با فروشندگان برای ممیزی و اعتبارسنجی ویژگیهای امنیتی که توسط قطعات ارائه میشود همکاری میکند. Google تراشههای سفارشی، مانند Titan، طراحی میکند که به ما کمک میکند دستگاههای قانونی Google را در سطح سختافزار، ازجمله کدی که این دستگاهها برای راهاندازی استفاده میکنند، بهطور ایمن شناسایی و اصالتسنجی کنیم.
منابع سرور بهصورت پویا تخصیص داده میشوند. این کار به ما انعطافپذیری لازم برای رشد را میدهد و به ما اجازه میدهد با افزودن یا تخصیص مجدد منابع، بهسرعت و بهطور مؤثر با تقاضای مشتری سازگار شویم. این محیط همگن با نرمافزار اختصاصی حفظ میشود که بهطور مداوم سیستمها را برای تغییرات سطح باینری نظارت میکند. سازوکارهای خودکار و خوداصلاح Google بهگونهای طراحی شدهاند که ما را قادر میسازند رویدادهای بیثباتکننده را نظارت و اصلاح کنیم، اعلانهای مربوط به حوادث را دریافت کنیم، و خطرات احتمالی در شبکه را کاهش دهیم.
استقرار خدمات امن
سرویسهای Google باینریهای برنامهای هستند که توسعهدهندگان Google مینویسند و در زیرساخت Google اجرا میکنند. برای مدیریت مقیاس موردنیاز حجم کار، ممکن است هزاران ماشین درحال اجرای فایلهای باینری سرویس یکسان باشند. یک سرویس هماهنگسازی خوشهای به نام Borg، سرویسهایی را که مستقیماً روی زیرساخت اجرا میشوند کنترل میکند.
این زیرساخت هیچگونه اعتمادی بین سرویسهایی که روی زیرساخت اجرا میشوند فرض نمیکند. این مدل اعتماد بهعنوان مدل امنیتی اعتماد صفر شناخته میشود. مدل امنیتی اعتماد صفر به این معنی است که هیچ دستگاه یا کاربری بهطور پیشفرض قابلاعتماد نیست، چه داخل شبکه باشد و چه خارج از آن.
ازآنجاییکه زیرساخت بهصورت چندمستأجری طراحی شده است، دادههای مشتریان Google (مصرفکنندگان، کسبوکارها، و حتی دادههای خود Google) در زیرساخت مشترک توزیع میشود. این زیرساخت از دهها هزار ماشین همگن تشکیل شده است. زیرساخت دادههای مشتری را در یک ماشین یا مجموعهای از ماشینها تفکیک نمیکند
ردیابی و امحا کردن سختافزار
Google بااستفاده از بارکدها و برچسبهای دارایی، مکان و وضعیت همه تجهیزات درون مراکز داده خود را بهدقت ردیابی میکند. Google از فلزیابها و نظارت تصویری استفاده میکند تا مطمئن شود هیچ تجهیزاتی بدون مجوز از کف مرکز داده خارج نمیشود. اگر قطعهای در هر زمانی از چرخه عمرش نتواند آزمون عملکرد را بگذراند، از انبار برداشته میشود و از رده خارج میشود.
دستگاههای ذخیرهسازی Google، ازجمله دیسکهای سخت، درایوهای حالت جامد، و ماژولهای حافظه خطی دوگانه غیرفرار (DIMM)، از فناوریهایی مانند رمزگذاری کامل دیسک (FDE) و قفل کردن درایو برای محافظت از دادههای غیرفعال استفاده میکنند. وقتی دستگاه ذخیرهسازی از رده خارج میشود، افراد مجاز تأیید میکنند که دیسک با نوشتن صفر در درایو پاک شده است. آنها همچنین فرایند درستیسنجی چندمرحلهای را انجام میدهند تا مطمئن شوند که درایو حاوی داده نیست. اگر درایوی به هر دلیلی پاک نشود، بهصورت فیزیکی نابود میشود. تخریب فیزیکی بااستفاده از یک دستگاه خردکن انجام میشود که درایو را به قطعات کوچک تبدیل میکند، سپس این قطعات در یک مرکز امن بازیافت میشوند. هر مرکز داده از یک خطمشی سختگیرانه برای دفع پیروی میکند و هرگونه انحراف بلافاصله رسیدگی میشود.
مزایای امنیتی شبکه جهانی Google
در دیگر راهحلهای ابری و محلی جغرافیایی-فضایی، دادهها بین دستگاهها در سراسر اینترنت عمومی در مسیرهایی که به آنها پرش میگویند جابهجا میشوند. تعداد پرشها به مسیر بهینه بین «ارائهدهنده خدمات اینترنت» مشتری و مرکز داده بستگی دارد. هر پرش اضافی فرصت جدیدی برای حمله به دادهها یا رهگیری آنها ایجاد میکند. ازآنجاییکه شبکه جهانی Google به اکثر «ارائهدهندگان خدمات اینترنتی» در جهان متصل است، شبکه Google تعداد پرشها در اینترنت عمومی را محدود میکند و بنابراین به محدود کردن دسترسی عاملان مخرب به آن دادهها کمک میکند.
شبکه Google از چندین لایه دفاعی—دفاع در عمق—برای کمک به محافظت از شبکه دربرابر حملههای خارجی استفاده میکند. فقط سرویسها و پروتکلهای مجاز که الزامات امنیتی Google را برآورده میکنند اجازه عبور از آن را دارند؛ هر چیز دیگری بهطور خودکار حذف میشود. برای اعمال تفکیک شبکه، Google از دیوار آتش و فهرستهای کنترل دسترسی استفاده میکند. همه ترافیک ازطریق سرورهای Google Front End (GFE) مسیریابی میشود تا به شناسایی و توقف درخواستهای مخرب و حملههای منع سرویس توزیعشده (DDoS) کمک کند. گزارشها بهطور مرتب بررسی میشوند تا هرگونه سوءاستفاده از خطاهای برنامهنویسی آشکار شود. دسترسی به دستگاههای شبکهای فقط به کارمندان مجاز محدود شده است.
زیرساخت جهانی Google به ما امکان میدهد Project Shield را اجرا کنیم که حفاظت رایگان و نامحدودی را برای وبسایتهایی که دربرابر حملههای منع سرویس توزیعشده آسیبپذیر هستند ارائه میدهد. از این حملهها برای سانسور اطلاعات استفاده میشود. Project Shield برای وبسایتهای خبری، وبسایتهای حقوق بشری، و وبسایتهای پایش انتخابات دردسترس است.
راهحلهای با تأخیر کم و دردسترس بالا
شبکه داده IP Google از فیبر نوری خودش، فیبر نوری دردسترس عموم، و کابلهای زیردریایی تشکیل شده است. این شبکه به ما امکان میدهد سرویسهایی با تأخیر کم و دردسترس بودن بالا در سراسر جهان ارائه دهیم.
Google اجزای پلاتفرم خود را بهگونهای طراحی میکند که بسیار زائد باشند. این افزونگی در طراحی سرور Google، در نحوه ذخیره دادهها توسط Google، در اتصالپذیری شبکه و اینترنت، و در خود سرویسهای نرمافزاری اعمال میشود. این «افزونگی همهچیز» شامل رسیدگی به استثنائات است و راهحلی ایجاد میکند که به یک سرور، مرکز داده، یا اتصال شبکه وابسته نیست.
مراکز داده Google ازنظر جغرافیایی توزیع شدهاند تا تأثیر اختلالات منطقهای بر محصولات جهانی را بهحداقل برسانند، مثلاً زمانی که بلایای طبیعی یا قطعیهای محلی رخ میدهد. اگر سختافزار، نرمافزار، یا شبکهای ازکار بیفتد، خدمات پلاتفرم و سطوح کنترل بهطور خودکار و سریع از یک تأسیسات به تأسیسات دیگر منتقل میشوند تا خدمات پلاتفرم بدون وقفه ادامه یابد.
زیرساخت بسیار زائد Google نیز به شما کمک میکند از کسبوکارتان دربرابر ازدست رفتن دادهها محافظت کنید. سیستمهای Google بهگونهای طراحی شدهاند که زمان ازکارافتادگی یا پنجرههای تعمیر و نگهداری را برای مواقعی که نیاز به سرویس یا ارتقای پلاتفرم خود داریم، به حداقل برسانند.
امنیت عملیاتی
امنیت جزء جداییناپذیر عملیات Google است، نه یک فکر ثانویه. این بخش برنامههای مدیریت آسیبپذیری Google، برنامه پیشگیری از بدافزار، برنامههای پایش امنیتی، و مدیریت حوادث را شرح میدهد.
مدیریت آسیبپذیری
فرایند مدیریت آسیبپذیری داخلی Google بهطور فعال تهدیدهای امنیتی را در همه پشتههای فناوری اسکن میکند. این فرایند از ترکیبی از ابزارهای تجاری، متنباز، و ابزارهای داخلی سفارشیسازیشده استفاده میکند و شامل موارد زیر است:
- فرایندهای تضمین کیفیت
- بازبینیهای امنیتی نرمافزار
- تلاشهای نفوذ خودکار و دستی فشرده، ازجمله تمرینهای گسترده «تیم قرمز»
- آزمایش نفوذ خارجی مکرر برای محصولات «پلاتفرم Google Maps»
- بازرسیهای خارجی تکرارشونده
سازمان مدیریت آسیبپذیری و شرکای آن مسئول پیگیری و پیگیری آسیبپذیریها هستند. ازآنجاییکه امنیت تنها پساز رسیدگی کامل به مشکلات بهبود مییابد، خطوط لوله خودکارسازی بهطور مداوم وضعیت استقرار وصله را برای کاهش آسیبپذیریها و پرچمگذاری استقرار نادرست یا ناقص ارزیابی مجدد میکنند.
سازمان مدیریت آسیبپذیری برای کمک به بهبود قابلیتهای تشخیص، بر نشانگرهای با کیفیت بالا تمرکز میکند که صداهای مزاحم را از نشانگرهایی که تهدیدهای واقعی را نشان میدهند جدا میکند. این سازمان همچنین تعامل با صنعت و با انجمن متنباز را ترویج میکند. برای مثال، آنها برنامه پاداش وصله را برای اسکنر امنیت شبکه Tsunami اجرا میکنند که به توسعهدهندگانی که آشکارسازهای متنباز برای آسیبپذیریها ایجاد میکنند پاداش میدهد.
پیشگیری از بدافزار
Google از محصولات اصلی خود (مانند Gmail، Google Drive، Google Chrome، YouTube، Google Ads، و «جستجوی Google») که از تکنیکهای مختلف تشخیص بدافزار استفاده میکنند دربرابر بدافزار محافظت میکند. برای شناسایی پیشدستانه فایلهای بدافزار، از خزنده وب، انفجار فایل، تشخیص ایستای سفارشی، تشخیص پویا، و تشخیص یادگیری ماشین استفاده میکنیم. ما همچنین از چندین موتور ضدویروس استفاده میکنیم.
برای کمک به محافظت از کارمندانمان، از قابلیتهای امنیتی پیشرفته داخلی Chrome Enterprise Premium و ویژگی «مرور ایمن بهبودیافته» در Google Chrome استفاده میکنیم. این قابلیتها امکان شناسایی پیشگیرانه سایتهای رمزگیری و بدافزار را درحین مرور وب توسط کارمندان ما فراهم میکند. همچنین سختگیرانهترین تنظیمات امنیتی موجود در Google Workspace را فعال میکنیم، مثل «جعبه امن امنیتی Gmail»، تا پیوستهای مشکوک را بهطور پیشگیرانه اسکن کنیم. گزارشهای این قابلیتها در سیستمهای پایش امنیتی ما، همانگونه که در بخش زیر توضیح داده شده است، وارد میشود.
پایش امنیتی
برنامه پایش امنیتی Google بر اطلاعاتی متمرکز است که از ترافیک شبکه داخلی، از اقدامات کارمندان در سیستمها، و از دانش خارجی درباره آسیبپذیریها جمعآوری میشود. یکی از اصول اساسی Google این است که همه دادههای تلهمتری امنیتی را در یک مکان برای تجزیهوتحلیل امنیتی یکپارچه جمعآوری و ذخیره کند.
در بسیاری از نقاط در سراسر شبکه جهانی Google، ترافیک داخلی ازنظر رفتار مشکوک، مانند وجود ترافیکی که ممکن است نشاندهنده اتصالات باتنت باشد، بررسی میشود. Google برای ضبط و تجزیه ترافیک از ترکیبی از ابزارهای متنباز و تجاری استفاده میکند تا بتواند این تجزیهوتحلیل را انجام دهد. یک سیستم همبستگی اختصاصی که بر پایه فناوری Google ساخته شده است نیز از این تجزیهوتحلیل پشتیبانی میکند. Google با بررسی گزارشهای سیستم، تجزیهوتحلیل شبکه را تکمیل میکند تا رفتارهای غیرعادی، مثل تلاش برای دسترسی به دادههای مشتری، را شناسایی کند.
گروه تحلیل تهدید در Google بر عوامل تهدید و تکامل تاکتیکها و تکنیکهای آنها نظارت میکند. مهندسان امنیت Google گزارشهای امنیتی ورودی را بررسی میکنند و فهرستهای پستی عمومی، پستهای وبلاگ، و ویکیها را پایش میکنند. تجزیهوتحلیل خودکار شبکه و تجزیهوتحلیل خودکار گزارشهای سیستم به تعیین زمان وجود تهدید ناشناخته کمک میکند. اگر فرایندهای خودکار مشکلی را تشخیص دهند، به کارمندان امنیتی Google ارجاع داده میشود.
تشخیص ورود غیرمجاز
Google از خطوط لوله پردازش داده پیچیدهای برای یکپارچهسازی نشانهای مبتنی بر میزبان در دستگاههای فردی، نشانهای مبتنی بر شبکه از نقاط پایش مختلف در زیرساخت، و نشانهای سرویسهای زیرساخت استفاده میکند. قوانین و هوش ماشینی که بر روی این خطوط لوله ساخته شدهاند، به مهندسان امنیت عملیاتی درباره حوادث احتمالی هشدار میدهند. تیمهای بررسی و پاسخ به حوادث Google این حوادث بالقوه را بهصورت شبانهروزی و در تمام ۳۶۵ روز سال بررسی و به آنها پاسخ میدهند. Google علاوهبر تست نفوذ خارجی، تمرینات «تیم قرمز» را نیز انجام میدهد تا اثربخشی سازوکارهای تشخیص و پاسخ Google را بسنجد و بهبود بخشد.
مدیریت رخداد
Google فرایند مدیریت حوادث دقیقی برای رویدادهای امنیتی دارد که ممکن است بر محرمانگی، تمامیت، یا دردسترس بودن سیستمها یا دادهها تأثیر بگذارد. برنامه مدیریت حادثه امنیتی Google براساس راهنماییهای NIST درباره رسیدگی به حوادث (NIST SP 800–61) ساختار یافته است. Google برای اعضای اصلی کارکنان در زمینه پزشکی قانونی و مدیریت شواهد در آمادهسازی برای رویدادها، ازجمله استفاده از ابزارهای شخص ثالث و اختصاصی، آموزش ارائه میدهد.
Google طرحهای پاسخ به حادثه را برای حوزههای کلیدی آزمایش میکند. این آزمایشها سناریوهای مختلفی ازجمله تهدیدهای داخلی و آسیبپذیریهای نرمافزاری را درنظر میگیرند. برای کمک به اطمینان از حل سریع حوادث امنیتی، تیم امنیتی Google بهصورت شبانهروزی دردسترس همه کارمندان است.
برای اطلاعات بیشتر درباره فرایند پاسخ به رخدادهای داده، مدیریت رخدادهای Google Maps Platform را ببینید.
روالهای توسعه نرمافزار
Google از محافظتهای کنترل منبع و بازبینیهای دوطرفه برای محدود کردن فعالانه معرفی آسیبپذیریها استفاده میکند. Google همچنین کتابخانههایی ارائه میدهد که از ایجاد کلاسهای خاصی از اشکالات امنیتی توسط توسعهدهندگان جلوگیری میکند. برای مثال، Google کتابخانهها و چارچوبهایی دارد که برای ازبین بردن آسیبپذیریهای XSS در کیتهای توسعه نرمافزار طراحی شدهاند. Google همچنین ابزارهای خودکاری برای شناسایی اشکالات امنیتی دارد، مانند فازرها، ابزارهای تحلیل ایستا، و اسکنرهای امنیتی وب.
محافظت از کد منبع
کد منبع Google در مخزنهایی با یکپارچگی منبع داخلی و مدیریت ذخیره میشود که امکان ممیزی نسخههای فعلی و قبلی سرویس را فراهم میکند. زیرساخت ایجاب میکند که باینریهای سرویس از کد منبع خاصی ساخته شود و این کد منبع باید بازبینی، ثبت، و آزمایش شده باشد. مجوز دودویی برای Borg (BAB) بررسی اجرایی داخلی است که هنگام استقرار سرویس انجام میشود. BAB کارهای زیر را انجام میدهد:
- تأیید میکند که نرمافزار تولید و پیکربندی مستقر در Google بهویژه زمانی که آن کد میتواند به دادههای کاربر دسترسی داشته باشد، بررسی و تأیید شده است
- اطمینان حاصل میکند که استقرار کد و پیکربندی حداقل استانداردهای خاصی را برآورده میکند
- توانایی فرد خودی یا دشمن را برای ایجاد تغییرات مخرب در کد منبع محدود میکند و همچنین یک مسیر قانونی از سرویس به منبع آن ارائه میدهد
کاهش خطرات داخلی
Google فعالیتهای کارمندانی را که دسترسی سرپرستی به زیرساخت به آنها اعطا شده است محدود میکند و بهطور فعال بر آنها نظارت میکند. Google بهطور مداوم تلاش میکند بااستفاده از خودکارسازی که میتواند همان تکالیف را بهشیوهای ایمن و کنترلشده انجام دهد، نیاز به دسترسی ممتاز برای تکالیف خاص را ازبین ببرد. برای مثال، Google برای برخیاز کنشها تأییدیههای دوطرفه را الزامی میکند و Google از میاناهای برنامهسازی کاربردی محدودی استفاده میکند که امکان اشکالزدایی بدون افشای اطلاعات حساس را فراهم میکنند.
دسترسی کارمندان Google به اطلاعات کاربر نهایی ازطریق قلابهای زیرساخت سطح پایین ثبت میشود. تیم امنیتی Google الگوهای دسترسی را نظارت میکند و رویدادهای غیرعادی را بررسی میکند.
آزمایش بازیابی فاجعه - DiRT
«پلاتفرم Google Maps» رویدادهای «آزمایش بازیابی از فاجعه» (DiRT) چندروزه، سالانه، و در سطح شرکت اجرا میکند تا مطمئن شود خدمات «پلاتفرم Google Maps» و عملیات کسبوکار داخلی درطول فاجعه ادامه مییابد. DiRT برای یافتن آسیبپذیریها در سیستمهای حیاتی با ایجاد عمدی خرابیها و رفع این آسیبپذیریها قبلاز اینکه خرابیها بهصورت غیرقابلکنترل رخ دهند توسعه یافته است. DiRT با ازکار انداختن سیستمهای زنده، استحکام فنی Google را آزمایش میکند و با جلوگیری صریح از مشارکت پرسنل حیاتی، متخصصان حوزه، و رهبران، انعطافپذیری عملیاتی Google را آزمایش میکند. همه سرویسهای عموماً دردسترس باید بهطور مداوم و فعال آزمایش DiRT داشته باشند و پایداری و دردسترس بودنشان را اعتبارسنجی کنند.
برای آماده شدن برای تمرین DiRT، Google از مجموعهای از قوانین یکسان درخصوص اولویتبندی، پروتکلهای ارتباطی، انتظارات تأثیر، و الزامات طراحی آزمایش، ازجمله طرحهای بازگشت ازپیش بررسیشده و تأییدشده، استفاده میکند. تمرینها و سناریوهای DiRT نهتنها خرابیهای فنی در خود سرویس را اجباری میکنند، بلکه میتوانند شامل خرابیهای طراحیشده در فرایند، دردسترس بودن پرسنل کلیدی، سیستمهای پشتیبانی، ارتباطات، و دسترسی فیزیکی نیز باشند. DiRT تأیید میکند که فرایندهای موجود در عمل کار میکنند. همچنین تضمین میکند که تیمها ازقبل آموزش دیدهاند و تجربهای دارند که میتوانند درطول قطعیها، اختلالات، و بلایای واقعی ساخته دست بشر یا طبیعی از آن استفاده کنند.
کنترلهای امنیتی کلید
این بخش کنترلهای امنیتی اصلی را که Google Maps Platform برای محافظت از پلاتفرم خود پیادهسازی میکند شرح میدهد.
رمزگذاری
رمزگذاری لایه دفاعی برای محافظت از دادهها اضافه میکند. رمزگذاری تضمین میکند که اگر مهاجمی به دادهها دسترسی پیدا کند، نمیتواند بدون دسترسی به کلیدهای رمزگذاری، دادهها را بخواند. حتی اگر مهاجمی به دادهها دسترسی پیدا کند (برای مثال، با دسترسی به اتصال سیمی بین مراکز داده یا با سرقت دستگاه ذخیرهسازی)، نمیتواند آنها را بفهمد یا رمزگشایی کند.
رمزگذاری سازوکار مهمی را در نحوه کمک Google به محافظت از حریم خصوصی دادهها ارائه میدهد. این کار به سیستمها اجازه میدهد دادهها را دستکاری کنند (مثلاً برای پشتیبانگیری) و به مهندسان اجازه میدهد زیرساخت Google را پشتیبانی کنند، بدون اینکه به آن سیستمها یا کارمندان اجازه دسترسی به محتوا داده شود.
رمزگذاری در حالت سکون
رمزگذاری «در حالت استراحت» در این بخش به معنای رمزگذاری مورداستفاده برای محافظت از دادههایی است که در دیسک (ازجمله درایوهای حالت جامد) یا رسانههای پشتیبان ذخیره میشوند. دادهها در سطح فضای ذخیرهسازی، معمولاً بااستفاده از AES256 (استاندارد رمزگذاری پیشرفته)، رمزگذاری میشوند. دادهها اغلب در سطوح مختلف در پشته ذخیرهسازی تولید Google در مراکز داده رمزگذاری میشوند، ازجمله در سطح سختافزار، بدون اینکه مشتریان Google نیاز به انجام اقدامی داشته باشند.
استفاده از چندین لایه رمزگذاری باعث افزودن حفاظت از دادههای اضافی میشود و به Google اجازه میدهد براساس الزامات برنامه، رویکرد بهینه را انتخاب کند. Google از کتابخانههای رمزنگاری رایج استفاده میکند که واحد اعتبارسنجیشده FIPS 140-2 از Google را دربرمیگیرد تا رمزگذاری را بهطور یکنواخت در محصولات پیادهسازی کند. استفاده مداوم از کتابخانههای رایج به این معنی است که فقط تیم کوچکی از رمزنگاران باید این کد را که بهشدت کنترل و بازبینی میشود پیادهسازی و نگهداری کنند.
محافظت از دادهها درحین انتقال
دادهها درحین انتقال در اینترنت ممکن است دربرابر دسترسی غیرمجاز آسیبپذیر باشند. «پلاتفرم Google Maps» از رمزگذاری قوی در انتقال بین دستگاهها و شبکههای مشتری و سرورهای Google Front End (GFE) متعلق به Google پشتیبانی میکند. Google توصیه میکند که مشتریان/توسعهدهندگان هنگام ایجاد برنامهها از قویترین مجموعه رمز پشتیبانیشده Google (TLS 1.3) بهعنوان روال مطلوب استفاده کنند. برخیاز مشتریان مواردی دارند که به دلایل سازگاری به مجموعههای رمز قدیمیتر نیاز دارند، بنابراین «پلاتفرم Google Maps» از این استانداردهای ضعیفتر پشتیبانی میکند، اما توصیه نمیکند که درصورت امکان از آنها استفاده کنید. Google Cloud همچنین گزینههای رمزگذاری انتقال اضافی را به شما ارائه میدهد، ازجمله Cloud VPN برای ایجاد شبکههای خصوصی مجازی بااستفاده از IPsec برای محصولات Google Maps Platform.
محافظت از دادهها درحین انتقال بین مراکز داده Google
«امنیت لایه انتقال برنامه» (ALTS) تضمین میکند که یکپارچگی ترافیک Google محافظت شود و درصورت نیاز رمزگذاری شود. پساز تکمیل پروتکل دست دادن بین کارخواه و سرور و مذاکره کارخواه و سرور درباره اسرار رمزنگاری مشترک لازم برای رمزگذاری و اصالتسنجی ترافیک شبکه، ALTS با اجبار کردن تمامیت بااستفاده از اسرار مشترک مذاکرهشده، ترافیک RPC (فراخوانی رویهای دور) را ایمن میکند. Google از چندین پروتکل برای تضمین یکپارچگی پشتیبانی میکند، مانند AES-GMAC (استاندارد رمزگذاری پیشرفته)، با کلیدهای ۱۲۸ بیتی. هرگاه ترافیک از مرز فیزیکی تحت کنترل Google یا بهنمایندگی از Google خارج شود، برای مثال درحال انتقال ازطریق WAN (شبکه گسترده) بین مراکز داده، همه پروتکلها بهطور خودکار ارتقا مییابند تا تضمینهای رمزگذاری و یکپارچگی را ارائه دهند.
دردسترس بودن سرویس «پلاتفرم Google Maps»
برخیاز سرویسهای «پلاتفرم Google Maps» ممکن است در همه مناطق جغرافیایی دردسترس نباشد. برخیاز اختلالات در خدماترسانی موقتی هستند (بهدلیل رویداد غیرمنتظرهای مثل قطع شبکه)، اما برخیاز محدودیتهای سرویس بهدلیل محدودیتهای تحمیلشده ازسوی دولت دائمی هستند. گزارش شفافسازی جامع Google و داشبورد وضعیت اختلالات اخیر و جاری در ترافیک سرویسهای «پلاتفرم Google Maps» را نشان میدهد. Google این دادهها را ارائه میکند تا به شما کمک کند اطلاعات زمان فعال بودن دستگاه Google را تجزیهوتحلیل و درک کنید.
امنیت سمت کارخواه
امنیت مسئولیتی مشترک بین «ارائهدهنده خدمات ابری» و مشتری/شریکی است که محصولات «پلاتفرم Google Maps» را پیادهسازی میکند. این بخش مسئولیتهای مشتری/شریک را که باید هنگام طراحی راهحل «پلاتفرم Google Maps» درنظر گرفته شود شرح میدهد.
میاناهای برنامهسازی کاربردی جاوا اسکریپت
سایتهای ایمن
Maps JavaScript API مجموعهای از توصیهها را منتشر میکند که به مشتری امکان میدهد «خطمشی امنیت محتوا» (CSP) سایت خود را بهدقت تنظیم کند تا از آسیبپذیریهایی مثل کدنویسی بینسایتی، کلیکربایی، و حملههای تزریق داده جلوگیری کند. میانای برنامهسازی کاربردی جاوا اسکریپت از دو شکل CSP پشتیبانی میکند: CSP سختگیرانه بااستفاده از nonce و CSP فهرست مجاز.
جاوا اسکریپت امن
JavaScript بهطور منظم برای الگوهای ضدامنیتی شناختهشده اسکن میشود و مشکلات بهسرعت اصلاح میشوند. JavaScript API بهصورت هفتگی یا درصورت بروز مشکل، بهصورت درخواستی منتشر میشود.
امنیت برنامه تلفن همراه (MAS)
«امنیت برنامه تلفن همراه» (MAS) تلاشی باز، چابک، و با بهرهگیری از خرد جمعی است که از مشارکتهای دهها نویسنده و بازبین از سراسر جهان تشکیل شده است. پروژه شاخص «امنیت برنامه تلفن همراه OWASP» استاندارد امنیتی برای برنامههای تلفن همراه (OWASP MASVS) و راهنمای جامع آزمایش (OWASP MASTG) ارائه میدهد که فرایندها، تکنیکها، و ابزارهای مورداستفاده در آزمایش امنیت برنامه تلفن همراه و همچنین مجموعه کاملی از موارد آزمایشی را که به آزمایشکنندگان امکان میدهد نتایج یکپارچه و کامل ارائه دهند پوشش میدهد.
- استاندارد درستیسنجی امنیت برنامه تلفن همراه OWASP (MASVS) مبنایی برای آزمایشهای امنیتی کامل و منسجم برای iOS و Android ارائه میدهد.
- راهنمای آزمایش امنیت برنامهٔ تلفن همراه OWASP (MASTG) کتابچهای جامع است که فرایندها، تکنیکها، و ابزارهای استفادهشده درطول تجزیهوتحلیل امنیت برنامهٔ تلفن همراه را پوشش میدهد، و همچنین مجموعهای کامل از موارد آزمایشی برای درستیسنجی الزامات فهرستشده در MASVS را ارائه میدهد.
- بازبینی امنیتی برنامهٔ کاربردی تلفن همراه OWASP حاوی
پیوندهایی به چارچوبهای تست MASTG برای هر کنترل MASVS است.
- ارزیابیهای امنیتی / تستهای نفوذ: مطمئن شوید که حداقل سطح حمله استاندارد را پوشش میدهید و شروع به کاوش کنید.
- رعایت استانداردها: شامل نسخههای MASVS و MASTG و شناسههای تعهد میشود.
- مهارتهای امنیتی تلفن همراه را یاد بگیرید و تمرین کنید.
- جوایز اشکالیابی: گامبهگام سطح حمله تلفن همراه را پوشش دهید.
برای بهبود امنیت، آزمایش، و قابلیتهای اصالتسنجی برنامه iOS و Android، از OWASP MAS استفاده کنید.
Android
هنگام توسعه برنامههای Android، منبع دیگری که باید درنظر بگیرید بهترین روشهای برنامه انجمن Android است. دستورالعملهای امنیت حاوی راهنماییهای روالهای مطلوب درباره اجرای ارتباطات امن، تعریف اجازههای صحیح، ذخیرهسازی ایمن دادهها، وابستگیهای سرویس، و غیره است.
iOS
هنگام توسعه برنامههای iOS، مقدمه راهنمای کدنویسی ایمن Apple را درنظر بگیرید که حاوی روالهای مطلوب برای پلاتفرم iOS است.
گردآوری، استفاده، و نگهداری دادهها
«پلاتفرم Google Maps» به شفافسازی درباره جمعآوری دادهها، استفاده از دادهها، و نگهداری دادهها متعهد است. جمعآوری، استفاده، و نگهداری دادههای «پلاتفرم Google Maps» تابع شرایط خدمات پلاتفرم Google Maps است که شامل خطمشی رازداری Google میشود.
جمعآوری دادهها
دادهها ازطریق استفاده از «محصولات پلاتفرم Google Maps» جمعآوری میشود. بهعنوان مشتری، شما کنترل میکنید چه اطلاعاتی را ازطریق میاناهای برنامهسازی کاربردی و کیتهای توسعه نرمافزار به «پلاتفرم Google Maps» منتقل کنید. همه درخواستهای «پلاتفرم Google Maps» ثبت میشوند، که شامل کدهای وضعیت پاسخ از محصول میشود.
دادههای ثبتشده در «پلاتفرم Google Maps»
«پلاتفرم Google Maps» دادهها را در سراسر مجموعه محصولات ثبت میکند. گزارشهای ورود حاوی چندین ورودی است که معمولاً شامل موارد زیر است:
- شناسه حساب که میتواند کلید میانای برنامهسازی کاربردی، شناسه کارخواه، یا شماره پروژه Cloud باشد. این کار برای عملیات، پشتیبانی، و صورتحساب لازم است.
- نشانی IP سرور، سرویس، یا دستگاه درخواستکننده. برای میاناهای برنامهسازی کاربردی، توجه داشته باشید که نشانی IP ارسالشده به «پلاتفرم Google Maps» به نحوه پیادهسازی فراخوانی میانای برنامهسازی کاربردی در برنامه/راهحل شما بستگی دارد. برای کیتهای توسعه نرمافزار، نشانی IP دستگاه فراخواننده ثبت میشود.
- درخواست نشانی وب، که حاوی API و پارامترهایی است که به API ارسال میشوند. برای مثال، Geocoding API به دو پارامتر (نشانی و کلید API) نیاز دارد. زمینکدیابی همچنین دارای تعدادی پارامتر اختیاری است. نشانی وب درخواست حاوی همه پارامترهای ارسالشده به خدمات خواهد بود.
- تاریخ و زمان درخواست.
- برنامههای وب دارای سرایندهای درخواست ثبتشده هستند که معمولاً شامل دادههایی مانند نوع مرورگر وب و سیستمعامل است.
- برنامههای تلفن همراهی که از کیت توسعه نرمافزار استفاده میکنند (Android و iOS) نسخه، کتابخانه، و نام برنامه را ثبت میکنند.
دسترسی به گزارش «پلاتفرم Google Maps»
دسترسی به گزارشهای ورود به سیستم بسیار محدود است و فقط برای اعضای تیم خاصی که نیاز کسبوکار قانونی دارند مجاز است. هر درخواست دسترسی به فایلهای گزارش برای اهداف حسابرسی مستند میشود که ازطریق حسابرسیهای شخص ثالث ISO 27001 و SOC 2 Google تأیید میشود.
مصرف داده
دادههای جمعآوریشده توسط «پلاتفرم Google Maps» برای اهداف زیر استفاده میشود:
- بهبود محصولات و سرویسهای Google
- ارائه پشتیبانی فنی مشتری
- پایش و هشدار عملیاتی
- حفظ امنیت پلاتفرم
- برنامهریزی ظرفیت پلاتفرم
لطفاً توجه داشته باشید که Google اطلاعات شخصی شما را به طرفهای سوم نمیفروشد، همانطور که در خطمشی رازداری Google مستند شده است.
حفظ دادهها و ناشناسسازی
دادههای کاربر جمعآوریشده در گزارشهای «پلاتفرم Google Maps» ممکن است براساس نیازهای کسبوکار، برای مدتهای مختلفی نگهداری شود و تابع خطمشیهای ذخیرهسازی و نگهداری باشد. دادههای کاربر فقط زمانی نگهداری میشود که نیاز تجاری مشروعی وجود داشته باشد و وقتی دیگر برای اهدافی که دادهها برای آنها جمعآوری شدهاند ضروری نباشد، حذف میشود. روشهای قابلقبول حذف بهدقت تعریف شدهاند و شامل همه لایهها ازطریق جمعآوری دادههای زائد میشوند. فرایندهای حذف برای اطمینان از رعایت مقررات نظارت و تأیید میشوند.
آمار کاربرد ناشناسسازیشده و تجمیعی برگرفته از گزارشها ممکن است برای مدت طولانیتری نگهداری شود. تیم حریم خصوصی همه دادههای ناشناسسازیشده را بررسی میکند تا مطمئن شود که از استاندارد فنی کافی برخوردار است و برای برآورده کردن نیازهای حریم خصوصی، محصول، و مقررات مناسب است.
پشتیبانی از الزامات رعایت مقررات
«پلاتفرم Google Maps» بهطور مرتب تحت درستیسنجی مستقل ایمنی، مطابقت، و کنترلهای کیفیت قرار میگیرد و برای نشان دادن مطابقت، گواهینامهها، گواهیها، و گزارشهای ارزیابی دریافت میکند. استانداردهای بینالمللی کلیدی که ما براساس آنها ممیزی میشویم عبارتند از:
علاوهبراین، گزارشهای SOC 2 و SOC 3 ما برای مشتریانمان دردسترس است. ما همچنین در چارچوبهای خاص بخش و کشور، مانند NIST 800-53 و TISAX (آلمان) شرکت میکنیم.
برای فهرست کامل پیشنهادهای ویژه رعایت استانداردها، به مرکز اعتماد امنیت و رعایت استانداردها مراجعه کنید.
خلاصه
امنیت یکی از معیارهای اصلی طراحی برای همه زیرساختها، محصولات، و عملیات Google است. مقیاس عملیات Google و همکاری آن با انجمن تحقیقات امنیتی ما را قادر میسازد تا آسیبپذیریها را بهسرعت برطرف کنیم و اغلب بهطور کامل از آنها جلوگیری کنیم. Google سرویسهای خودش را، مثل «جستجو»، YouTube، و Gmail، روی همان زیرساختی اجرا میکند که دراختیار مشتریانش قرار میدهد، و این مشتریان مستقیماً از کنترلها و رویههای امنیتی Google بهرهمند میشوند.
Google معتقد است که میتواند سطحی از حفاظت را ارائه دهد که تعداد کمی از ارائهدهندگان ابر عمومی یا تیمهای فناوری اطلاعات سازمانی خصوصی میتوانند با آن برابری کنند. ازآنجاییکه محافظت از دادهها برای کسبوکار Google حیاتی است، میتوانیم سرمایهگذاریهای گستردهای در امنیت، منابع، و تخصص در مقیاسی که دیگران نمیتوانند انجام دهند، انجام دهیم. سرمایهگذاری Google شما را آزاد میگذارد تا بر کسبوکار و نوآوری خود تمرکز کنید. ما به سرمایهگذاری در پلاتفرم خود ادامه خواهیم داد تا بتوانید بهشیوهای امن و شفاف از سرویسهای Google بهرهمند شوید.
بعدی چیست؟
برای آشنایی بیشتر با فرهنگ و فلسفه امنیت ما، ساختن سیستمهای ایمن و قابلاعتماد (کتاب O'Reilly) را بخوانید.
برای کسب اطلاعات بیشتر درباره روالهای مطلوب توصیهشده، راهنمای امنیتی Google Maps Platform را بخوانید.
برای کسب اطلاعات بیشتر درباره پوشش محصول براساس گواهینامه رعایت مقررات، به سرویسهای Google Maps Platform در محدوده برنامه رعایت مقررات مراجعه کنید.
برای کسب اطلاعات بیشتر درباره رویکرد ما در مدیریت حوادث، مدیریت حوادث پلاتفرم Google Maps را بخوانید.