نمای کلی امنیت و انطباق برای «پلاتفرم Google Maps»

این محتوا آخرین‌بار در مارس ۲۰۲۶ به‌روزرسانی شده است و نشان‌دهنده وضعیت موجود در زمان نگارش آن است. خط‌مشی‌ها و سیستم‌های امنیتی Google ممکن است در آینده تغییر کنند، زیرا ما به‌طور مداوم حفاظت از مشتریان خود را بهبود می‌بخشیم.

مقدمه

پلاتفرم Google Maps میاناهای برنامه‌سازی کاربردی و کیت‌های توسعه نرم‌افزار را برای مشتریان و شرکا فراهم می‌کند تا بااستفاده از فناوری جغرافیایی Google، برنامه‌های وب و تلفن همراه توسعه دهند. Google Maps Platform بیش‌از ۵۰ میانای برنامه‌سازی کاربردی و کیت توسعه نرم‌افزار برای مشتریان در صنایع مختلف ارائه می‌دهد. شما به‌عنوان مشتری در صنعت، اغلب باید هنگام ساختن راه‌حل‌هایتان الزامات امنیتی، استفاده از داده‌ها، و مقرراتی را رعایت کنید. این شامل اطمینان از اینکه فناوری شخص ثالث شما همان الزامات را برآورده می‌کند نیز می‌شود.

این سند خلاصه‌ای سطح بالا از کنترل‌های افراد، فرایند، و فناوری ارائه‌شده توسط «پلاتفرم Google Maps» ارائه می‌دهد و مزایای استفاده از این پلاتفرم را شرح می‌دهد. ابتدا، درک دو ستون اصلی فناوری زیربنایی «پلاتفرم Google Maps» مهم است:

  • فناوری‌ها، مراکز داده، و زیرساخت‌های ارائه‌شده توسط Google. Google Maps Platform کاملاً بر زیرساخت‌ها و مراکز داده ارائه‌شده توسط Google عمل می‌کند. «پلاتفرم Google Maps» براساس این مبنا، ممیزی‌های داخلی و طرف سوم را برای کنترل‌های امنیتی که از Google به ارث برده است اعمال می‌کند تا درستی‌سنجی کند که «پلاتفرم Google Maps» کنترل‌های امنیتی، عملیاتی، و فنی شرح‌داده‌شده در این سند را به‌درستی پیاده‌سازی می‌کند.
  • فناوری پلاتفرم Google Maps. علاوه‌بر کنترل‌های موروثی، Google Maps Platform کنترل‌های امنیتی، حریم خصوصی، داده، و عملیاتی بیشتری برای مجموعه‌های محصول Google ارائه می‌دهد.

این سند فرایندها و کنترل‌های امنیتی «پلاتفرم Google Maps» را به‌صورت زیر خلاصه می‌کند:

  • تمرکز بر امنیت و حریم خصوصی در همه سطوح سازمان Google
  • زیرساخت فنی و امنیت سخت‌افزار
  • امنیت عملیاتی
  • کنترل‌های امنیتی کلیدی
  • امنیت سمت کارخواه، هم در وب و هم در تلفن همراه
  • گواهینامه‌ها و ممیزی‌های فعلی در «پلاتفرم Google Maps»
  • چارچوب‌های قانونی پشتیبانی‌شده، در سطح جهانی

مشتریان بالقوه می‌توانند برای کسب اطلاعات بیشتر با نماینده فروش Google خود تماس بگیرند.

فرهنگ Google که بر امنیت و حریم خصوصی تمرکز دارد

امنیت، ساختار سازمانی، فرهنگ، اولویت‌های آموزشی، و فرایندهای استخدام را در سراسر Google هدایت می‌کند. این هدف به طراحی مراکز داده Google و فناوری‌ای که ارائه می‌دهند شکل می‌دهد. امنیت زیربنای عملیات روزمره Google است، ازجمله برنامه‌ریزی برای حوادث غیرمترقبه و مدیریت تهدیدها. Google در نحوه مدیریت داده‌ها، کنترل‌های حساب، ممیزی‌های رعایت استانداردها، و گواهینامه‌های صنعتی، امنیت را در اولویت قرار می‌دهد. ‫Google سرویس‌هایش را به‌گونه‌ای طراحی می‌کند که امنیت بهتری نسبت‌به بسیاری از جایگزین‌های داخلی ارائه دهد که به چندین فروشنده و چندین پلاتفرم متکی هستند و در آن‌ها امنیت اغلب فرایندی غیرمرتبط است. وقتی از محصولات «پلاتفرم Google Maps» برای کسب‌وکارتان استفاده می‌کنید، از برنامه‌ها و کنترل‌های امنیتی یکپارچه Google بهره‌مند می‌شوید. «پلاتفرم Google Maps» امنیت را در اولویت عملیات خود قرار می‌دهد—عملیاتی که به بیش‌از یک میلیارد کاربر در سراسر جهان خدمات ارائه می‌دهد.

‫Google و «پلاتفرم Google Maps» با هم چندین لایه امنیتی در سراسر شرکت و سازمان ارائه می‌دهند:

  • تیم امنیتی اختصاصی Google
  • تیم امنیت محصول «پلاتفرم Google Maps»
  • مشارکت فعال در انجمن جهانی پژوهش امنیت
  • تیم حریم خصوصی «پلاتفرم Google Maps»
  • آموزش امنیت و حریم خصوصی کارمندان Google
  • متخصصان ممیزی داخلی و رعایت مقررات

تیم‌های امنیتی اختصاصی در Google

‫Google تیم‌های امنیتی اختصاصی در سراسر شرکت و در بخش‌های محصول ارائه می‌دهد.

تیم‌های امنیتی سراسری Google از چندین حوزه محصول در Google، ازجمله «پلاتفرم Google Maps»، پشتیبانی می‌کنند. تیم امنیتی شامل برخی‌از برجسته‌ترین کارشناسان جهان در زمینه امنیت اطلاعات، امنیت برنامه، رمزنگاری، و امنیت شبکه است. فعالیت‌های آن‌ها شامل موارد زیر است:

  • فرایندهای امنیتی را توسعه می‌دهد، بررسی می‌کند، و پیاده‌سازی می‌کند. این شامل بررسی طرح‌های امنیتی برای شبکه‌های Google و ارائه مشاوره خاص پروژه به تیم‌های محصول و مهندسی در سراسر Google می‌شود. برای مثال، متخصصان رمزنگاری راه‌اندازی محصولاتی را که رمزنگاری را به‌عنوان بخشی از پیشنهاد پیاده‌سازی می‌کنند بازبینی می‌کنند.
  • تهدیدات امنیتی را به‌طور فعال مدیریت می‌کند. این تیم بااستفاده از ابزارهای تجاری و سفارشی، تهدیدهای مداوم و فعالیت‌های مشکوک را در شبکه‌های Google پایش می‌کند.
  • ممیزی‌ها و ارزیابی‌های معمول را انجام می‌دهد که می‌تواند شامل به‌کارگیری کارشناسان خارجی برای انجام ارزیابی‌های امنیتی باشد.
  • مقاله‌های امنیتی را برای جامعه گسترده‌تر منتشر می‌کند. ‫Google یک وبلاگ امنیتی و یک سری YouTube را نگهداری می‌کند که چندین تیم امنیتی خاص و دستاوردهای آن‌ها را برجسته می‌کند.

تیم امنیت «پلاتفرم Google Maps» با تیم امنیت سراسری Google همکاری می‌کند و با توسعه محصول و SRE برای نظارت بر اجرای امنیت همکاری نزدیک‌تری دارد. به‌طور خاص، این تیم موارد زیر را مدیریت می‌کند:

  • آزمایش تاب‌آوری دربرابر فاجعه (DiRT) در Google Maps Platform که تداوم کسب‌وکار و انتقال به سیستم جایگزین را در محصولات Google Maps Platform آزمایش می‌کند، در زیرساخت بسیار دردسترس Google اجرا می‌شود.
  • تست نفوذ طرف سوم. محصولات Google Maps Platform حداقل به‌صورت سالانه تحت تست نفوذ قرار می‌گیرند تا وضعیت امنیتی Google بهبود یابد و اطمینان امنیتی مستقل برای شما فراهم شود.

مشارکت با انجمن پژوهش امنیتی

Google مدت‌ها است که از رابطه نزدیک با انجمن پژوهشگران امنیتی برخوردار بوده است و Google کمک آن‌ها را در شناسایی آسیب‌پذیری‌های احتمالی در «پلاتفرم Google Maps» و دیگر محصولات Google بسیار ارزشمند می‌داند. تیم‌های امنیتی ما در فعالیت‌های پژوهشی و ارتباطی برای بهره‌مندی انجمن آنلاین شرکت می‌کنند. برای مثال، ما Project Zero را اجرا می‌کنیم که تیمی از پژوهشگران امنیتی است که به تحقیق درباره آسیب‌پذیری‌های روز صفر اختصاص دارد. برخی‌از نمونه‌های این پژوهش عبارت‌اند از کشف بهره‌جویی Spectre، بهره‌جویی Meltdown، بهره‌جویی POODLE SSL 3.0، و ضعف‌های مجموعه رمز.

مهندسان و پژوهشگران امنیتی Google به‌طور فعال در انجمن امنیتی دانشگاهی و انجمن پژوهشی حریم خصوصی مشارکت و مقاله منتشر می‌کنند. انتشارات مرتبط با امنیت را می‌توانید در سایت Google Research پیدا کنید. تیم‌های امنیتی Google شرح مفصلی از روش‌ها و تجربه‌هایشان را در کتاب ساختن سیستم‌های ایمن و مطمئن منتشر کرده‌اند.

برنامه پاداش شناسایی آسیب‌پذیری‌ها ما برای هر آسیب‌پذیری تأییدشده، پاداش‌هایی به ارزش ده‌ها هزار دلار ارائه می‌دهد. این برنامه پژوهشگران را تشویق می‌کند تا مشکلات طراحی و پیاده‌سازی را که ممکن است داده‌های مشتری را درمعرض خطر قرار دهد گزارش کنند. در سال ۲۰۲۴، Google بیش‌از ۱۲ میلیون دلار جایزه نقدی به پژوهشگران اعطا کرد و از زمان شروع «برنامه پاداش آسیب‌پذیری» در سال ۲۰۱۰ تاکنون بیش‌از ۶۵ میلیون دلار جایزه نقدی اعطا کرده است. «برنامه آسیب‌پذیری» برای کمک به بهبود امنیت کد متن‌باز، طیف متنوعی از طرح‌های ابتکاری را نیز به پژوهشگران ارائه می‌دهد. برای کسب اطلاعات بیشتر درباره این برنامه، ازجمله پاداش‌هایی که Google ارائه داده است، به آمار کلیدی «شکارچیان اشکال» مراجعه کنید.

رمزنگاران درجه یک ما در پروژه‌های رمزنگاری پیشرو در صنعت شرکت می‌کنند. برای مثال، چارچوب هوش مصنوعی امن (SAIF) را طراحی کردیم تا به ایمن‌سازی سیستم‌های هوش مصنوعی کمک کنیم. علاوه‌براین، برای محافظت از اتصال‌های TLS دربرابر حملات رایانه‌های کوانتومی، الگوریتم ترکیبی منحنی بیضوی و پساکوانتومی (CECPQ2) را توسعه دادیم. رمزنگاران ما Tink را توسعه دادند که کتابخانه‌ای متن‌باز از میاناهای برنامه‌سازی کاربردی رمزنگاری است. ما همچنین از Tink در محصولات و سرویس‌های داخلی خود استفاده می‌کنیم.

برای کسب اطلاعات بیشتر درباره نحوه گزارش کردن مشکلات امنیتی، به نحوه رسیدگی Google به آسیب‌پذیری‌های امنیتی مراجعه کنید.

تیم اختصاصی حریم خصوصی «پلاتفرم Google Maps»

تیم اختصاصی حریم خصوصی به‌طور جداگانه از توسعه محصول و سازمان‌های امنیتی فعالیت می‌کند. این تیم از طرح‌های داخلی حریم خصوصی برای بهبود همه بخش‌های حریم خصوصی پشتیبانی می‌کند: فرایندهای حیاتی، ابزارهای داخلی، زیرساخت، و توسعه محصول. تیم حریم خصوصی موارد زیر را انجام می‌دهد:

  • تضمین می‌کند که هر راه‌اندازی محصول GMP که بر حریم خصوصی تأثیر می‌گذارد، استانداردهای حریم خصوصی قوی و «حریم خصوصی ازطریق طراحی» را ازطریق ارزیابی اسناد طراحی و بازبینی راه‌اندازی دربرمی‌گیرد
  • در هر مرحله از توسعه با تیم‌های محصول GMP مشورت می‌کند تا درباره خط‌مشی و زیرساخت حریم خصوصی Google، طراحی حریم خصوصی، فناوری‌ها و کنترل‌های بهبود حریم خصوصی، و ارزیابی و کاهش خطر حریم خصوصی مشاوره دهد.
  • پس‌از راه‌اندازی محصول، تیم حریم خصوصی بر فرایندهایی که جمع‌آوری و استفاده مناسب از داده‌ها را تأیید می‌کنند نظارت می‌کند.
  • درباره روال‌های مطلوب حریم خصوصی تحقیق می‌کند، در گروه‌های کاری استانداردهای بین‌المللی حریم خصوصی مشارکت می‌کند، و در اجلاس‌ها و کنفرانس‌های دانشگاهی حریم خصوصی شرکت می‌کند. .

آموزش امنیت و حریم خصوصی کارمندان Google

همه کارمندان Google درطول فرایند آشناسازی، آموزش‌های امنیتی و حریم خصوصی را می‌گذرانند و درطول دوران کاری خود در Google، آموزش‌های امنیتی و حریم خصوصی مستمر دریافت می‌کنند. درطول دوره آشنایی، کارمندان جدید با منشور اخلاقی ما موافقت می‌کنند که بر تعهد Google به حفظ ایمنی و امنیت اطلاعات مشتری تأکید می‌کند.

بسته به نقش شغلی، ممکن است از کارمندان خواسته شود که آموزش‌های تکمیلی درباره جنبه‌های خاص امنیت بگذرانند. برای مثال، تیم امنیت اطلاعات به مهندسان جدید درباره روال‌های مطلوب کدنویسی ایمن، طراحی محصول، و ابزارهای خودکار آزمایش آسیب‌پذیری آموزش می‌دهد. مهندسان در جلسات توجیهی امنیتی منظم شرکت می‌کنند و خبرنامه‌های امنیتی دریافت می‌کنند که تهدیدهای جدید، الگوهای حمله، تکنیک‌های کاهش خطر، و موارد دیگر را پوشش می‌دهد.

امنیت و حریم خصوصی حوزه‌ای همواره درحال تغییر است و ما می‌دانیم که تعامل اختصاصی کارمندان یکی از راه‌های کلیدی برای افزایش آگاهی است. ما کنفرانس‌های داخلی منظمی برگزار می‌کنیم که برای همه کارمندان باز است تا آگاهی را افزایش دهیم و نوآوری را در امنیت و حریم خصوصی داده‌ها پیش ببریم. ما رویدادهایی را در دفاتر جهانی برگزار می‌کنیم تا آگاهی درباره امنیت و حریم خصوصی در توسعه نرم‌افزار، مدیریت داده‌ها، و اجرای خط‌مشی را افزایش دهیم.

متخصصان بررسی داخلی و انطباق

«پلاتفرم Google Maps» تیم ممیزی داخلی اختصاصی دارد که مطابقت محصولات Google با قوانین و مقررات امنیتی در سراسر جهان را بررسی می‌کند. با ایجاد استانداردهای حسابرسی جدید و به‌روزرسانی استانداردهای موجود، تیم حسابرسی داخلی تعیین می‌کند که چه کنترل‌ها، فرایندها، و سیستم‌هایی برای کمک به برآورده کردن این استانداردها لازم است. این تیم از ممیزی‌ها و ارزیابی‌های مستقل توسط طرف‌های سوم پشتیبانی می‌کند. برای اطلاعات بیشتر، به بخش گواهینامه‌ها و ممیزی‌های امنیتی در ادامه این سند مراجعه کنید.

پلاتفرمی که با امنیت در هسته آن ساخته شده است

‫Google سرورها، سیستم‌های عامل اختصاصی، و مراکز داده توزیع‌شده جغرافیایی خود را بااستفاده از اصل دفاع در عمق طراحی می‌کند. «پلاتفرم Google Maps» روی زیرساخت فنی‌ای اجرا می‌شود که برای عملکرد ایمن طراحی و ساخته شده است. زیرساخت فناوری اطلاعاتی ایجاد کرده‌ایم که نسبت به راهکارهای سنتی‌تر در محل یا میزبانی‌شده، ایمن‌تر و مدیریت آن آسان‌تر است.

مراکز داده پیشرفته

تمرکز Google بر امنیت و حفاظت از داده‌ها ازجمله معیارهای طراحی اصلی Google است. امنیت فیزیکی در مراکز داده Google یک مدل امنیتی لایه‌ای است. امنیت فیزیکی شامل اقدامات حفاظتی مانند کارت‌های دسترسی الکترونیکی با طراحی سفارشی، هشدارها، موانع دسترسی خودرو، حصارکشی محیطی، فلزیاب‌ها، و زیست‌سنجشی است. علاوه‌براین، Google برای شناسایی و ردیابی مزاحمان از اقدامات امنیتی مانند تشخیص نفوذ با پرتو لیزر و نظارت شبانه‌روزی با دوربین‌های داخلی و خارجی با وضوح بالا استفاده می‌کند. درصورت بروز حادثه، گزارش‌های دسترسی، سوابق فعالیت، و فیلم دوربین دردسترس است. نگهبانان امنیتی باتجربه که بررسی‌های پس‌زمینه و آموزش‌های دقیق را گذرانده‌اند، به‌طور معمول در مراکز داده Google گشت می‌زنند. هرچه به کف مرکز داده نزدیک‌تر می‌شوید، اقدامات امنیتی نیز افزایش می‌یابد. دسترسی به طبقه مرکز داده فقط ازطریق راهروی امنیتی امکان‌پذیر است که کنترل دسترسی چندعاملی را بااستفاده از نشان‌های امنیتی و زیست‌سنجشی اجرا می‌کند. فقط کارمندان تأییدشده با نقش‌های خاص می‌توانند وارد شوند. کمتر از یک درصد از کارمندان Google تا کنون به یکی از مراکز داده Google رفته‌اند.

‫Google در سراسر جهان مرکز داده دارد و برای به حداکثر رساندن سرعت و قابلیت اطمینان سرویس‌هایش از آن‌ها استفاده می‌کند. زیرساخت آن معمولاً به‌گونه‌ای راه‌اندازی شده است که ترافیک را از مرکز داده‌ای که به مبدأ ترافیک نزدیک‌تر است ارائه دهد. بنابراین، مکان دقیق داده‌های «پلاتفرم Google Maps» ممکن است بسته به منشأ چنین ترافیکی متفاوت باشد، و این داده‌ها ممکن است توسط سرورهای واقع در منطقه اقتصادی اروپا و پادشاهی متحد مدیریت شوند یا به کشورهای ثالث منتقل شوند. پیشنهادهای مشتریان Google که در آن‌ها محصولات «پلاتفرم Google Maps» پیاده‌سازی شده است معمولاً در سطح جهانی دردسترس است و اغلب مخاطبان جهانی را جذب می‌کند. زیرساخت فنی که از این محصولات پشتیبانی می‌کند در سراسر جهان مستقر شده است تا تأخیر را کاهش دهد و افزونگی سیستم‌ها را تضمین کند. «پلاتفرم Google Maps» از زیرمجموعه‌ای از «شبکه مرکز داده جهانی Google» استفاده می‌کند که در زیر برای مرجع فهرست شده است:

نقشه جهان که مکان‌های مرکز داده را با نقطه‌های آبی نشان می‌دهد

امریکای شمالی و جنوبی

اروپا

آسیا

تأمین انرژی مراکز داده Google

برای اینکه همه چیز به‌صورت ۲۴ ساعته و ۷ روز هفته کار کند و سرویس‌ها بدون وقفه ارائه شود، مراکز داده Google سیستم‌های برق اضافی و کنترل‌های محیطی دارند. هر عنصر حیاتی دارای منبع برق اصلی و جایگزین است که هرکدام قدرت یکسانی دارند. مولدهای پشتیبان می‌توانند برق اضطراری کافی برای کار کردن هر مرکز داده با ظرفیت کامل فراهم کنند. سیستم‌های سرمایش دمای عملکرد ثابت را برای سرورها و سایر سخت‌افزارها حفظ می‌کنند که خطر قطعی سرویس را کاهش می‌دهد و درعین‌حال تأثیر زیست‌محیطی را به حداقل می‌رساند. تجهیزات تشخیص و مهار آتش به جلوگیری از آسیب به سخت‌افزار کمک می‌کند. آشکارسازهای حرارت، آشکارسازهای آتش، و دودیاب‌ها در کنسول‌های عملیات امنیتی و میزهای پایش از دور، هشدارهای شنیداری و دیداری را فعال می‌کنند.

Google اولین شرکت بزرگ خدمات اینترنتی است که گواهینامه خارجی برای استانداردهای بالای زیست‌محیطی، ایمنی محل کار، و مدیریت انرژی در سراسر مراکز داده Google دریافت کرده است. برای مثال، به‌منظور نشان دادن تعهد Google به شیوه‌های مدیریت انرژی، Google گواهینامه‌های داوطلبانه ISO 50001 را برای مراکز داده خود در اروپا دریافت کرده است.

سخت‌افزار و نرم‌افزار سرور سفارشی

مراکز داده Google دارای سرورها و تجهیزات شبکه سفارشی‌سازی‌شده هستند که برخی‌از آن‌ها را Google طراحی می‌کند. درحالی‌که سرورهای Google برای به حداکثر رساندن عملکرد، خنک‌سازی، و بهره‌وری انرژی سفارشی‌سازی شده‌اند، برای کمک به محافظت دربرابر حمله‌های نفوذ فیزیکی نیز طراحی شده‌اند. برخلاف اکثر سخت‌افزارهای موجود در بازار، سرورهای Google شامل اجزای غیرضروری مثل کارت‌های ویدیو، چیپ‌ست‌ها، یا اتصالات جانبی نمی‌شود که همه این‌ها می‌توانند آسیب‌پذیری ایجاد کنند. Google فروشندگان قطعات را بررسی می‌کند و قطعات را با دقت انتخاب می‌کند، و با فروشندگان برای ممیزی و اعتبارسنجی ویژگی‌های امنیتی که توسط قطعات ارائه می‌شود همکاری می‌کند. Google تراشه‌های سفارشی، مانند Titan، طراحی می‌کند که به ما کمک می‌کند دستگاه‌های قانونی Google را در سطح سخت‌افزار، ازجمله کدی که این دستگاه‌ها برای راه‌اندازی استفاده می‌کنند، به‌طور ایمن شناسایی و اصالت‌سنجی کنیم.

منابع سرور به‌صورت پویا تخصیص داده می‌شوند. این کار به ما انعطاف‌پذیری لازم برای رشد را می‌دهد و به ما اجازه می‌دهد با افزودن یا تخصیص مجدد منابع، به‌سرعت و به‌طور مؤثر با تقاضای مشتری سازگار شویم. این محیط همگن با نرم‌افزار اختصاصی حفظ می‌شود که به‌طور مداوم سیستم‌ها را برای تغییرات سطح باینری نظارت می‌کند. سازوکارهای خودکار و خوداصلاح Google به‌گونه‌ای طراحی شده‌اند که ما را قادر می‌سازند رویدادهای بی‌ثبات‌کننده را نظارت و اصلاح کنیم، اعلان‌های مربوط به حوادث را دریافت کنیم، و خطرات احتمالی در شبکه را کاهش دهیم.

استقرار خدمات امن

سرویس‌های Google باینری‌های برنامه‌ای هستند که توسعه‌دهندگان Google می‌نویسند و در زیرساخت Google اجرا می‌کنند. برای مدیریت مقیاس موردنیاز حجم کار، ممکن است هزاران ماشین درحال اجرای فایل‌های باینری سرویس یکسان باشند. یک سرویس هماهنگ‌سازی خوشه‌ای به نام Borg، سرویس‌هایی را که مستقیماً روی زیرساخت اجرا می‌شوند کنترل می‌کند.

این زیرساخت هیچ‌گونه اعتمادی بین سرویس‌هایی که روی زیرساخت اجرا می‌شوند فرض نمی‌کند. این مدل اعتماد به‌عنوان مدل امنیتی اعتماد صفر شناخته می‌شود. مدل امنیتی اعتماد صفر به این معنی است که هیچ دستگاه یا کاربری به‌طور پیش‌فرض قابل‌اعتماد نیست، چه داخل شبکه باشد و چه خارج از آن.

ازآنجایی‌که زیرساخت به‌صورت چندمستأجری طراحی شده است، داده‌های مشتریان Google (مصرف‌کنندگان، کسب‌وکارها، و حتی داده‌های خود Google) در زیرساخت مشترک توزیع می‌شود. این زیرساخت از ده‌ها هزار ماشین همگن تشکیل شده است. زیرساخت داده‌های مشتری را در یک ماشین یا مجموعه‌ای از ماشین‌ها تفکیک نمی‌کند

ردیابی و امحا کردن سخت‌افزار

‫Google بااستفاده از بارکدها و برچسب‌های دارایی، مکان و وضعیت همه تجهیزات درون مراکز داده خود را به‌دقت ردیابی می‌کند. ‫Google از فلزیاب‌ها و نظارت تصویری استفاده می‌کند تا مطمئن شود هیچ تجهیزاتی بدون مجوز از کف مرکز داده خارج نمی‌شود. اگر قطعه‌ای در هر زمانی از چرخه عمرش نتواند آزمون عملکرد را بگذراند، از انبار برداشته می‌شود و از رده خارج می‌شود.

دستگاه‌های ذخیره‌سازی Google، ازجمله دیسک‌های سخت، درایوهای حالت جامد، و ماژول‌های حافظه خطی دوگانه غیرفرار (DIMM)، از فناوری‌هایی مانند رمزگذاری کامل دیسک (FDE) و قفل کردن درایو برای محافظت از داده‌های غیرفعال استفاده می‌کنند. وقتی دستگاه ذخیره‌سازی از رده خارج می‌شود، افراد مجاز تأیید می‌کنند که دیسک با نوشتن صفر در درایو پاک شده است. آن‌ها همچنین فرایند درستی‌سنجی چندمرحله‌ای را انجام می‌دهند تا مطمئن شوند که درایو حاوی داده نیست. اگر درایوی به هر دلیلی پاک نشود، به‌صورت فیزیکی نابود می‌شود. تخریب فیزیکی بااستفاده از یک دستگاه خردکن انجام می‌شود که درایو را به قطعات کوچک تبدیل می‌کند، سپس این قطعات در یک مرکز امن بازیافت می‌شوند. هر مرکز داده از یک خط‌مشی سخت‌گیرانه برای دفع پیروی می‌کند و هرگونه انحراف بلافاصله رسیدگی می‌شود.

مزایای امنیتی شبکه جهانی Google

در دیگر راه‌حل‌های ابری و محلی جغرافیایی-فضایی، داده‌ها بین دستگاه‌ها در سراسر اینترنت عمومی در مسیرهایی که به آن‌ها پرش می‌گویند جابه‌جا می‌شوند. تعداد پرش‌ها به مسیر بهینه بین «ارائه‌دهنده خدمات اینترنت» مشتری و مرکز داده بستگی دارد. هر پرش اضافی فرصت جدیدی برای حمله به داده‌ها یا رهگیری آن‌ها ایجاد می‌کند. ازآنجایی‌که شبکه جهانی Google به اکثر «ارائه‌دهندگان خدمات اینترنتی» در جهان متصل است، شبکه Google تعداد پرش‌ها در اینترنت عمومی را محدود می‌کند و بنابراین به محدود کردن دسترسی عاملان مخرب به آن داده‌ها کمک می‌کند.

شبکه Google از چندین لایه دفاعی—دفاع در عمق—برای کمک به محافظت از شبکه دربرابر حمله‌های خارجی استفاده می‌کند. فقط سرویس‌ها و پروتکل‌های مجاز که الزامات امنیتی Google را برآورده می‌کنند اجازه عبور از آن را دارند؛ هر چیز دیگری به‌طور خودکار حذف می‌شود. برای اعمال تفکیک شبکه، Google از دیوار آتش و فهرست‌های کنترل دسترسی استفاده می‌کند. همه ترافیک ازطریق سرورهای Google Front End (GFE) مسیریابی می‌شود تا به شناسایی و توقف درخواست‌های مخرب و حمله‌های منع سرویس توزیع‌شده (DDoS) کمک کند. گزارش‌ها به‌طور مرتب بررسی می‌شوند تا هرگونه سوءاستفاده از خطاهای برنامه‌نویسی آشکار شود. دسترسی به دستگاه‌های شبکه‌ای فقط به کارمندان مجاز محدود شده است.

زیرساخت جهانی Google به ما امکان می‌دهد Project Shield را اجرا کنیم که حفاظت رایگان و نامحدودی را برای وب‌سایت‌هایی که دربرابر حمله‌های منع سرویس توزیع‌شده آسیب‌پذیر هستند ارائه می‌دهد. از این حمله‌ها برای سانسور اطلاعات استفاده می‌شود. ‫Project Shield برای وب‌سایت‌های خبری، وب‌سایت‌های حقوق بشری، و وب‌سایت‌های پایش انتخابات دردسترس است.

راه‌حل‌های با تأخیر کم و دردسترس بالا

شبکه داده IP‏ Google از فیبر نوری خودش، فیبر نوری دردسترس عموم، و کابل‌های زیردریایی تشکیل شده است. این شبکه به ما امکان می‌دهد سرویس‌هایی با تأخیر کم و دردسترس بودن بالا در سراسر جهان ارائه دهیم.

‫Google اجزای پلاتفرم خود را به‌گونه‌ای طراحی می‌کند که بسیار زائد باشند. این افزونگی در طراحی سرور Google، در نحوه ذخیره داده‌ها توسط Google، در اتصال‌پذیری شبکه و اینترنت، و در خود سرویس‌های نرم‌افزاری اعمال می‌شود. این «افزونگی همه‌چیز» شامل رسیدگی به استثنائات است و راه‌حلی ایجاد می‌کند که به یک سرور، مرکز داده، یا اتصال شبکه وابسته نیست.

مراکز داده Google ازنظر جغرافیایی توزیع شده‌اند تا تأثیر اختلالات منطقه‌ای بر محصولات جهانی را به‌حداقل برسانند، مثلاً زمانی که بلایای طبیعی یا قطعی‌های محلی رخ می‌دهد. اگر سخت‌افزار، نرم‌افزار، یا شبکه‌ای ازکار بیفتد، خدمات پلاتفرم و سطوح کنترل به‌طور خودکار و سریع از یک تأسیسات به تأسیسات دیگر منتقل می‌شوند تا خدمات پلاتفرم بدون وقفه ادامه یابد.

زیرساخت بسیار زائد Google نیز به شما کمک می‌کند از کسب‌وکارتان دربرابر ازدست رفتن داده‌ها محافظت کنید. سیستم‌های Google به‌گونه‌ای طراحی شده‌اند که زمان ازکارافتادگی یا پنجره‌های تعمیر و نگهداری را برای مواقعی که نیاز به سرویس یا ارتقای پلاتفرم خود داریم، به حداقل برسانند.

امنیت عملیاتی

امنیت جزء جدایی‌ناپذیر عملیات Google است، نه یک فکر ثانویه. این بخش برنامه‌های مدیریت آسیب‌پذیری Google، برنامه پیشگیری از بدافزار، برنامه‌های پایش امنیتی، و مدیریت حوادث را شرح می‌دهد.

مدیریت آسیب‌پذیری

فرایند مدیریت آسیب‌پذیری داخلی Google به‌طور فعال تهدیدهای امنیتی را در همه پشته‌های فناوری اسکن می‌کند. این فرایند از ترکیبی از ابزارهای تجاری، متن‌باز، و ابزارهای داخلی سفارشی‌سازی‌شده استفاده می‌کند و شامل موارد زیر است:

  • فرایندهای تضمین کیفیت
  • بازبینی‌های امنیتی نرم‌افزار
  • تلاش‌های نفوذ خودکار و دستی فشرده، ازجمله تمرین‌های گسترده «تیم قرمز»
  • آزمایش نفوذ خارجی مکرر برای محصولات «پلاتفرم Google Maps»
  • بازرسی‌های خارجی تکرارشونده

سازمان مدیریت آسیب‌پذیری و شرکای آن مسئول پیگیری و پیگیری آسیب‌پذیری‌ها هستند. ازآنجایی‌که امنیت تنها پس‌از رسیدگی کامل به مشکلات بهبود می‌یابد، خطوط لوله خودکارسازی به‌طور مداوم وضعیت استقرار وصله را برای کاهش آسیب‌پذیری‌ها و پرچم‌گذاری استقرار نادرست یا ناقص ارزیابی مجدد می‌کنند.

سازمان مدیریت آسیب‌پذیری برای کمک به بهبود قابلیت‌های تشخیص، بر نشانگرهای با کیفیت بالا تمرکز می‌کند که صداهای مزاحم را از نشانگرهایی که تهدیدهای واقعی را نشان می‌دهند جدا می‌کند. این سازمان همچنین تعامل با صنعت و با انجمن متن‌باز را ترویج می‌کند. برای مثال، آن‌ها برنامه پاداش وصله را برای اسکنر امنیت شبکه Tsunami اجرا می‌کنند که به توسعه‌دهندگانی که آشکارسازهای متن‌باز برای آسیب‌پذیری‌ها ایجاد می‌کنند پاداش می‌دهد.

پیشگیری از بدافزار

‫Google از محصولات اصلی خود (مانند Gmail،‏ Google Drive،‏ Google Chrome،‏ YouTube،‏ Google Ads، و «جستجوی Google») که از تکنیک‌های مختلف تشخیص بدافزار استفاده می‌کنند دربرابر بدافزار محافظت می‌کند. برای شناسایی پیش‌دستانه فایل‌های بدافزار، از خزنده وب، انفجار فایل، تشخیص ایستای سفارشی، تشخیص پویا، و تشخیص یادگیری ماشین استفاده می‌کنیم. ما همچنین از چندین موتور ضدویروس استفاده می‌کنیم.

برای کمک به محافظت از کارمندانمان، از قابلیت‌های امنیتی پیشرفته داخلی Chrome Enterprise Premium و ویژگی «مرور ایمن بهبودیافته» در Google Chrome استفاده می‌کنیم. این قابلیت‌ها امکان شناسایی پیش‌گیرانه سایت‌های رمزگیری و بدافزار را درحین مرور وب توسط کارمندان ما فراهم می‌کند. همچنین سخت‌گیرانه‌ترین تنظیمات امنیتی موجود در Google Workspace را فعال می‌کنیم، مثل «جعبه امن امنیتی Gmail»، تا پیوست‌های مشکوک را به‌طور پیش‌گیرانه اسکن کنیم. گزارش‌های این قابلیت‌ها در سیستم‌های پایش امنیتی ما، همان‌گونه که در بخش زیر توضیح داده شده است، وارد می‌شود.

پایش امنیتی

برنامه پایش امنیتی Google بر اطلاعاتی متمرکز است که از ترافیک شبکه داخلی، از اقدامات کارمندان در سیستم‌ها، و از دانش خارجی درباره آسیب‌پذیری‌ها جمع‌آوری می‌شود. یکی از اصول اساسی Google این است که همه داده‌های تله‌متری امنیتی را در یک مکان برای تجزیه‌وتحلیل امنیتی یکپارچه جمع‌آوری و ذخیره کند.

در بسیاری از نقاط در سراسر شبکه جهانی Google، ترافیک داخلی ازنظر رفتار مشکوک، مانند وجود ترافیکی که ممکن است نشان‌دهنده اتصالات بات‌نت باشد، بررسی می‌شود. ‫Google برای ضبط و تجزیه ترافیک از ترکیبی از ابزارهای متن‌باز و تجاری استفاده می‌کند تا بتواند این تجزیه‌وتحلیل را انجام دهد. یک سیستم همبستگی اختصاصی که بر پایه فناوری Google ساخته شده است نیز از این تجزیه‌وتحلیل پشتیبانی می‌کند. Google با بررسی گزارش‌های سیستم، تجزیه‌وتحلیل شبکه را تکمیل می‌کند تا رفتارهای غیرعادی، مثل تلاش برای دسترسی به داده‌های مشتری، را شناسایی کند.

گروه تحلیل تهدید در Google بر عوامل تهدید و تکامل تاکتیک‌ها و تکنیک‌های آن‌ها نظارت می‌کند. مهندسان امنیت Google گزارش‌های امنیتی ورودی را بررسی می‌کنند و فهرست‌های پستی عمومی، پست‌های وبلاگ، و ویکی‌ها را پایش می‌کنند. تجزیه‌وتحلیل خودکار شبکه و تجزیه‌وتحلیل خودکار گزارش‌های سیستم به تعیین زمان وجود تهدید ناشناخته کمک می‌کند. اگر فرایندهای خودکار مشکلی را تشخیص دهند، به کارمندان امنیتی Google ارجاع داده می‌شود.

تشخیص ورود غیرمجاز

‫Google از خطوط لوله پردازش داده پیچیده‌ای برای یکپارچه‌سازی نشان‌های مبتنی بر میزبان در دستگاه‌های فردی، نشان‌های مبتنی بر شبکه از نقاط پایش مختلف در زیرساخت، و نشان‌های سرویس‌های زیرساخت استفاده می‌کند. قوانین و هوش ماشینی که بر روی این خطوط لوله ساخته شده‌اند، به مهندسان امنیت عملیاتی درباره حوادث احتمالی هشدار می‌دهند. تیم‌های بررسی و پاسخ به حوادث Google این حوادث بالقوه را به‌صورت شبانه‌روزی و در تمام ۳۶۵ روز سال بررسی و به آن‌ها پاسخ می‌دهند. ‫Google علاوه‌بر تست نفوذ خارجی، تمرینات «تیم قرمز» را نیز انجام می‌دهد تا اثربخشی سازوکارهای تشخیص و پاسخ Google را بسنجد و بهبود بخشد.

مدیریت رخداد

‫Google فرایند مدیریت حوادث دقیقی برای رویدادهای امنیتی دارد که ممکن است بر محرمانگی، تمامیت، یا دردسترس بودن سیستم‌ها یا داده‌ها تأثیر بگذارد. برنامه مدیریت حادثه امنیتی Google براساس راهنمایی‌های NIST درباره رسیدگی به حوادث (NIST SP 800–61) ساختار یافته است. ‫Google برای اعضای اصلی کارکنان در زمینه پزشکی قانونی و مدیریت شواهد در آماده‌سازی برای رویدادها، ازجمله استفاده از ابزارهای شخص ثالث و اختصاصی، آموزش ارائه می‌دهد.

Google طرح‌های پاسخ به حادثه را برای حوزه‌های کلیدی آزمایش می‌کند. این آزمایش‌ها سناریوهای مختلفی ازجمله تهدیدهای داخلی و آسیب‌پذیری‌های نرم‌افزاری را درنظر می‌گیرند. برای کمک به اطمینان از حل سریع حوادث امنیتی، تیم امنیتی Google به‌صورت شبانه‌روزی دردسترس همه کارمندان است.

برای اطلاعات بیشتر درباره فرایند پاسخ به رخدادهای داده، مدیریت رخدادهای Google Maps Platform را ببینید.

روال‌های توسعه نرم‌افزار

‫Google از محافظت‌های کنترل منبع و بازبینی‌های دوطرفه برای محدود کردن فعالانه معرفی آسیب‌پذیری‌ها استفاده می‌کند. ‫Google همچنین کتابخانه‌هایی ارائه می‌دهد که از ایجاد کلاس‌های خاصی از اشکالات امنیتی توسط توسعه‌دهندگان جلوگیری می‌کند. برای مثال، Google کتابخانه‌ها و چارچوب‌هایی دارد که برای ازبین بردن آسیب‌پذیری‌های XSS در کیت‌های توسعه نرم‌افزار طراحی شده‌اند. ‫Google همچنین ابزارهای خودکاری برای شناسایی اشکالات امنیتی دارد، مانند فازرها، ابزارهای تحلیل ایستا، و اسکنرهای امنیتی وب.

محافظت از کد منبع

کد منبع Google در مخزن‌هایی با یکپارچگی منبع داخلی و مدیریت ذخیره می‌شود که امکان ممیزی نسخه‌های فعلی و قبلی سرویس را فراهم می‌کند. زیرساخت ایجاب می‌کند که باینری‌های سرویس از کد منبع خاصی ساخته شود و این کد منبع باید بازبینی، ثبت، و آزمایش شده باشد. مجوز دودویی برای Borg‏ (BAB) بررسی اجرایی داخلی است که هنگام استقرار سرویس انجام می‌شود. ‫BAB کارهای زیر را انجام می‌دهد:

  • تأیید می‌کند که نرم‌افزار تولید و پیکربندی مستقر در Google به‌ویژه زمانی که آن کد می‌تواند به داده‌های کاربر دسترسی داشته باشد، بررسی و تأیید شده است
  • اطمینان حاصل می‌کند که استقرار کد و پیکربندی حداقل استانداردهای خاصی را برآورده می‌کند
  • توانایی فرد خودی یا دشمن را برای ایجاد تغییرات مخرب در کد منبع محدود می‌کند و همچنین یک مسیر قانونی از سرویس به منبع آن ارائه می‌دهد

کاهش خطرات داخلی

Google فعالیت‌های کارمندانی را که دسترسی سرپرستی به زیرساخت به آن‌ها اعطا شده است محدود می‌کند و به‌طور فعال بر آن‌ها نظارت می‌کند. ‫Google به‌طور مداوم تلاش می‌کند بااستفاده از خودکارسازی که می‌تواند همان تکالیف را به‌شیوه‌ای ایمن و کنترل‌شده انجام دهد، نیاز به دسترسی ممتاز برای تکالیف خاص را ازبین ببرد. برای مثال، Google برای برخی‌از کنش‌ها تأییدیه‌های دوطرفه را الزامی می‌کند و Google از میاناهای برنامه‌سازی کاربردی محدودی استفاده می‌کند که امکان اشکال‌زدایی بدون افشای اطلاعات حساس را فراهم می‌کنند.

دسترسی کارمندان Google به اطلاعات کاربر نهایی ازطریق قلاب‌های زیرساخت سطح پایین ثبت می‌شود. تیم امنیتی Google الگوهای دسترسی را نظارت می‌کند و رویدادهای غیرعادی را بررسی می‌کند.

آزمایش بازیابی فاجعه - DiRT

«پلاتفرم Google Maps» رویدادهای «آزمایش بازیابی از فاجعه» (DiRT) چندروزه، سالانه، و در سطح شرکت اجرا می‌کند تا مطمئن شود خدمات «پلاتفرم Google Maps» و عملیات کسب‌وکار داخلی درطول فاجعه ادامه می‌یابد. ‫DiRT برای یافتن آسیب‌پذیری‌ها در سیستم‌های حیاتی با ایجاد عمدی خرابی‌ها و رفع این آسیب‌پذیری‌ها قبل‌از اینکه خرابی‌ها به‌صورت غیرقابل‌کنترل رخ دهند توسعه یافته است. ‫DiRT با ازکار انداختن سیستم‌های زنده، استحکام فنی Google را آزمایش می‌کند و با جلوگیری صریح از مشارکت پرسنل حیاتی، متخصصان حوزه، و رهبران، انعطاف‌پذیری عملیاتی Google را آزمایش می‌کند. همه سرویس‌های عموماً دردسترس باید به‌طور مداوم و فعال آزمایش DiRT داشته باشند و پایداری و دردسترس بودنشان را اعتبارسنجی کنند.

برای آماده شدن برای تمرین DiRT،‏ Google از مجموعه‌ای از قوانین یکسان درخصوص اولویت‌بندی، پروتکل‌های ارتباطی، انتظارات تأثیر، و الزامات طراحی آزمایش، ازجمله طرح‌های بازگشت ازپیش بررسی‌شده و تأییدشده، استفاده می‌کند. تمرین‌ها و سناریوهای DiRT نه‌تنها خرابی‌های فنی در خود سرویس را اجباری می‌کنند، بلکه می‌توانند شامل خرابی‌های طراحی‌شده در فرایند، دردسترس بودن پرسنل کلیدی، سیستم‌های پشتیبانی، ارتباطات، و دسترسی فیزیکی نیز باشند. ‫DiRT تأیید می‌کند که فرایندهای موجود در عمل کار می‌کنند. همچنین تضمین می‌کند که تیم‌ها ازقبل آموزش دیده‌اند و تجربه‌ای دارند که می‌توانند درطول قطعی‌ها، اختلالات، و بلایای واقعی ساخته دست بشر یا طبیعی از آن استفاده کنند.

کنترل‌های امنیتی کلید

این بخش کنترل‌های امنیتی اصلی را که Google Maps Platform برای محافظت از پلاتفرم خود پیاده‌سازی می‌کند شرح می‌دهد.

رمزگذاری

رمزگذاری لایه دفاعی برای محافظت از داده‌ها اضافه می‌کند. رمزگذاری تضمین می‌کند که اگر مهاجمی به داده‌ها دسترسی پیدا کند، نمی‌تواند بدون دسترسی به کلیدهای رمزگذاری، داده‌ها را بخواند. حتی اگر مهاجمی به داده‌ها دسترسی پیدا کند (برای مثال، با دسترسی به اتصال سیمی بین مراکز داده یا با سرقت دستگاه ذخیره‌سازی)، نمی‌تواند آن‌ها را بفهمد یا رمزگشایی کند.

رمزگذاری سازوکار مهمی را در نحوه کمک Google به محافظت از حریم خصوصی داده‌ها ارائه می‌دهد. این کار به سیستم‌ها اجازه می‌دهد داده‌ها را دستکاری کنند (مثلاً برای پشتیبان‌گیری) و به مهندسان اجازه می‌دهد زیرساخت Google را پشتیبانی کنند، بدون اینکه به آن سیستم‌ها یا کارمندان اجازه دسترسی به محتوا داده شود.

رمزگذاری در حالت سکون

رمزگذاری «در حالت استراحت» در این بخش به معنای رمزگذاری مورداستفاده برای محافظت از داده‌هایی است که در دیسک (ازجمله درایوهای حالت جامد) یا رسانه‌های پشتیبان ذخیره می‌شوند. داده‌ها در سطح فضای ذخیره‌سازی، معمولاً بااستفاده از AES256 (استاندارد رمزگذاری پیشرفته)، رمزگذاری می‌شوند. داده‌ها اغلب در سطوح مختلف در پشته ذخیره‌سازی تولید Google در مراکز داده رمزگذاری می‌شوند، ازجمله در سطح سخت‌افزار، بدون اینکه مشتریان Google نیاز به انجام اقدامی داشته باشند.

استفاده از چندین لایه رمزگذاری باعث افزودن حفاظت از داده‌های اضافی می‌شود و به Google اجازه می‌دهد براساس الزامات برنامه، رویکرد بهینه را انتخاب کند. ‫Google از کتابخانه‌های رمزنگاری رایج استفاده می‌کند که واحد اعتبارسنجی‌شده FIPS 140-2 از Google را دربرمی‌گیرد تا رمزگذاری را به‌طور یکنواخت در محصولات پیاده‌سازی کند. استفاده مداوم از کتابخانه‌های رایج به این معنی است که فقط تیم کوچکی از رمزنگاران باید این کد را که به‌شدت کنترل و بازبینی می‌شود پیاده‌سازی و نگهداری کنند.

محافظت از داده‌ها درحین انتقال

داده‌ها درحین انتقال در اینترنت ممکن است دربرابر دسترسی غیرمجاز آسیب‌پذیر باشند. «پلاتفرم Google Maps» از رمزگذاری قوی در انتقال بین دستگاه‌ها و شبکه‌های مشتری و سرورهای Google Front End (GFE) متعلق به Google پشتیبانی می‌کند. ‫Google توصیه می‌کند که مشتریان/توسعه‌دهندگان هنگام ایجاد برنامه‌ها از قوی‌ترین مجموعه رمز پشتیبانی‌شده Google (‏TLS 1.3) به‌عنوان روال مطلوب استفاده کنند. برخی‌از مشتریان مواردی دارند که به دلایل سازگاری به مجموعه‌های رمز قدیمی‌تر نیاز دارند، بنابراین «پلاتفرم Google Maps» از این استانداردهای ضعیف‌تر پشتیبانی می‌کند، اما توصیه نمی‌کند که درصورت امکان از آن‌ها استفاده کنید. Google Cloud همچنین گزینه‌های رمزگذاری انتقال اضافی را به شما ارائه می‌دهد، ازجمله Cloud VPN برای ایجاد شبکه‌های خصوصی مجازی بااستفاده از IPsec برای محصولات Google Maps Platform.

محافظت از داده‌ها درحین انتقال بین مراکز داده Google

«امنیت لایه انتقال برنامه» (ALTS) تضمین می‌کند که یکپارچگی ترافیک Google محافظت شود و درصورت نیاز رمزگذاری شود. پس‌از تکمیل پروتکل دست دادن بین کارخواه و سرور و مذاکره کارخواه و سرور درباره اسرار رمزنگاری مشترک لازم برای رمزگذاری و اصالت‌سنجی ترافیک شبکه، ALTS با اجبار کردن تمامیت بااستفاده از اسرار مشترک مذاکره‌شده، ترافیک RPC (فراخوانی رویه‌ای دور) را ایمن می‌کند. ‫Google از چندین پروتکل برای تضمین یکپارچگی پشتیبانی می‌کند، مانند AES-GMAC (استاندارد رمزگذاری پیشرفته)، با کلیدهای ۱۲۸ بیتی. هرگاه ترافیک از مرز فیزیکی تحت کنترل Google یا به‌نمایندگی از Google خارج شود، برای مثال درحال انتقال ازطریق WAN (شبکه گسترده) بین مراکز داده، همه پروتکل‌ها به‌طور خودکار ارتقا می‌یابند تا تضمین‌های رمزگذاری و یکپارچگی را ارائه دهند.

دردسترس بودن سرویس «پلاتفرم Google Maps»

برخی‌از سرویس‌های «پلاتفرم Google Maps» ممکن است در همه مناطق جغرافیایی دردسترس نباشد. برخی‌از اختلالات در خدمات‌رسانی موقتی هستند (به‌دلیل رویداد غیرمنتظره‌ای مثل قطع شبکه)، اما برخی‌از محدودیت‌های سرویس به‌دلیل محدودیت‌های تحمیل‌شده ازسوی دولت دائمی هستند. گزارش شفاف‌سازی جامع Google و داشبورد وضعیت اختلالات اخیر و جاری در ترافیک سرویس‌های «پلاتفرم Google Maps» را نشان می‌دهد. Google این داده‌ها را ارائه می‌کند تا به شما کمک کند اطلاعات زمان فعال بودن دستگاه Google را تجزیه‌وتحلیل و درک کنید.

امنیت سمت کارخواه

امنیت مسئولیتی مشترک بین «ارائه‌دهنده خدمات ابری» و مشتری/شریکی است که محصولات «پلاتفرم Google Maps» را پیاده‌سازی می‌کند. این بخش مسئولیت‌های مشتری/شریک را که باید هنگام طراحی راه‌حل «پلاتفرم Google Maps» درنظر گرفته شود شرح می‌دهد.

میاناهای برنامه‌سازی کاربردی جاوا اسکریپت

سایت‌های ایمن

‫Maps JavaScript API مجموعه‌ای از توصیه‌ها را منتشر می‌کند که به مشتری امکان می‌دهد «خط‌مشی امنیت محتوا» (CSP) سایت خود را به‌دقت تنظیم کند تا از آسیب‌پذیری‌هایی مثل کدنویسی بین‌سایتی، کلیک‌ربایی، و حمله‌های تزریق داده جلوگیری کند. میانای برنامه‌سازی کاربردی جاوا اسکریپت از دو شکل CSP پشتیبانی می‌کند: CSP سخت‌گیرانه بااستفاده از nonce و CSP فهرست مجاز.

جاوا اسکریپت امن

‫JavaScript به‌طور منظم برای الگوهای ضدامنیتی شناخته‌شده اسکن می‌شود و مشکلات به‌سرعت اصلاح می‌شوند. JavaScript API به‌صورت هفتگی یا درصورت بروز مشکل، به‌صورت درخواستی منتشر می‌شود.

امنیت برنامه تلفن همراه (MAS)

«امنیت برنامه تلفن همراه» (MAS) تلاشی باز، چابک، و با بهره‌گیری از خرد جمعی است که از مشارکت‌های ده‌ها نویسنده و بازبین از سراسر جهان تشکیل شده است. پروژه شاخص «امنیت برنامه تلفن همراه OWASP» استاندارد امنیتی برای برنامه‌های تلفن همراه (OWASP MASVS) و راهنمای جامع آزمایش (OWASP MASTG) ارائه می‌دهد که فرایندها، تکنیک‌ها، و ابزارهای مورداستفاده در آزمایش امنیت برنامه تلفن همراه و همچنین مجموعه کاملی از موارد آزمایشی را که به آزمایش‌کنندگان امکان می‌دهد نتایج یکپارچه و کامل ارائه دهند پوشش می‌دهد.

  • استاندارد درستی‌سنجی امنیت برنامه تلفن همراه OWASP (MASVS) مبنایی برای آزمایش‌های امنیتی کامل و منسجم برای iOS و Android ارائه می‌دهد.
  • راهنمای آزمایش امنیت برنامهٔ تلفن همراه OWASP (MASTG) کتابچه‌ای جامع است که فرایندها، تکنیک‌ها، و ابزارهای استفاده‌شده درطول تجزیه‌وتحلیل امنیت برنامهٔ تلفن همراه را پوشش می‌دهد، و همچنین مجموعه‌ای کامل از موارد آزمایشی برای درستی‌سنجی الزامات فهرست‌شده در MASVS را ارائه می‌دهد.
  • بازبینی امنیتی برنامهٔ کاربردی تلفن همراه OWASP حاوی پیوندهایی به چارچوب‌های تست MASTG برای هر کنترل MASVS است.
    • ارزیابی‌های امنیتی / تست‌های نفوذ: مطمئن شوید که حداقل سطح حمله استاندارد را پوشش می‌دهید و شروع به کاوش کنید.
    • رعایت استانداردها: شامل نسخه‌های MASVS و MASTG و شناسه‌های تعهد می‌شود.
    • مهارت‌های امنیتی تلفن همراه را یاد بگیرید و تمرین کنید.
    • جوایز اشکال‌یابی: گام‌به‌گام سطح حمله تلفن همراه را پوشش دهید.

برای بهبود امنیت، آزمایش، و قابلیت‌های اصالت‌سنجی برنامه iOS و Android، از OWASP MAS استفاده کنید.

Android

هنگام توسعه برنامه‌های Android، منبع دیگری که باید درنظر بگیرید بهترین روش‌های برنامه انجمن Android است. دستورالعمل‌های امنیت حاوی راهنمایی‌های روال‌های مطلوب درباره اجرای ارتباطات امن، تعریف اجازه‌های صحیح، ذخیره‌سازی ایمن داده‌ها، وابستگی‌های سرویس، و غیره است.

iOS

هنگام توسعه برنامه‌های iOS، مقدمه راهنمای کدنویسی ایمن Apple را درنظر بگیرید که حاوی روال‌های مطلوب برای پلاتفرم iOS است.

گردآوری، استفاده، و نگهداری داده‌ها

«پلاتفرم Google Maps» به شفاف‌سازی درباره جمع‌آوری داده‌ها، استفاده از داده‌ها، و نگهداری داده‌ها متعهد است. جمع‌آوری، استفاده، و نگهداری داده‌های «پلاتفرم Google Maps» تابع شرایط خدمات پلاتفرم Google Maps است که شامل خط‌مشی رازداری Google می‌شود.

جمع‌آوری داده‌ها

داده‌ها ازطریق استفاده از «محصولات پلاتفرم Google Maps» جمع‌آوری می‌شود. به‌عنوان مشتری، شما کنترل می‌کنید چه اطلاعاتی را ازطریق میاناهای برنامه‌سازی کاربردی و کیت‌های توسعه نرم‌افزار به «پلاتفرم Google Maps» منتقل کنید. همه درخواست‌های «پلاتفرم Google Maps» ثبت می‌شوند، که شامل کدهای وضعیت پاسخ از محصول می‌شود.

داده‌های ثبت‌شده در «پلاتفرم Google Maps»

«پلاتفرم Google Maps» داده‌ها را در سراسر مجموعه محصولات ثبت می‌کند. گزارش‌های ورود حاوی چندین ورودی است که معمولاً شامل موارد زیر است:

  • شناسه حساب که می‌تواند کلید میانای برنامه‌سازی کاربردی، شناسه کارخواه، یا شماره پروژه Cloud باشد. این کار برای عملیات، پشتیبانی، و صورت‌حساب لازم است.
  • نشانی IP سرور، سرویس، یا دستگاه درخواست‌کننده. برای میاناهای برنامه‌سازی کاربردی، توجه داشته باشید که نشانی IP ارسال‌شده به «پلاتفرم Google Maps» به نحوه پیاده‌سازی فراخوانی میانای برنامه‌سازی کاربردی در برنامه/راه‌حل شما بستگی دارد. برای کیت‌های توسعه نرم‌افزار، نشانی IP دستگاه فراخواننده ثبت می‌شود.
  • درخواست نشانی وب، که حاوی API و پارامترهایی است که به API ارسال می‌شوند. برای مثال، Geocoding API به دو پارامتر (نشانی و کلید API) نیاز دارد. زمین‌کدیابی همچنین دارای تعدادی پارامتر اختیاری است. نشانی وب درخواست حاوی همه پارامترهای ارسال‌شده به خدمات خواهد بود.
  • تاریخ و زمان درخواست.
  • برنامه‌های وب دارای سرایندهای درخواست ثبت‌شده هستند که معمولاً شامل داده‌هایی مانند نوع مرورگر وب و سیستم‌عامل است.
  • برنامه‌های تلفن همراهی که از کیت توسعه نرم‌افزار استفاده می‌کنند (Android و iOS) نسخه، کتابخانه، و نام برنامه را ثبت می‌کنند.

دسترسی به گزارش «پلاتفرم Google Maps»

دسترسی به گزارش‌های ورود به سیستم بسیار محدود است و فقط برای اعضای تیم خاصی که نیاز کسب‌وکار قانونی دارند مجاز است. هر درخواست دسترسی به فایل‌های گزارش برای اهداف حسابرسی مستند می‌شود که ازطریق حسابرسی‌های شخص ثالث ISO 27001 و SOC 2 ‏Google تأیید می‌شود.

مصرف داده

داده‌های جمع‌آوری‌شده توسط «پلاتفرم Google Maps» برای اهداف زیر استفاده می‌شود:

  • بهبود محصولات و سرویس‌های Google
  • ارائه پشتیبانی فنی مشتری
  • پایش و هشدار عملیاتی
  • حفظ امنیت پلاتفرم
  • برنامه‌ریزی ظرفیت پلاتفرم

لطفاً توجه داشته باشید که Google اطلاعات شخصی شما را به طرف‌های سوم نمی‌فروشد، همان‌طور که در خط‌مشی رازداری Google مستند شده است.

حفظ داده‌ها و ناشناس‌سازی

داده‌های کاربر جمع‌آوری‌شده در گزارش‌های «پلاتفرم Google Maps» ممکن است براساس نیازهای کسب‌وکار، برای مدت‌های مختلفی نگهداری شود و تابع خط‌مشی‌های ذخیره‌سازی و نگهداری باشد. داده‌های کاربر فقط زمانی نگهداری می‌شود که نیاز تجاری مشروعی وجود داشته باشد و وقتی دیگر برای اهدافی که داده‌ها برای آن‌ها جمع‌آوری شده‌اند ضروری نباشد، حذف می‌شود. روش‌های قابل‌قبول حذف به‌دقت تعریف شده‌اند و شامل همه لایه‌ها ازطریق جمع‌آوری داده‌های زائد می‌شوند. فرایندهای حذف برای اطمینان از رعایت مقررات نظارت و تأیید می‌شوند.

آمار کاربرد ناشناس‌سازی‌شده و تجمیعی برگرفته از گزارش‌ها ممکن است برای مدت طولانی‌تری نگهداری شود. تیم حریم خصوصی همه داده‌های ناشناس‌سازی‌شده را بررسی می‌کند تا مطمئن شود که از استاندارد فنی کافی برخوردار است و برای برآورده کردن نیازهای حریم خصوصی، محصول، و مقررات مناسب است.

پشتیبانی از الزامات رعایت مقررات

«پلاتفرم Google Maps» به‌طور مرتب تحت درستی‌سنجی مستقل ایمنی، مطابقت، و کنترل‌های کیفیت قرار می‌گیرد و برای نشان دادن مطابقت، گواهینامه‌ها، گواهی‌ها، و گزارش‌های ارزیابی دریافت می‌کند. استانداردهای بین‌المللی کلیدی که ما براساس آن‌ها ممیزی می‌شویم عبارتند از:

علاوه‌براین، گزارش‌های SOC 2 و SOC 3 ما برای مشتریانمان دردسترس است. ما همچنین در چارچوب‌های خاص بخش و کشور، مانند NIST 800-53 و TISAX (آلمان) شرکت می‌کنیم.

برای فهرست کامل پیشنهادهای ویژه رعایت استانداردها، به مرکز اعتماد امنیت و رعایت استانداردها مراجعه کنید.

خلاصه

امنیت یکی از معیارهای اصلی طراحی برای همه زیرساخت‌ها، محصولات، و عملیات Google است. مقیاس عملیات Google و همکاری آن با انجمن تحقیقات امنیتی ما را قادر می‌سازد تا آسیب‌پذیری‌ها را به‌سرعت برطرف کنیم و اغلب به‌طور کامل از آن‌ها جلوگیری کنیم. ‫Google سرویس‌های خودش را، مثل «جستجو»، YouTube، و Gmail، روی همان زیرساختی اجرا می‌کند که دراختیار مشتریانش قرار می‌دهد، و این مشتریان مستقیماً از کنترل‌ها و رویه‌های امنیتی Google بهره‌مند می‌شوند.

‫Google معتقد است که می‌تواند سطحی از حفاظت را ارائه دهد که تعداد کمی از ارائه‌دهندگان ابر عمومی یا تیم‌های فناوری اطلاعات سازمانی خصوصی می‌توانند با آن برابری کنند. ازآنجایی‌که محافظت از داده‌ها برای کسب‌وکار Google حیاتی است، می‌توانیم سرمایه‌گذاری‌های گسترده‌ای در امنیت، منابع، و تخصص در مقیاسی که دیگران نمی‌توانند انجام دهند، انجام دهیم. سرمایه‌گذاری Google شما را آزاد می‌گذارد تا بر کسب‌وکار و نوآوری خود تمرکز کنید. ما به سرمایه‌گذاری در پلاتفرم خود ادامه خواهیم داد تا بتوانید به‌شیوه‌ای امن و شفاف از سرویس‌های Google بهره‌مند شوید.

بعدی چیست؟