Заявление о соответствии ISO/IEC 27034
Выравнивание безопасности приложений для RELIANOID Балансировщик нагрузки и организационные практики
At RELIANOIDБезопасность заложена в каждый этап нашего продукта и работы. Мы выровненный с принципами и процессами ISO / IEC 27034 (Безопасность приложений), объединяющая требования безопасности, проверку и управление на протяжении всего жизненного цикла приложения RELIANOID Балансировщик нагрузки и наши вспомогательные услуги.
В то время как RELIANOID не сертифицирован по стандарту ISO/IEC 27034, наши политики, средства контроля и технические меры соответствуют его требованиям. Процесс управления безопасностью приложений (ASMP) чтобы помочь клиентам в регулируемых секторах, включая финансы, здравоохранение, государственное управление и предприятия, добиться безопасного развертывания по умолчанию на территории и облако сред.
В последнем RELIANOID В отчете о соответствии требованиям безопасности за 2 квартал 2026 года подтверждается, что стандарт ISO/IEC 27034 остается актуальным стандартом соответствия требованиям безопасности и подлежит ежегодному пересмотру.
Компания и организационный контекст
- Юридические лица: RELIANOID LLC (Нью-Мексико, США) и RELIANOID SL (Испания, ЕС)
- Обслуживаемые отрасли: Телекоммуникации, здравоохранение, государственный сектор, финансы и т.д.
- Ключевые рынки: США и Европа, особое внимание уделяется соблюдению нормативных требований
- управление: Соблюдение требований безопасности контролируется нашим генеральным директором, техническим директором и главным операционным директором совместно с командой по обеспечению соответствия для обеспечения надежной безопасности на уровне организации и продукта.
Оценка безопасности за второй квартал 2026 года дополнительно подтверждает наличие активного реестра ИКТ-рисков и киберрисков, охватывающего риски безопасности приложений и управления уязвимостями. Выявленные недостатки документируются в системе отслеживания уязвимостей и управляются посредством планов устранения и бэклогов спринтов разработки.
Область согласования
Наше соответствие охватывает:
- Платформа: RELIANOID Балансировщик нагрузки (локальный, частное/публичное облако, гибридный)
- Процессы: Безопасная разработка, тестирование, выпуск, развертывание и поддержка программного обеспечения
- Организация: Управление безопасностью, управление рисками, сторонний надзор и реагирование на инциденты
Последняя оценка безопасности подтверждает, что средства контроля безопасности приложений внедрены в обоих случаях. RELIANOID Услуги и продукт, при этом для каждой среды отдельно отслеживаются конкретные элементы управления и уровни зрелости.
Управление безопасностью приложений (ASMP)
Мы применяем концепции управления ISO/IEC 27034 для обеспечения последовательной и проверяемой безопасности приложений:
Политика и управление рисками
- Документированный политики безопасности приложений поддерживается во внутренней вики с автоматическим контролем версий и проверяется после каждого выпуска
- Требования безопасности отслеживаются с помощью проблем в нашей Платформа Gitea, поднятые клиентами, внутренними командами или предпродажными запросами
- Оценка рисков жизненного цикла посредством функционального, интеграционного и платформенного тестирования
Текущий реестр ИКТ-рисков и киберрисков демонстрирует постоянное управление рисками безопасности приложений. В ходе последнего обзора:
- Было решено шесть проблем, связанных с тестированием на проникновение средней степени риска.
- В ходе последнего сканирования было устранено 18 уязвимостей низкого риска.
- Были устранены две уязвимости в системах и компонентах.
- Были решены три сложные проблемы, связанные с тестированием на проникновение.
- В рамках задач спринта 2026Q3 в работе остаются одна задача высокого риска и 11 задач среднего риска.
- В список задач по улучшению включено дополнительное углубленное сканирование.
Роли, обязанности и общая ответственность
- Определенная ответственность за продукт, проектирование, безопасность и операции
- Очистить общая ответственность руководство для клиентов по облачным и локальным развертываниям
- Используйте компоненты с открытым исходным кодом, позволяющие публичные аудиты, проверки кода и повышение безопасности цепочки поставок
Безопасный жизненный цикл разработки (SSDLC)
RELIANOID внедряет безопасность в проектирование, сборку и выпуск:
- Безопасные обзоры дизайна, мозговой штурм и моделирование угроз с акцентом на доступность, масштабируемость и удобство использования
- Автоматический SAST (скрипты perlcritic, интегрированные с CI/CD), ДАСТ (онлайн-инструменты для пентестинга) и ежеквартальные отчеты с улучшениями
- Управление зависимостями через официальные репозитории GPG для обеспечения подлинности программного обеспечения
- Соответствие с OWASP ASVS и CERT безопасные стандарты кодирования
- Выделенные локальные, организационные и предпроизводственные среды, отделенные от производственных
Последний отчет о соответствии требованиям безопасности подтверждает, что Применение механизма SSDLC реализовано для обоих случаев. RELIANOID разработка услуг и продуктовДля данного продукта выполняется автоматическое сканирование SAST/DAST. при каждом коммитесторонние библиотеки проходят еженедельное сканирование уязвимостейи запускаются автоматизированные тесты. ежедневно.
Для сервисов также подтверждено внедрение SSDLC. В последнем отчете отдельно указано, что автоматизированное сканирование SAST/DAST для сервисов является запланированным улучшением, в то время как защита от злоупотреблений в сети, защита от DoS-атак в сети, защита WAF и контроль уязвимостей сторонних библиотек уже реализованы.
Покрытие тестирования безопасности приложений
В последних отчетах об оценке безопасности продукта ежедневно проводится автоматизированное тестирование, при этом охват тестирования отслеживается отдельно для версий Community и Enterprise:
- Издание сообщества: 102/159 отслеживаемых показателей покрытия тестов.
- Корпоративная версия: 267/376 отслеживаемых показателей покрытия тестов.
Функциональный контроль безопасности
Платформа включает:
- Контроль доступа: Интеграция RBAC, SSO, LDAP и Active Directory
- Аутентификация: Порталы MFA интегрированы с приложениями RADIUS, LDAP, AD, Google Captcha v2 и TOTP
- Криптография: TLS v1.2 и v1.3, шифрование в состоянии покоя, управляемые клиентом ключи и надежные шифры SSL по умолчанию
- Проверяемость: Хранение журнала в течение 7 дней, несколько уровней журнала и интеграция с SIEM
- Модули безопасности (IPDS): Черные/белые списки (предзагруженные, геолокационные и настраиваемые), DNS-BL (RBL), защита от DDoS-атак (ограничение скорости, фильтры SYN/RST/TCP), межсетевой экран веб-приложений (OWASP CRS и настраиваемые правила)
- Безопасность конфигурации: Безопасные настройки по умолчанию и меры наименьших привилегий, встроенные в конструкцию
В отчет о соответствии требованиям безопасности за 2 квартал 2026 года добавлены следующие текущие меры контроля:
- МИД: 100% учетных записей сотрудников защищены многофакторной аутентификацией.
- Жизненный цикл учетной записи: В ходе оценки не было выявлено ни одного аккаунта, требующего удаления.
- Защита сети: 100% внутрисервисных коммуникаций осуществляется с использованием частных IP-адресов.
- SSL / TLS: 100% проверенных сервисов поддерживают SSL/TLS.
- Защита от злоупотреблений в сети: Реализовано.
- Защита от DoS-атак в сети: Реализовано.
- Брандмауэр веб-приложений: Реализовано.
- Безопасность сторонних библиотек: Внедрен мониторинг уязвимостей.
Уточнение по поводу шифрования: Приведенное выше описание продукта сохранено в первоначальном виде. В последнем отчете по безопасности за второй квартал 2026 года конкретно указано шифрование данных в состоянии покоя и при передаче в качестве меры контроля, при этом текущая реализация отмечена как шифрование в пути.
Проверка и тестирование безопасности приложений
- Проведены внутренние тесты на проникновение два раза в квартал
- Внешние оценки, выполненные независимыми тестировщиками под RELIANOIDнадзор
- Соглашение об уровне обслуживания (SLA) по устранению уязвимостей: Критический < 24 ч, Средний < 7 дней, Низкий < 30 дней
- В настоящее время согласуется с ISO/IEC 27001, SOC 2 и другие стандарты безопасности
Результаты последних испытаний безопасности за второй квартал 2026 года предоставляют дополнительные доказательства непрерывной проверки:
- Мониторинг уязвимостей продукта: По состоянию на 29 июня 2026 года исправлено 104 уязвимости, осталось исправить еще 15.
- Тестирование на проникновение сервисов и продуктов: По состоянию на 29 июня 2026 года было проведено 1,007 испытаний.
- Ключевые выводы: 0.
- Высокие результаты: 16, из которых 15 были идентифицированы как ложноположительные результаты.
- Результаты исследования Medium: 12, из которых один был идентифицирован как ложноположительный.
- Низкий уровень результатов: 43.
- Полученные информационные данные: 89.
- Обзор мер по устранению загрязнения: Результаты исследования планируется рассмотреть 1 октября 2026 года.
Оперативная безопасность и мониторинг
- Управление изменениями и выпусками следует 3-месячные итерационные циклы (версии Community и Enterprise)
- Реагирование на инциденты через клиентский портал → эскалация Gitea → развертывание исправления после проверки QA
- Мониторинг включает внешние каналы уязвимостей, обнаружение угроз нулевого дня и внутренний мониторинг инфраструктуры.
- Безопасное предоставление и вывод из эксплуатации с помощью автоматизированных Рабочие процессы Ansible
Текущий отчет по безопасности подтверждает:
- Время безотказной работы сервиса: Время бесперебойной работы сервисов за последние 30 дней составляло... 99.934%.
- Оповещение: Внедрены процедуры повышения точности оповещений и эскалации.
- Обзор инцидента: Проводится анализ инцидентов и ситуаций, близких к инцидентам.
- СИЕМ: В будущем планируется внедрение централизованной логарифмической корреляции в SIEM в качестве усовершенствования.
- Мониторинг домена: Мониторинг черных списков доменов в настоящее время сообщает 2/147.
- Безопасность SSL: RELIANOID в настоящее время поддерживает Рейтинг A+ по версии SSL Labs Security Report..
Проактивная безопасность и анализ угроз
RELIANOID продолжает активно отслеживать и реагировать на признаки вредоносной инфраструктуры и злоупотреблений.
- AbuseIPDB: Более 32 000 вредоносных IP-адресов Об этих случаях поступили сообщения через AbuseIP.
- Защита от злоупотреблений в сети: Внедрена защита от злоупотреблений в сети (IP-адреса).
- Черный список доменов: Осуществляется непрерывный мониторинг.
Жизненный цикл и вывод из эксплуатации
- Версии релизов с подробными заметками о выпуске и руководством по миграции
- Рекомендации по исправлению ошибок для обновлений безопасности
- Автоматизированное безопасное управление ключами и вывод из эксплуатации
Последний отчет по безопасности подтверждает, что обновления программного обеспечения выпускаются с каждым релизом и информируются через систему. RELIANOID шкалу.
Защита данных, резервное копирование и отказоустойчивость
RELIANOID Обеспечивает меры защиты данных и отказоустойчивости, поддерживающие безопасность приложений и непрерывность работы сервисов.
- Шифрование: Последний отчет подтверждает, что в настоящее время в качестве метода контроля используется шифрование при передаче данных.
- Резервное копирование и восстановление: Процессы резервного копирования и восстановления тестируются. ежеквартальный.
- Классификация данных: Политика классификации и хранения данных поддерживается в соответствии с Соглашением об обработке данных.
- Защита от потери данных: В будущем планируется усовершенствовать конфигурацию и эффективность инструментов DLP.
Реагирование на инциденты и повышение осведомленности в вопросах безопасности
RELIANOID В рамках управления безопасностью приложений компания поддерживает процессы реагирования на инциденты и повышения осведомленности в вопросах безопасности.
- Группа реагирования на инциденты: Список контактов группы реагирования на инциденты проверяется и поддерживается в актуальном состоянии.
- Эскалация тревоги: Внедрены процедуры повышения точности оповещений и эскалации.
- Обзоры инцидентов: Проводится анализ инцидентов и ситуаций, близких к аварии.
- Тестирование плана реагирования на инциденты: В качестве дальнейшего усовершенствования планируется провести формальный пересмотр и тестирование плана реагирования на инциденты.
- Уроки выучены: В качестве дальнейшего усовершенствования планируется формальное документирование и внедрение извлеченных уроков.
- Осведомленность о безопасности: Проводится обучение по вопросам информационной безопасности, и отслеживается его завершение.
- Моделирование фишинга: В будущем планируется усовершенствовать анализ симуляций фишинга.
- Анализ угроз: Планируется включение новых данных об угрозах в контент, посвященный повышению осведомленности в области безопасности.
Руководство для клиентов в регулируемых средах
Мы оказываем поддержку клиентам:
- Развертывание и руководства по усилению безопасности для локальных и облачных платформ
- Поддержка анкеты безопасности и аттестации, проводимые нашей командой по обеспечению соответствия
- Поддержка предприятий на основе соглашения об уровне обслуживания (SLA) с инженерной эскалацией в экстренных случаях
Риски, связанные с третьими сторонами, и цепочка поставок приложений.
RELIANOID включает в себя вопросы безопасности третьих сторон и цепочки поставок в рамках управления безопасностью приложений.
- Сторонние библиотеки: Мониторинг уязвимостей реализован как для сервисов, так и для компонентов продукта.
- Библиотеки продуктов: Еженедельно проводится сканирование на наличие уязвимостей в библиотеках сторонних разработчиков.
- Риск поставщика: Критически важные поставщики ИКТ-услуг проходят оценку на предмет наличия сертификатов, рисков, соблюдения соглашений об уровне обслуживания (SLA), обеспечения отказоустойчивости и наличия планов действий в чрезвычайных ситуациях.
Стремление к постоянному совершенствованию
RELIANOID постоянно повышает безопасность приложений за счет:
- Ежеквартальное обучение по безопасности для разработчиков и сотрудников
- Планируемая ежегодная дорожная карта по улучшению безопасности платформы и инфраструктуры
- Постоянные ежеквартальные отчеты по безопасности с улучшениями и новыми элементами управления
- Постепенное соответствие стандартам ISO/IEC 27001, 27017, 27018 и отраслевым стандартам
Согласно последней оценке безопасности за второй квартал 2026 года, текущий план улучшения дополнительно включает в себя:
- Автоматизированное сканирование SAST/DAST для сервисов.
- Дополнительное углубленное сканирование уязвимостей.
- Централизованная логарифмическая корреляция с использованием SIEM.
- Улучшение инструментов и повышение эффективности защиты от утечки данных (DLP).
- Формальный анализ и тестирование плана реагирования на инциденты.
- Настольные учения или учения по обеспечению безопасности с участием «синей команды».
- Официальное документирование и внедрение извлеченных уроков.
- Анализ имитации фишинга.
- Включение новых данных об угрозах в контент, повышающий осведомленность в области безопасности.
- Продолжается устранение уязвимостей, выявленных в ходе тестирования безопасности.
Обзоры документов
| Время | КОММЕНТАРИЙ |
| 31 июля 2025 | Создание документа |
| 3rd Сентябрь 2025 | Добавлен контекст компании, сведения об ASMP, практики SSDLC, расширенные функции безопасности, проверка/тестирование, эксплуатационная безопасность, рекомендации для клиентов и постоянное совершенствование. |
| 30 июня 2026 | Обновлено до последней версии RELIANOID Отчет о соответствии требованиям безопасности за 2 квартал 2026 года, включая средства контроля безопасности приложений, управление уязвимостями, тестирование безопасности, многофакторную аутентификацию, защиту сети, WAF, время безотказной работы, резервное копирование и восстановление, реагирование на инциденты, повышение осведомленности в вопросах безопасности, риски, связанные с третьими сторонами, и меры по постоянному совершенствованию. |
Контакты и гарантии
Мы приветствуем запросы на подробную документацию по безопасности, матрицы картирования рисков или раскрытие информации о соответствии требованиям.
Свяжитесь с нашей командой по обеспечению соответствия и безопасности
Загрузить последний отчет по безопасности