RELIANOID Соответствие ISO/IEC 27034

Последний отзыв: Июль 2026
Следующий обзор должен быть готов:
Июль 2027

Заявление о соответствии ISO/IEC 27034

Выравнивание безопасности приложений для RELIANOID Балансировщик нагрузки и организационные практики

At RELIANOIDБезопасность заложена в каждый этап нашего продукта и работы. Мы выровненный с принципами и процессами ISO / IEC 27034 (Безопасность приложений), объединяющая требования безопасности, проверку и управление на протяжении всего жизненного цикла приложения RELIANOID Балансировщик нагрузки и наши вспомогательные услуги.

В то время как RELIANOID не сертифицирован по стандарту ISO/IEC 27034, наши политики, средства контроля и технические меры соответствуют его требованиям. Процесс управления безопасностью приложений (ASMP) чтобы помочь клиентам в регулируемых секторах, включая финансы, здравоохранение, государственное управление и предприятия, добиться безопасного развертывания по умолчанию на территории и облако сред.

В последнем RELIANOID В отчете о соответствии требованиям безопасности за 2 квартал 2026 года подтверждается, что стандарт ISO/IEC 27034 остается актуальным стандартом соответствия требованиям безопасности и подлежит ежегодному пересмотру.

Компания и организационный контекст

  • Юридические лица: RELIANOID LLC (Нью-Мексико, США) и RELIANOID SL (Испания, ЕС)
  • Обслуживаемые отрасли: Телекоммуникации, здравоохранение, государственный сектор, финансы и т.д.
  • Ключевые рынки: США и Европа, особое внимание уделяется соблюдению нормативных требований
  • управление: Соблюдение требований безопасности контролируется нашим генеральным директором, техническим директором и главным операционным директором совместно с командой по обеспечению соответствия для обеспечения надежной безопасности на уровне организации и продукта.

Оценка безопасности за второй квартал 2026 года дополнительно подтверждает наличие активного реестра ИКТ-рисков и киберрисков, охватывающего риски безопасности приложений и управления уязвимостями. Выявленные недостатки документируются в системе отслеживания уязвимостей и управляются посредством планов устранения и бэклогов спринтов разработки.

Область согласования

Наше соответствие охватывает:

  • Платформа: RELIANOID Балансировщик нагрузки (локальный, частное/публичное облако, гибридный)
  • Процессы: Безопасная разработка, тестирование, выпуск, развертывание и поддержка программного обеспечения
  • Организация: Управление безопасностью, управление рисками, сторонний надзор и реагирование на инциденты

Последняя оценка безопасности подтверждает, что средства контроля безопасности приложений внедрены в обоих случаях. RELIANOID Услуги и продукт, при этом для каждой среды отдельно отслеживаются конкретные элементы управления и уровни зрелости.

Управление безопасностью приложений (ASMP)

Мы применяем концепции управления ISO/IEC 27034 для обеспечения последовательной и проверяемой безопасности приложений:

Политика и управление рисками

  • Документированный политики безопасности приложений поддерживается во внутренней вики с автоматическим контролем версий и проверяется после каждого выпуска
  • Требования безопасности отслеживаются с помощью проблем в нашей Платформа Gitea, поднятые клиентами, внутренними командами или предпродажными запросами
  • Оценка рисков жизненного цикла посредством функционального, интеграционного и платформенного тестирования

Текущий реестр ИКТ-рисков и киберрисков демонстрирует постоянное управление рисками безопасности приложений. В ходе последнего обзора:

  • Было решено шесть проблем, связанных с тестированием на проникновение средней степени риска.
  • В ходе последнего сканирования было устранено 18 уязвимостей низкого риска.
  • Были устранены две уязвимости в системах и компонентах.
  • Были решены три сложные проблемы, связанные с тестированием на проникновение.
  • В рамках задач спринта 2026Q3 в работе остаются одна задача высокого риска и 11 задач среднего риска.
  • В список задач по улучшению включено дополнительное углубленное сканирование.

Роли, обязанности и общая ответственность

  • Определенная ответственность за продукт, проектирование, безопасность и операции
  • Очистить общая ответственность руководство для клиентов по облачным и локальным развертываниям
  • Используйте компоненты с открытым исходным кодом, позволяющие публичные аудиты, проверки кода и повышение безопасности цепочки поставок

Безопасный жизненный цикл разработки (SSDLC)

RELIANOID внедряет безопасность в проектирование, сборку и выпуск:

  • Безопасные обзоры дизайна, мозговой штурм и моделирование угроз с акцентом на доступность, масштабируемость и удобство использования
  • Автоматический SAST (скрипты perlcritic, интегрированные с CI/CD), ДАСТ (онлайн-инструменты для пентестинга) и ежеквартальные отчеты с улучшениями
  • Управление зависимостями через официальные репозитории GPG для обеспечения подлинности программного обеспечения
  • Соответствие с OWASP ASVS и CERT безопасные стандарты кодирования
  • Выделенные локальные, организационные и предпроизводственные среды, отделенные от производственных

Последний отчет о соответствии требованиям безопасности подтверждает, что Применение механизма SSDLC реализовано для обоих случаев. RELIANOID разработка услуг и продуктовДля данного продукта выполняется автоматическое сканирование SAST/DAST. при каждом коммитесторонние библиотеки проходят еженедельное сканирование уязвимостейи запускаются автоматизированные тесты. ежедневно.

Для сервисов также подтверждено внедрение SSDLC. В последнем отчете отдельно указано, что автоматизированное сканирование SAST/DAST для сервисов является запланированным улучшением, в то время как защита от злоупотреблений в сети, защита от DoS-атак в сети, защита WAF и контроль уязвимостей сторонних библиотек уже реализованы.

Покрытие тестирования безопасности приложений

В последних отчетах об оценке безопасности продукта ежедневно проводится автоматизированное тестирование, при этом охват тестирования отслеживается отдельно для версий Community и Enterprise:

  • Издание сообщества: 102/159 отслеживаемых показателей покрытия тестов.
  • Корпоративная версия: 267/376 отслеживаемых показателей покрытия тестов.

Функциональный контроль безопасности

Платформа включает:

  • Контроль доступа: Интеграция RBAC, SSO, LDAP и Active Directory
  • Аутентификация: Порталы MFA интегрированы с приложениями RADIUS, LDAP, AD, Google Captcha v2 и TOTP
  • Криптография: TLS v1.2 и v1.3, шифрование в состоянии покоя, управляемые клиентом ключи и надежные шифры SSL по умолчанию
  • Проверяемость: Хранение журнала в течение 7 дней, несколько уровней журнала и интеграция с SIEM
  • Модули безопасности (IPDS): Черные/белые списки (предзагруженные, геолокационные и настраиваемые), DNS-BL (RBL), защита от DDoS-атак (ограничение скорости, фильтры SYN/RST/TCP), межсетевой экран веб-приложений (OWASP CRS и настраиваемые правила)
  • Безопасность конфигурации: Безопасные настройки по умолчанию и меры наименьших привилегий, встроенные в конструкцию

В отчет о соответствии требованиям безопасности за 2 квартал 2026 года добавлены следующие текущие меры контроля:

  • МИД: 100% учетных записей сотрудников защищены многофакторной аутентификацией.
  • Жизненный цикл учетной записи: В ходе оценки не было выявлено ни одного аккаунта, требующего удаления.
  • Защита сети: 100% внутрисервисных коммуникаций осуществляется с использованием частных IP-адресов.
  • SSL / TLS: 100% проверенных сервисов поддерживают SSL/TLS.
  • Защита от злоупотреблений в сети: Реализовано.
  • Защита от DoS-атак в сети: Реализовано.
  • Брандмауэр веб-приложений: Реализовано.
  • Безопасность сторонних библиотек: Внедрен мониторинг уязвимостей.

Уточнение по поводу шифрования: Приведенное выше описание продукта сохранено в первоначальном виде. В последнем отчете по безопасности за второй квартал 2026 года конкретно указано шифрование данных в состоянии покоя и при передаче в качестве меры контроля, при этом текущая реализация отмечена как шифрование в пути.

Проверка и тестирование безопасности приложений

  • Проведены внутренние тесты на проникновение два раза в квартал
  • Внешние оценки, выполненные независимыми тестировщиками под RELIANOIDнадзор
  • Соглашение об уровне обслуживания (SLA) по устранению уязвимостей: Критический < 24 ч, Средний < 7 дней, Низкий < 30 дней
  • В настоящее время согласуется с ISO/IEC 27001, SOC 2 и другие стандарты безопасности

Результаты последних испытаний безопасности за второй квартал 2026 года предоставляют дополнительные доказательства непрерывной проверки:

  • Мониторинг уязвимостей продукта: По состоянию на 29 июня 2026 года исправлено 104 уязвимости, осталось исправить еще 15.
  • Тестирование на проникновение сервисов и продуктов: По состоянию на 29 июня 2026 года было проведено 1,007 испытаний.
  • Ключевые выводы: 0.
  • Высокие результаты: 16, из которых 15 были идентифицированы как ложноположительные результаты.
  • Результаты исследования Medium: 12, из которых один был идентифицирован как ложноположительный.
  • Низкий уровень результатов: 43.
  • Полученные информационные данные: 89.
  • Обзор мер по устранению загрязнения: Результаты исследования планируется рассмотреть 1 октября 2026 года.

Оперативная безопасность и мониторинг

  • Управление изменениями и выпусками следует 3-месячные итерационные циклы (версии Community и Enterprise)
  • Реагирование на инциденты через клиентский портал → эскалация Gitea → развертывание исправления после проверки QA
  • Мониторинг включает внешние каналы уязвимостей, обнаружение угроз нулевого дня и внутренний мониторинг инфраструктуры.
  • Безопасное предоставление и вывод из эксплуатации с помощью автоматизированных Рабочие процессы Ansible

Текущий отчет по безопасности подтверждает:

  • Время безотказной работы сервиса: Время бесперебойной работы сервисов за последние 30 дней составляло... 99.934%.
  • Оповещение: Внедрены процедуры повышения точности оповещений и эскалации.
  • Обзор инцидента: Проводится анализ инцидентов и ситуаций, близких к инцидентам.
  • СИЕМ: В будущем планируется внедрение централизованной логарифмической корреляции в SIEM в качестве усовершенствования.
  • Мониторинг домена: Мониторинг черных списков доменов в настоящее время сообщает 2/147.
  • Безопасность SSL: RELIANOID в настоящее время поддерживает Рейтинг A+ по версии SSL Labs Security Report..

Проактивная безопасность и анализ угроз

RELIANOID продолжает активно отслеживать и реагировать на признаки вредоносной инфраструктуры и злоупотреблений.

  • AbuseIPDB: Более 32 000 вредоносных IP-адресов Об этих случаях поступили сообщения через AbuseIP.
  • Защита от злоупотреблений в сети: Внедрена защита от злоупотреблений в сети (IP-адреса).
  • Черный список доменов: Осуществляется непрерывный мониторинг.

Жизненный цикл и вывод из эксплуатации

  • Версии релизов с подробными заметками о выпуске и руководством по миграции
  • Рекомендации по исправлению ошибок для обновлений безопасности
  • Автоматизированное безопасное управление ключами и вывод из эксплуатации

Последний отчет по безопасности подтверждает, что обновления программного обеспечения выпускаются с каждым релизом и информируются через систему. RELIANOID шкалу.

Защита данных, резервное копирование и отказоустойчивость

RELIANOID Обеспечивает меры защиты данных и отказоустойчивости, поддерживающие безопасность приложений и непрерывность работы сервисов.

  • Шифрование: Последний отчет подтверждает, что в настоящее время в качестве метода контроля используется шифрование при передаче данных.
  • Резервное копирование и восстановление: Процессы резервного копирования и восстановления тестируются. ежеквартальный.
  • Классификация данных: Политика классификации и хранения данных поддерживается в соответствии с Соглашением об обработке данных.
  • Защита от потери данных: В будущем планируется усовершенствовать конфигурацию и эффективность инструментов DLP.

Реагирование на инциденты и повышение осведомленности в вопросах безопасности

RELIANOID В рамках управления безопасностью приложений компания поддерживает процессы реагирования на инциденты и повышения осведомленности в вопросах безопасности.

  • Группа реагирования на инциденты: Список контактов группы реагирования на инциденты проверяется и поддерживается в актуальном состоянии.
  • Эскалация тревоги: Внедрены процедуры повышения точности оповещений и эскалации.
  • Обзоры инцидентов: Проводится анализ инцидентов и ситуаций, близких к аварии.
  • Тестирование плана реагирования на инциденты: В качестве дальнейшего усовершенствования планируется провести формальный пересмотр и тестирование плана реагирования на инциденты.
  • Уроки выучены: В качестве дальнейшего усовершенствования планируется формальное документирование и внедрение извлеченных уроков.
  • Осведомленность о безопасности: Проводится обучение по вопросам информационной безопасности, и отслеживается его завершение.
  • Моделирование фишинга: В будущем планируется усовершенствовать анализ симуляций фишинга.
  • Анализ угроз: Планируется включение новых данных об угрозах в контент, посвященный повышению осведомленности в области безопасности.

Руководство для клиентов в регулируемых средах

Мы оказываем поддержку клиентам:

  • Развертывание и руководства по усилению безопасности для локальных и облачных платформ
  • Поддержка анкеты безопасности и аттестации, проводимые нашей командой по обеспечению соответствия
  • Поддержка предприятий на основе соглашения об уровне обслуживания (SLA) с инженерной эскалацией в экстренных случаях

Риски, связанные с третьими сторонами, и цепочка поставок приложений.

RELIANOID включает в себя вопросы безопасности третьих сторон и цепочки поставок в рамках управления безопасностью приложений.

  • Сторонние библиотеки: Мониторинг уязвимостей реализован как для сервисов, так и для компонентов продукта.
  • Библиотеки продуктов: Еженедельно проводится сканирование на наличие уязвимостей в библиотеках сторонних разработчиков.
  • Риск поставщика: Критически важные поставщики ИКТ-услуг проходят оценку на предмет наличия сертификатов, рисков, соблюдения соглашений об уровне обслуживания (SLA), обеспечения отказоустойчивости и наличия планов действий в чрезвычайных ситуациях.

Стремление к постоянному совершенствованию

RELIANOID постоянно повышает безопасность приложений за счет:

  • Ежеквартальное обучение по безопасности для разработчиков и сотрудников
  • Планируемая ежегодная дорожная карта по улучшению безопасности платформы и инфраструктуры
  • Постоянные ежеквартальные отчеты по безопасности с улучшениями и новыми элементами управления
  • Постепенное соответствие стандартам ISO/IEC 27001, 27017, 27018 и отраслевым стандартам

Согласно последней оценке безопасности за второй квартал 2026 года, текущий план улучшения дополнительно включает в себя:

  • Автоматизированное сканирование SAST/DAST для сервисов.
  • Дополнительное углубленное сканирование уязвимостей.
  • Централизованная логарифмическая корреляция с использованием SIEM.
  • Улучшение инструментов и повышение эффективности защиты от утечки данных (DLP).
  • Формальный анализ и тестирование плана реагирования на инциденты.
  • Настольные учения или учения по обеспечению безопасности с участием «синей команды».
  • Официальное документирование и внедрение извлеченных уроков.
  • Анализ имитации фишинга.
  • Включение новых данных об угрозах в контент, повышающий осведомленность в области безопасности.
  • Продолжается устранение уязвимостей, выявленных в ходе тестирования безопасности.

Обзоры документов

ВремяКОММЕНТАРИЙ
31 июля 2025Создание документа
3rd Сентябрь 2025Добавлен контекст компании, сведения об ASMP, практики SSDLC, расширенные функции безопасности, проверка/тестирование, эксплуатационная безопасность, рекомендации для клиентов и постоянное совершенствование.
30 июня 2026Обновлено до последней версии RELIANOID Отчет о соответствии требованиям безопасности за 2 квартал 2026 года, включая средства контроля безопасности приложений, управление уязвимостями, тестирование безопасности, многофакторную аутентификацию, защиту сети, WAF, время безотказной работы, резервное копирование и восстановление, реагирование на инциденты, повышение осведомленности в вопросах безопасности, риски, связанные с третьими сторонами, и меры по постоянному совершенствованию.

Контакты и гарантии

Мы приветствуем запросы на подробную документацию по безопасности, матрицы картирования рисков или раскрытие информации о соответствии требованиям.

Свяжитесь с нашей командой по обеспечению соответствия и безопасности

Загрузить последний отчет по безопасности