امنیت زیرساخت و DevSecOps
سختسازی سرورها، مدیریت رازها و امنیت در خود فرایند توسعه.
مسئله
رمزها در فایلهای env و پیامرسانها دستبهدست میشوند، همه با کاربر root وارد سرورها میشوند و کسی از آسیبپذیری کتابخانهها و ایمیجها خبر ندارد.
نتیجهای که دنبالش هستیم
- حذف رمزهای پراکنده در کد و پیامرسانها
- دیده شدن آسیبپذیریها قبل از انتشار
- ردپای کامل دسترسیها
چه چیزی تحویل میگیرید
- ممیزی امنیتی زیرساخت با فهرست اولویتدار اصلاحات
- سختسازی سیستمعامل و SSH، دیواره آتش و شبکه خصوصی بین سرویسها
- مدیریت متمرکز رازها و چرخش دورهای آنها
- اسکن ایمیج، وابستگی و پیکربندی در پایپلاین CI
- دسترسی نامدار و حداقلی برای تیم، با ورود دومرحلهای و ثبت فعالیت
- راهنمای پاسخ به حادثه امنیتی
ابزارها
- HashiCorp Vault
- Trivy
- CrowdSec
- Fail2ban
- WireGuard
- Teleport
- OpenSCAP
ابزار نهایی را با توجه به پشته فعلی و توان تیم شما انتخاب میکنیم.
امنیت و اعتماد، قبل از هر چیز
به زیرساخت شما دسترسی پیدا میکنیم؛ این تعهدهای ما در هر قرارداد است.
قرارداد محرمانگی پیش از هر دسترسی
قبل از دیدن حتی یک خط کد یا پیکربندی، قرارداد عدم افشا (NDA) امضا میشود.
دسترسی نامدار، حداقلی و موقت
هر مهندس حساب شخصی با ورود دومرحلهای دارد؛ از حساب مشترک یا root استفاده نمیکنیم و دسترسیها زماندار است.
رازها هیچوقت در پیامرسان
رمزها و کلیدها فقط از طریق مدیر راز (مثل Vault) جابهجا میشوند، نه ایمیل، تلگرام یا فایل متنی.
هر تغییر، قابل ردیابی
تغییرات از طریق گیت و بازبینی کد انجام و ثبت میشود؛ میدانید چه کسی، چه چیزی را، چه زمانی تغییر داد.
مالکیت کامل با شماست
کدهای زیرساخت، مستندات و حسابها متعلق به شماست؛ هیچ قفل و وابستگیای به گره ایجاد نمیکنیم.
داده در زیرساخت شما میماند
داده مشتریان شما را کپی یا خارج نمیکنیم؛ پشتیبانها فقط در فضای متعلق به خودتان ذخیره میشوند.
خروج تمیز
در پایان همکاری، همه دسترسیها حذف، رازها چرخانده و گزارش تحویل نهایی ارائه میشود.
فاکتور رسمی
صورتحساب رسمی با کد اقتصادی صادر میشود و پرداخت از درگاه بانکی یا انتقال حساب ممکن است.
پرسشهای رایج
تست نفوذ هم انجام میدهید؟
تمرکز ما امنیت زیرساخت و فرایند است. برای تست نفوذ مستقل، با شرکتهای تخصصی همکاری میکنیم و یافتهها را رفع میکنیم.
فقط روی زیرساخت گره کار میکنید؟
نه. روی هر زیرساختی کار میکنیم: سرویسدهندههای ابری داخلی و خارجی، سرورهای اختصاصی یا دیتاسنتر داخل سازمان شما. اگر زیرساختتان روی گره باشد، ۱۰ درصد تخفیف خدمات دواپس هم میگیرید.
تفاوت قرارداد ماهانه با پروژهای چیست؟
پروژهای برای کاری با شروع و پایان مشخص است (مثلاً راهاندازی کوبرنتیز). در قرارداد ماهانه، مسئولیت نگهداری و پاسخ به حادثه را بر عهده میگیریم و ساعت مهندسی ثابت برای بهبود دارید.
ساعتهای استفادهنشده به ماه بعد منتقل میشود؟
تا ۲۰ درصد ساعتهای بسته به ماه بعد منتقل میشود. ساعتهای اضافه با نرخ ساعت مشاوره و فقط با تأیید شما انجام میشود.
درخواست مشاوره: امنیت زیرساخت و DevSecOps
چند سؤال کوتاه تا قبل از جلسه، وضعیت شما را بشناسیم و وقت هیچکس هدر نرود.
- پاسخ ظرف یک روز کاری؛ موارد فوری همان روز
- امضای NDA پیش از جلسه، در صورت نیاز
- بدون نیاز به ارسال رمز یا دسترسی
- یا مستقیم تماس بگیرید: ۰۲۱-۹۱۰۰۰۰۰۰
خدمات دیگر
CI/CD و استقرار خودکار
از هر کامیت تا محیط عملیاتی، خودکار، تستشده و قابل بازگشت.
جزئیاتکوبرنتیز و کانتینرسازی
کلاستر کوبرنتیز پایدار، خودترمیم و مقیاسپذیر؛ بدون پیچیدگی اضافه.
جزئیاتزیرساخت بهعنوان کد (IaC)
کل زیرساخت در قالب کد: قابل بازبینی، تکرارپذیر و بینیاز از حافظه یک نفر.
جزئیاتمانیتورینگ و مشاهدهپذیری
قبل از مشتری، خودتان بفهمید چه چیزی کند یا خراب شده است.
جزئیاتمهاجرت به ابر و بین دیتاسنترها
جابهجایی سرویسها و داده بدون قطعی یا با کمترین زمان توقف برنامهریزیشده.
جزئیاتدواپس مدیریتشده و SRE
یک تیم دواپس کامل، بهجای استخدام یک نفر؛ با پاسخگویی شبانهروزی.
جزئیاتبهینهسازی هزینه زیرساخت
همان کارایی، با صورتحساب کمتر.
جزئیاتعملیات پایگاه داده
پایگاه دادهای که کند نمیشود، از دست نمیرود و با رشد شما بزرگ میشود.
جزئیاتپشتیبانگیری و بازیابی از حادثه
برنامهای برای روز بد: آتشسوزی دیتاسنتر، حذف اشتباهی یا باجافزار.
جزئیات