الوضع الأمني
تنصّ هذه الصفحة على ما تملكه IREX وما لا تملكه. وتُصدَر وثيقة السياسة الرسمية المعتمَدة من المستشار القانوني عند الطلب، بينما تعيش التفاصيل التقنية في صفحة أمن المنصّة.
سياسة الأمن
ما نملكه، وما لا نملكه
وضع الشهادات، مذكور بوضوح
تُشغِّل IrexAI Inc. نظام إدارة أمن معلومات مواءَماً مع ISO/IEC 27001:2022 وISO/IEC 27002:2022. ويغطّي النطاق منصّتي البرمجيات والسحابة الخاصة التي تُشغِّلهما.
- لا تحمل IrexAI أي شهادة ISO 27001 خاصة بها. والحصول على الشهادة هدف مُعلَن.
- لا تحمل IrexAI أي تقرير SOC 2.
- الخدمة التجارية الأمريكية (SaaS) غير مُخوَّلة من FedRAMP، ويجب ألّا تُوصَف بأنها مُخوَّلة أو حاملة لتصنيف "FedRAMP Ready" الرسمي.
- لا تدّعي IREX أي اعتماد FIPS 140-2 أو 140-3.
- تدعم IREX جميع مجالات السياسة الـ13 في FBI CJIS. وهذا بيان مواءمة ودعم امتثال، لا شهادة من طرف ثالث.
وفي النُّسخ التي تديرها IREX، يُستمَدّ الأمن المادي والبيئي لطبقة الاستضافة من شهادة ISO/IEC 27001:2022 الخاصة بمزوّد الاستضافة المشتركة، وهي محفوظة ومتاحة بموجب اتفاقية عدم إفصاح (NDA).
بيانات العميل
يحتفظ العملاء بملكية بياناتهم والتحكّم فيها بنسبة 100%. ولا تحمل IREX سوى ترخيص محدود لمعالجتها بغرض تقديم المنتجات، ولا تملك ولا تصل إلى فيديو العميل أو أحداثه أو سجلّاته أو تنبيهاته أو قوائم مراقبته أو مخطّطاته. ولا توجد طبقة بيانات على جانب IREX لوسائط العميل: وهذه خاصية في البنية، لا التزام تعاقدي.
الاستضافة وإقامة البيانات
- عمليات النشر المستضافة لدى العميل. تُقيم البيانات بالكامل على بنية العميل التحتية الخاصة، في الولاية القضائية التي يختارها العميل. والنشر داخل المنشأة هو الآلية الأساسية لإقامة البيانات وسيادتها، ويُشغِّل العميل النسخة بموجب مصفوفة مسؤولية مشتركة موثَّقة.
- النُّسخ التي تديرها IREX. تُحفَظ البيانات في السحابة الخاصة بـIREX على استضافة مشتركة (bare-metal) في دالاس وبلانو بولاية تكساس، الولايات المتحدة. وتبقى النسخ الاحتياطية داخل البيئة المُدارة نفسها.
- يُخدَم أصحاب البيانات في الاتحاد الأوروبي والمنطقة الاقتصادية الأوروبية من نسخة محلية داخل المنطقة لا من النسخة الأمريكية. وتعتمد عمليات النقل عبر الحدود من النُّسخ التي تديرها IREX على البنود التعاقدية القياسية إضافة إلى تدابير تكميلية.
قيدٌ مُفصَح عنه: البصمة التي تديرها IREX هي موقع واحد في دالاس بتكرارٍ داخل العنقود من دون موقع ثانٍ أو نسخة احتياطية خارج الموقع. وفقدان الموقع بالكامل مخاطرة مقبولة رسمياً. وتضع عمليات النشر المستضافة لدى العميل وضعها الخاص لاستمرارية الأعمال وتُشغِّله، مع تقديم IREX الإرشاد وأدوات النسخ الاحتياطي.
الضوابط التقنية
- التشفير. AES-256-GCM أثناء التخزين، مع حفظ المفاتيح بشكل منفصل. الحدّ الأدنى TLS 1.2، مع استخدام الإصدار 1.3. وتمرّ بثوث الكاميرات عبر شبكة افتراضية خاصة (VPN) مشفّرة إلزامية بين المواقع.
- التحكّم في الوصول. وصول هرمي مستند إلى الأدوار بستّة أدوار، ومصادقة متعدّدة العوامل، وواجهة محكومة بالأذونات تُحدِّد نطاق الكاميرات وقوائم المراقبة والتنبيهات والنتائج بحسب الدور.
- التسجيل. تسجيلٌ بالإضافة فقط يكشف أي عبث به لكلّ إجراء عالي الخطورة مقابل Case ID إلزامي، يُصدَّر يومياً، مع وصول للقراءة مُصمَّم للمشرفين وهيئات الرقابة المستقلّة.
- إدارة الثغرات. مستويات خدمة للمعالجة بحسب درجة خطورة CVSS، وفحص آلي ربع سنوي، واختبار اختراق سنوي من طرف ثالث، مع إصلاح النتائج الحرجة خلال 48 ساعة والتحقّق منها خلال أسبوع.
- الاستجابة للحوادث. إخطار بالاختراق وفق مهلة زمنية محدَّدة: إخطار أوّلي خلال 4 ساعات، وإخطار مفصَّل خلال يوم واحد، وتقرير نهائي خلال 5 أيام.
- النسخ الاحتياطي والاستعادة. نسخ احتياطية مشفّرة بمعيار AES-256، واختبارات استعادة شهرية، والتحقّق من أهداف الاستعادة ربع سنوياً.
- المورّدون. يخضع أمن المقاولين من الباطن والموردين لسياسة أمن موردين موثَّقة.
- البنية المفتوحة. البنية التحتية مفتوحة المصدر بالكامل وقابلة للفحص، وتُتاح المكوّنات التي ألّفتها IREX لمراجعة الشيفرة المصدرية أو للإيداع لدى طرف ثالث (escrow) بموجب ترخيص.
المواءمة التنظيمية
المنصّة جاهزة للائحة العامة لحماية البيانات (GDPR) وقانون خصوصية المستهلك في كاليفورنيا (CCPA)، وتتماشى مع قانون الذكاء الاصطناعي الأوروبي (EU AI Act)، وإطار إدارة مخاطر الذكاء الاصطناعي من NIST، وسياسة FBI CJIS الأمنية. والجاهزية ليست الامتثال ذاته: فIREX تُستضاف من قِبَل المستخدم، لذا يُحدَّد الامتثال الكامل لكل عملية نشر على حدة، وتُقيَّم كل نسخة بشكل منفصل. وتخضع معالجة البيانات الحيوية لبوّابة Case ID، وهي ما يحمل شرط الأساس القانوني تشغيلياً.
الإبلاغ عن ثغرة أمنية
إذا كنتم تعتقدون أنكم عثرتم على ثغرة أمنية في أحد منتجات IREX أو في هذا الموقع، أبلِغوا عنها عبر نموذج التواصل مع التفاصيل، وسنوجّهها إلى فريق الأمن. ونرجو منحنا فرصة معقولة لمعالجتها قبل الإفصاح العلني عنها.
حالة المستند
تصف هذه الصفحة الوضع الأمني وتُحدَّث بما يتوافق مع نظام إدارة أمن المعلومات الخاص بـIREX. أمّا وثيقة سياسة الأمن الرسمية المعتمَدة من المستشار القانوني، وحزمة شهادات نظام إدارة أمن المعلومات، ومصفوفة المسؤولية المشتركة، وملخّص اختبار الاختراق، فتُصدَر عند الطلب، عادةً بموجب اتفاقية عدم إفصاح (NDA). اطلبوها عبر نموذج التواصل.
الأسئلة الشائعة
لماذا تسرد هذه الصفحة ما لا تملكونه؟
لأنّ المشتري الذي يكتشف غياب شهادة أثناء التقييم يتوقّف عن تصديق كل ما عداها في الموقع. وذكرها أولاً أقلّ كلفة لكلينا.
هل يمكننا الاطّلاع على شهادة ISO ونتائج اختبار الاختراق؟
شهادة ISO/IEC 27001:2022 الخاصة بمزوّد الاستضافة المشتركة محفوظة ومتاحة بموجب اتفاقية عدم إفصاح (NDA)، إلى جانب مصفوفة المسؤولية المشتركة وملخّص اختبار الاختراق. أمّا IrexAI نفسها فلا تحمل أي شهادة، فلا يوجد ما يُعرَض.
هل تُكمِلون استبيانات الأمن؟
نعم. نُجيب استناداً إلى نظام إدارة أمن معلومات موثَّق، مع تحديد الثغرات بدل التعتيم عليها. أرسِلوه عبر نموذج التواصل.
أرسِلوا استبيان الأمن الخاص بكم
نُجيب استناداً إلى نظام إدارة أمن معلومات موثَّق، ونحدِّد الثغرات. وهذا أسرع من اكتشافها أثناء التقييم.