ISO/IEC 27034 合规声明
应用程序安全协调 RELIANOID 负载均衡器和组织实践
At RELIANOID安全已融入我们产品和运营的每个阶段。我们 对齐的 遵循以下原则和流程 ISO / IEC 27034 (应用程序安全),集成整个应用程序生命周期的安全要求、验证和治理 RELIANOID 负载均衡器 以及我们的支持服务。
而 RELIANOID 未通过 ISO/IEC 27034 认证,我们的政策、控制措施和技术措施均映射到其 应用程序安全管理流程 (ASMP) 帮助金融、医疗、政府和企业等受监管行业的客户实现安全设计部署 本地 和 云 环境。
最新的 RELIANOID 2026 年第二季度安全合规报告确认 ISO/IEC 27034 仍然是当前安全合规标准,并采用年度审查周期。
公司和组织背景
- 法律实体: RELIANOID LLC(美国新墨西哥州)和 RELIANOID SL(西班牙,欧盟)
- 服务的行业: 电信、医疗保健、公共部门、金融等
- 主要市场: 美国和欧洲,高度重视法规遵从性
- 治理: 安全合规性由我们的首席执行官、首席技术官和首席运营官与合规团队共同监督,以确保强大的组织和产品级安全性
2026年第二季度安全评估进一步确认了信息通信技术(ICT)和网络风险登记册的有效性,该登记册涵盖应用程序安全和漏洞管理风险。已发现的问题记录在漏洞跟踪器中,并通过修复计划和开发迭代待办事项列表进行管理。
对齐范围
我们的协调包括:
- 平台: RELIANOID 负载均衡器(本地、私有/公共云、混合)
- 流程: 安全的软件开发、测试、发布、部署和支持
- 组织: 安全治理、风险管理、第三方监督和事件响应
最新的安全评估证实,应用程序安全控制已在两个方面实施。 RELIANOID 服务和产品,每个环境都有具体的控制措施和成熟度级别进行单独跟踪。
应用程序安全治理 (ASMP)
我们应用 ISO/IEC 27034 的治理概念来确保一致、可审计的应用程序安全性:
政策与风险管理
- 记录 应用程序安全策略 在内部 wiki 中维护,并采用自动版本控制,每次发布后都会进行审查
- 通过我们的问题跟踪安全要求 Gitea平台由客户、内部团队或售前请求提出
- 通过功能、集成和平台级测试进行生命周期风险评估
当前的ICT和网络风险登记册表明,应用安全风险管理工作正在持续进行。在最近一次审查中:
- 解决了六个中等风险的渗透测试问题。
- 最新扫描中发现的 18 个低风险漏洞已得到解决。
- 修复了系统和组件中的两个漏洞。
- 解决了三个高风险渗透测试问题。
- 2026 年第三季度冲刺待办事项中仍有 3 个高风险问题和 11 个中等风险问题正在处理中。
- 额外的深度扫描工作已纳入改进计划。
角色、职责和共担责任
- 明确产品、工程、安全和运营的所有权
- 透明 共同责任 为云和本地部署客户提供指导
- 利用开源组件实现 公共审计、代码审查和改进的供应链安全
安全开发生命周期(SSDLC)
RELIANOID 将安全性嵌入到设计、构建和发布中:
- 安全设计评审、头脑风暴和威胁建模,重点关注可用性、可扩展性和可用性
- 自动化 SAST (与 CI/CD 集成的 perlcritic 脚本) 达斯特 (在线渗透测试工具)以及季度改进报告
- 依赖管理 通过 GPG 官方存储库确保软件真实性
- 符合 OWASP ASVS 和 CERT 安全编码标准
- 与生产分离的专用本地、组织和预生产环境
最新的安全合规报告证实: SSDLC强制执行已针对两者实施。 RELIANOID 服务和产品开发对于该产品,将进行自动化的SAST/DAST扫描。 每次提交第三方库经历 每周漏洞扫描并且自动化测试运行 每天.
对于服务而言,SSDLC 强制执行也已得到确认。最新报告特别指出,自动化 SAST/DAST 扫描是服务端的一项计划改进措施,而网络滥用 IP 防护、网络 DoS 防护、WAF 防护以及第三方库漏洞控制措施已得到实施。
应用程序安全测试覆盖率
最新的产品安全评估报告显示,每日进行的自动化测试覆盖率分别针对社区版和企业版进行跟踪:
- 社区版: 102/159 项测试覆盖率指标得到跟踪。
- 企业版: 267/376 项测试覆盖率指标得到跟踪。
安全功能控制
该平台包括:
- 访问控制: RBAC、SSO、LDAP 和 Active Directory 集成
- 验证: 与 RADIUS、LDAP、AD、Google Captcha v2 和 TOTP 应用程序集成的 MFA 门户
- 密码学: 默认情况下,TLS v1.2 和 v1.3、静态加密、客户管理密钥和强 SSL 密码
- 可审计性: 日志保留 7 天、多个日志级别和 SIEM 集成
- 安全模块(IPDS): 黑名单/白名单(预加载、地理定位和自定义)、DNS-BL(RBL)、DDoS 保护(速率限制、SYN/RST/TCP 过滤器)、Web 应用程序防火墙(OWASP CRS 和自定义规则)
- 配置安全性: 设计中嵌入的安全默认值和最小权限措施
2026年第二季度安全合规性报告新增了以下当前控制措施:
- 艺术硕士: 100% 的员工账户受到多重安全保护。
- 账户生命周期: 评估过程中未发现任何需要删除的账户。
- 网络保护: 100% 的业务内部通信使用私有 IP 地址。
- SSL / TLS: 100% 的受测服务支持 SSL/TLS。
- 网络滥用防护: 实施的。
- 网络DoS防护: 实施的。
- Web 应用程序防火墙: 实施的。
- 第三方图书馆安全: 已实施漏洞监控。
加密说明: 以上现有产品描述将按原样保留。最新的 2026 年第二季度安全报告特别记录了对静态数据和传输中数据进行加密作为一项控制措施,并指出了当前的实施方案。 传输中的加密.
应用程序安全验证与测试
- 进行了内部渗透测试 每季度两次
- 由独立测试人员根据 RELIANOID的疏忽
- 漏洞修复 SLA: 严重程度 < 24 小时, 中等 < 7 天, 低<30天
- 目前与 ISO/IEC 27001、SOC 2 和其他安全标准
最新的 2026 年第二季度安全测试提供了持续验证的更多证据:
- 产品漏洞监控: 截至 2026 年 6 月 29 日,已修复 104 个漏洞,还有 15 个漏洞需要修复。
- 服务和产品渗透测试: 截至2026年6月29日,已开展1,007项测试。
- 关键发现: 0.
- 主要发现: 16例,其中15例被确认为假阳性。
- 中等调查结果: 12例,其中1例被确认为假阳性。
- 低检测结果: 43.
- 信息调查结果: 89.
- 补救措施审查: 调查结果计划于 2026 年 10 月 1 日进行审查。
运营安全与监控
- 变更和发布管理如下 3个月的迭代周期 (社区版和企业版)
- 通过客户门户进行事件响应 → Gitea 升级 → 经过 QA 验证后进行修补程序部署
- 监控包括外部漏洞反馈、零日检测和内部基础设施监控
- 通过自动化实现安全配置和退役 Ansible 工作流
当前的安全报告证实:
- 服务正常运行时间: 过去 30 天的服务正常运行时间为 99.934%.
- 警报: 已实施警报准确性和升级程序。
- 事件回顾: 对事故和险情进行审查。
- 暹粒: SIEM 中的集中式日志关联是未来的改进方向之一。
- 域名监控: 域名黑名单监控当前报告 2/147.
- SSL安全性: RELIANOID 目前保持着一个 SSL Labs 安全报告评级为 A+.
主动安全与威胁情报
RELIANOID 持续积极监控并应对恶意基础设施和滥用迹象。
- AbuseIPDB: 超过 32,000 个恶意 IP 地址 已通过 AbuseIP 举报。
- 网络滥用防护: 已实施网络滥用IP防护。
- 域名黑名单: 已实施持续监测。
生命周期和退役
- 带有详细发行说明和迁移指南的版本发布
- 安全更新补丁公告
- 自动化安全密钥管理和退役
最新的安全报告证实,每次版本发布时都会发布软件更新,并通过以下方式进行沟通: RELIANOID 的时间表。
数据保护、备份和恢复
RELIANOID 维护数据保护和弹性措施,以支持应用程序安全和服务连续性。
- 加密: 最新报告证实,传输过程中的加密是目前实施的控制措施。
- 备份与恢复: 备份和恢复流程已测试 季刊.
- 资料分类: 数据分类和保留政策均按照《数据处理协议》执行。
- 数据泄露协议: DLP工具的配置和有效性计划在未来进行改进。
事件响应与安全意识
RELIANOID 作为其应用安全治理的一部分,维护事件响应和安全意识流程。
- 事件响应小组: 事件响应小组联系人名单已进行审核和维护。
- 警报升级: 已实施警报准确性和升级程序。
- 事件回顾: 对事故和险情进行审查。
- 事件响应计划测试: 未来计划对事件响应计划进行正式审查和测试,作为一项改进措施。
- 得到教训: 正式记录和落实经验教训将作为未来的改进措施。
- 安全意识: 开展安全意识培训,并跟踪完成情况。
- 网络钓鱼模拟: 对网络钓鱼模拟进行分析是未来计划中的一项改进措施。
- 威胁情报: 计划将新的威胁情报纳入安全意识内容中。
受监管环境的客户指南
我们为客户提供以下支持:
- 部署和 安全强化指南 适用于本地和云平台
- 经验 安全调查问卷 以及由我们的合规团队管理的证明
- SLA 支持的企业支持 紧急情况下由工程师升级
第三方风险与应用供应链
RELIANOID 在其应用安全治理中纳入了第三方安全和供应链方面的考虑因素。
- 第三方库: 漏洞监控已针对服务和产品组件实施。
- 产品库: 每周对第三方库进行漏洞扫描。
- 供应商风险: 关键信息通信技术供应商需接受认证、风险、服务水平协议和恢复能力承诺以及应急计划的评估。
致力于持续改进
RELIANOID 通过以下方式不断增强应用程序安全性:
- 季度安全培训 对于开发人员和员工
- 平台和基础设施安全增强计划的年度路线图
- 持续的季度安全报告,包含改进和新控制措施
- 逐步与 ISO/IEC 27001、27017、27018 和行业特定框架接轨
根据最新的 2026 年第二季度安全评估,目前的改进路线图还包括:
- 自动 SAST/DAST 服务扫描。
- 进行额外的深度漏洞扫描。
- 通过 SIEM 进行集中式日志相关性分析。
- DLP工具和效率改进。
- 对事件响应计划进行正式审查和测试。
- 桌面演练或蓝队安全演练。
- 对经验教训进行正式记录和落实。
- 网络钓鱼模拟分析。
- 将新的威胁情报纳入安全意识内容。
- 持续修复安全测试中发现的漏洞。
文件审阅
| 日期 | 评论 |
| 31年2025月XNUMX日 | 文件创建 |
| 3rd September 2025 | 增加了公司背景、ASMP 详细信息、SSDLC 实践、扩展的安全功能、验证/测试、操作安全、客户指导和持续改进 |
| 30th June 2026 | 已更新至最新版本 RELIANOID 2026年第二季度安全合规性报告,内容涵盖应用安全控制、漏洞管理、安全测试、多因素身份验证 (MFA)、网络保护、Web应用防火墙 (WAF)、正常运行时间、备份和恢复、事件响应、安全意识、第三方风险以及持续改进措施。 |
联系与保证
我们欢迎有关详细安全文档、风险映射矩阵或合规性披露的请求。
联系我们的合规与安全团队
下载最新安全报告