RELIANOID ISO/IEC 27034 合规性

上次审核: 2025 年 7 月
下次审核截止时间: 2026 年 7 月

ISO/IEC 27034 合规声明

应用程序安全协调 RELIANOID 负载均衡器和组织实践

At RELIANOID安全已融入我们产品和运营的每个阶段。我们 对齐的 遵循以下原则和流程 ISO / IEC 27034 (应用程序安全),集成整个应用程序生命周期的安全要求、验证和治理 RELIANOID 负载均衡器 以及我们的支持服务。

而 RELIANOID 未通过 ISO/IEC 27034 认证,我们的政策、控制措施和技术措施均映射到其 应用程序安全管理流程 (ASMP) 帮助金融、医疗、政府和企业等受监管行业的客户实现安全设计部署 本地 环境。

公司和组织背景

  • 法律实体: RELIANOID LLC(美国新墨西哥州)和 RELIANOID SL(西班牙,欧盟)
  • 服务的行业: 电信、医疗保健、公共部门、金融等
  • 主要市场: 美国和欧洲,高度重视法规遵从性
  • 治理: 安全合规性由我们的首席执行官、首席技术官和首席运营官与合规团队共同监督,以确保强大的组织和产品级安全性

对齐范围

我们的协调包括:

  • 平台: RELIANOID 负载均衡器(本地、私有/公共云、混合)
  • 流程: 安全的软件开发、测试、发布、部署和支持
  • 组织: 安全治理、风险管理、第三方监督和事件响应

应用程序安全治理 (ASMP)

我们应用 ISO/IEC 27034 的治理概念来确保一致、可审计的应用程序安全性:

政策与风险管理

  • 记录 应用程序安全策略 在内部 wiki 中维护,并采用自动版本控制,每次发布后都会进行审查
  • 通过我们的问题跟踪安全要求 Gitea平台由客户、内部团队或售前请求提出
  • 通过功能、集成和平台级测试进行生命周期风险评估

角色、职责和共担责任

  • 明确产品、工程、安全和运营的所有权
  • 透明 共同责任 为云和本地部署客户提供指导
  • 利用开源组件实现 公共审计、代码审查和改进的供应链安全

安全开发生命周期(SSDLC)

RELIANOID 将安全性嵌入到设计、构建和发布中:

  • 安全设计评审、头脑风暴和威胁建模,重点关注可用性、可扩展性和可用性
  • 自动化 SAST (与 CI/CD 集成的 perlcritic 脚本) 达斯特 (在线渗透测试工具)以及季度改进报告
  • 依赖管理 通过 GPG 官方存储库确保软件真实性
  • 符合 OWASP ASVSCERT 安全编码标准
  • 与生产分离的专用本地、组织和预生产环境

安全功能控制

该平台包括:

  • 访问控制: RBAC、SSO、LDAP 和 Active Directory 集成
  • 验证: 与 RADIUS、LDAP、AD、Google Captcha v2 和 TOTP 应用程序集成的 MFA 门户
  • 密码学: 默认情况下,TLS v1.2 和 v1.3、静态加密、客户管理密钥和强 SSL 密码
  • 可审计性: 日志保留 7 天、多个日志级别和 SIEM 集成
  • 安全模块(IPDS): 黑名单/白名单(预加载、地理定位和自定义)、DNS-BL(RBL)、DDoS 保护(速率限制、SYN/RST/TCP 过滤器)、Web 应用程序防火墙(OWASP CRS 和自定义规则)
  • 配置安全性: 设计中嵌入的安全默认值和最小权限措施

应用程序安全验证与测试

  • 进行了内部渗透测试 每季度两次
  • 由独立测试人员根据 RELIANOID的疏忽
  • 漏洞修复 SLA: 严重程度 < 24 小时, 中等 < 7 天, 低<30天
  • 目前与 ISO/IEC 27001、SOC 2 和其他安全标准

运营安全与监控

  • 变更和发布管理如下 3个月的迭代周期 (社区版和企业版)
  • 通过客户门户进行事件响应 → Gitea 升级 → 经过 QA 验证后进行修补程序部署
  • 监控包括外部漏洞反馈、零日检测和内部基础设施监控
  • 通过自动化实现安全配置和退役 Ansible 工作流

生命周期和退役

  • 带有详细发行说明和迁移指南的版本发布
  • 安全更新补丁公告
  • 自动化安全密钥管理和退役

受监管环境的客户指南

我们为客户提供以下支持:

  • 部署和 安全强化指南 适用于本地和云平台
  • 经验 安全调查问卷 以及由我们的合规团队管理的证明
  • SLA 支持的企业支持 紧急情况下由工程师升级

致力于持续改进

RELIANOID 通过以下方式不断增强应用程序安全性:

  • 季度安全培训 对于开发人员和员工
  • 平台和基础设施安全增强计划的年度路线图
  • 持续的季度安全报告,包含改进和新控制措施
  • 逐步与 ISO/IEC 27001、27017、27018 和行业特定框架接轨

文件审阅

日期评论
31年2025月XNUMX日文件创建
3rd September 2025增加了公司背景、ASMP 详细信息、SSDLC 实践、扩展的安全功能、验证/测试、操作安全、客户指导和持续改进

联系与保证

我们欢迎有关详细安全文档、风险映射矩阵或合规性披露的请求。

联系我们的合规与安全团队

下载最新安全报告