محصولات و خدمات حوزه امنیت
محصولات
سامانه مدیریت مخاطرات
سامانه مدیریت مخاطرات به منظور مدیریت فرآیندهای مختلف ریسک از جمله ISMS توسعه یافته است و امکان برنامهریزی، کنترل، ارزیابی، نظارت و مدیریت مستمر، امن و با دقت و سرعت بالا را در اختیار سازمان قرار میدهد. این سامانه امکان مدیریت و کنترل داراییها، آسیبپذیریها و تهدیدات در سازمان را با متدلوژیهای مختلف مدیریت مخاطرات، از قبیل استاندارد ISO/IEC27001 ،OWASP و NIST فراهم میکند. از جمله نقاط تمایز آن با دیگر نمونههای مشابه، ایجاد یک پایگاه داده غنی با استفاده از تجربیات گذشته و جاری شرکت مهیمن در پیادهسازی سیستمهای مدیریت امنیت اطلاعات است که امکان تولید هوشمند سناریوهای امنیتی را به ما خواهد داد.
ویژگیهای کلیدی
- مبتنی بر وب جهت راهاندازی آسان و استفاده به صورت موازی و امکان پشتیبانی از کاربران متعدد با سطوح دسترسی متفاوت
- قابلیت پشتیبانگیری و بازیابی به صورت خودکار و دستی
- ارائه گزارشات مخاطره و فعالیت کاربران در رابطه با هر سند در قالبهای مختلف، متناسب با نیازهای کاربران و مدیران
- کنترل دسترسی مبتنی بر RBAC با اعمال مکانیزمهای AAA
- ایجاد پایگاه دانش امنیت اطلاعات براساس تجربیات
- امکان پیشنهاد هوشمند کنترل چارچوبها و استانداردهای مختلف برای آسیبپذیریها
- قابلیت تعریف و تغییر پارامترهای مدیریت مخاطره بر حسب نیاز سازمان
- قابلیت تعریف و مدیریت چند پروژه به صورت همزمان و نامحدود با پایگاه دادههای مجزا
- امکان تعریف تعداد نامحدود کاربر
سامانه مدیریت و نظارت بر دسترسی ممتاز (PAM)
این سامانه در سازمان، بین کاربران و سامانههای داخلی قرار میگیرد و ارتباطات HTTP ،SSH ،RDP به سامانههای داخلی را مدیریت میکند. کاربران برای اتصال باید ابتدا به این محصول متصل شده و سپس محصول، دسترسی آنها به سامانههای مورد نظر را برقرار میکند. در نتیجه این محصول میتواند مدیریت دسترسی را به انجام رسانده و گزارش عملکرد کاربران مختلف را در سامانههایی که به آنها متصل شدهاند ارائه نماید. همچنین این سامانه اتصال به کلاسترهای Kubernetes و پایگاه داده (MySQL) را نیز فراهم میآورد.
ویژگیهای کلیدی
- مدیریت یکپارچه دسترسیهای ممتاز کاربران
- پشتیبانی از پروتکلهای VNC ، Telnet،SSH ،RDP و HTTP
- پایش نشستهای کاربران به صورت آنلاین و آفلاین
- پشتیبانی از انواع روشهای احراز هویت مانند Radius ،OAuth ،OpenID و ...
- امکان اتصال به سیستم احراز هویت سازمان و پشتیبانی از MFA
- واسط کاربری به روز، کاربرپسند و امن بر پایه WebSocket
- امکان نصب به صورت Balance Load برای تقسیم بار
- پشتیبانی از RBAC و دارای چندین نقش کاربری
- امکان گزارشگیری جامع از فعالیتهای مختلف به صورت متنی و تصویری
- ذخیره ویدیو با حجم حداقلی و کیفیت حداکثری
- امکان اعمال محدودیت بر فعالیتها و دستورات در بازههای زمانی
سامانه مدیریت هویت و دسترسی کاربران (IAM)
سامانه مدیریت هویت و دسترسی کاربران (IAM) با تمرکز ویژه بر نیازهای مشتریان توسعه یافته است. سازمانها، شرکتها و مراکز ارائهدهنده خدمات میتوانند با استفاده از این سامانه، به راحتی دسترسیهای کارمندان، شرکای تجاری و مشتریان را به تمامی سامانههای خود مدیریت نمایند. این سامانه امکان مدیریت دسترسی به API را نیز در اختیار سازمانها و مراکز ارائهدهنده این نوع سرویسها قرار میدهد. مدیریت یکپارچه و متمرکز کاربران، ورود و خروج یکپارچه مرکزی و احراز هویت چندعاملی از دیگر قابلیتهای این محصول به شمار میآید.
ویژگیهای کلیدی
- امکان مدیریت مرکزی دسترسیهای کاربران
- سامانه احراز هویت و ورود یکپارچه مرکزی (SSO)
- سرویس مدیریت دسترسی برای خدمات مبتنی بر API
- احراز هویت چندعاملی (MFA)
- سامانه مدیریت لاگ و ممیزی
خدمات
خدمات طراحی معماری امنیت اطلاعات
طراحی معماری امنیت اطلاعات مهیمن خدمتی برای یکپارچه سازی امنیت، از طریق معماری مؤلفههای سیستمی، مفهومی، منطقی و فیزیکی در سازمانها است. شرکتها، صنایع و سازمانهای مختلف میتوانند چارچوبها، متدولوژیها و روشهای مختلف معماری امنیت را در قالب این خدمت و متناسب با شرایط و استانداردهای خود دریافت نمایند. این خدمت به سازمانها و کسب وکارها کمک میکند تا امنیت را به صورت ریشهای در ساختارها و سیستمهای خود پیاده کنند و مقاومت خود را در مقابل خطرات سایبری افزایش دهند. مشاوره در زمینه امنیت و زیرساخت، طراحی معماری شبکه امن و بازطراحی و پیادهسازی ساختار امنیتی آن، از مهمترین بخشهای این خدمت میباشد.
ویژگیهای کلیدی
- افزایش کارایی و بهرهوری برای بهکارگیری چارچوبها و استانداردهای معماری
- امکان اجرا در تمامی سطوح سازمان، کسبوکار و تکنولوژی
- همسو شدن راهبردهای امنیت با توجه به نیازهای کسب وکار
- ارائه راهکارهای جداگانه متناسب با نیازمندیهای سازمان
- منسجم کردن الزامات کسبوکاری در سازمانها
خدمات تست نفوذ و ارزیابی امنیتی
تست نفوذ یا آزمون نفوذپذیری (Testing Penetration) روشی است برای ارزیابی امنیتی و یافتن راههای نفوذ به یک شبکه، سامانه یا پلتفرم که منجر به کشف آسیبپذیریهای موجود و راههای دورزدن روند پیشبینیشده میشود. با توجه به استانداردهای مختلف، روشهای متعددی برای ارزیابی و اعمال تست نفوذ وجود دارد که براساس نیاز و منطق کسبوکار، انتخاب و اعمال میشوند. متدلوژی تست نفوذپذیری وب شرکت مهیمن براساس استاندارد OWASP میباشد؛ که شامل تست نفوذ در سه سطح White-box ،Black-Box و Gray-box میشود.
خدمات تست نفوذ
- پیمایش شبکه با استفاده از بهروزترین ابزارها جهت کشف آسیبپذیریهای موجود در برنامههای کاربردی مورد استفاده
- بررسی آسیبپذیریهای Day Zero
- بررسی ضربهپذیری از انواع حملات DOS
- آزمون آسیبپذیریهای Database
- تست خلأهای امنیت در فرآیندهای احراز هویت
- بررسی منطق کسبوکار
- کنترل دسترسیها
- تست و بررسی پیکربندی تجهیزات و خدمات مورد استفاده
خدمات امنسازی شبکه و زیرساخت
مقاومسازی شامل هرگونه فعالیتی است که محدوده تأثیر حمله مهاجمان را کاهش داده و امنیت دستگاه را تا حد قابل قبولی تأمین کند. این فعالیتها میتواند شامل مواردی همچون غیرفعال کردن سرویسهای بیاستفاده، نصب patch و به روزرسانیهای منتشرشده از سوی تولیدکننده محصول و سازمانهای امنیتی (مانند CIS)، منزویسازی برنامههای کاربردی روی سرورهای جداگانه، اجرای برنامهها با توجه به اصل حداقل دسترسی و مواردی از این دست باشد. لازم است فرآیند مقاومسازی در تمامی داراییهای سختافزاری و نرمافزاری سازمان به صورت متناسب پیادهسازی گردد. حوزههای پیادهسازی موارد فوق را میتوان به صورت کلی در دستههای سیستم عامل، پایگاه داده، برنامههای کاربردی و تجهیزات زیرساخت شبکه تقسیمبندی کرد. برای تدوین مستندات مقاومسازی اغلب از موارد ارائه شده توسط CIS یا تولیدکننده محصول استفاده میشود. لذا پس از دریافت فهرست مشخصات داراییهای سازمان، لیست موارد کلی جهت مقاومسازی توسط بخش امنسازی استخراج و شخصیسازی میگردد؛ سپس مراحل پیادهسازی با همراهی متقاضی انجام و جهت اطمینان از صحت پیادهسازی، ممیزی پروژه در سازمان انجام خواهد شد.
مزایای کلیدی
- پیشگیری از حمله مهاجمان به داراییها و حوزه فناوری اطلاعات سازمانها
- محدودسازی حوزه اثر حملات احتمالی
خدمات طراحی و پیادهسازی سیستم مدیریت امنیت اطلاعات (ISMS)
یکی از مهمترین اقدامات در راستای امنسازی یک سازمان، ایجاد چارچوبی قدرتمند جهت مدیریت اقدامات امنیتی است. در واقع فرآیند امنسازی سازمان بدون لحاظ نمودن حوزه مدیریت امنیت و بسط و گسترش آن در سطوح و بخشهای مختلف سازمان میسر نیست. سیستم مدیریت امنیت اطلاعات به منظور مدیریت مخاطرههای امنیت اطلاعات سازمانها در چارچوب مجموعه مخاطرههای کسبوکار، با امکان انتخاب کنترلهای امنیتی در حوزههای گوناگون، امکان محافظت از داراییهای اطلاعاتی (از جمله داده، ابزار، نیروی انسانی یا فرآیند) را فراهم مینماید. در واقع، پیادهسازی ISMS با هدف تداوم و بهبود امنیت اطلاعات در سازمان به انجام میرسد. بخش طراحی و پیادهسازی ISMS واحد امنیت شرکت مهیمن با دادن آموزشهای اولیه به پرسنل سازمان متقاضی و پس از شناسایی وضعیت موجود و کاهش نقاط ضعف، اقدام به طراحی و تطبیقدهی آن در قلمروی تعریف شده در سازمان مینماید. سپس براساس سند تهیه شده، روند پیادهسازی و اجرای آن را در زمینه موضوع مورد توافق با سازمان در دستور کار قرار میدهد و در نهایت در صورت موافقت سازمان، امکان ممیزی، پایش و بهبود سیستم مدیریت امنیت اطلاعات در آن نهاد وجود خواهد داشت.
ویژگیهای کلیدی
- به مدیریت اطلاعات در همه اشکال (کاغذی، دیجیتالی، سری، ابری و...) کمک میکند.
- به سازمان کمک میکند تا در برابر ریسکهای ناشی از به کارگیری یک فناوری و دیگر تهدیدات معمول مانند فرآیندهای ناکارآمد و پرسنل ناآگاه آمادگی کسب کند.
- به طور مستمر در حال سازگاری با تغییرات داخلی و خارجی است تا ریسک تهدیدات بالقوه را کاهش دهد.
- از همراستا بودن امنیت اطلاعات با کسبوکار سازمان اطمینان حاصل میکند تا فرهنگ سازمان در حوزه امنیت ارتقا یابد و فرآیندها کارآمدتر شوند.
- ممیزی داخلی و اعمال راهکارهای اصلاحی باعث میشوند بهبود مستمر تداوم یابد و کنترلها بهروز باقی بمانند.
- افزایش اعتبار سازمانی با توجه به شناخته شده بودن گواهینامه سیستم مدیریت امنیت اطلاعات، از دیگر مزایای پیادهسازی ISMS است.
خدمات طراحی و پیادهسازی مکانیزمهای رمزنگاری
رمزنگاری استفاده از روشهای ریاضی، برای برقراری اصول امنیت اطلاعات بهویژه دو اصل محرمانگی و جامعیت است. به عبارت دیگر، رمزنگاری، دانش تغییر دادن متن پیام یا اطلاعات به کمک کلید رمز و با استفاده از یک الگوریتم رمز است به صورتی که تنها شخصی که از کلید و الگوریتم آگاه است میتواند اطلاعات اصلی را از اطلاعات رمزشده، استخراج کند و شخصی که حداقل از یکی از این دو مورد آگاهی ندارد نمیتواند به اطلاعات اصلی دسترسی پیدا کند. همچنین در صورت خدشه یا تغییر در اطلاعات ارسالی، گیرنده میتواند متوجه بروز تغییر در اطلاعات شود. در این راستا واحد فناوری امنیت مهیمن با توجه به اهمیت و کاربرد این فناوری، اقدام به ایجاد و ارائه خدمات زیر در این حوزه نموده است.
خدمات رمزنگاری
- طراحی و پیادهسازی الگوریتمهای رمزنگاری تحلیل الگوریتمهای رمزنگاری
- طراحی و پیادهسازی مدیریت کلید رمزنگاری
- آسیبشناسی شبکههای ارتباطی از منظر رمزنگاری
- تجزیه و تحلیل برنامههای کاربردی از منظر رمزنگاری
- تحلیل پروتکلهای ارتباطی امن
- شبیهسازی سیستمهای مختلف ارتباطی امن

