คําขอทดสอบความปลอดภัยของลูกค้า

คุณกำลังดูเอกสารประกอบของ Apigee Edge
ไปที่ เอกสารประกอบของ Apigee X
info

การทดสอบ Edge Cloud ตามที่ลูกค้าขอ

Apigee อนุญาตและสนับสนุนให้ลูกค้าสแกนหรือทดสอบอุปกรณ์ปลายทางของตนเองใน Apigee Edge Cloud เราขอให้แจ้งให้เราทราบเมื่อมีการสแกนเท่านั้น เพื่อให้เราทราบว่ามีการสแกนเกิดขึ้นใน กรณีที่การสแกนทำให้เกิดปัญหาในการให้บริการของคุณ หากต้องการแจ้งให้ Apigee ทราบถึงการทดสอบที่วางแผนไว้ ให้เปิดตั๋วสนับสนุนอย่างน้อย 1 วันทำการก่อนเริ่มการทดสอบและระบุรายละเอียดต่อไปนี้

  • วันที่ทดสอบ (วันที่เริ่มต้นและวันที่สิ้นสุดที่คาดการณ์ไว้ รวมถึงเขตเวลา)
  • ชื่อบุคคล/บริษัทที่ทำการทดสอบ
  • ข้อมูลติดต่อของบุคคลที่ทำการทดสอบ
  • ที่อยู่ IP ต้นทางของการทดสอบ
  • IP เป้าหมาย/ปลายทางและชื่อของระบบที่จะทดสอบ (ชื่ออุปกรณ์ปลายทางของ API)

ข้อตกลงกับลูกค้าไม่ได้ห้ามการทดสอบโดยเฉพาะ ระบบจะไม่ส่งอีเมลอนุมัติ และจะไม่ลงนามในหนังสืออนุญาต เนื่องจากไม่มีข้อห้ามไม่ให้ลูกค้าทดสอบอุปกรณ์ปลายทางและการกำหนดค่าของตนเองใน Edge Cloud

หากลูกค้าพบช่องโหว่ระหว่างการทดสอบและเชื่อว่าเกิดจาก แพลตฟอร์ม Apigee Edge เอง เราขอให้ลูกค้าส่งข้อมูลนี้ไปยัง Apigee โดยใช้กระบวนการรายงานช่องโหว่ใน Edge

การสแกน Edge Public Cloud ของ Google

Apigee สแกน Apigee Edge Public Cloud ทุกสัปดาห์ อย่างไรก็ตาม การสแกนเหล่านี้มีไว้เพื่อวัตถุประสงค์ภายใน และไม่ได้แชร์กับลูกค้า การสแกนของ Google จะดูอุปกรณ์ปลายทางที่เปิดเผยต่อสาธารณะและ โครงสร้างพื้นฐานภายใน การสแกนเหล่านี้จะมองหาแพตช์ที่ขาดหายไป ช่องโหว่ โฮสต์ที่กำหนดค่าไม่ถูกต้อง การกำหนดค่า TLS ที่ไม่ดี และอื่นๆ ซึ่งเป็นส่วนหนึ่งของความมุ่งมั่นของ Google ที่จะ "รักษาความปลอดภัยของแพลตฟอร์ม"

หากพบสิ่งใดที่เกี่ยวข้องกับลูกค้าโดยตรงและเห็นได้ชัดว่ามีการกำหนดค่าไม่ถูกต้อง เราจะแจ้งให้ลูกค้าทราบ แต่เนื่องจากลูกค้าใช้ทั้งการกำหนดค่าข้อความที่โอนหรือจัดเก็บได้โดยไม่ต้องเข้ารหัสและการกำหนดค่า TLS และเนื่องจากลูกค้าบางรายใช้ Edge สำหรับข้อมูลสาธารณะ ขณะที่ลูกค้ารายอื่นๆ ใช้ Edge สำหรับข้อมูล PCI ข้อมูลด้านการดูแลสุขภาพ หรือข้อมูล PII ประเภทอื่นๆ เราจึงไม่สามารถระบุได้ว่าสิ่งใดเหมาะสมกับลูกค้าทุกรายเสมอไป

ลูกค้าไม่สามารถใช้การสแกนของ Google เหล่านี้เพื่อแสดงให้เห็นว่าตนเองได้ทำการสอบทานธุรกิจในการทดสอบอุปกรณ์ปลายทางและยืนยันการกำหนดค่าที่ปลอดภัยตามที่ PCI และมาตรฐานอุตสาหกรรมหรือมาตรฐานด้านกฎระเบียบอื่นๆ กำหนด

เราขอแนะนำให้ลูกค้าทำการทดสอบอุปกรณ์ปลายทางใน Edge ด้วยตนเองเพื่อตอบสนองความต้องการด้านความปลอดภัยหรือ การปฏิบัติตามข้อกำหนด ดูวิธีการได้ในส่วนการทดสอบ Edge Cloud ตามที่ลูกค้าขอของเอกสารนี้

การทดสอบ Edge สำหรับ Private Cloud หรือ Edge Hybrid ของลูกค้า

เนื่องจากลูกค้า Edge สำหรับ Private Cloud และ Edge Hybrid มีซอฟต์แวร์ Apigee อยู่ภายในเครือข่ายของตนเอง ลูกค้าจึงได้รับอนุญาตให้ทดสอบซอฟต์แวร์ได้ ไม่มีข้อจำกัดในการทดสอบระบบหรือบริการที่ลูกค้าจัดการโดยตรง

อย่างไรก็ตาม Apigee จึงไม่ได้จัดทำรายงานการทดสอบให้แก่ลูกค้า Edge สำหรับ Private Cloud รายงานจาก Apigee Public Cloud ใช้ไม่ได้กับการติดตั้งใช้งาน Private Cloud Apigee จะ ทำการสแกนหามัลแวร์ในโค้ด Private Cloud ก่อนที่จะเผยแพร่ให้ ลูกค้า

สำหรับลูกค้า Hybrid บริการประมวลผล API จะอยู่ในเครือข่ายของลูกค้า ขณะที่ อินเทอร์เฟซการจัดการจะอยู่ใน Apigee Cloud โปรดดูรายละเอียดเกี่ยวกับข้อจำกัดในการทดสอบอินเทอร์เฟซการจัดการในส่วนการทดสอบ Edge Cloud ตามที่ลูกค้าขอ ของเอกสารนี้

การทดสอบพอร์ทัลนักพัฒนาซอฟต์แวร์ที่ Apigee เป็นสปอนเซอร์และโฮสต์ที่ Pantheon หรือ Acquia ของลูกค้า

ส่วนนี้ใช้ได้กับพอร์ทัลที่ Apigee เป็นสปอนเซอร์และโฮสต์ใน Drupal 7 เท่านั้น การโฮสต์พอร์ทัล Drupal ที่ Apigee เป็นสปอนเซอร์ จะสิ้นสุดลงในช่วงต้นปี 2020 ดูข้อมูลเพิ่มเติมได้ที่ คำถามที่พบบ่อยเกี่ยวกับพอร์ทัลนักพัฒนาซอฟต์แวร์ Drupal 7 - การสิ้นสุดการโฮสต์.

ลูกค้าสามารถทำการทดสอบการเจาะระบบในพอร์ทัลที่โฮสต์โดย Pantheon หรือ Acquia ได้ ลูกค้าต้องแจ้งให้ Apigee และ Pantheon (หรือ Acquia) ทราบก่อน โดยสามารถทำได้โดยเปิด ตั๋วสนับสนุนกับ Apigee

ลูกค้าต้องระบุรายละเอียดต่อไปนี้เกี่ยวกับการทดสอบที่วางแผนไว้ให้ทีมสนับสนุน

  • วันที่ทดสอบ (วันที่เริ่มต้นและวันที่สิ้นสุดที่คาดการณ์ไว้ รวมถึงเขตเวลา)
  • ชื่อบุคคล/บริษัทที่ทำการทดสอบ
  • ข้อมูลติดต่อของบุคคลที่ทำการทดสอบ
  • ที่อยู่ IP ต้นทางของการทดสอบ
  • ชื่อและ URL ของเว็บไซต์ Pantheon ที่จะทดสอบ