Yêu cầu thử nghiệm bảo mật khách hàng

Bạn đang xem tài liệu về Apigee Edge.
Truy cập vào tài liệu Apigee X.
thông tin

Khách hàng yêu cầu kiểm thử Edge Cloud

Apigee cho phép và thậm chí khuyến khích khách hàng quét hoặc kiểm thử các điểm cuối của riêng họ trong Apigee Edge Cloud. Chúng tôi chỉ yêu cầu bạn thông báo về hoạt động quét để chúng tôi biết về hoạt động quét trong trường hợp hoạt động này gây ra vấn đề cho các dịch vụ của bạn. Để thông báo cho Apigee về kế hoạch kiểm thử của bạn, hãy mở một phiếu yêu cầu hỗ trợ ít nhất 1 ngày làm việc trước khi bắt đầu kiểm thử và cung cấp các thông tin sau:

  • Ngày kiểm tra (ngày bắt đầu và ngày kết thúc dự kiến, bao gồm cả múi giờ)
  • Tên của người/công ty thực hiện kiểm thử
  • Thông tin liên hệ của người thực hiện kiểm tra
  • Địa chỉ IP nguồn của quá trình kiểm thử
  • IP đích/đích đến và tên của các hệ thống đang được kiểm thử (tên điểm cuối API)

Thử nghiệm không bị cấm trong các thoả thuận với khách hàng. Chúng tôi sẽ không gửi email phê duyệt cũng như không ký thư uỷ quyền vì không có quy định nào cấm khách hàng kiểm thử các điểm cuối và cấu hình của riêng họ trong Edge Cloud.

Nếu khách hàng phát hiện thấy các lỗ hổng trong quá trình kiểm thử mà họ cho là do chính nền tảng Apigee Edge gây ra, chúng tôi yêu cầu họ gửi thông tin này cho Apigee theo quy trình Báo cáo lỗ hổng trong Edge.

Google quét Edge Public Cloud

Apigee quét đám mây công cộng Apigee Edge hằng tuần. Tuy nhiên, những bản quét này chỉ dành cho mục đích nội bộ và không được chia sẻ với khách hàng. Các hoạt động quét của Google xem xét các điểm cuối được công khai và cơ sở hạ tầng nội bộ. Các hoạt động quét này nhằm tìm các bản vá còn thiếu, lỗ hổng bảo mật, máy chủ được định cấu hình sai, cấu hình TLS kém, v.v. Đây là một phần trong cam kết của Google về việc "bảo mật nền tảng".

Nếu phát hiện thấy một vấn đề liên quan trực tiếp đến khách hàng và rõ ràng là được định cấu hình không chính xác, chúng tôi sẽ thông báo cho khách hàng. Tuy nhiên, vì khách hàng sử dụng cả cấu hình dòng chữ rõ ràng và TLS, đồng thời một số khách hàng sử dụng Edge cho dữ liệu công khai trong khi những khách hàng khác sử dụng Edge cho PCI hoặc dữ liệu y tế hoặc các loại dữ liệu PII khác, nên chúng tôi không thể xác định điều gì luôn phù hợp với tất cả khách hàng của mình.

Khách hàng không được sử dụng các hoạt động quét này của Google để thực hiện quy trình thẩm định của riêng mình trong việc kiểm thử các điểm cuối và xác minh cấu hình bảo mật theo yêu cầu của PCI và các tiêu chuẩn khác của ngành hoặc quy định.

Khách hàng nên tự kiểm thử các điểm cuối trong Edge để đáp ứng nhu cầu về bảo mật hoặc tuân thủ. Hãy xem phần Kiểm thử Edge Cloud theo yêu cầu của khách hàng trong tài liệu này để biết hướng dẫn.

Khách hàng kiểm thử Edge cho Đám mây riêng tư hoặc Edge Hybrid

Vì khách hàng sử dụng Edge cho Private Cloud và Edge Hybrid có phần mềm Apigee trong mạng riêng của họ, nên khách hàng được phép kiểm thử phần mềm này. Không có giới hạn nào đối với việc kiểm thử các hệ thống hoặc dịch vụ do khách hàng trực tiếp quản lý.

Tuy nhiên, do đó, Apigee không cung cấp báo cáo kiểm thử cho khách hàng Edge cho Private Cloud. Các báo cáo từ Đám mây công khai Apigee không áp dụng cho các triển khai Đám mây riêng tư. Apigee quét phần mềm độc hại trong mã Đám mây riêng trước khi phát hành cho khách hàng.

Đối với khách hàng sử dụng mô hình Kết hợp, các dịch vụ xử lý API nằm trong mạng của khách hàng, trong khi giao diện quản lý nằm trong Apigee Cloud. Vui lòng xem phần Kiểm thử Edge Cloud theo yêu cầu của khách hàng trong tài liệu này để biết thông tin chi tiết về các hạn chế đối với việc kiểm thử giao diện quản lý.

Khách hàng kiểm thử các cổng dành cho nhà phát triển do Apigee tài trợ, được lưu trữ tại Pantheon hoặc Acquia

Phần này chỉ áp dụng cho các cổng do Apigee tài trợ được lưu trữ trên Drupal 7. Dịch vụ lưu trữ cổng Drupal do Apigee tài trợ sẽ kết thúc vào đầu năm 2020. Để biết thêm thông tin, hãy xem Câu hỏi thường gặp về Cổng thông tin dành cho nhà phát triển Drupal 7 – Kết thúc dịch vụ lưu trữ.

Khách hàng có thể thực hiện kiểm thử xâm nhập trên các cổng thông tin do Pantheon hoặc Acquia lưu trữ. Trước tiên, bạn cần thông báo cho Apigee và Pantheon (hoặc Acquia). Khách hàng có thể thực hiện việc này bằng cách mở một phiếu yêu cầu hỗ trợ với Apigee.

Khách hàng phải cung cấp cho Nhóm hỗ trợ thông tin chi tiết sau đây về hoạt động kiểm thử dự kiến:

  • Ngày kiểm tra (ngày bắt đầu và ngày kết thúc dự kiến, bao gồm cả múi giờ)
  • Tên của người/công ty thực hiện kiểm thử
  • Thông tin liên hệ của người thực hiện kiểm tra
  • Địa chỉ IP nguồn của quá trình kiểm thử
  • Tên và URL của trang web Pantheon đang được kiểm thử