الأمن والخصوصية — المرحلة 5
#تعريف المرحلة
- اسم المرحلة: الأعمال/الوظائف + التحصين + التوسع + الإطلاق الإنتاجي
- الأولوية: استراتيجية — التنويع التجاري والاستعداد للنمو
- المدة التقديرية: الشهور 15–18 (16 أسبوعًا)
- هدف المرحلة: إضافة ملفات وصفحات أعمال وفرص عمل، ثم تحصين المنصة وتشغيلها إنتاجيًا بخطة توسع وتعافٍ وحوكمة واضحة.
- بوابة الخروج: إطلاق Production متدرج، تحقيق SLOs، نجاح DR drill، جاهزية التشغيل والدعم والأمن وخطة نمو مبنية على القياس.
#التفاصيل
- اختبار اختراق مستقل للويب/API/mobile/realtime ومراجعة cloud IAM والشبكات والأسرار.
- MFA إلزامي للإدارة والمؤسسات الحساسة، وstep-up auth للوصول لبيانات المتقدمين.
- DDoS/WAF/rate limiting/bot management وسياسات إساءة وfraud response.
- برنامج vulnerability management وpatch SLA وSBOM وتوقيع artifacts ودوران مفاتيح.
- تمارين incident response وbreach notification وطلبات تصدير/حذف وlegal holds.
#ضوابط التنفيذ
- الأمن بوابة إصدار مستمرة وليس فحصًا أخيرًا.
- لا تُسجل كلمات مرور أو رموز أو محتوى خاص في logs/analytics.
#آلية العمل والتتبع
- تحويل البنود إلى Epics وStories لها مالك ومعيار قبول واعتماديات.
- مراجعة أسبوعية للتقدم والمخاطر والقرارات والتغييرات، وتحديث الوثائق مع الكود.
- عرض دوري على العميل في بيئة مشتركة، ثم توثيق الملاحظات وقرار القبول أو الإرجاع.
- منع إغلاق أي بند دون اختبار وأثر موثقين حسب طبيعته.
#أدلة الإنجاز المطلوبة
- Threat model، scan/pen-test reports، remediation evidence وrisk acceptance.
- نسخة مرقمة بتاريخ التسليم ومذكور فيها البيئة والإصدار.
- ربط العيوب أو الاستثناءات المفتوحة بمالك وموعد مستهدف.
#الاعتماديات والانتقال
- قبل البدء: إغلاق بوابة قبول المرحلة 4 أو توثيق استثناء رسمي.
- بعد الإنجاز: الانتقال إلى التشغيل والتحسين المستمر وفق SLO وبيانات المنتج.
#المسؤوليات
- مالك المنتج: اعتماد الأولوية والسلوك ومعايير القبول.
- القائد التقني: اعتماد التصميم الفني والمخاطر وقابلية التشغيل.
- الجودة والأمن: تقديم أدلة الاختبار وعدم وجود موانع إصدار.
- العميل: توفير القرارات والحسابات والمحتوى والموافقات في المواعيد المتفق عليها.