Finite Field

સુરક્ષા અને ડેટા સંભાળ

સોંપાયેલ ડેટા સંભાળો
અસ્પષ્ટતા વિના.

કયો ડેટા, કયા હેતુ માટે, કોના દ્વારા, કયા વાતાવરણમાં અને કેટલા સમય માટે સંભાળાશે તે અમે નિર્ધારિત કરીએ છીએ. ગાણિતિક પ્રોટોટાઇપથી ઉત્પાદન કામગીરી સુધી, સીમાઓ અને જવાબદારીઓ પહેલા નક્કી થાય છે અને સમીક્ષા કરી શકાય તેવા પુરાવા તરીકે જાળવાય છે.

DATA CONTROL PLANEPROJECT / 001
01ગ્રાહકસ્રોત ડેટા અને વ્યવસાયિક નિયમો
જરૂરી ન્યૂનતમ
02FINITE FIELDડિઝાઇન, વિકાસ, ચકાસણી
સંમત વ્યાપ
03વપરાતી સેવાઓCloud અને બાહ્ય જોડાણો
હેતુઅગાઉથી નિર્ધારિત
પ્રવેશજરૂરી લોકો સુધી મર્યાદિત
સંગ્રહસ્થાન અને અવધિ પર સંમતિ
કાઢી નાખવુંપદ્ધતિ અને પુરાવા નક્કી
DESIGN BEFORE TRANSFERસીમાઓ નક્કી થયા પછી સ્વીકારો
SCROLL

અમારી સ્થિતિ

અમે અસ્પષ્ટ આશ્વાસન નહીં, નિર્ણય માટેની સામગ્રી પ્રકાશિત કરીએ છીએ.

સુરક્ષા કોઈ ઉત્પાદન નામ અથવા એકલ સુવિધાથી નક્કી થતી નથી. અમે ડેટા પ્રકાર, હેતુ, સંસ્થા, કામગીરી અને subprocessors ને આધારે ડિઝાઇન કરીએ છીએ અને અમલમાં મૂકાયેલ વ્યાપ સમીક્ષાયોગ્ય રાખીએ છીએ.

01 / Minimize

માત્ર જરૂરી ડેટા સ્વીકારો

અમે પહેલા તપાસીએ છીએ કે નામ, સરનામાં, સંપર્ક વિગતો, મુક્ત લખાણ અને સંપૂર્ણ datasets દૂર કરી શકાય કે નહીં. મોટા ડેટા પહેલાં નાના anonymized નમૂનાઓને પ્રાધાન્ય આપીએ છીએ.

02 / Boundary

મોકલતા પહેલાં સીમાઓ નક્કી કરો

ડેટા સ્વીકારવા અથવા ઉત્પાદન પર જવા પહેલાં સંગ્રહ સ્થાન, જોનારા, બાહ્ય સેવાઓ, AI ઉપયોગ, રાખવાની અવધિ અને કાઢી નાખવા પર સંમતિ થાય છે.

03 / Evidence

સમીક્ષા કરી શકાય તેવા પુરાવા રાખો

ડેટા flow, પ્રવેશ અધિકારો, subprocessors, backup, કાઢી નાખવું અને incident સંપર્કો તપાસી શકાય એવા પુરાવા તરીકે રાખવામાં આવે છે.

અમે શું પ્રકાશિત કરીએ છીએનીતિ, ડિઝાઇન મુદ્દા અને સમીક્ષાયોગ્ય પુરાવા
દરેક પ્રોજેક્ટ શું નક્કી કરે છેચોક્કસ સેવાઓ, પરવાનગીઓ, રાખવાની અવધિ અને પરીક્ષણ વ્યાપ
અમે શું પ્રકાશિત કરતા નથીહુમલાખોરને મદદરૂપ થઈ શકે તેવા રહસ્યો અથવા વિગતવાર સેટિંગ્સ

ડેટા યાત્રા

સ્વીકારથી કાઢી નાખવા સુધી દરેક તબક્કો નક્કી કરો.

એજ ડેટા માટે નિદાન, પ્રોટોટાઇપ અને ઉત્પાદન કામગીરીમાં જુદા નિયંત્રણો જરૂરી હોય છે. શું સ્વીકારવામાં આવે છે, શું નક્કી કરવું છે અને કયો પુરાવો રહે છે તે અમે અલગ કરીએ છીએ.

INTAKE

સમજાવટ સામગ્રી અને anonymized નમૂનાઓથી શરૂઆત કરો.

ઓછું handling volume પસંદ કરો

પ્રાપ્ત ઉદાહરણો

  • હાલની spreadsheet columns
  • થોડાં કલ્પિત અથવા anonymized rows
  • વ્યવસાયિક નિયમો અને મુશ્કેલીના મુદ્દા
  • સુધારવાના માપદંડ

અગાઉથી નક્કી કરો

  • વાસ્તવિક નામ જરૂરી છે કે નહીં
  • attachments કેવી રીતે મોકલાય
  • પરામર્શ કોણ સંભાળે
  • પરામર્શ પછી રાખવાની અવધિ

જાળવેલા પુરાવા

  • પ્રાપ્ત ડેટાની યાદી
  • હેતુ memo
  • કાઢી નાખવાની લક્ષ્ય તારીખ
  • ખુલ્લા પ્રશ્નો

સુરક્ષા પ્રોફાઇલ બનાવનાર

લગભગ બે મિનિટમાં પ્રોજેક્ટ-વિશિષ્ટ ડિઝાઇન ડ્રાફ્ટ ગોઠવો.

આ પ્રથમ બેઠક માટેની ડિઝાઇન સહાય છે, audit અથવા ખાતરી નહીં. સંપર્ક વિગતો જરૂરી નથી.

પગલું 01 / ડેટા વર્ગ

સંભવિત રીતે સંભાળવાનો ડેટા પસંદ કરો

ડ્રાફ્ટ સૌથી સાવચેતીપૂર્વક સંભાળવાની જરૂરી શ્રેણી પર આધારિત છે. એકથી વધુ પસંદગીઓ મંજૂર છે.

નિયંત્રણ મોડેલ

ફક્ત નિવારણ નહીં, શોધ, પ્રતિસાદ અને પુનઃપ્રાપ્તિ પણ આવરો.

પ્રોજેક્ટ સમીક્ષા દ્રષ્ટિકોણ તરીકે અમે NIST Cybersecurity Framework 2.0 ના છ functions ને સંદર્ભ કરીએ છીએ. આ કોઈ પ્રમાણપત્ર અથવા full અનુપાલન claim નથી.

GV

શાસન કરો

માલિકો, નીતિ, કરારો, subprocessors અને સ્વીકાર્ય જોખમ સ્પષ્ટ કરો.

ઉદાહરણ: જવાબદારી કોષ્ટક, સેવા યાદી
ID

ઓળખો

assets, data, dependencies, જોખમો અને અસર સમજો.

ઉદાહરણ: ડેટા flow, asset register
PR

સુરક્ષિત કરો

પ્રમાણીકરણ, least privilege, encryption, secrets અને સુરક્ષિત અમલીકરણ ડિઝાઇન કરો.

ઉદાહરણ: permission matrix, અમલીકરણ તપાસ
DE

શોધો

જરૂરી logs, monitoring, alerts અને anomaly criteria નિર્ધારિત કરો.

ઉદાહરણ: monitoring મુદ્દાઓ, log રાખવાની અવધિ
RS

પ્રતિસાદ

triage, containment, investigation, સંચાર અને prevention તૈયાર કરો.

ઉદાહરણ: સંપર્ક વૃક્ષ, પ્રથમ પ્રતિસાદ પ્રક્રિયા
RC

પુનઃપ્રાપ્તિ

backup integrity, recovery order, business restart અને follow-up review ડિઝાઇન કરો.

ઉદાહરણ: recovery runbook, test રેકોર્ડ

એપ્લિકેશન સુરક્ષા

વેબ અને એપ માટે, ડિઝાઇનથી કામગીરી સુધી તપાસો.

સુરક્ષા આવશ્યકતાઓ અને ચકાસણી મુદ્દાઓ માટે અમે OWASP ASVS 5.0 ને સંદર્ભ તરીકે વાપરીએ છીએ. મહત્ત્વ અને બજેટ અનુસાર સમીક્ષા, automated checks, manual checks અને external પરીક્ષણ જોડવામાં આવે છે.

  1. 01આવશ્યકતાઓ અને જોખમોડેટા, પરવાનગીઓ અને attack surface ગોઠવો
  2. 02અમલીકરણપ્રમાણીકરણ, input, secrets, dependencies
  3. 03ચકાસણીસમીક્ષા, પરીક્ષણ, configuration check
  4. 04કામગીરીMonitoring, updates, પરવાનગીઓ, પુનઃપ્રાપ્તિ

પ્રોટોટાઇપ અને ઉત્પાદન

અમે પ્રોટોટાઇપ અને ઉત્પાદનને સરખું માનતા નથી.

આ તુલના દરેક પ્રોજેક્ટમાં અંતિમ કરવાના ડિઝાઇન માપદંડ બતાવે છે, સ્થિર ખાતરીઓ નહીં.

સમીક્ષા મુદ્દોP0 ગાણિતિક પ્રોટોટાઇપP1 ઉત્પાદન સિસ્ટમ
હેતુવ્યવહાર્યતા અને માપદંડ ચકાસોસતત વ્યવસાયિક પ્રક્રિયા
ડેટા જથ્થોનાના, anonymized, જરૂરી fields પસંદ કરોજરૂરી કામગીરી વ્યાપ ઔપચારિક રીતે નિર્ધારિત કરો
વાતાવરણટૂંકા ગાળાનું ચકાસણી વાતાવરણ અલગ કરોવિકાસ, test અને ઉત્પાદન અલગાવ વિચારો
પ્રવેશસોંપાયેલા લોકો સુધી મર્યાદિત કરોભૂમિકા પરવાનગીઓ, પ્રમાણીકરણ, સમીક્ષાઓ
બાહ્ય AIઅનાવશ્યક ડેટા ન મોકલતી ડિઝાઇનથી શરૂ કરોહેતુ, લક્ષ્ય, કરાર, સેટિંગ્સ, logs પર સંમતિ કરો
રાખવાની અવધિઅંતિમ તારીખ પહેલા નક્કી કરોહેતુ, કાનૂન, કામગીરી, backups વિચારો
કાઢી નાખવુંડિલિવરી પછી કાઢી નાખવું અથવા ચાલુ ઉપયોગ પુષ્ટિ કરોaccount exit, contract end, legal retention, backups ડિઝાઇન કરો
પુનઃપ્રાપ્તિતે ફરી બનાવી શકાય કે નહીં તે મૂલ્યાંકન કરોrecovery objectives અને backup tests નક્કી કરો

સાંઝી જવાબદારી

કરાર પહેલાં કોણ શું સુરક્ષિત કરશે તે અલગ કરો.

Cloud ઉપયોગથી બધું આપમેળે સુરક્ષિત થતું નથી અને developer દરેક જોખમ એકલો સંભાળી શકતો નથી. અમે ગ્રાહક, Finite Field અને વપરાતી સેવાઓની ભૂમિકાઓ અલગ કરીએ છીએ.

OUR SCOPE

ડિઝાઇન, અમલીકરણ અને વિકાસ કામગીરી

કરારિત વ્યાપમાં, અમે system controls અને વિકાસ સમયે ડેટા સંભાળીએ છીએ.

  • ડેટા flow અને permission ડિઝાઇન
  • સુરક્ષિત એપ્લિકેશન અમલીકરણ
  • Secrets અને વિકાસ વાતાવરણ વ્યવસ્થાપન
  • સંમત પરીક્ષણ અને સમીક્ષા
  • જાળવણી વ્યાપમાં monitoring, updates અને response
કરારમાં સ્પષ્ટ કરવાના મુદ્દાસંચાલકMonitoring કલાકોBackupપુનઃપ્રાપ્તિ કામપૂછપરછઉપયોગ અંતે સંભાળ

AI & third parties

બાહ્ય AI ને અદૃશ્ય subprocessor ન બનાવો.

ડેટા generative AI, maps, mail, analytics, notifications, payment અથવા અન્ય સેવાઓમાં જાય ત્યારે હેતુ અને વ્યાપ ડેટા flowમાં સામેલ થાય છે.

MODE 00

મોકલશો નહીં

વ્યવસાયિક ડેટા બાહ્ય AI ને મોકલશો નહીં. સામાન્ય algorithms, local પ્રક્રિયાing અથવા નિશ્ચિત anonymized ડેટા વાપરો.

સૌપ્રથમ વિચારવાનો વિકલ્પ
MODE A1

મર્યાદિત ડેટા મોકલો

ઓળખાણો દૂર કર્યા પછી ફક્ત સંમત fields સંમત સેવાઓને મોકલો. મોકલાણાનો રેકોર્ડ રાખી શકાય છે કે નહીં તે તપાસો.

અનામીકરણ અને લઘુત્તમકરણ જરૂરી
MODE C2

મંજૂરીની સીમામાં મોકલો

સેવાની શરતો, રાખવાની અવધિ, પ્રદેશ, ફરી વાપરવાની શરતો અને પરવાનગીઓ પુષ્ટિ કરો, પછી લક્ષ્ય ડેટા દસ્તાવેજિત કરો.

વ્યક્તિગત જોખમ નિર્ણય જરૂરી

બાહ્ય સેવા તપાસ

દરેક બાહ્ય સેવા માટે શું પુષ્ટિ કરવું

  1. 01Data sentFields, frequency, volume
  2. 02હેતુપ્રક્રિયાing, notification, analysis
  3. 03રાખવાની અવધિ અને ફરી ઉપયોગStorage, learning, logs
  4. 04સ્થાન અને subprocessorsદેશ, પ્રદેશ, supply chain
  5. 05Stop અને કાઢી નાખોEnd-of-use handling

Incident response

Incident થાય તો શું કરવું તે પહેલેથી ગોઠવો.

ઉત્પાદન કામગીરી પહેલાં ઘટના વ્યાપ, સંપર્કો, પ્રથમ જાણ, containment, પુનઃપ્રાપ્તિ અને નિવારણ જવાબદારીઓ નક્કી કરો.

01

શોધો અને સ્વીકારો

Monitoring, user contact અથવા service noticesમાંથી ઘટનાઓ શોધો.

02

ફેલાવો અટકાવો

ફેલાવો ઘટાડો અને જરૂરી પુરાવા સાચવો.

03

વિશ્લેષણ કરો અને નક્કી કરો

અસરગ્રસ્ત ડેટા, કારણ, અસર અને રિપોર્ટિંગની જરૂર પુષ્ટિ કરો.

04

સંચાર કરો અને પ્રતિસાદ આપો

કાનૂન, કરાર અને પરિસ્થિતિના આધારે stakeholders ને સંપર્ક કરો.

05

પુનઃપ્રાપ્ત કરો અને સુધારો

સુરક્ષા પુષ્ટિ થયા પછી પુનઃપ્રાપ્ત કરો અને નિવારણ લાગુ કરો.

ઉત્પાદન પહેલાંઆપાતકાલીન સંપર્ક
ઉત્પાદન પહેલાંઘટના વ્યાપ
ઉત્પાદન પહેલાંપ્રથમ જાણ માર્ગ
પ્રોજેક્ટ ડિઝાઇનMonitoring અને પ્રતિસાદ કલાકો
કાનૂન અને કરારજાણ અને રિપોર્ટિંગ

પુરાવા પેક

અમલમાં મૂકાયેલ કામ સમીક્ષા કરી શકાય એવું બનાવો.

મહત્ત્વ અને કરાર વ્યાપ અનુસાર આ પુરાવા વસ્તુઓ બનાવી અથવા અપડેટ કરી શકાય છે. આ બધું stઅનેard સોંપવાપાત્ર પરિણામો નથી, તેથી અંદાજ સમયે જે જરૂરી હોય તે પસંદ કરો.

CSV / 01

ડેટા inventory

Fields, હેતુ, સંવેદનશીલતા, સ્થાન, માલિક.

ડાઉનલોડ
CSV / 02

ડેટા flow register

સ્રોત, ગંતવ્ય, હેતુ, પદ્ધતિ, subprocessor.

ડાઉનલોડ
CSV / 03

પ્રવેશ matrix

ભૂમિકા, વાતાવરણ, કામગીરી, મંજૂરી, સમીક્ષા.

ડાઉનલોડ
CSV / 04

બાહ્ય સેવા register

સેવા, હેતુ, ડેટા, સ્થાન, કરાર.

ડાઉનલોડ
CSV / 05

રાખવાની અવધિ અને કાઢી નાખવું register

કારણ, સમયમર્યાદા, કાઢી નાખવાની પદ્ધતિ, પુરાવા, અપવાદ.

ડાઉનલોડ
CSV / 06

Incident contact sheet

ઘટના વર્ગ, મુખ્ય સંપર્ક, fallback, નિર્ણય માલિક.

ડાઉનલોડ
CSV / 07

backup restore test

લક્ષ્ય, પુનઃપ્રાપ્તિ point, લાગેલો સમય, પરિણામ, મુદ્દો.

ડાઉનલોડ
CSV / 08

આવશ્યકતાઓની ચેકલિસ્ટ

ડિઝાઇન, અમલીકરણ, પરીક્ષણ, કામગીરી, exit handling.

ડાઉનલોડ
CSV / 09

AI અને બાહ્ય સેવા decision કોષ્ટક

હેતુ, મોકલેલા fields, રાખવાની અવધિ, મંજૂરી, રોકવાની પ્રક્રિયા.

ડાઉનલોડ
વિનંતી

ગ્રાહક પ્રશ્નાવલીઓને સપોર્ટ કરો

વાસ્તવિક પ્રક્રિયાઓ અને પ્રોજેક્ટ વ્યાપ પુષ્ટિ કર્યા પછી અમે ગ્રાહક સુરક્ષા check sheets ના જવાબ આપીએ છીએ. હજુ અમલમાં ન મૂકાયેલા મુદ્દા એમ જ દર્શાવવામાં આવે છે અને વિકલ્પો અલગ રાખવામાં આવે છે.

પ્રશ્નાવલીઓ અંગે ચર્ચા કરો

References

સંદર્ભો અને અમે શું દાવો કરતા નથી.

પ્રોજેક્ટ માટે નિયંત્રણો પસંદ કરતી વખતે અમે કાયદા, જાહેર માર્ગદર્શિકા અને open standards ને સંદર્ભ તરીકે વાપરીએ છીએ. આ સંદર્ભ આપવો certification અથવા full compliance દાવો કરવાથી અલગ છે.

JAPAN / PRIVACY

Japan privacy law અને PPC guidelines

ચકાસવાના આધાર તરીકે વપરાય છે સુરક્ષા વ્યવસ્થાપન measures, handling rules, organizational, human, physical, અને technical measures, અને બાહ્ય વાતાવરણો.

અધિકૃત સ્રોત ખોલો
RISK / MANAGEMENT

NIST Cybersecurity Framework 2.0

છ functions risk અને કામગીરી gaps માટે common language તરીકે વપરાય છે for જોખમ અને કામગીરીal gaps.

અધિકૃત સ્રોત ખોલો
APPLICATION / VERIFICATION

OWASP ASVS 5.0

Used as a reference when organizing web અને એપ્લિકેશન સુરક્ષા આવશ્યકતાઓ અને verification મુદ્દાઓ.

અધિકૃત સ્રોત ખોલો

ફક્ત આ પૃષ્ઠથી નીચેની બાબતોનો અર્થ થતો નથી.

ISO/IEC 27001 certificationPrivacyMark certificationFull NIST CSF complianceOWASP ASVS certificationincident નહીં થાય તેની ખાતરીદરેક પ્રોજેક્ટ માટે સમાન નિયંત્રણો

FAQ

ડેટા સંભાળ વિશે સામાન્ય પ્રશ્નો.

શું નિદાન અથવા પ્રોટોટાઇપ માટે ઉત્પાદન ડેટા જરૂરી છે?

સામાન્ય રીતે, અમે પહેલા તપાસીએ છીએ કે ચકાસણી માટે ઓછામાં ઓછા anonymized અથવા pseudonymized નમૂનાઓ વાપરી શકાય કે નહીં. વાસ્તવિક ડેટા જરૂરી હોય તો વ્યાપ, સંગ્રહ, જોનારાઓ અને કાઢી નાખવાનો સમય અગાઉથી નક્કી થાય છે.

શું તમે ડેટા બાહ્ય generative AI ને મોકલો છો?

બાહ્ય AI ઉપયોગ, મોકલાતો ડેટા, હેતુ અને રાખવાની અવધિ દરેક પ્રોજેક્ટ પ્રમાણે નક્કી થાય છે. બાહ્ય AI ને કોઈ વ્યવસાયિક ડેટા ન મોકલતી રચના પણ પસંદ કરી શકાય છે.

શું સંગ્રહ દેશ અથવા પ્રદેશ પસંદ કરી શકાય?

વપરાતી cloud અથવા બાહ્ય સેવાઓની ક્ષમતામાં રહેીને અમે સ્થાન સંબંધિત આવશ્યકતાઓ તપાસીએ છીએ. સરહદ પાર મોકલાણું મહત્વનું હોય ત્યારે સેવાઓ અને ડેટા flow સ્પષ્ટ કરીએ છીએ.

ડિલિવરી પછી ડેટા અને સ્રોત code નું શું થાય?

કરાર, કામગીરી મોડેલ અને જાળવણી વ્યાપ અનુસાર માલિકી, સંગ્રહ, પ્રવેશ, backup અને કાઢી નાખવાની જવાબદારીઓ સ્પષ્ટ કરવામાં આવે છે.

શું તમારી પાસે સુરક્ષા પ્રમાણપત્ર છે?

આ પૃષ્ઠ કોઈ ચોક્કસ પ્રમાણપત્રનો દાવો કરતું નથી. નિયંત્રણો અને સમીક્ષા પુરાવા દરેક પ્રોજેક્ટ પ્રમાણે નક્કી થાય છે, અને જરૂર પડે ત્યારે ગ્રાહક check sheets ના જવાબ આપી શકાય છે.

Incident વિશે ક્યારે જાણ કરવામાં આવે છે?

ઉત્પાદન કામગીરી પહેલાં સંપર્કો, ઘટના વ્યાપ, પ્રથમ જાણ કરવાની રીત અને update આવર્તન નક્કી થાય છે. વાસ્તવિક જાણ કાનૂન, કરાર અને ઘટનાની વિગતો મુજબ થાય છે.

શું તમે medical, care અથવા અન્ય સંવેદનશીલ ડેટા સંભાળી શકો?

જરૂરિયાત, કાનૂની આવશ્યકતાઓ, પ્રવેશ વ્યાપ, સંગ્રહ, logs, કાઢી નાખવું અને subprocessors તપાસવા પડે છે. વધુ કડક ડિઝાઇન જરૂરી છે અને વ્યવહાર્યતા દરેક પ્રોજેક્ટ પ્રમાણે નક્કી થાય છે.

શું અમે સુરક્ષા પરીક્ષણ અથવા નબળાઈ મૂલ્યાંકન માગી શકીએ?

લક્ષ્ય અને જરૂરી સ્તર મુજબ design review, automated checks, manual checks અને external specialists જોડાઈ શકે છે. વ્યાપ અને સોંપવાપાત્ર પરિણામો અંદાજ સમયે સ્પષ્ટ થાય છે.

Next step

પહેલા, શેર કરી શકાય તેવા ડેટાને બહાર રાખવો જોઈએ તેવા ડેટાથી અલગ કરો.

સમગ્ર workbook મોકલતા પહેલાં, તમે column names અથવા anonymized samplesથી શરૂઆત કરી શકો છો. જરૂરી નિયંત્રણો અને વિકાસ વ્યાપ અમે સાથે ગોઠવીશું.

નિદાન શરૂ કરો ડેટા સંભાળ અંગે ચર્ચા કરો ગોપનીય માહિતી મોકલતા પહેલાં મોકલવાની પદ્ધતિ પુષ્ટિ કરો.
મફતસુરક્ષા પ્રોફાઇલનો ડ્રાફ્ટ બનાવો