માત્ર જરૂરી ડેટા સ્વીકારો
અમે પહેલા તપાસીએ છીએ કે નામ, સરનામાં, સંપર્ક વિગતો, મુક્ત લખાણ અને સંપૂર્ણ datasets દૂર કરી શકાય કે નહીં. મોટા ડેટા પહેલાં નાના anonymized નમૂનાઓને પ્રાધાન્ય આપીએ છીએ.
સુરક્ષા અને ડેટા સંભાળ
કયો ડેટા, કયા હેતુ માટે, કોના દ્વારા, કયા વાતાવરણમાં અને કેટલા સમય માટે સંભાળાશે તે અમે નિર્ધારિત કરીએ છીએ. ગાણિતિક પ્રોટોટાઇપથી ઉત્પાદન કામગીરી સુધી, સીમાઓ અને જવાબદારીઓ પહેલા નક્કી થાય છે અને સમીક્ષા કરી શકાય તેવા પુરાવા તરીકે જાળવાય છે.
અમારી સ્થિતિ
સુરક્ષા કોઈ ઉત્પાદન નામ અથવા એકલ સુવિધાથી નક્કી થતી નથી. અમે ડેટા પ્રકાર, હેતુ, સંસ્થા, કામગીરી અને subprocessors ને આધારે ડિઝાઇન કરીએ છીએ અને અમલમાં મૂકાયેલ વ્યાપ સમીક્ષાયોગ્ય રાખીએ છીએ.
અમે પહેલા તપાસીએ છીએ કે નામ, સરનામાં, સંપર્ક વિગતો, મુક્ત લખાણ અને સંપૂર્ણ datasets દૂર કરી શકાય કે નહીં. મોટા ડેટા પહેલાં નાના anonymized નમૂનાઓને પ્રાધાન્ય આપીએ છીએ.
ડેટા સ્વીકારવા અથવા ઉત્પાદન પર જવા પહેલાં સંગ્રહ સ્થાન, જોનારા, બાહ્ય સેવાઓ, AI ઉપયોગ, રાખવાની અવધિ અને કાઢી નાખવા પર સંમતિ થાય છે.
ડેટા flow, પ્રવેશ અધિકારો, subprocessors, backup, કાઢી નાખવું અને incident સંપર્કો તપાસી શકાય એવા પુરાવા તરીકે રાખવામાં આવે છે.
ડેટા યાત્રા
એજ ડેટા માટે નિદાન, પ્રોટોટાઇપ અને ઉત્પાદન કામગીરીમાં જુદા નિયંત્રણો જરૂરી હોય છે. શું સ્વીકારવામાં આવે છે, શું નક્કી કરવું છે અને કયો પુરાવો રહે છે તે અમે અલગ કરીએ છીએ.
INTAKE
PROTOTYPE
DEVELOPMENT
OPERATION
DELETION
સુરક્ષા પ્રોફાઇલ બનાવનાર
આ પ્રથમ બેઠક માટેની ડિઝાઇન સહાય છે, audit અથવા ખાતરી નહીં. સંપર્ક વિગતો જરૂરી નથી.
પગલું 01 / ડેટા વર્ગ
ડ્રાફ્ટ સૌથી સાવચેતીપૂર્વક સંભાળવાની જરૂરી શ્રેણી પર આધારિત છે. એકથી વધુ પસંદગીઓ મંજૂર છે.
પગલું 02 / ડિલિવરી તબક્કો
ટૂંકી ચકાસણી અને ઉત્પાદન કામગીરીમાં એ જ ડેટા માટે પણ જુદા નિયંત્રણો જરૂરી હોય છે.
પગલું 03 / બાહ્ય પ્રક્રિયા
Cloud, mail, maps, analytics અને notification સેવાઓને એ જ data-flow વિચારથી સમીક્ષીએ છીએ.
પગલું 04 / કામગીરી જરૂરિયાતો
એકથી વધુ પસંદગીઓ મંજૂર છે. અનિશ્ચિત મુદ્દાઓ પણ બેઠકના વિષય તરીકે સામેલ થાય છે.
Design draft / not an audit
ન્યૂનતમ ડેટા, ટૂંકી રાખવાની અવધિ અને અલગ ચકાસણી વાતાવરણથી શરૂ કરો.
આ પસંદ કરેલા inputs પરથી બનેલો પ્રારંભિક ડિઝાઇન ડ્રાફ્ટ છે. કાનૂની ફરજો, કરાર શરતો, જોખમો, cloud architecture અને કામગીરી પુષ્ટિ થયા પછી અંતિમ નિયંત્રણો નક્કી થાય છે.
નિયંત્રણ મોડેલ
પ્રોજેક્ટ સમીક્ષા દ્રષ્ટિકોણ તરીકે અમે NIST Cybersecurity Framework 2.0 ના છ functions ને સંદર્ભ કરીએ છીએ. આ કોઈ પ્રમાણપત્ર અથવા full અનુપાલન claim નથી.
માલિકો, નીતિ, કરારો, subprocessors અને સ્વીકાર્ય જોખમ સ્પષ્ટ કરો.
ઉદાહરણ: જવાબદારી કોષ્ટક, સેવા યાદીassets, data, dependencies, જોખમો અને અસર સમજો.
ઉદાહરણ: ડેટા flow, asset registerપ્રમાણીકરણ, least privilege, encryption, secrets અને સુરક્ષિત અમલીકરણ ડિઝાઇન કરો.
ઉદાહરણ: permission matrix, અમલીકરણ તપાસજરૂરી logs, monitoring, alerts અને anomaly criteria નિર્ધારિત કરો.
ઉદાહરણ: monitoring મુદ્દાઓ, log રાખવાની અવધિtriage, containment, investigation, સંચાર અને prevention તૈયાર કરો.
ઉદાહરણ: સંપર્ક વૃક્ષ, પ્રથમ પ્રતિસાદ પ્રક્રિયાbackup integrity, recovery order, business restart અને follow-up review ડિઝાઇન કરો.
ઉદાહરણ: recovery runbook, test રેકોર્ડએપ્લિકેશન સુરક્ષા
સુરક્ષા આવશ્યકતાઓ અને ચકાસણી મુદ્દાઓ માટે અમે OWASP ASVS 5.0 ને સંદર્ભ તરીકે વાપરીએ છીએ. મહત્ત્વ અને બજેટ અનુસાર સમીક્ષા, automated checks, manual checks અને external પરીક્ષણ જોડવામાં આવે છે.
પ્રોટોટાઇપ અને ઉત્પાદન
આ તુલના દરેક પ્રોજેક્ટમાં અંતિમ કરવાના ડિઝાઇન માપદંડ બતાવે છે, સ્થિર ખાતરીઓ નહીં.
| સમીક્ષા મુદ્દો | P0 ગાણિતિક પ્રોટોટાઇપ | P1 ઉત્પાદન સિસ્ટમ |
|---|---|---|
| હેતુ | વ્યવહાર્યતા અને માપદંડ ચકાસો | સતત વ્યવસાયિક પ્રક્રિયા |
| ડેટા જથ્થો | નાના, anonymized, જરૂરી fields પસંદ કરો | જરૂરી કામગીરી વ્યાપ ઔપચારિક રીતે નિર્ધારિત કરો |
| વાતાવરણ | ટૂંકા ગાળાનું ચકાસણી વાતાવરણ અલગ કરો | વિકાસ, test અને ઉત્પાદન અલગાવ વિચારો |
| પ્રવેશ | સોંપાયેલા લોકો સુધી મર્યાદિત કરો | ભૂમિકા પરવાનગીઓ, પ્રમાણીકરણ, સમીક્ષાઓ |
| બાહ્ય AI | અનાવશ્યક ડેટા ન મોકલતી ડિઝાઇનથી શરૂ કરો | હેતુ, લક્ષ્ય, કરાર, સેટિંગ્સ, logs પર સંમતિ કરો |
| રાખવાની અવધિ | અંતિમ તારીખ પહેલા નક્કી કરો | હેતુ, કાનૂન, કામગીરી, backups વિચારો |
| કાઢી નાખવું | ડિલિવરી પછી કાઢી નાખવું અથવા ચાલુ ઉપયોગ પુષ્ટિ કરો | account exit, contract end, legal retention, backups ડિઝાઇન કરો |
| પુનઃપ્રાપ્તિ | તે ફરી બનાવી શકાય કે નહીં તે મૂલ્યાંકન કરો | recovery objectives અને backup tests નક્કી કરો |
સાંઝી જવાબદારી
Cloud ઉપયોગથી બધું આપમેળે સુરક્ષિત થતું નથી અને developer દરેક જોખમ એકલો સંભાળી શકતો નથી. અમે ગ્રાહક, Finite Field અને વપરાતી સેવાઓની ભૂમિકાઓ અલગ કરીએ છીએ.
કરારિત વ્યાપમાં, અમે system controls અને વિકાસ સમયે ડેટા સંભાળીએ છીએ.
કાનૂની ડેટા ઉપયોગ, user અને endpoint કામગીરી, અને આંતરિક નિયમો ગ્રાહકની મહત્વપૂર્ણ જવાબદારીઓ રહે છે.
Physical facilities, platform services અને managed-service scope દરેક સેવા કરાર અને shared responsibility model મુજબ ચાલે છે.
AI & third parties
ડેટા generative AI, maps, mail, analytics, notifications, payment અથવા અન્ય સેવાઓમાં જાય ત્યારે હેતુ અને વ્યાપ ડેટા flowમાં સામેલ થાય છે.
વ્યવસાયિક ડેટા બાહ્ય AI ને મોકલશો નહીં. સામાન્ય algorithms, local પ્રક્રિયાing અથવા નિશ્ચિત anonymized ડેટા વાપરો.
સૌપ્રથમ વિચારવાનો વિકલ્પઓળખાણો દૂર કર્યા પછી ફક્ત સંમત fields સંમત સેવાઓને મોકલો. મોકલાણાનો રેકોર્ડ રાખી શકાય છે કે નહીં તે તપાસો.
અનામીકરણ અને લઘુત્તમકરણ જરૂરીસેવાની શરતો, રાખવાની અવધિ, પ્રદેશ, ફરી વાપરવાની શરતો અને પરવાનગીઓ પુષ્ટિ કરો, પછી લક્ષ્ય ડેટા દસ્તાવેજિત કરો.
વ્યક્તિગત જોખમ નિર્ણય જરૂરીબાહ્ય સેવા તપાસ
Incident response
ઉત્પાદન કામગીરી પહેલાં ઘટના વ્યાપ, સંપર્કો, પ્રથમ જાણ, containment, પુનઃપ્રાપ્તિ અને નિવારણ જવાબદારીઓ નક્કી કરો.
Monitoring, user contact અથવા service noticesમાંથી ઘટનાઓ શોધો.
ફેલાવો ઘટાડો અને જરૂરી પુરાવા સાચવો.
અસરગ્રસ્ત ડેટા, કારણ, અસર અને રિપોર્ટિંગની જરૂર પુષ્ટિ કરો.
કાનૂન, કરાર અને પરિસ્થિતિના આધારે stakeholders ને સંપર્ક કરો.
સુરક્ષા પુષ્ટિ થયા પછી પુનઃપ્રાપ્ત કરો અને નિવારણ લાગુ કરો.
પુરાવા પેક
મહત્ત્વ અને કરાર વ્યાપ અનુસાર આ પુરાવા વસ્તુઓ બનાવી અથવા અપડેટ કરી શકાય છે. આ બધું stઅનેard સોંપવાપાત્ર પરિણામો નથી, તેથી અંદાજ સમયે જે જરૂરી હોય તે પસંદ કરો.
Fields, હેતુ, સંવેદનશીલતા, સ્થાન, માલિક.
ડાઉનલોડ CSV / 02સ્રોત, ગંતવ્ય, હેતુ, પદ્ધતિ, subprocessor.
ડાઉનલોડ CSV / 03ભૂમિકા, વાતાવરણ, કામગીરી, મંજૂરી, સમીક્ષા.
ડાઉનલોડ CSV / 04સેવા, હેતુ, ડેટા, સ્થાન, કરાર.
ડાઉનલોડ CSV / 05કારણ, સમયમર્યાદા, કાઢી નાખવાની પદ્ધતિ, પુરાવા, અપવાદ.
ડાઉનલોડ CSV / 06ઘટના વર્ગ, મુખ્ય સંપર્ક, fallback, નિર્ણય માલિક.
ડાઉનલોડ CSV / 07લક્ષ્ય, પુનઃપ્રાપ્તિ point, લાગેલો સમય, પરિણામ, મુદ્દો.
ડાઉનલોડ CSV / 08ડિઝાઇન, અમલીકરણ, પરીક્ષણ, કામગીરી, exit handling.
ડાઉનલોડ CSV / 09હેતુ, મોકલેલા fields, રાખવાની અવધિ, મંજૂરી, રોકવાની પ્રક્રિયા.
ડાઉનલોડવાસ્તવિક પ્રક્રિયાઓ અને પ્રોજેક્ટ વ્યાપ પુષ્ટિ કર્યા પછી અમે ગ્રાહક સુરક્ષા check sheets ના જવાબ આપીએ છીએ. હજુ અમલમાં ન મૂકાયેલા મુદ્દા એમ જ દર્શાવવામાં આવે છે અને વિકલ્પો અલગ રાખવામાં આવે છે.
References
પ્રોજેક્ટ માટે નિયંત્રણો પસંદ કરતી વખતે અમે કાયદા, જાહેર માર્ગદર્શિકા અને open standards ને સંદર્ભ તરીકે વાપરીએ છીએ. આ સંદર્ભ આપવો certification અથવા full compliance દાવો કરવાથી અલગ છે.
ચકાસવાના આધાર તરીકે વપરાય છે સુરક્ષા વ્યવસ્થાપન measures, handling rules, organizational, human, physical, અને technical measures, અને બાહ્ય વાતાવરણો.
અધિકૃત સ્રોત ખોલોછ functions risk અને કામગીરી gaps માટે common language તરીકે વપરાય છે for જોખમ અને કામગીરીal gaps.
અધિકૃત સ્રોત ખોલોUsed as a reference when organizing web અને એપ્લિકેશન સુરક્ષા આવશ્યકતાઓ અને verification મુદ્દાઓ.
અધિકૃત સ્રોત ખોલોફક્ત આ પૃષ્ઠથી નીચેની બાબતોનો અર્થ થતો નથી.
ISO/IEC 27001 certificationPrivacyMark certificationFull NIST CSF complianceOWASP ASVS certificationincident નહીં થાય તેની ખાતરીદરેક પ્રોજેક્ટ માટે સમાન નિયંત્રણોFAQ
સામાન્ય રીતે, અમે પહેલા તપાસીએ છીએ કે ચકાસણી માટે ઓછામાં ઓછા anonymized અથવા pseudonymized નમૂનાઓ વાપરી શકાય કે નહીં. વાસ્તવિક ડેટા જરૂરી હોય તો વ્યાપ, સંગ્રહ, જોનારાઓ અને કાઢી નાખવાનો સમય અગાઉથી નક્કી થાય છે.
બાહ્ય AI ઉપયોગ, મોકલાતો ડેટા, હેતુ અને રાખવાની અવધિ દરેક પ્રોજેક્ટ પ્રમાણે નક્કી થાય છે. બાહ્ય AI ને કોઈ વ્યવસાયિક ડેટા ન મોકલતી રચના પણ પસંદ કરી શકાય છે.
વપરાતી cloud અથવા બાહ્ય સેવાઓની ક્ષમતામાં રહેીને અમે સ્થાન સંબંધિત આવશ્યકતાઓ તપાસીએ છીએ. સરહદ પાર મોકલાણું મહત્વનું હોય ત્યારે સેવાઓ અને ડેટા flow સ્પષ્ટ કરીએ છીએ.
કરાર, કામગીરી મોડેલ અને જાળવણી વ્યાપ અનુસાર માલિકી, સંગ્રહ, પ્રવેશ, backup અને કાઢી નાખવાની જવાબદારીઓ સ્પષ્ટ કરવામાં આવે છે.
આ પૃષ્ઠ કોઈ ચોક્કસ પ્રમાણપત્રનો દાવો કરતું નથી. નિયંત્રણો અને સમીક્ષા પુરાવા દરેક પ્રોજેક્ટ પ્રમાણે નક્કી થાય છે, અને જરૂર પડે ત્યારે ગ્રાહક check sheets ના જવાબ આપી શકાય છે.
ઉત્પાદન કામગીરી પહેલાં સંપર્કો, ઘટના વ્યાપ, પ્રથમ જાણ કરવાની રીત અને update આવર્તન નક્કી થાય છે. વાસ્તવિક જાણ કાનૂન, કરાર અને ઘટનાની વિગતો મુજબ થાય છે.
જરૂરિયાત, કાનૂની આવશ્યકતાઓ, પ્રવેશ વ્યાપ, સંગ્રહ, logs, કાઢી નાખવું અને subprocessors તપાસવા પડે છે. વધુ કડક ડિઝાઇન જરૂરી છે અને વ્યવહાર્યતા દરેક પ્રોજેક્ટ પ્રમાણે નક્કી થાય છે.
લક્ષ્ય અને જરૂરી સ્તર મુજબ design review, automated checks, manual checks અને external specialists જોડાઈ શકે છે. વ્યાપ અને સોંપવાપાત્ર પરિણામો અંદાજ સમયે સ્પષ્ટ થાય છે.
Next step
સમગ્ર workbook મોકલતા પહેલાં, તમે column names અથવા anonymized samplesથી શરૂઆત કરી શકો છો. જરૂરી નિયંત્રણો અને વિકાસ વ્યાપ અમે સાથે ગોઠવીશું.