फक्त आवश्यक डेटा स्वीकारा
नावे, पत्ते, संपर्क तपशील, मुक्त मजकूर आणि पूर्ण डेटासेट काढता येतात का ते आधी तपासतो. मोठ्या डेटापूर्वी छोटे अनामिक नमुने पसंत करतो.
सुरक्षा आणि डेटा हाताळणी
कोणता डेटा, कोणत्या उद्देशासाठी, कोणाकडून, कोणत्या वातावरणात आणि किती काळ हाताळायचा हे आम्ही स्पष्ट करतो. गणितीय प्रोटोटाइपपासून उत्पादन संचालनापर्यंत, सीमा आणि जबाबदाऱ्या आधी मान्य करून पुनरावलोकनयोग्य पुरावा ठेवतो.
आमची भूमिका
सुरक्षा उत्पादनाच्या नावाने किंवा एका वैशिष्ट्याने ठरत नाही. डेटा प्रकार, उद्देश, संस्था, संचालन आणि उपप्रक्रियाकारांच्या भोवती आम्ही रचना करतो आणि अंमलात आलेली व्याप्ती तपासता येईल अशी ठेवतो.
नावे, पत्ते, संपर्क तपशील, मुक्त मजकूर आणि पूर्ण डेटासेट काढता येतात का ते आधी तपासतो. मोठ्या डेटापूर्वी छोटे अनामिक नमुने पसंत करतो.
साठवण स्थान, पाहणारे, बाह्य सेवा, AI वापर, साठवण आणि हटवणे डेटा स्वीकारण्यापूर्वी किंवा उत्पादन संक्रमणापूर्वी मान्य केले जाते.
डेटा प्रवाह, प्रवेश अधिकार, उपप्रक्रियाकार, बॅकअप, हटवणे आणि घटना संपर्क तपासता येणाऱ्या पुराव्यांमध्ये ठेवतो.
डेटा प्रवास
निदान, प्रोटोटाइप आणि उत्पादन संचालनासाठी त्याच डेटाला वेगवेगळे नियंत्रण लागते. काय स्वीकारतो, काय आधी ठरवतो आणि कोणता पुरावा उरतो हे आम्ही वेगळे करतो.
स्वीकार
प्रोटोटाइप
विकास
संचालन
हटवणे
सुरक्षा प्रोफाइल बिल्डर
हे पहिल्या बैठकीसाठी रचना सहाय्य आहे; ऑडिट किंवा हमी नाही. संपर्क तपशील आवश्यक नाहीत.
पायरी 01 / डेटा वर्ग
सर्वाधिक काळजीपूर्वक हाताळणी लागणाऱ्या वर्गावर मसुदा आधारित असतो. अनेक निवडी करता येतात.
पायरी 02 / सुपूर्दी टप्पा
समान डेटासाठीही अल्प पडताळणी आणि उत्पादन संचालनाला वेगवेगळे नियंत्रण लागते.
पायरी 03 / बाह्य प्रक्रिया
क्लाउड, मेल, नकाशे, विश्लेषण आणि सूचना सेवा यांचेही त्याच डेटा-प्रवाह विचाराने पुनरावलोकन करतो.
पायरी 04 / संचालन गरजा
अनेक निवडी करता येतात. अनिश्चित मुद्देही बैठकीच्या विषयांमध्ये समाविष्ट करतो.
रचना मसुदा / ऑडिट नाही
किमान डेटा, अल्प साठवण आणि वेगळ्या पडताळणी वातावरणापासून सुरुवात करा.
हा निवडलेल्या इनपुटवर आधारित प्राथमिक रचना मसुदा आहे. कायदेशीर कर्तव्ये, करार अटी, धोके, क्लाउड आर्किटेक्चर आणि संचालन तपासल्यानंतर अंतिम नियंत्रण ठरते.
नियंत्रण मॉडेल
प्रकल्प पुनरावलोकनाच्या दृष्टीकोनासाठी आम्ही NIST Cybersecurity Framework 2.0 मधील सहा कार्यांचा संदर्भ घेतो. हे प्रमाणपत्र किंवा पूर्ण अनुपालनाचा दावा नाही.
मालक, धोरण, करार, उपप्रक्रियाकार आणि स्वीकार्य जोखीम स्पष्ट करा.
उदाहरण: जबाबदारी तक्ता, सेवा यादीमालमत्ता, डेटा, अवलंबने, धोके आणि परिणाम समजून घ्या.
उदाहरण: डेटा प्रवाह, मालमत्ता नोंदप्रमाणीकरण, किमान अधिकार, एन्क्रिप्शन, गुपिते आणि सुरक्षित अंमलबजावणीची रचना करा.
उदाहरण: परवानगी मॅट्रिक्स, अंमलबजावणी तपासणीआवश्यक लॉग, निगराणी, सूचना आणि असामान्यतेची निकष निश्चित करा.
उदाहरण: निगराणी मुद्दे, लॉग साठवणत्रायाज, आवर, तपास, संवाद आणि प्रतिबंधाची तयारी करा.
उदाहरण: संपर्क साखळी, प्रथम प्रतिसाद पद्धतबॅकअप अखंडता, पुनर्प्राप्ती क्रम, व्यवसाय पुन्हा सुरू करणे आणि नंतरचे पुनरावलोकन डिझाइन करा.
उदाहरण: पुनर्प्राप्ती रनबुक, चाचणी नोंदअॅप्लिकेशन सुरक्षा
सुरक्षा आवश्यकता आणि पडताळणी मुद्द्यांसाठी आम्ही OWASP ASVS 5.0 संदर्भ म्हणून वापरतो. महत्त्व आणि बजेटनुसार पुनरावलोकन, स्वयंचलित तपासणी, हाताने तपासणी आणि बाह्य चाचणी एकत्र केली जाते.
प्रोटोटाइप विरुद्ध उत्पादन
ही तुलना प्रत्येक प्रकल्पात अंतिम करायच्या रचना निकषांची आहे; निश्चित हमी नाही.
| पुनरावलोकन मुद्दा | P0 गणितीय प्रोटोटाइप | P1 उत्पादन प्रणाली |
|---|---|---|
| उद्देश | व्यवहार्यता आणि मेट्रिक्स पडताळणे | सतत व्यवसाय प्रक्रिया |
| डेटा प्रमाण | लहान, अनामिक, आवश्यक क्षेत्रांना प्राधान्य | आवश्यक संचालन व्याप्ती औपचारिकपणे निश्चित करा |
| वातावरण | अल्पकालीन पडताळणी वातावरण वेगळे ठेवा | विकास, चाचणी आणि उत्पादन विभाजन विचारात घ्या |
| प्रवेश | नियुक्त व्यक्तींवर मर्यादित | भूमिका परवानग्या, प्रमाणीकरण, पुनरावलोकने |
| बाह्य AI | अनावश्यक डेटा न पाठवणाऱ्या रचनेपासून सुरुवात | उद्देश, लक्ष्य, करार, सेटिंग्ज, लॉग मान्य करा |
| साठवण | समाप्ती तारीख आधी ठरवा | उद्देश, कायदा, संचालन, बॅकअप विचारात घ्या |
| हटवणे | सुपूर्दीनंतर हटवणे किंवा पुढील वापर पुष्टी करा | खाते समाप्ती, करार समाप्ती, कायदेशीर साठवण, बॅकअप डिझाइन करा |
| पुनर्प्राप्ती | पुन्हा तयार करता येईल का ते मूल्यांकन करा | पुनर्प्राप्ती उद्दिष्टे आणि बॅकअप चाचण्या ठरवा |
सामायिक जबाबदारी
क्लाउड वापरल्याने सर्वकाही आपोआप सुरक्षित होत नाही, आणि विकासक एकट्याने प्रत्येक जोखीम हाताळू शकत नाही. ग्राहक, Finite Field आणि वापरल्या जाणाऱ्या सेवांच्या भूमिका आम्ही वेगळ्या करतो.
करारातील व्याप्तीत आम्ही प्रणाली नियंत्रण आणि विकासकाळातील डेटा हाताळणी पाहतो.
कायदेशीर डेटा वापर, वापरकर्ता व एंडपॉइंट संचालन आणि अंतर्गत नियम हे ग्राहकाच्या महत्त्वाच्या जबाबदाऱ्या राहतात.
भौतिक सुविधा, प्लॅटफॉर्म सेवा आणि व्यवस्थापित सेवा व्याप्ती प्रत्येक सेवा करार आणि सामायिक जबाबदारी मॉडेलनुसार असते.
AI आणि तृतीय पक्ष
डेटा जनरेटिव्ह AI, नकाशे, मेल, विश्लेषण, सूचना, पेमेंट किंवा इतर सेवांकडे जात असल्यास, उद्देश आणि व्याप्ती डेटा प्रवाहात स्पष्ट करतो.
व्यावसायिक डेटा बाह्य AI कडे पाठवू नका. सामान्य अल्गोरिदम, स्थानिक प्रक्रिया किंवा निश्चित अनामिक डेटा वापरा.
सर्वप्रथम विचारात घ्यायचा पर्यायओळख पटवणारी माहिती काढल्यानंतरच मान्य केलेली क्षेत्रे मान्य सेवांकडे पाठवा. हस्तांतरणाची नोंद ठेवता येते का ते तपासा.
अनामिकीकरण आणि किमान डेटा आवश्यकसेवा अटी, साठवण कालावधी, प्रदेश, पुनर्वापर अटी आणि परवानग्या तपासा, मग लक्ष्य डेटा दस्तऐवजित करा.
स्वतंत्र जोखीम निर्णय आवश्यकबाह्य सेवा तपासणी
घटना प्रतिसाद
उत्पादन संचालनापूर्वी घटनाव्याप्ती, संपर्क, पहिली सूचना, आवर, पुनर्प्राप्ती आणि प्रतिबंधाच्या जबाबदाऱ्या निश्चित करा.
निगराणी, वापरकर्ता संपर्क किंवा सेवा सूचनांमधून घटना ओळखा.
प्रसार कमी करा आणि आवश्यक पुरावा जतन करा.
प्रभावित डेटा, कारण, परिणाम आणि अहवालाची गरज तपासा.
कायदा, करार आणि परिस्थितीनुसार हितधारकांशी संपर्क साधा.
सुरक्षितता निश्चित झाल्यावर पुनर्प्राप्ती करा आणि प्रतिबंध लागू करा.
पुरावा संच
महत्त्व आणि कराराच्या व्याप्तीनुसार ही साधने तयार किंवा अद्ययावत केली जाऊ शकतात. ही सर्व नेहमी सुपूर्द होणारी साधने नाहीत, म्हणून अंदाज घेताना आवश्यक ते निवडा.
क्षेत्रे, उद्देश, संवेदनशीलता, स्थान, मालक.
डाउनलोड CSV / 02स्रोत, गंतव्य, उद्देश, पद्धत, उपप्रक्रियाकार.
डाउनलोड CSV / 03भूमिका, वातावरण, ऑपरेशन, मंजुरी, पुनरावलोकन.
डाउनलोड CSV / 04सेवा, उद्देश, डेटा, स्थान, करार.
डाउनलोड CSV / 05कारण, अंतिम तारीख, हटवण्याची पद्धत, पुरावा, अपवाद.
डाउनलोड CSV / 06घटना वर्ग, मुख्य संपर्क, पर्यायी संपर्क, निर्णय मालक.
डाउनलोड CSV / 07लक्ष्य, पुनर्प्राप्ती बिंदू, लागलेला वेळ, निकाल, मुद्दा.
डाउनलोड CSV / 08रचना, अंमलबजावणी, चाचणी, संचालन, समाप्ती हाताळणी.
डाउनलोड CSV / 09उद्देश, पाठवलेली क्षेत्रे, साठवण, मंजुरी, थांबवण्याची पद्धत.
डाउनलोडप्रत्यक्ष पद्धती आणि प्रकल्पाची व्याप्ती तपासल्यानंतर आम्ही ग्राहक सुरक्षा प्रश्नावलींना उत्तर देतो. अजून अंमलात नसलेले मुद्दे तसेच नमूद करून पर्याय वेगळे दाखवतो.
संदर्भ
प्रकल्पासाठी नियंत्रण निवडताना आम्ही कायदे, सार्वजनिक मार्गदर्शक तत्त्वे आणि खुले मानके संदर्भ म्हणून वापरतो. त्यांचा संदर्भ देणे म्हणजे प्रमाणपत्र किंवा पूर्ण अनुपालनाचा दावा नाही.
सुरक्षा व्यवस्थापन उपाय, हाताळणी नियम, संघटनात्मक, मानवी, भौतिक आणि तांत्रिक उपाय, तसेच बाह्य वातावरण तपासण्यासाठी आधार म्हणून वापरतो.
अधिकृत स्रोत उघडाजोखीम आणि संचालनातील अंतरांसाठी सहा कार्ये समान भाषा म्हणून वापरली जातात.
अधिकृत स्रोत उघडावेब आणि अॅप्लिकेशन सुरक्षा आवश्यकता व पडताळणी मुद्दे व्यवस्थित करताना संदर्भ म्हणून वापरतो.
अधिकृत स्रोत उघडाहे पृष्ठ एकटे पुढील गोष्टी सूचित करत नाही.
ISO/IEC 27001 प्रमाणपत्रPrivacyMark प्रमाणपत्रपूर्ण NIST CSF अनुपालनOWASP ASVS प्रमाणपत्रघटना होणार नाही याची हमीप्रत्येक प्रकल्पासाठी समान नियंत्रणवारंवार विचारले जाणारे प्रश्न
तत्त्वतः, प्रथम कमी केलेले अनामिक किंवा छद्मनामिक नमुने वापरून पडताळणी शक्य आहे का ते तपासतो. वास्तविक डेटा आवश्यक असल्यास व्याप्ती, साठवण, पाहणारे आणि हटवण्याची वेळ आधी मान्य करतो.
बाह्य AI वापर, पाठवला जाणारा डेटा, उद्देश आणि साठवण प्रत्येक प्रकल्पानुसार ठरतात. व्यावसायिक डेटा बाह्य AI कडे न पाठवणारी संरचनाही निवडता येते.
वापरल्या जाणाऱ्या क्लाउड किंवा बाह्य सेवांच्या क्षमतेत स्थानविषयक आवश्यकता तपासतो. सीमापार हस्तांतरण महत्त्वाचे असल्यास सेवा आणि डेटा प्रवाह स्पष्ट करतो.
मालकी, साठवण, प्रवेश, बॅकअप आणि हटवण्याच्या जबाबदाऱ्या करार, संचालन मॉडेल आणि देखभाल व्याप्तीनुसार स्पष्ट केल्या जातात.
हे पृष्ठ कोणत्याही विशिष्ट प्रमाणपत्राचा दावा करत नाही. नियंत्रण आणि पुनरावलोकन पुरावे प्रत्येक प्रकल्पानुसार ठरतात; आवश्यक असल्यास ग्राहक तपासणी पत्रकांना उत्तर देता येते.
उत्पादन संचालनापूर्वी संपर्क, घटनाव्याप्ती, पहिली सूचना पद्धत आणि अद्यतन वारंवारता ठरवतो. प्रत्यक्ष सूचना कायदा, करार आणि घटनेच्या तपशीलांनुसार असतात.
आवश्यकता, कायदेशीर अटी, प्रवेश व्याप्ती, साठवण, लॉग, हटवणे आणि उपप्रक्रियाकार तपासणे आवश्यक आहे. अधिक कडक रचना लागते आणि व्यवहार्यता प्रत्येक प्रकल्पानुसार ठरते.
लक्ष्य आणि आवश्यक पातळीवर अवलंबून रचना पुनरावलोकन, स्वयंचलित तपासणी, हाताने तपासणी आणि बाह्य तज्ज्ञ एकत्र करता येतात. व्याप्ती आणि सुपूर्द घटक अंदाजाच्या वेळी स्पष्ट करतो.
पुढचे पाऊल
संपूर्ण वर्कबुक पाठवण्यापूर्वी स्तंभांची नावे किंवा अनामिक नमुने देऊन सुरुवात करता येते. आवश्यक नियंत्रण आणि विकास व्याप्ती आपण एकत्र ठरवू.