Finite Field

सुरक्षा आणि डेटा हाताळणी

विश्वासाने दिलेला डेटा हाताळा
संदिग्धता न ठेवता.

कोणता डेटा, कोणत्या उद्देशासाठी, कोणाकडून, कोणत्या वातावरणात आणि किती काळ हाताळायचा हे आम्ही स्पष्ट करतो. गणितीय प्रोटोटाइपपासून उत्पादन संचालनापर्यंत, सीमा आणि जबाबदाऱ्या आधी मान्य करून पुनरावलोकनयोग्य पुरावा ठेवतो.

डेटा नियंत्रण स्तरप्रकल्प / 001
01ग्राहकस्रोत डेटा आणि व्यवसाय नियम
आवश्यक किमान
02FINITE FIELDरचना, विकास, पडताळणी
मान्य व्याप्ती
03वापरल्या जाणाऱ्या सेवाक्लाउड आणि बाह्य एकत्रीकरणे
उद्देशआधी निश्चित
प्रवेशआवश्यक व्यक्तींनाच मर्यादित
साठवणस्थान आणि कालावधी मान्य
हटवणेपद्धत आणि पुरावा निश्चित
हस्तांतरणापूर्वी रचनासीमा निश्चित झाल्यावर स्वीकार
स्क्रोल

आमची भूमिका

अस्पष्ट दिलासा नव्हे, निर्णयासाठीचे साहित्य प्रकाशित करतो.

सुरक्षा उत्पादनाच्या नावाने किंवा एका वैशिष्ट्याने ठरत नाही. डेटा प्रकार, उद्देश, संस्था, संचालन आणि उपप्रक्रियाकारांच्या भोवती आम्ही रचना करतो आणि अंमलात आलेली व्याप्ती तपासता येईल अशी ठेवतो.

01 / किमान करा

फक्त आवश्यक डेटा स्वीकारा

नावे, पत्ते, संपर्क तपशील, मुक्त मजकूर आणि पूर्ण डेटासेट काढता येतात का ते आधी तपासतो. मोठ्या डेटापूर्वी छोटे अनामिक नमुने पसंत करतो.

02 / सीमा

हस्तांतरणापूर्वी सीमा निश्चित करा

साठवण स्थान, पाहणारे, बाह्य सेवा, AI वापर, साठवण आणि हटवणे डेटा स्वीकारण्यापूर्वी किंवा उत्पादन संक्रमणापूर्वी मान्य केले जाते.

03 / पुरावा

पुनरावलोकनयोग्य पुरावे ठेवा

डेटा प्रवाह, प्रवेश अधिकार, उपप्रक्रियाकार, बॅकअप, हटवणे आणि घटना संपर्क तपासता येणाऱ्या पुराव्यांमध्ये ठेवतो.

आम्ही काय प्रकाशित करतोधोरण, रचना मुद्दे आणि पुनरावलोकनयोग्य पुरावे
प्रत्येक प्रकल्पात काय ठरतेविशिष्ट सेवा, परवानग्या, साठवण आणि चाचणी व्याप्ती
आम्ही काय प्रकाशित करत नाहीहल्लेखोराला मदत होऊ शकणारी गुपिते किंवा तपशीलवार सेटिंग्ज

डेटा प्रवास

स्वीकारापासून हटवण्यापर्यंत प्रत्येक टप्पा ठरवा.

निदान, प्रोटोटाइप आणि उत्पादन संचालनासाठी त्याच डेटाला वेगवेगळे नियंत्रण लागते. काय स्वीकारतो, काय आधी ठरवतो आणि कोणता पुरावा उरतो हे आम्ही वेगळे करतो.

स्वीकार

स्पष्टीकरण साहित्य आणि अनामिक नमुन्यांपासून सुरुवात करा.

कमी हाताळणी प्रमाणास प्राधान्य

स्वीकारलेली उदाहरणे

  • सध्याच्या स्प्रेडशीटचे स्तंभ
  • काही काल्पनिक किंवा अनामिक रांगा
  • व्यवसाय नियम आणि अडचणी
  • सुधारायचे मेट्रिक्स

आधी ठरवा

  • खरी नावे आवश्यक आहेत का
  • संलग्नक कसे पाठवायचे
  • सल्लामसलत कोण हाताळेल
  • सल्लामसलतीनंतरची साठवण

जतन केलेले पुरावे

  • स्वीकारलेला डेटा यादी
  • उद्देश मेमो
  • हटवण्याची लक्ष्य तारीख
  • उघडे प्रश्न

सुरक्षा प्रोफाइल बिल्डर

सुमारे दोन मिनिटांत प्रकल्प-विशिष्ट रचना मसुदा व्यवस्थित करा.

हे पहिल्या बैठकीसाठी रचना सहाय्य आहे; ऑडिट किंवा हमी नाही. संपर्क तपशील आवश्यक नाहीत.

पायरी 01 / डेटा वर्ग

हाताळला जाऊ शकणारा डेटा निवडा

सर्वाधिक काळजीपूर्वक हाताळणी लागणाऱ्या वर्गावर मसुदा आधारित असतो. अनेक निवडी करता येतात.

नियंत्रण मॉडेल

फक्त प्रतिबंध नव्हे, शोध, प्रतिसाद आणि पुनर्प्राप्तीही समाविष्ट करा.

प्रकल्प पुनरावलोकनाच्या दृष्टीकोनासाठी आम्ही NIST Cybersecurity Framework 2.0 मधील सहा कार्यांचा संदर्भ घेतो. हे प्रमाणपत्र किंवा पूर्ण अनुपालनाचा दावा नाही.

GV

शासन

मालक, धोरण, करार, उपप्रक्रियाकार आणि स्वीकार्य जोखीम स्पष्ट करा.

उदाहरण: जबाबदारी तक्ता, सेवा यादी
ID

ओळख

मालमत्ता, डेटा, अवलंबने, धोके आणि परिणाम समजून घ्या.

उदाहरण: डेटा प्रवाह, मालमत्ता नोंद
PR

संरक्षण

प्रमाणीकरण, किमान अधिकार, एन्क्रिप्शन, गुपिते आणि सुरक्षित अंमलबजावणीची रचना करा.

उदाहरण: परवानगी मॅट्रिक्स, अंमलबजावणी तपासणी
DE

शोध

आवश्यक लॉग, निगराणी, सूचना आणि असामान्यतेची निकष निश्चित करा.

उदाहरण: निगराणी मुद्दे, लॉग साठवण
RS

प्रतिसाद

त्रायाज, आवर, तपास, संवाद आणि प्रतिबंधाची तयारी करा.

उदाहरण: संपर्क साखळी, प्रथम प्रतिसाद पद्धत
RC

पुनर्प्राप्ती

बॅकअप अखंडता, पुनर्प्राप्ती क्रम, व्यवसाय पुन्हा सुरू करणे आणि नंतरचे पुनरावलोकन डिझाइन करा.

उदाहरण: पुनर्प्राप्ती रनबुक, चाचणी नोंद

अ‍ॅप्लिकेशन सुरक्षा

वेब आणि अ‍ॅपसाठी रचना ते संचालनपर्यंत तपासा.

सुरक्षा आवश्यकता आणि पडताळणी मुद्द्यांसाठी आम्ही OWASP ASVS 5.0 संदर्भ म्हणून वापरतो. महत्त्व आणि बजेटनुसार पुनरावलोकन, स्वयंचलित तपासणी, हाताने तपासणी आणि बाह्य चाचणी एकत्र केली जाते.

  1. 01आवश्यकता आणि धोकेडेटा, परवानग्या, आक्रमण पृष्ठभाग व्यवस्थित करा
  2. 02अंमलबजावणीप्रमाणीकरण, इनपुट, गुपिते, अवलंबने
  3. 03पडताळणीपुनरावलोकन, चाचणी, संरचना तपासणी
  4. 04संचालननिगराणी, अद्यतने, परवानग्या, पुनर्प्राप्ती

प्रोटोटाइप विरुद्ध उत्पादन

प्रोटोटाइप आणि उत्पादन एकसारखे मानत नाही.

ही तुलना प्रत्येक प्रकल्पात अंतिम करायच्या रचना निकषांची आहे; निश्चित हमी नाही.

पुनरावलोकन मुद्दाP0 गणितीय प्रोटोटाइपP1 उत्पादन प्रणाली
उद्देशव्यवहार्यता आणि मेट्रिक्स पडताळणेसतत व्यवसाय प्रक्रिया
डेटा प्रमाणलहान, अनामिक, आवश्यक क्षेत्रांना प्राधान्यआवश्यक संचालन व्याप्ती औपचारिकपणे निश्चित करा
वातावरणअल्पकालीन पडताळणी वातावरण वेगळे ठेवाविकास, चाचणी आणि उत्पादन विभाजन विचारात घ्या
प्रवेशनियुक्त व्यक्तींवर मर्यादितभूमिका परवानग्या, प्रमाणीकरण, पुनरावलोकने
बाह्य AIअनावश्यक डेटा न पाठवणाऱ्या रचनेपासून सुरुवातउद्देश, लक्ष्य, करार, सेटिंग्ज, लॉग मान्य करा
साठवणसमाप्ती तारीख आधी ठरवाउद्देश, कायदा, संचालन, बॅकअप विचारात घ्या
हटवणेसुपूर्दीनंतर हटवणे किंवा पुढील वापर पुष्टी कराखाते समाप्ती, करार समाप्ती, कायदेशीर साठवण, बॅकअप डिझाइन करा
पुनर्प्राप्तीपुन्हा तयार करता येईल का ते मूल्यांकन करापुनर्प्राप्ती उद्दिष्टे आणि बॅकअप चाचण्या ठरवा

सामायिक जबाबदारी

करारापूर्वी कोण काय सुरक्षित ठेवतो ते वेगळे करा.

क्लाउड वापरल्याने सर्वकाही आपोआप सुरक्षित होत नाही, आणि विकासक एकट्याने प्रत्येक जोखीम हाताळू शकत नाही. ग्राहक, Finite Field आणि वापरल्या जाणाऱ्या सेवांच्या भूमिका आम्ही वेगळ्या करतो.

आमची व्याप्ती

रचना, अंमलबजावणी आणि विकास संचालन

करारातील व्याप्तीत आम्ही प्रणाली नियंत्रण आणि विकासकाळातील डेटा हाताळणी पाहतो.

  • डेटा प्रवाह आणि परवानगी रचना
  • सुरक्षित अ‍ॅप्लिकेशन अंमलबजावणी
  • गुपिते आणि विकास वातावरण व्यवस्थापन
  • मान्य चाचणी आणि पुनरावलोकन
  • देखभाल व्याप्तीत निगराणी, अद्यतने आणि प्रतिसाद
करारात स्पष्ट करायचे मुद्देसंचालकनिगराणी वेळाबॅकअपपुनर्प्राप्ती कामचौकश्यावापर समाप्ती हाताळणी

AI आणि तृतीय पक्ष

बाह्य AI अदृश्य उपप्रक्रियाकार बनू देत नाही.

डेटा जनरेटिव्ह AI, नकाशे, मेल, विश्लेषण, सूचना, पेमेंट किंवा इतर सेवांकडे जात असल्यास, उद्देश आणि व्याप्ती डेटा प्रवाहात स्पष्ट करतो.

रीत 00

पाठवू नका

व्यावसायिक डेटा बाह्य AI कडे पाठवू नका. सामान्य अल्गोरिदम, स्थानिक प्रक्रिया किंवा निश्चित अनामिक डेटा वापरा.

सर्वप्रथम विचारात घ्यायचा पर्याय
रीत A1

मर्यादित डेटा पाठवा

ओळख पटवणारी माहिती काढल्यानंतरच मान्य केलेली क्षेत्रे मान्य सेवांकडे पाठवा. हस्तांतरणाची नोंद ठेवता येते का ते तपासा.

अनामिकीकरण आणि किमान डेटा आवश्यक
रीत C2

मंजुरीच्या मर्यादेत पाठवा

सेवा अटी, साठवण कालावधी, प्रदेश, पुनर्वापर अटी आणि परवानग्या तपासा, मग लक्ष्य डेटा दस्तऐवजित करा.

स्वतंत्र जोखीम निर्णय आवश्यक

बाह्य सेवा तपासणी

प्रत्येक बाह्य सेवेसाठी तपासायचे मुद्दे

  1. 01पाठवला जाणारा डेटाक्षेत्रे, वारंवारता, प्रमाण
  2. 02उद्देशप्रक्रिया, सूचना, विश्लेषण
  3. 03साठवण आणि पुनर्वापरसाठवण, शिक्षण, लॉग
  4. 04स्थान आणि उपप्रक्रियाकारदेश, प्रदेश, पुरवठा साखळी
  5. 05थांबवा आणि हटवावापर संपल्यानंतरची हाताळणी

घटना प्रतिसाद

घटना घडल्यास काय करायचे ते आधी ठरवा.

उत्पादन संचालनापूर्वी घटनाव्याप्ती, संपर्क, पहिली सूचना, आवर, पुनर्प्राप्ती आणि प्रतिबंधाच्या जबाबदाऱ्या निश्चित करा.

01

शोधा आणि स्वीकारा

निगराणी, वापरकर्ता संपर्क किंवा सेवा सूचनांमधून घटना ओळखा.

02

आवर घाला

प्रसार कमी करा आणि आवश्यक पुरावा जतन करा.

03

विश्लेषण करा आणि ठरवा

प्रभावित डेटा, कारण, परिणाम आणि अहवालाची गरज तपासा.

04

संवाद आणि प्रतिसाद

कायदा, करार आणि परिस्थितीनुसार हितधारकांशी संपर्क साधा.

05

पुनर्प्राप्ती आणि सुधारणा

सुरक्षितता निश्चित झाल्यावर पुनर्प्राप्ती करा आणि प्रतिबंध लागू करा.

उत्पादनापूर्वीआपत्कालीन संपर्क
उत्पादनापूर्वीघटनाव्याप्ती
उत्पादनापूर्वीपहिली सूचना मार्ग
प्रकल्प रचनानिगराणी आणि प्रतिसाद वेळा
कायदा आणि करारसूचना आणि अहवाल

पुरावा संच

अंमलात आणलेले काम पुनरावलोकनयोग्य करा.

महत्त्व आणि कराराच्या व्याप्तीनुसार ही साधने तयार किंवा अद्ययावत केली जाऊ शकतात. ही सर्व नेहमी सुपूर्द होणारी साधने नाहीत, म्हणून अंदाज घेताना आवश्यक ते निवडा.

CSV / 01

डेटा सूची

क्षेत्रे, उद्देश, संवेदनशीलता, स्थान, मालक.

डाउनलोड
CSV / 02

डेटा प्रवाह नोंद

स्रोत, गंतव्य, उद्देश, पद्धत, उपप्रक्रियाकार.

डाउनलोड
CSV / 03

प्रवेश मॅट्रिक्स

भूमिका, वातावरण, ऑपरेशन, मंजुरी, पुनरावलोकन.

डाउनलोड
CSV / 04

बाह्य सेवा नोंद

सेवा, उद्देश, डेटा, स्थान, करार.

डाउनलोड
CSV / 05

साठवण आणि हटवणे नोंद

कारण, अंतिम तारीख, हटवण्याची पद्धत, पुरावा, अपवाद.

डाउनलोड
CSV / 06

घटना संपर्क पत्रक

घटना वर्ग, मुख्य संपर्क, पर्यायी संपर्क, निर्णय मालक.

डाउनलोड
CSV / 07

बॅकअप पुनर्संचयित चाचणी

लक्ष्य, पुनर्प्राप्ती बिंदू, लागलेला वेळ, निकाल, मुद्दा.

डाउनलोड
CSV / 08

आवश्यकता तपासणी सूची

रचना, अंमलबजावणी, चाचणी, संचालन, समाप्ती हाताळणी.

डाउनलोड
CSV / 09

AI आणि बाह्य सेवा निर्णय तक्ता

उद्देश, पाठवलेली क्षेत्रे, साठवण, मंजुरी, थांबवण्याची पद्धत.

डाउनलोड
विनंती

ग्राहक प्रश्नावलींना सहाय्य

प्रत्यक्ष पद्धती आणि प्रकल्पाची व्याप्ती तपासल्यानंतर आम्ही ग्राहक सुरक्षा प्रश्नावलींना उत्तर देतो. अजून अंमलात नसलेले मुद्दे तसेच नमूद करून पर्याय वेगळे दाखवतो.

प्रश्नावलीबद्दल चर्चा करा

संदर्भ

संदर्भ आणि आम्ही दावा करत नाही त्या गोष्टी.

प्रकल्पासाठी नियंत्रण निवडताना आम्ही कायदे, सार्वजनिक मार्गदर्शक तत्त्वे आणि खुले मानके संदर्भ म्हणून वापरतो. त्यांचा संदर्भ देणे म्हणजे प्रमाणपत्र किंवा पूर्ण अनुपालनाचा दावा नाही.

जपान / गोपनीयता

जपान गोपनीयता कायदा आणि PPC मार्गदर्शक तत्त्वे

सुरक्षा व्यवस्थापन उपाय, हाताळणी नियम, संघटनात्मक, मानवी, भौतिक आणि तांत्रिक उपाय, तसेच बाह्य वातावरण तपासण्यासाठी आधार म्हणून वापरतो.

अधिकृत स्रोत उघडा
जोखीम / व्यवस्थापन

NIST Cybersecurity Framework 2.0

जोखीम आणि संचालनातील अंतरांसाठी सहा कार्ये समान भाषा म्हणून वापरली जातात.

अधिकृत स्रोत उघडा
अ‍ॅप्लिकेशन / पडताळणी

OWASP ASVS 5.0

वेब आणि अ‍ॅप्लिकेशन सुरक्षा आवश्यकता व पडताळणी मुद्दे व्यवस्थित करताना संदर्भ म्हणून वापरतो.

अधिकृत स्रोत उघडा

हे पृष्ठ एकटे पुढील गोष्टी सूचित करत नाही.

ISO/IEC 27001 प्रमाणपत्रPrivacyMark प्रमाणपत्रपूर्ण NIST CSF अनुपालनOWASP ASVS प्रमाणपत्रघटना होणार नाही याची हमीप्रत्येक प्रकल्पासाठी समान नियंत्रण

वारंवार विचारले जाणारे प्रश्न

डेटा हाताळणीबद्दल सामान्य प्रश्न.

निदान किंवा प्रोटोटाइपसाठी उत्पादन डेटा आवश्यक असतो का?

तत्त्वतः, प्रथम कमी केलेले अनामिक किंवा छद्मनामिक नमुने वापरून पडताळणी शक्य आहे का ते तपासतो. वास्तविक डेटा आवश्यक असल्यास व्याप्ती, साठवण, पाहणारे आणि हटवण्याची वेळ आधी मान्य करतो.

तुम्ही डेटा बाह्य जनरेटिव्ह AI कडे पाठवता का?

बाह्य AI वापर, पाठवला जाणारा डेटा, उद्देश आणि साठवण प्रत्येक प्रकल्पानुसार ठरतात. व्यावसायिक डेटा बाह्य AI कडे न पाठवणारी संरचनाही निवडता येते.

साठवण देश किंवा प्रदेश निवडता येतो का?

वापरल्या जाणाऱ्या क्लाउड किंवा बाह्य सेवांच्या क्षमतेत स्थानविषयक आवश्यकता तपासतो. सीमापार हस्तांतरण महत्त्वाचे असल्यास सेवा आणि डेटा प्रवाह स्पष्ट करतो.

सुपूर्दीनंतर डेटा आणि स्रोत कोडचे काय होते?

मालकी, साठवण, प्रवेश, बॅकअप आणि हटवण्याच्या जबाबदाऱ्या करार, संचालन मॉडेल आणि देखभाल व्याप्तीनुसार स्पष्ट केल्या जातात.

तुमच्याकडे सुरक्षा प्रमाणपत्र आहे का?

हे पृष्ठ कोणत्याही विशिष्ट प्रमाणपत्राचा दावा करत नाही. नियंत्रण आणि पुनरावलोकन पुरावे प्रत्येक प्रकल्पानुसार ठरतात; आवश्यक असल्यास ग्राहक तपासणी पत्रकांना उत्तर देता येते.

घटना कधी कळवल्या जातात?

उत्पादन संचालनापूर्वी संपर्क, घटनाव्याप्ती, पहिली सूचना पद्धत आणि अद्यतन वारंवारता ठरवतो. प्रत्यक्ष सूचना कायदा, करार आणि घटनेच्या तपशीलांनुसार असतात.

वैद्यकीय, केअर किंवा इतर संवेदनशील डेटा हाताळू शकता का?

आवश्यकता, कायदेशीर अटी, प्रवेश व्याप्ती, साठवण, लॉग, हटवणे आणि उपप्रक्रियाकार तपासणे आवश्यक आहे. अधिक कडक रचना लागते आणि व्यवहार्यता प्रत्येक प्रकल्पानुसार ठरते.

सुरक्षा चाचणी किंवा असुरक्षा मूल्यांकन मागवू शकतो का?

लक्ष्य आणि आवश्यक पातळीवर अवलंबून रचना पुनरावलोकन, स्वयंचलित तपासणी, हाताने तपासणी आणि बाह्य तज्ज्ञ एकत्र करता येतात. व्याप्ती आणि सुपूर्द घटक अंदाजाच्या वेळी स्पष्ट करतो.

पुढचे पाऊल

प्रथम, शेअर करता येणारा डेटा आणि बाहेर ठेवायचा डेटा वेगळा करा.

संपूर्ण वर्कबुक पाठवण्यापूर्वी स्तंभांची नावे किंवा अनामिक नमुने देऊन सुरुवात करता येते. आवश्यक नियंत्रण आणि विकास व्याप्ती आपण एकत्र ठरवू.

निदान सुरू करा डेटा हाताळणीवर चर्चा करा गोपनीय माहिती पाठवण्यापूर्वी हस्तांतरण पद्धत निश्चित करा.
मोफतसुरक्षा प्रोफाइल मसुदा करा