الحسابات والوصول
- وفّر MFA أو اجعلها إلزامية عند تسجيل دخول العملاء، خاصة للحسابات التي تحتوي على بيانات شخصية أو بيانات دفع.
- طبّق مبدأ الحد الأدنى من الصلاحيات — امنح كل مستخدم وكل حساب خدمة الوصول الذي يحتاجه فقط.
- لا تضمّن أبدًا بيانات الاعتماد أو مفاتيح API في شفرتك أو مستودعك؛ واستخدم مدير أسرار (secrets manager).
التعامل مع البيانات
- اجمع الحد الأدنى من المعلومات الشخصية التي تحتاجها فعلًا (تقليل البيانات — APP 3).
- جزّئ كلمات المرور بخوارزمية قوية ومملّحة (salted) — ولا تخزّنها أبدًا كنص عادي.
- شفّر البيانات الحساسة أثناء النقل (HTTPS/TLS) وأثناء التخزين.
- احذف المعلومات الشخصية التي لم تعد بحاجة إليها أو أزل تحديد الهوية عنها (APP 11).
البيئات والعمليات
- افصل بين بيئات التطوير والاختبار والإنتاج؛ ولا تستخدم أبدًا بيانات عملاء حقيقية في بيئتَي التطوير/الاختبار.
- حافظ على تحديث الاعتماديات وأطر العمل (Patch)؛ وراقب الثغرات المعروفة.
- احتفظ بسجلات تدقيق للوصول والتغييرات — واحمِ السجلات نفسها.
- أنشئ نسخة احتياطية للبيانات والإعدادات، واحتفظ بنسخة دون اتصال، واختبر الاستعادة بانتظام.
قبل الإطلاق
قبل أن تنطلق: فعّل MFA، وأخرج الأسرار من الشفرة، وأخرج البيانات الحقيقية من الاختبار، واختبر النسخ الاحتياطية، وضع خطة لما ستفعله عند وقوع اختراق (راجع التزامات الخصوصية).
ذات صلة على هذا الموقع
المصادر الرسمية
- ACSC — تأمين البيانات الشخصية للعملاء
كيف تحمي بيانات العملاء التي تحتفظ بها خدمتك.
- ACSC — الثماني الأساسية (Essential Eight)
- ACSC — مركز الشركات الصغيرة
- OAIC — مبادئ الخصوصية الأسترالية
- OAIC — الإبلاغ عن اختراقات البيانات (NDB)