অ্যাকাউন্ট ও প্রবেশাধিকার
- গ্রাহকের সাইন-ইনে MFA অফার করুন বা বাধ্যতামূলক করুন, বিশেষত ব্যক্তিগত বা পেমেন্ট ডেটা ধারণকারী অ্যাকাউন্টের জন্য।
- সর্বনিম্ন সুবিধা (least privilege) প্রয়োগ করুন — প্রতিটি ব্যবহারকারী ও পরিষেবা অ্যাকাউন্টকে শুধুমাত্র প্রয়োজনীয় প্রবেশাধিকার দিন।
- আপনার কোড বা রিপোজিটরিতে কখনও ক্রেডেনশিয়াল বা API কী হার্ড-কোড করবেন না; একটি সিক্রেটস ম্যানেজার ব্যবহার করুন।
ডেটা পরিচালনা
- আপনার সত্যিই প্রয়োজন এমন সর্বনিম্ন ব্যক্তিগত তথ্য সংগ্রহ করুন (ডেটা মিনিমাইজেশন — APP 3)।
- একটি শক্তিশালী, সল্টেড অ্যালগরিদম দিয়ে পাসওয়ার্ড হ্যাশ করুন — কখনও সাধারণ টেক্সটে সংরক্ষণ করবেন না।
- সংবেদনশীল ডেটা পরিবহনের সময় (HTTPS/TLS) এবং সংরক্ষণের সময় এনক্রিপ্ট করুন।
- আর প্রয়োজন নেই এমন ব্যক্তিগত তথ্য মুছে ফেলুন বা শনাক্তকরণ-অযোগ্য করুন (APP 11)।
পরিবেশ ও পরিচালনা
- ডেভেলপমেন্ট, টেস্টিং ও প্রোডাকশন পরিবেশ আলাদা রাখুন; dev/test-এ কখনও প্রকৃত গ্রাহক ডেটা ব্যবহার করবেন না।
- ডিপেন্ডেন্সি ও ফ্রেমওয়ার্ক প্যাচ করা রাখুন; পরিচিত দুর্বলতাগুলি পর্যবেক্ষণ করুন।
- প্রবেশাধিকার ও পরিবর্তনের অডিট লগ রাখুন — এবং লগগুলিকেও সুরক্ষিত রাখুন।
- ডেটা ও কনফিগারেশন ব্যাকআপ নিন, একটি কপি অফলাইনে রাখুন এবং নিয়মিত পুনরুদ্ধার পরীক্ষা করুন।
চালু করার আগে
লাইভ যাওয়ার আগে: MFA চালু, কোড থেকে সিক্রেট বের করা, টেস্ট থেকে প্রকৃত ডেটা সরানো, ব্যাকআপ পরীক্ষিত, এবং লঙ্ঘন হলে কী করবেন তার একটি পরিকল্পনা (গোপনীয়তা সংক্রান্ত বাধ্যবাধকতা দেখুন)।
এই সাইটে সম্পর্কিত
আনুষ্ঠানিক উৎস
- ACSC — Securing Customer Personal Data
আপনার পরিষেবা যে গ্রাহক ডেটা ধারণ করে তা কীভাবে সুরক্ষিত রাখবেন।
- ACSC — Essential Eight
- ACSC — Small Business Hub
- OAIC — Australian Privacy Principles
- OAIC — Notifiable Data Breaches