Данс ба хандалт
- Харилцагчийн нэвтрэлтэд MFA санал болгож эсвэл шаард, ялангуяа хувийн эсвэл төлбөрийн өгөгдөл хадгалдаг данснуудад.
- Хамгийн бага эрхийн зарчмыг хэрэглэ — хэрэглэгч, үйлчилгээний данс бүрд зөвхөн хэрэгтэй хандалтыг л өг.
- Кодондоо эсвэл repository-д нэвтрэх мэдээлэл, API түлхүүрийг хэзээ ч шууд бүү бич; нууц удирдагч (secrets manager) ашигла.
Өгөгдөлтэй харьцах
- Үнэхээр хэрэгтэй хамгийн бага хувийн мэдээллийг л цуглуул (өгөгдөл багасгах — APP 3).
- Нууц үгийг хүчтэй, давс нэмсэн алгоритмаар хэшлэ — хэзээ ч ил бичвэрээр бүү хадгал.
- Эмзэг өгөгдлийг дамжуулах үед (HTTPS/TLS) болон хадгалах үед шифрлэ.
- Хэрэггүй болсон хувийн мэдээллийг устга эсвэл нэрийг нь салга (de-identify) (APP 11).
Орчин ба үйл ажиллагаа
- Хөгжүүлэлт, туршилт, бодит ажиллагааны орчныг тусгаарла; dev/test-д бодит харилцагчийн өгөгдлийг хэзээ ч бүү ашигла.
- Хамаарал (dependency), фреймворкийг засварлаж бай; мэдэгдэж буй эмзэг байдлыг хянаж бай.
- Хандалт, өөрчлөлтийн аудит логийг хөтөл — мөн логуудыг өөрсдийг нь хамгаал.
- Өгөгдөл, тохиргоог нөөцлөж, нэг хувийг офлайн хадгалж, сэргээлтийг тогтмол шалга.
Нээхээсээ өмнө
Ашиглалтад оруулахаасаа өмнө: MFA асаалттай, нууц мэдээлэл кодоос гарсан, бодит өгөгдөл туршилтаас гарсан, нөөцлөлт шалгагдсан, мөн задрал гарвал юу хийх төлөвлөгөөтэй байх (Нууцлалын үүрэг хариуцлага хэсгийг үзнэ үү).
Энэ сайт дээрх холбоотой хуудсууд
Албан ёсны эх сурвалж
- ACSC — Харилцагчийн хувийн өгөгдлийг хамгаалах
Таны үйлчилгээний хадгалж буй харилцагчийн өгөгдлийг хэрхэн хамгаалах вэ.
- ACSC — Essential Eight
- ACSC — Жижиг бизнесийн төв
- OAIC — Australian Privacy Principles
- OAIC — Notifiable Data Breaches