ACTL

Зөвхөн ерөнхий мэдээлэл — хууль зүйн зөвлөгөө биш. Бүрэн татгалзлыг харах

Бүх Бизнес сэдвүүд

Үйлчилгээг найдвартай бүтээх

Хэрэв та апп, вэбсайт эсвэл онлайн үйлчилгээ бүтээж байгаа бол эхнээс нь аюулгүй байдлыг тусгаснаар хамгийн хямд байдаг. Эдгээр нь бүтээх, ажиллуулах үе шатны практик зуршлууд юм — дүрэм баримтлалын шалгах хуудас биш.

Данс ба хандалт

  • Харилцагчийн нэвтрэлтэд MFA санал болгож эсвэл шаард, ялангуяа хувийн эсвэл төлбөрийн өгөгдөл хадгалдаг данснуудад.
  • Хамгийн бага эрхийн зарчмыг хэрэглэ — хэрэглэгч, үйлчилгээний данс бүрд зөвхөн хэрэгтэй хандалтыг л өг.
  • Кодондоо эсвэл repository-д нэвтрэх мэдээлэл, API түлхүүрийг хэзээ ч шууд бүү бич; нууц удирдагч (secrets manager) ашигла.

Өгөгдөлтэй харьцах

  • Үнэхээр хэрэгтэй хамгийн бага хувийн мэдээллийг л цуглуул (өгөгдөл багасгах — APP 3).
  • Нууц үгийг хүчтэй, давс нэмсэн алгоритмаар хэшлэ — хэзээ ч ил бичвэрээр бүү хадгал.
  • Эмзэг өгөгдлийг дамжуулах үед (HTTPS/TLS) болон хадгалах үед шифрлэ.
  • Хэрэггүй болсон хувийн мэдээллийг устга эсвэл нэрийг нь салга (de-identify) (APP 11).

Орчин ба үйл ажиллагаа

  • Хөгжүүлэлт, туршилт, бодит ажиллагааны орчныг тусгаарла; dev/test-д бодит харилцагчийн өгөгдлийг хэзээ ч бүү ашигла.
  • Хамаарал (dependency), фреймворкийг засварлаж бай; мэдэгдэж буй эмзэг байдлыг хянаж бай.
  • Хандалт, өөрчлөлтийн аудит логийг хөтөл — мөн логуудыг өөрсдийг нь хамгаал.
  • Өгөгдөл, тохиргоог нөөцлөж, нэг хувийг офлайн хадгалж, сэргээлтийг тогтмол шалга.

Нээхээсээ өмнө

Ашиглалтад оруулахаасаа өмнө: MFA асаалттай, нууц мэдээлэл кодоос гарсан, бодит өгөгдөл туршилтаас гарсан, нөөцлөлт шалгагдсан, мөн задрал гарвал юу хийх төлөвлөгөөтэй байх (Нууцлалын үүрэг хариуцлага хэсгийг үзнэ үү).

Энэ сайт дээрх холбоотой хуудсууд

Албан ёсны эх сурвалж

Бизнесийн залилны бай болсон уу?

Нэхэмжлэхийн залилан, Бизнесийн имэйл эвдрэл (BEC), төлбөр өөр тийш чиглүүлэх — хэрхэн хариу арга хэмжээ авах, мэдээлэхийг үзнэ үү.

Бизнесийн залилан руу

Бүх Бизнес сэдвүүд