ACTL

பொது தகவல் மட்டுமே — சட்ட ஆலோசனை அல்ல. முழு பொறுப்புத் துறப்பைப் பார்க்கவும்

அனைத்து வணிகத் தலைப்புகள்

ஒரு சேவையைப் பாதுகாப்பாக உருவாக்குதல்

நீங்கள் ஒரு பயன்பாடு, வலைத்தளம் அல்லது ஆன்லைன் சேவையை உருவாக்குகிறீர்கள் என்றால், தொடக்கத்திலிருந்தே அதை வடிவமைப்பில் சேர்க்கும்போது பாதுகாப்பு மலிவானதாக இருக்கும். இவை உருவாக்க மற்றும் இயக்க கட்டங்களுக்கான நடைமுறைப் பழக்கங்கள் — ஒரு இணக்கச் சரிபார்ப்புப் பட்டியல் அல்ல.

கணக்குகள் & அணுகல்

  • வாடிக்கையாளர் உள்நுழைவில் MFA ஐ வழங்கவும் அல்லது கட்டாயமாக்கவும், குறிப்பாக தனிப்பட்ட அல்லது கட்டணத் தரவை வைத்திருக்கும் கணக்குகளுக்கு.
  • குறைந்தபட்ச அதிகாரத்தைப் (least privilege) பயன்படுத்தவும் — ஒவ்வொரு பயனர் மற்றும் சேவைக் கணக்கிற்கும் அதற்குத் தேவையான அணுகலை மட்டுமே வழங்கவும்.
  • உங்கள் குறியீடு அல்லது களஞ்சியத்தில் சான்றுகள் அல்லது API விசைகளை ஒருபோதும் நேரடியாக (hard-code) எழுத வேண்டாம்; ஒரு ரகசிய மேலாளரை (secrets manager) பயன்படுத்தவும்.

தரவைக் கையாளுதல்

  • உங்களுக்கு உண்மையிலேயே தேவையான குறைந்தபட்ச தனிப்பட்ட தகவலை மட்டுமே சேகரிக்கவும் (தரவைக் குறைத்தல் — APP 3).
  • கடவுச்சொற்களை வலுவான, உப்பிடப்பட்ட (salted) அல்காரிதம் மூலம் ஹேஷ் செய்யவும் — அவற்றை ஒருபோதும் எளிய உரையாகச் சேமிக்க வேண்டாம்.
  • முக்கியத் தரவை பரிமாற்றத்தில் (HTTPS/TLS) மற்றும் சேமிப்பில் (at rest) என்க்ரிப்ட் செய்யவும்.
  • உங்களுக்கு இனி தேவையில்லாத தனிப்பட்ட தகவலை அழிக்கவும் அல்லது அடையாளம் நீக்கவும் (de-identify) (APP 11).

சூழல்கள் & செயல்பாடுகள்

  • உருவாக்கம், சோதனை மற்றும் உற்பத்திச் சூழல்களைத் தனித்தனியாக வைக்கவும்; உருவாக்கம்/சோதனையில் உண்மையான வாடிக்கையாளர் தரவை ஒருபோதும் பயன்படுத்த வேண்டாம்.
  • சார்புகள் (dependencies) மற்றும் கட்டமைப்புகளைப் பேட்ச் செய்து வைக்கவும்; அறியப்பட்ட பாதிப்புகளைக் கண்காணிக்கவும்.
  • அணுகல் மற்றும் மாற்றங்களின் தணிக்கை பதிவுகளை (audit logs) வைத்திருங்கள் — மேலும் பதிவுகளையே பாதுகாக்கவும்.
  • தரவு மற்றும் உள்ளமைவைக் காப்புப் பிரதி எடுக்கவும், ஒரு பிரதியை ஆஃப்லைனில் வைக்கவும், மேலும் மீட்டெடுப்பை வழக்கமாகச் சோதிக்கவும்.

நீங்கள் தொடங்குவதற்கு முன்

நீங்கள் நேரலைக்குச் செல்வதற்கு முன்: MFA இயக்கம், குறியீட்டிலிருந்து ரகசியங்கள் வெளியே, சோதனையிலிருந்து உண்மையான தரவு வெளியே, காப்புப்பிரதிகள் சோதிக்கப்பட்டவை, மேலும் ஒரு மீறல் ஏற்பட்டால் என்ன செய்வது என்பதற்கான ஒரு திட்டம் (தனியுரிமைக் கடமைகளைப் பார்க்கவும்).

இந்த தளத்தில் தொடர்புடையவை

அதிகாரப்பூர்வ ஆதாரங்கள்

ஒரு வணிக மோசடியால் இலக்கு வைக்கப்பட்டீர்களா?

விலைப்பட்டியல் மோசடி, வணிக மின்னஞ்சல் கையகப்படுத்தல் (Business Email Compromise, BEC) மற்றும் கட்டணத் திசைமாற்றம் — எப்படிப் பதிலளிப்பது, புகாரளிப்பது என்பதைப் பார்க்கவும்.

வணிக மோசடிகளுக்குச் செல்

அனைத்து வணிகத் தலைப்புகள்