Hesaplar ve erişim
- Müşteri girişinde, özellikle kişisel veya ödeme verisi tutan hesaplar için MFA'yı sunun veya zorunlu kılın.
- En az ayrıcalık ilkesini uygulayın — her kullanıcıya ve hizmet hesabına yalnızca ihtiyacı olan erişimi verin.
- Kimlik bilgilerini veya API anahtarlarını asla kodunuza ya da deponuza sabit olarak gömmeyin; bir gizli anahtar yöneticisi (secrets manager) kullanın.
Veri işleme
- Yalnızca gerçekten ihtiyaç duyduğunuz asgari kişisel bilgiyi toplayın (veri minimizasyonu — APP 3).
- Parolaları güçlü, tuzlanmış (salted) bir algoritmayla hash'leyin — asla düz metin olarak saklamayın.
- Hassas verileri aktarım sırasında (HTTPS/TLS) ve depolanırken şifreleyin.
- Artık ihtiyaç duymadığınız kişisel bilgileri silin veya kimliksizleştirin (APP 11).
Ortamlar ve operasyonlar
- Geliştirme, test ve üretim ortamlarını birbirinden ayırın; geliştirme/test ortamında asla gerçek müşteri verisi kullanmayın.
- Bağımlılıkları ve çerçeveleri yamalı tutun; bilinen güvenlik açıklarını izleyin.
- Erişim ve değişikliklerin denetim günlüklerini tutun — ve günlüklerin kendisini de koruyun.
- Verileri ve yapılandırmayı yedekleyin, bir kopyayı çevrimdışı saklayın ve geri yüklemeleri düzenli olarak test edin.
Yayına almadan önce
Yayına geçmeden önce: MFA açık, gizli anahtarlar kodun dışında, gerçek veriler test ortamının dışında, yedekler test edilmiş ve bir ihlal olması durumunda ne yapılacağına dair bir plan (bkz. Gizlilik Yükümlülükleri).
Bu sitede ilgili içerik
Resmi kaynaklar
- ACSC — Müşteri kişisel verilerini güvence altına alma
Hizmetinizin tuttuğu müşteri verilerini nasıl koruyacağınız.
- ACSC — Essential Eight
- ACSC — Small Business Hub
- OAIC — Australian Privacy Principles
- OAIC — Notifiable Data Breaches