सामग्री पर जाएँ
HexaTransfer
ब्लॉग पर वापस
GDPR और अनुपालन

फ़ाइल ट्रांसफर सिस्टम के लिए अनुपालन ऑडिट चेकलिस्ट

फ़ाइल ट्रांसफर सिस्टम के लिए व्यापक अनुपालन ऑडिट चेकलिस्ट जिसमें सुरक्षा नियंत्रण, डेटा हैंडलिंग, एक्सेस लॉग और नियामक आवश्यकताएँ शामिल हैं।

CERT-In के 2022 साइबर घटना रिपोर्टिंग निर्देशों और DPDP Act 2023 के तहत, भारतीय संगठनों के पास अब यह साबित करने का दायित्व है कि उनके फ़ाइल ट्रांसफर सिस्टम उचित सुरक्षा नियंत्रणों के साथ काम करते हैं। 2026 में फ़ाइल ट्रांसफर सिस्टम का अनुपालन ऑडिट आठ क्षेत्रों को कवर करता है: क्रिप्टोग्राफ़ी (AES-256-GCM रेस्ट पर, TLS 1.3 ट्रांसिट में, key जीवनचक्र), एक्सेस नियंत्रण (MFA, कम से कम विशेषाधिकार, सत्र टाइमआउट), डेटा निवास (सर्वर स्थान, उप-प्रोसेसर), लॉगिंग और निगरानी (प्रति-क्रिया ऑडिट ट्रेल, SIEM इंजेस्शन), रिटेंशन और डिलीशन (पॉलिसी मिलान, क्रिप्टोग्राफ़िक इरेज़र), तृतीय-पक्ष परिश्रम (विक्रेता SOC 2, ISO 27001), घटना प्रतिक्रिया (परीक्षित रनबुक, 24-72 घंटे अधिसूचना क्षमता), और उपयोगकर्ता प्रशिक्षण (वार्षिक रिफ्रेशर, भूमिका-आधारित सामग्री)।

यह ऑडिट सामान्य IT ऑडिट से क्यों अलग है

फ़ाइल ट्रांसफर सिस्टम एक सीमा पर बैठते हैं: स्टाफ़ अपलोड करते समय आपके नियंत्रण में, प्राप्तकर्ता डाउनलोड करते समय नियंत्रण से बाहर। एक सामान्य IT ऑडिट डिस्क एन्क्रिप्शन और फ़ायरवॉल नियम जाँच सकता है। फ़ाइल ट्रांसफर ऑडिट को सीमा के पार फ़ाइल का अनुसरण करना होगा। क्या प्राप्तकर्ता प्रमाणित करता है? क्या डाउनलोड स्थान नियंत्रित है? क्या लिंक अग्रेषित किया जा सकता है? समाप्ति के बाद क्या होता है? ऑडिट GDPR अनुच्छेद 32 और 28, HIPAA 45 CFR 164.312(e), PCI DSS आवश्यकता 4, SOX धारा 404, और भारत के DPDP Act 2023 की धारा 8 के विशिष्ट खंडों के विरुद्ध मैप होना चाहिए।

चेकलिस्ट का क्रिप्टोग्राफ़ी अनुभाग

सत्यापित करें कि रेस्ट पर फ़ाइलें GCM या CBC-HMAC प्रमाणित मोड में AES-256 के साथ एन्क्रिप्टेड हैं। सत्यापित करें कि ट्रांसपोर्ट TLS 1.3 या मज़बूत सिफर के साथ TLS 1.2 का उपयोग करता है (RC4, 3DES, या निर्यात-ग्रेड नहीं)। एंड-टू-एंड एन्क्रिप्टेड सेवाओं के लिए, key व्युत्पत्ति का निरीक्षण करें (PBKDF2 कम से कम 600,000 iterations के साथ, या Argon2id) और पुष्टि करें कि keys प्लेनटेक्स्ट में सर्वर तक कभी नहीं पहुँचती। लंबे समय तक चलने वाली keys के लिए key रोटेशन कैडेंस जाँचें। पेनेट्रेशन टेस्ट रिपोर्ट का क्रिप्टोग्राफ़िक निष्कर्ष अनुभाग माँगें।

एक्सेस नियंत्रण और प्रमाणीकरण

उपलब्ध प्रमाणीकरण विधियों का निरीक्षण करें। प्रशासनिक और प्रेषक खातों के लिए MFA आवश्यक होना चाहिए, TOTP, WebAuthn, या पुश अधिसूचनाएँ समर्थित होनी चाहिए। SAML 2.0 या OIDC के माध्यम से SSO संगठन के IdP (Okta, Azure AD, Google Workspace) के साथ एकीकृत होना चाहिए। निष्क्रिय उपयोगकर्ताओं के लिए 15-30 मिनट के सत्र टाइमआउट मानक अभ्यास से मेल खाते हैं। प्राप्तकर्ताओं के लिए: पासवर्ड-संरक्षित लिंक, प्रति-प्राप्तकर्ता ईमेल सत्यापन, या SSO-आधारित पहुँच। बिना एक्सेस नियंत्रण के साझा लिंक एक निष्कर्ष है। एडमिन भूमिका मॉडल जाँचें: सिस्टम एडमिन और ऑडिट समीक्षक के बीच पृथक्करण यह सुनिश्चित करता है कि लॉग प्रबंधित करने वाला व्यक्ति उनके साथ छेड़छाड़ भी न कर सके।

डेटा निवास और उप-प्रोसेसर

डेटा केंद्रों की दस्तावेज़ीकृत सूची, उनके प्रमाणन (ISO 27001, SOC 2 Type II, SecNumCloud जहाँ लागू हो), और वे जिन देशों में काम करते हैं, उनकी पुष्टि करें। सत्यापित करें कि बैकअप आवश्यक क्षेत्र के भीतर रहते हैं। उप-प्रोसेसर सूची प्राप्त करें और प्रत्येक के अपने अनुपालन मुद्रा की जाँच करें। US-आधारित CDN प्रदाता के साथ AWS Ireland पर होस्ट किए गए विक्रेता के पास जाँच के लिए एक CDN उप-प्रोसेसर है। Wireshark या ब्राउज़र dev tools जैसे टूल से नेटवर्क ट्रेस का निरीक्षण करके फ़ाइल अपलोड करके स्थानीयकरण नियंत्रण का परीक्षण करें। CERT-In के दिशानिर्देशों के तहत, CIIO और CISO को आपूर्ति श्रृंखला का दस्तावेज़ीकरण बनाए रखना होता है।

लॉगिंग, निगरानी और अलर्टिंग

ऑडिट लॉग का 30-दिन का नमूना लें। सत्यापित करें कि प्रत्येक अपलोड, डाउनलोड, लिंक निर्माण, लिंक समाप्ति, एडमिन कार्रवाई, और विफल प्रमाणीकरण प्रकट होता है। लॉग प्रविष्टियों पर hash-chained अखंडता की जाँच करें। पुष्टि करें कि लॉग SIEM (Splunk, Sentinel, Elastic, Datadog) में स्ट्रीम होते हैं या API के माध्यम से निर्यात योग्य हैं। अलर्टिंग नियम समीक्षा करें: असामान्य डाउनलोड वॉल्यूम, नई भू-स्थितियों से पहुँच, एडमिन विशेषाधिकार परिवर्तन, और विफल MFA bursts सभी अलर्ट ट्रिगर करने चाहिए। लॉग रिटेंशन सबसे लंबी लागू नियम को पूरा करे (HIPAA के लिए छह साल, SOX के लिए सात साल)।

रिटेंशन और डिलीशन नियंत्रण

पॉलिसी बनाम अभ्यास अक्सर अलग होते हैं। यदि पॉलिसी सामान्य ट्रांसफर के लिए 7 दिन और प्रोजेक्ट रूम के लिए 30 दिन कहती है, तो सत्यापित करें कि टूल उन डिफ़ॉल्ट को लागू करता है। एक फ़ाइल अपलोड करके, समाप्ति की प्रतीक्षा करके, फिर इसे पुनः प्राप्त करने का प्रयास करके डिलीशन का परीक्षण करें — फ़ाइल 404 या समाप्त-लिंक पेज लौटानी चाहिए। डिलीशन मैकेनिक्स के बारे में पूछें: केवल फ़ाइल-स्तर डिलीट बैकअप प्रतियाँ छोड़ता है, जबकि key विनाश के माध्यम से क्रिप्टोग्राफ़िक इरेज़र तुरंत NIST SP 800-88 संतुष्ट करता है।

तृतीय-पक्ष परिश्रम

विक्रेता की सबसे हालिया SOC 2 Type II रिपोर्ट, ISO 27001 प्रमाण पत्र, प्रासंगिक क्षेत्र प्रमाणन, पेनेट्रेशन टेस्ट सारांश, और Data Processing Agreement एकत्र करें। SOC 2 रिपोर्ट कम से कम Security और Confidentiality Trust Services Criteria को कवर करनी चाहिए। ऑडिटर का नाम जाँचें (PwC, Deloitte, EY, KPMG, Schellman, BDO)। पुष्टि करें कि दायरे में फ़ाइल ट्रांसफर उत्पाद शामिल है, न केवल कॉर्पोरेट IT। अपवाद और प्रबंधन प्रतिक्रियाएँ समीक्षा करें। Data Protection Board of India के साथ अनुपालन की स्थिति के बारे में भी पूछताछ करें।

घटना प्रतिक्रिया और व्यापार निरंतरता

घटना प्रतिक्रिया योजना माँगें। इसमें भूमिकाएँ, संपर्क विधियाँ, एस्केलेशन स्तर, और अधिसूचना टेम्पलेट नामित होने चाहिए। सत्यापित करें कि पिछले 12 महीनों में एक tabletop या live exercise हुआ। विक्रेता के DPA में उल्लंघन अधिसूचना SLA की पुष्टि करें: विनियमित ग्राहकों के लिए 24-72 घंटे सामान्य है। CERT-In के 6-घंटे रिपोर्टिंग आवश्यकता के साथ अनुपालन की भी जाँच करें। व्यापार निरंतरता जाँचें: बैकअप आवृत्ति, RPO/RTO प्रतिबद्धताएँ, और परीक्षित failover।

ऑडिट बंद करना

निष्कर्षों को श्रेणीबद्ध उपचार में बदलें। गंभीर निष्कर्ष (लापता एन्क्रिप्शन, कोई DPA नहीं, कोई घटना प्रतिक्रिया योजना नहीं) तय होने तक निरंतर उपयोग को ब्लॉक करते हैं। उच्च निष्कर्षों (कमज़ोर रिटेंशन नियंत्रण, आंशिक लॉगिंग) को अंतरिम compensating controls के साथ 30-60 दिनों के भीतर सुधार की आवश्यकता है। ऑडिट रिपोर्ट को सबसे लंबी लागू रिटेंशन नियम के अनुसार tamper-evident स्टोर में संग्रहीत करें।

HexaTransfer अपने एन्क्रिप्शन दृष्टिकोण, EU होस्टिंग, और रिटेंशन व्यवहार को उन खरीदारों के लिए प्रकाशित करता है जो उपयोग से पहले ऑडिट करना चाहते हैं। इसे आज़माएँ https://hexatransfer.com पर — मुफ़्त, बिना खाते के, अधिकतम 10 GB।

अनुपालन ऑडिट कागज़ का ढेर तैयार करने के बारे में नहीं है। यह जाँचने के बारे में है कि फ़ाइल ट्रांसफर सिस्टम किसी नियामक की जाँच या ग्राहक की समीक्षा में टिकेगा या नहीं। प्रत्येक नियंत्रण से गुज़रें, इसे विनियमन के खिलाफ परीक्षण करें, और साक्ष्य कैप्चर करें। परिणाम या तो विश्वास है या उपचार योजना — दोनों उपयोगी हैं।

एंड-टू-एंड एन्क्रिप्शन के साथ बड़ी फ़ाइलें सुरक्षित रूप से भेजें

एंड-टू-एंड एन्क्रिप्शन के साथ 10 GB तक की फ़ाइलें मुफ़्त में ट्रांसफ़र करें। अकाउंट की आवश्यकता नहीं। अपलोड से पहले आपकी फ़ाइलें ब्राउज़र में एन्क्रिप्ट की जाती हैं — कोई और उन्हें पढ़ नहीं सकता।

फ़ाइल भेजें