सामग्री पर जाएँ
HexaTransfer
ब्लॉग पर वापस
GDPR और अनुपालन

ISO 27001 फ़ाइल ट्रांसफर सुरक्षा: कार्यान्वयन गाइड

फ़ाइल ट्रांसफर के लिए ISO 27001 सुरक्षा नियंत्रण लागू करें, जिसमें जोखिम मूल्यांकन, एक्सेस मैनेजमेंट, एन्क्रिप्शन मानक और निरंतर निगरानी शामिल है।

ISO/IEC 27001:2022 प्रमाणन फ़ाइल ट्रांसफर सिस्टम के लिए Annex A के 93 नियंत्रणों के विरुद्ध एक कार्यशील Information Security Management System (ISMS) प्रदर्शित करने का अर्थ है। DPDP Act 2023 की धारा 8(1) के तहत डेटा फिड्युशियरी पर "उचित तकनीकी और संगठनात्मक उपाय" लागू करने का दायित्व है — ISO 27001 इस दायित्व को पूरा करने का सबसे मान्यता प्राप्त ढाँचा है। विशेष जोर: A.5.14 (सूचना स्थानांतरण), A.8.10 (सूचना विलोपन), A.8.24 (क्रिप्टोग्राफी का उपयोग), और A.8.26 (अनुप्रयोग सुरक्षा आवश्यकताएँ)। 2022 संशोधन ने पहले के 114 नियंत्रणों को 93 में समेकित किया और 11 नए नियंत्रण जोड़े। पहली बार प्रमाणन में आमतौर पर 12-18 महीने लगते हैं।

फ़ाइल ट्रांसफर उत्पाद के लिए ISMS दायरा

ISO 27001 के लिए आपको ISMS द्वारा कवर किए जाने को परिभाषित करना होगा। एक फ़ाइल ट्रांसफर प्लेटफ़ॉर्म के ISMS दायरे में आमतौर पर शामिल हैं: अपलोड और डाउनलोड सेवाएँ, ऑब्जेक्ट स्टोरेज परत, कुंजी प्रबंधन अवसंरचना, प्रमाणीकरण और प्राधिकरण सिस्टम, ऑडिट लॉगिंग पाइपलाइन, ग्राहक सपोर्ट टूलिंग जो उपयोगकर्ता डेटा को छूती है, और बिल्ड और परिनियोजन पाइपलाइन। दायरे से बाहर: मार्केटिंग वेबसाइट, आंतरिक HR सिस्टम। दायरे की अस्पष्टता प्रमाणन के दौरान निष्कर्ष बनाती है।

A.5.14 सूचना स्थानांतरण नियंत्रण

A.5.14 सूचना स्थानांतरण के लिए नीतियाँ और प्रक्रियाएँ आवश्यक हैं। फ़ाइल ट्रांसफर प्लेटफ़ॉर्म के लिए यह मेटा बन जाता है — आपका उत्पाद ग्राहकों के लिए नियंत्रण है, लेकिन आपको आंतरिक नियंत्रण भी चाहिए। नीतियाँ शामिल करें: अनुमोदित स्थानांतरण चैनल, वर्गीकरण आवश्यकताएँ (अनुमोदित चैनलों के माध्यम से गोपनीय डेटा न भेजें), प्राप्तकर्ता सत्यापन (संवेदनशील फ़ाइलें भेजने से पहले ईमेल पुष्टि), और लॉगिंग (SIEM में हर ट्रांसफर लॉग)। एक आंतरिक स्थानांतरण प्रक्रिया प्रकाशित करें और वार्षिक कर्मचारी प्रशिक्षण करें।

खंड 6.1.2 के तहत जोखिम मूल्यांकन

ISO 27001 जोखिम-संचालित है। खंड 6.1.2 एक दस्तावेज़ीकृत जोखिम मूल्यांकन पद्धति और जोखिम रजिस्टर की आवश्यकता है। फ़ाइल ट्रांसफर सिस्टम के लिए विशिष्ट जोखिम: संग्रहीत फ़ाइलों तक अनधिकृत पहुँच, कमजोर क्रिप्टोग्राफी डिक्रिप्शन सक्षम करना, समझौता किए गए एडमिन खाते, विशेषाधिकार प्राप्त ऑपरेटरों से इनसाइडर खतरा, उप-प्रोसेसर के माध्यम से आपूर्ति श्रृंखला जोखिम, अपलोड एंडपॉइंट के विरुद्ध सेवा अस्वीकृति, बैकअप विफलता से डेटा हानि। Annex A से नियंत्रण चुनें। Statement of Applicability (SoA) दस्तावेज़ीकरण करता है कि 93 में से कौन से नियंत्रण लागू होते हैं और क्यों।

A.8.24 क्रिप्टोग्राफी आवश्यकताएँ

A.8.24 क्रिप्टोग्राफी के उचित उपयोग को कवर करता है। मिलान मार्गदर्शन (ISO/IEC 27002:2022) अपेक्षा करता है: एक क्रिप्टोग्राफी नीति, वर्तमान सर्वोत्तम प्रथा के साथ संरेखित एल्गोरिदम और कुंजी-लंबाई विकल्प, और पीढ़ी, वितरण, भंडारण, उपयोग, रोटेशन, पुनर्प्राप्ति और विनाश को कवर करने वाला कुंजी प्रबंधन। फ़ाइल ट्रांसफर सिस्टम के लिए दस्तावेज़ीकरण करें: सामग्री के लिए AES-256-GCM या XChaCha20-Poly1305, हस्ताक्षर के लिए RSA-4096 या Ed25519, पासवर्ड-आधारित कुंजियों के लिए PBKDF2-SHA-256 600,000+ पुनरावृत्तियों पर या Argon2id, परिवहन के लिए TLS 1.3। FIPS 140-2 Level 2 HSM या क्लाउड समकक्ष (AWS CloudHSM, Azure Managed HSM) में कुंजी भंडारण।

A.5.15 एक्सेस नियंत्रण और A.8.3 सूचना पहुँच प्रतिबंध

A.5.15 के लिए एक एक्सेस नियंत्रण नीति आवश्यक है। A.8.3 के लिए नीति के आधार पर सूचना पहुँच पर प्रतिबंध आवश्यक है। फ़ाइल ट्रांसफर सिस्टम के लिए: भूमिका-आधारित एक्सेस नियंत्रण के माध्यम से कम विशेषाधिकार लागू करें, प्रशासनिक पहुँच के लिए MFA आवश्यक करें (FIDO2 पसंदीदा), केंद्रीय पहचान प्रदाता के साथ एकीकरण (Okta, Azure AD, Google Workspace), हस्ताक्षरित त्रैमासिक पहुँच समीक्षाएँ, और सभी पहुँच प्रयास लॉग करें। ISO 27001 ऑडिटर पहुँच अनुदान और समीक्षाओं का नमूना लेगा।

A.8.10 सूचना विलोपन और अवधारण

A.8.10 (2022 में नया) के लिए आवश्यक है कि जब सूचना की आवश्यकता न हो तो उसे हटाया जाए। फ़ाइल ट्रांसफर प्लेटफ़ॉर्म के लिए: स्वचालित समाप्ति लागू करें (7-30 दिन विशिष्ट), लॉग के माध्यम से विलोपन सत्यापित, प्राथमिक विलोपन के साथ समन्वय में बैकअप शुद्धि, और जीवन-अंत में भौतिक मीडिया का सुरक्षित विलोपन (DoD 5220.22-M या कुंजी विनाश के माध्यम से क्रिप्टोग्राफिक इरेशर)। प्रति डेटा श्रेणी अवधारण नीति दस्तावेज़ीकरण करें: उपयोगकर्ता फ़ाइलें 7 दिन, ऑडिट लॉग 365 दिन, बैकअप 30 दिन रोटेटिंग, सपोर्ट टिकट 24 महीने।

A.5.30 व्यापार निरंतरता के लिए ICT तत्परता

2022 में नया। ICT सिस्टम को व्यापार निरंतरता सुनिश्चित करने के लिए तैयार होना चाहिए। अनुवाद: परीक्षित DR योजना RPO और RTO दस्तावेज़ के साथ, त्रैमासिक बैकअप अखंडता परीक्षण, वार्षिक फेलओवर परीक्षण, ISO 22301 के साथ संरेखित घटना प्रतिक्रिया प्लेबुक। फ़ाइल ट्रांसफर प्लेटफ़ॉर्म के लिए, RPO (जैसे 1 घंटा — अधिकतम डेटा हानि सहनीय) और RTO (जैसे 4 घंटे — अधिकतम रिकवरी समय) दस्तावेज़ीकरण करें। साक्ष्य के साथ त्रैमासिक बैकअप से पुनर्स्थापना परीक्षण करें।

A.5.7 खतरा खुफिया और A.5.23 क्लाउड सेवाओं के लिए सूचना सुरक्षा

A.5.7 (नया) खतरा खुफिया संग्रह और विश्लेषण की आवश्यकता है। व्यावहारिक रूप से: CERT-In सलाह, CISA अलर्ट, विक्रेता सुरक्षा बुलेटिन (AWS Security Bulletins) की सदस्यता लें। A.5.23 (नया) क्लाउड सेवाओं के उपयोग के लिए नीतियाँ और प्रक्रियाएँ आवश्यक करता है। AWS, Azure, या OVH पर होस्टिंग करने वाले फ़ाइल ट्रांसफर प्रदाताओं के लिए दस्तावेज़ीकरण करें: क्लाउड प्रदाता चयन मानदंड, जिम्मेदारी का विभाजन (shared responsibility model), डेटा स्थान प्रतिबद्धताएँ, और निकास रणनीति।

A.8.28 सुरक्षित कोडिंग

2022 में नया। सुरक्षित कोडिंग सिद्धांत लागू होने चाहिए। फ़ाइल ट्रांसफर कोड के लिए: CI में SAST (Semgrep, SonarQube, Checkmarx), रिलीज़ से पहले DAST (OWASP ZAP, Burp Suite), निर्भरता स्कैनिंग (Snyk, Dependabot, Trivy), रहस्य स्कैनिंग (gitleaks, TruffleHog), सुरक्षा-केंद्रित चेकलिस्ट के साथ अनिवार्य पीयर रिव्यू, प्रमुख सुविधाओं के लिए खतरा मॉडलिंग। ऑडिटर चाहता है: SAST/DAST चरण दिखाने वाले CI पाइपलाइन कॉन्फ़िग, ऑडिट अवधि में स्कैन रिपोर्ट, उपचार SLAs (क्रिटिकल 7 दिन, हाई 30 दिन)।

ISO 27001-तैयार आर्किटेक्चर निर्माण

एक फ़ाइल ट्रांसफर प्लेटफ़ॉर्म जो ISO 27001 प्रमाणन के लिए तैयार है: EU में multi-AZ परिनियोजन युग्मित क्षेत्र में DR के साथ, क्लाइंट-साइड AES-256-GCM और सर्वर-साइड AES-256 रेस्ट पर, IdP के माध्यम से सभी एडमिन पहुँच के लिए FIDO2 MFA, कुंजी-आधारित क्रिप्टोग्राफिक इरेशर के साथ स्वचालित 7-दिन विलोपन, अपरिवर्तनीय स्टोरेज में केंद्रीकृत लॉगिंग, त्रैमासिक IdP के माध्यम से पहुँच समीक्षा, CREST फ़र्म द्वारा वार्षिक पेनेट्रेशन परीक्षण। HexaTransfer का आर्किटेक्चर इनमें से अधिकांश के साथ संरेखित है; कम संरचित प्रतिस्पर्धियों को प्रमाणन से पहले 6-12 महीने उपचार की आवश्यकता है।

ISO 27001 अनुशासन को पुरस्कृत करता है, वीरता को नहीं। जो दस्तावेज़ीकरण करते हैं वही करें, जो करते हैं वही दस्तावेज़ीकरण करें। https://hexatransfer.com पर आज़माएं — मुफ़्त, कोई खाता नहीं, 10 GB अधिकतम।

एंड-टू-एंड एन्क्रिप्शन के साथ बड़ी फ़ाइलें सुरक्षित रूप से भेजें

एंड-टू-एंड एन्क्रिप्शन के साथ 10 GB तक की फ़ाइलें मुफ़्त में ट्रांसफ़र करें। अकाउंट की आवश्यकता नहीं। अपलोड से पहले आपकी फ़ाइलें ब्राउज़र में एन्क्रिप्ट की जाती हैं — कोई और उन्हें पढ़ नहीं सकता।

फ़ाइल भेजें