سیکیورٹی اور ڈیٹا کا تحفظ
سیکیورٹی واقعات پر ردعمل
Telonic سیکیورٹی واقعات کی نشاندہی، ان سے نمٹنے اور ان کی رپورٹنگ کیسے کرتی ہے، ذاتی ڈیٹا کی سیکیورٹی کی خلاف ورزی کی صورت میں آپ کو کب اور کیسے اطلاع دی جاتی ہے، اور کسی فراہم کنندہ کے ناکام ہونے پر آپ کی تعیناتی کیسے کام جاری رکھتی ہے۔
اس صفحے پر
جب کچھ غلط ہو جائے تو اہم یہ ہوتا ہے کہ مسئلہ کتنی جلدی پکڑا جاتا ہے، اسے کتنی اچھی طرح قابو میں لایا جاتا ہے، اور آیا آپ کو اس کی خبر سب سے پہلے آپ کے سپلائر سے ملتی ہے۔ Telonic ہر سیکیورٹی واقعے کے لیے، نشاندہی سے لے کر تحریری جائزے تک، ردعمل کے ایک طے شدہ طریقہ کار پر عمل کرتی ہے۔ ذاتی ڈیٹا کی سیکیورٹی کی خلاف ورزیوں کی اطلاع آپ کے نامزد رابطہ افراد کو کسی غیر ضروری تاخیر کے بغیر، اور آپ کے ڈیٹا کو متاثر کرنے والی خلاف ورزی کا علم ہونے کے 24 گھنٹوں کے اندر دی جاتی ہے۔ یہ صفحہ یہ طریقہ کار بیان کرتا ہے، اور بتاتا ہے کہ سنگینی کی سطح کیسے طے ہوتی ہے، آپ کو کیا اور کب بتایا جاتا ہے، اور کسی فراہم کنندہ کی سروس معطل ہونے پر آپ کی تعیناتی کیسے کام جاری رکھتی ہے۔
سیکیورٹی واقعہ کسے کہتے ہیں
سیکیورٹی واقعہ ہر وہ واقعہ ہے جو آپ کی تعیناتی یا آپ کے ڈیٹا کی رازداری، سالمیت یا دستیابی کو متاثر کرے، یا متاثر کر سکتا ہو۔ مثالوں میں غیر مجاز رسائی کا شبہ، رسائی کی اسناد (credentials) کا گم یا افشا ہو جانا، یا کسی ایسے فراہم کنندہ کی سروس کا بند ہونا شامل ہے جس پر آپ کی تعیناتی کا انحصار ہو۔
ذاتی ڈیٹا کی سیکیورٹی کی خلاف ورزی ایسا سیکیورٹی واقعہ ہے جس میں ذاتی ڈیٹا ضائع یا تلف ہو جائے، یا بغیر اجازت اس میں تبدیلی کی جائے، اسے ظاہر کیا جائے یا اس تک رسائی حاصل کی جائے۔ ذاتی ڈیٹا کی سیکیورٹی کی خلاف ورزیوں کے لیے اطلاع دینے کی مخصوص یقین دہانیاں ہیں، جو نیچے بیان کی گئی ہیں۔
طریقہ کار
| مرحلہ | کیا ہوتا ہے |
|---|---|
| 1. نشاندہی | نگرانی اور الرٹس، آپ کی ٹیم کی رپورٹ، کسی فراہم کنندہ کی اطلاع یا Telonic کا کوئی انجینئر کسی ممکنہ واقعے کی نشاندہی کرتا ہے |
| 2. درجہ بندی | ایک انجینئر تصدیق کرتا ہے کہ آیا یہ واقعی سیکیورٹی واقعہ ہے، اس کی سنگینی کی سطح مقرر کرتا ہے، اور اسے سنبھالنے کے ذمہ دار فرد کو نامزد کرتا ہے |
| 3. روک تھام | واقعے کو پھیلنے سے روکنے کے لیے اقدامات کیے جاتے ہیں، جیسے رسائی کی اسناد منسوخ کرنا، سیشنز ختم کرنا یا کسی جزو کو الگ کر دینا |
| 4. اطلاع | سنگینی کی سطح اور نیچے دی گئی یقین دہانیوں کے مطابق آپ کے نامزد رابطہ افراد کو آگاہ کیا جاتا ہے |
| 5. تدارک | وجہ کو دور کیا جاتا ہے، اور جو بھی سروس یا ڈیٹا متاثر ہوا ہو، اسے بحال کیا جاتا ہے |
| 6. جائزہ | ایک تحریری جائزے میں درج کیا جاتا ہے کہ کیا ہوا، کیوں ہوا، اور کون سی تبدیلیاں اسے دوبارہ ہونے سے روکتی ہیں |
ہر مرحلہ، اور کی گئی ہر کارروائی، اس کے وقت کے ساتھ درج کی جاتی ہے۔ جہاں آپ کی تعیناتی کی آڈٹ ٹریل متعلقہ ہو، وہاں اس سے معلوم ہوتا ہے کہ پلیٹ فارم کے ذریعے کن ریکارڈز تک، کس نے اور کب رسائی حاصل کی، تاکہ واقعے کا دائرہ شواہد کی بنیاد پر طے کیا جا سکے۔
سنگینی کی سطح کیسے طے ہوتی ہے
سنگینی کی سطح سے طے ہوتا ہے کہ کون شامل ہوگا اور آپ کو کتنی بار اپ ڈیٹ کیا جائے گا۔ ہر درجے کے لیے ردعمل کے اہداف آپ کے معاہدے میں درج ہیں۔
| سنگینی کی سطح | اس کا مطلب |
|---|---|
| انتہائی سنگین (Critical) | کسٹمر کا ڈیٹا افشا ہو چکا ہے یا واضح خطرے میں ہے، یا آپ کی تعیناتی گفتگو سنبھالنے کے قابل نہیں رہی |
| زیادہ (High) | کوئی کنٹرول کمزور ہو گیا ہے یا سروس کا کوئی اہم حصہ متاثر ہوا ہے، لیکن ڈیٹا کے افشا ہونے کی تصدیق نہیں ہوئی |
| عام (Normal) | ایک محدود مسئلہ جس کا متبادل حل موجود ہے، اور ڈیٹا کو کوئی خطرہ نہیں |
| کم (Low) | ایک معمولی مسئلہ، یا کوئی سوال جس کی چھان بین کرنی ہو، اور آپ کی سروس پر کوئی اثر نہیں |
انتہائی سنگین واقعات کے لیے دن کے 24 گھنٹے، ہفتے کے ساتوں دن، عربی اور انگریزی میں کوریج موجود ہے۔
آپ کو کیسے اور کب بتایا جاتا ہے
آپ کے ڈیٹا کو متاثر کرنے والی ذاتی ڈیٹا کی سیکیورٹی کی خلاف ورزیوں کی اطلاع آپ کے نامزد رابطہ افراد کو کسی غیر ضروری تاخیر کے بغیر، اور آپ کے ڈیٹا کو متاثر کرنے والی خلاف ورزی کا علم ہونے کے 24 گھنٹوں کے اندر دی جاتی ہے، اور واقعہ بند ہونے تک اپ ڈیٹس دی جاتی رہتی ہیں۔ تصدیق وہ مرحلہ ہے جب Telonic یہ طے کر لیتی ہے کہ خلاف ورزی ہوئی ہے۔ اسے قابو میں لانے کا کام تصدیق کا انتظار کیے بغیر، نشاندہی کے وقت سے ہی شروع ہو جاتا ہے۔
اطلاع میں وہ سب بیان کیا جاتا ہے جو اس وقت تک معلوم ہو: کیا ہوا، کون سا ڈیٹا اور آپ کے کون سے کسٹمرز متاثر ہوئے ہیں، اسے قابو میں لانے کے لیے کیا کیا گیا ہے، آپ کو کیا کرنے کی ضرورت پڑ سکتی ہے، اور کس سے رابطہ کرنا ہے۔ مزید معلومات سامنے آنے پر اپ ڈیٹس دی جاتی ہیں۔ اس کا مقصد آپ کی اپنی ذمہ داریوں کی تکمیل میں مدد دینا ہے، جیسے کسی ریگولیٹر یا آپ کے کسٹمرز کو اطلاع دینا۔ قانون آپ سے کیا تقاضا کرتا ہے، اس کا فیصلہ آپ کی قانونی ٹیم کرتی ہے، اور Telonic آپ کو مطلوبہ حقائق اور ریکارڈز فراہم کر کے آپ کی مدد کرتی ہے۔
واقعہ بند ہونے کے بعد آپ کو واقعے کے بعد کی ایک تحریری رپورٹ ملتی ہے: واقعات کی ترتیب وار تفصیل، وجہ، آپ کے ڈیٹا اور سروس پر اثر، اور دوبارہ ایسا ہونے سے روکنے کے لیے کیے گئے اقدامات۔
نگرانی اور الرٹس
آپ کی تعیناتی کی مسلسل نگرانی کی جاتی ہے اور الرٹس Telonic کے انجینئرز کو جاتے ہیں، تاکہ ہم اکثر کسی مسئلے کو آپ کی ٹیم کی جانب سے رپورٹ کیے جانے سے پہلے ہی پکڑ سکیں۔ نگرانی میں تعیناتی کی آپریشنل حالت، آپ کے سسٹمز سے اس کے کنکشنز، اور وہ فراہم کنندگان شامل ہیں جن پر اس کا انحصار ہے۔ آپ کے اپنے کلاؤڈ اکاؤنٹ یا آپ کے اپنے احاطے میں، نگرانی کا انحصار آپریشنل حالت کے سگنلز (operational health signals) پر ہوتا ہے، جن میں کسٹمر کا کوئی ڈیٹا شامل نہیں ہوتا اور جنہیں آپ بند کر سکتے ہیں۔
جب کسی فراہم کنندہ کی سروس معطل ہو جائے
فراہم کنندگان کے درمیان متبادل پر خودکار منتقلی (failover، یعنی ایک فراہم کنندہ کے ناکام ہونے پر دوسرے پر منتقل ہو جانا) عمل درآمد کے دوران ترتیب دی جاتی ہے۔ اگر گفتار کی شناخت یا لسانی ماڈل (وہ اے آئی ماڈل جو جواب طے کرتا ہے) کے کسی فراہم کنندہ کی سروس معطل ہو جائے، تو آپ کی تعیناتی کسی ایسے دوسرے فراہم کنندہ پر منتقل ہو جاتی ہے جسے آپ نے منظور کیا ہو۔ متبادل پر خودکار منتقلی ہمیشہ صرف آپ کے منتخب کردہ خطے میں موجود کسی منظور شدہ فراہم کنندہ پر ہوتی ہے، اور متبادل فراہم کنندگان کی پیشگی جانچ کی جاتی ہے۔
متبادل پر خودکار منتقلی کے پیچھے کاروبار کے تسلسل اور ڈیزاسٹر ریکوری کے دستاویزی منصوبے (یعنی کسی بڑی خرابی کے بعد سروس کو جاری رکھنے اور اسے بحال کرنے کے منصوبے) موجود ہیں، جن کی جانچ کی جاتی ہے۔ بیک اپس اور ڈیزاسٹر ریکوری کی کاپیاں انکرپٹ کی جاتی ہیں اور اسی ملک میں رہتی ہیں جس میں آپ کی تعیناتی ہے۔
مشقیں
Telonic کے انجینئرز حقیقت سے قریب منظرناموں کی مدد سے سیکیورٹی واقعات پر ردعمل کے طریقہ کار کی باقاعدگی سے مشق کرتے ہیں، اور جو کچھ سیکھتے ہیں اس کی بنیاد پر طریقہ کار کو اپ ڈیٹ کرتے ہیں۔ جہاں مفید ہو، ہم سیکیورٹی واقعات سے متعلق آپ کی اپنی مشقوں میں بھی حصہ لیتے ہیں، تاکہ دونوں ٹیموں کو معلوم ہو کہ کون کسے کال کرے گا۔
عملی طور پر
یہ مثال وضاحت کے لیے دی گئی ہے۔ انشورنس کمپنی Wadi Assurance نے اپنے انفارمیشن سیکیورٹی کے سربراہ اور ڈیٹا پروٹیکشن آفیسر کو سیکیورٹی واقعات کے لیے رابطہ افراد نامزد کیا ہے۔
- 15 اکتوبر کو 09:12 پر Telonic کا ایک انجینئر اطلاع دیتا ہے کہ ایک لیپ ٹاپ چوری ہو گیا ہے۔ نگرانی کا سسٹم الرٹ جاری کرتا ہے۔
- واقعے کو سنگینی کے "زیادہ" (high) درجے میں رکھا جاتا ہے۔ انجینئر کی رسائی کی اسناد منسوخ کر دی جاتی ہیں اور انجینئر کے تمام سیشنز ختم کر دیے جاتے ہیں۔
- ہر اس تعیناتی کی آڈٹ ٹریل کا جائزہ لیا جاتا ہے جس تک یہ انجینئر رسائی حاصل کر سکتا تھا، بشمول Wadi Assurance کی تعیناتی کے۔ اس سے ظاہر ہوتا ہے کہ لیپ ٹاپ کے آخری استعمال کے بعد Wadi Assurance کی تعیناتی تک کوئی رسائی نہیں ہوئی۔
- اگرچہ کسی خلاف ورزی کی تصدیق نہیں ہوئی، پھر بھی Telonic جائزے کے نتائج اور شواہد کے ساتھ Wadi Assurance کے نامزد رابطہ افراد کو آگاہ کرتی ہے۔
- تحریری جائزہ، جو Wadi Assurance کے ساتھ شیئر کیا جاتا ہے، واقعات کی ترتیب وار تفصیل اور ڈیوائسز کے کنٹرولز میں کی گئی تبدیلیاں درج کرتا ہے۔
آپ کی ٹیم کے اختیار میں کیا ہے
- سیکیورٹی واقعات کی اطلاع کے لیے آپ کے نامزد رابطہ افراد کون ہیں۔
- وہ فراہم کنندگان جن پر آپ کی تعیناتی خودکار طور پر منتقل ہو سکتی ہے۔
- آپ کے اپنے ماحول میں، نگرانی کے لیے استعمال ہونے والے آپریشنل حالت کے سگنلز۔