سیکیورٹی اور رسائی
Iroha میں سیکیورٹی پریکٹس کو محدود اختیارات، کنٹرول شدہ کلید کی تحویل، واضح نیٹ ورک نمائش اور آڈٹ قابل تبدیلیوں پر مبنی ہونا چاہئے.
کلیدی نگہداشت
- پروڈکشن گریڈ انٹروپی کے ساتھ پیداوار کی چابیاں تیار کریں اور نجی چابیاں ذخائر سے باہر اسٹور کریں ، ٹریکرز ، پرامپٹس ، چیٹ لاگس ، اور CI آؤٹ پٹ جاری کریں۔
- گاہکوں، ہم مرتبہ، پیدائش پر دستخط کرنے والے، تصدیق کنندگان، فیس اسپانسرز اور تکنیکی اکاؤنٹس کے لئے علیحدہ کلیدی مواد کا استعمال کریں.
- ایک تحریری عمل کے مطابق چابیاں گھمائیں اور براہ راست واقعہ سے پہلے بازیابی کا تجربہ کریں.
- ہارڈ ویئر یا آپریٹنگ سسٹم کی حمایت یافتہ اسٹوریج کا استعمال اعلی قدر کے دستخط کرنے والی چابیاں کے لئے کریں جب تعیناتی کا خطرہ اس کو جواز بناتا ہے۔
جنیٹرنگ کریپٹوگرافک چابیاں اور اسٹورنگ کریپٹوگرافیکلز دیکھیں.
اجازت نامے
- کام کے بہاؤ کی حمایت کرنے والا سب سے چھوٹا اجازت کا ٹوکن یا کردار دیں۔
- خدمات ، ٹرگرز ، ایجنٹوں اور آٹومیشن کے لئے وقف تکنیکی اکاؤنٹس کو ترجیح دیں۔ ذاتی آپریٹر اکاؤنٹ کے ذریعہ طویل عرصے تک چلنے والی خود کار طریقے سے کام کرنے سے گریز کریں۔
- پیئر مینجمنٹ، میٹا ڈیٹا کی تبدیلی، مائننگ، جلانے، ٹرگر رجسٹریشن، ایگزیکٹر تبدیلیاں، اور SORA/Nexus گورننس کے لئے جائزہ لینے سے پہلے پیداوار کا آغاز.
- بحالی کی ونڈو یا منتقلی کے بعد عارضی اجازتوں کو منسوخ کریں جس نے ان کی ضرورت کی۔
اجازتیں اور اجازت ٹوکنز دیکھیں.
نیٹ ورک کی نمائش
- ماحول کے مطابق پیئر ٹو پیئر ، Torii ، ٹیلی میٹری اور آپریٹر روٹس کو محدود کریں۔ عوامی پڑھنے تک رسائی کا مطلب یہ نہیں ہے کہ عوامی لکھنے یا آپریٹر تک رسائی حاصل ہو۔
- VPNs، فائر والز، ریورس پراکسیز، TLS اختتام، اور تنصیب کے لئے مناسب طور پر شرح کی حدود کا استعمال کریں.
- بنیادی مصنف کی اسناد، پراکسی ٹوکنز، اور آگے بڑھانے والے ہیڈر کو پابند کنفیگریشن سے باہر رکھیں.
- ٹیسٹ کریں کہ غیر مجاز گاہکوں کو محدود راستوں تک رسائی حاصل نہیں ہوسکتی ہے۔
دیکھیں ورچوئل پرائیویٹ نیٹ ورکس اور Torii اختتامی مقامات .
دھوکہ دہی اور زیادتی کی نگرانی
- غیر متوقع اثاثوں کی نقل و حرکت، اجازت دینے، ٹرگر تبدیلیاں، ہم مرتبہ تبدیلیاں، اور بار بار مسترد شدہ لین دین کے لئے لیجر واقعات اور آپریشنل سگنل کی نگرانی کریں۔
- ٹرانزیکشن ہیش، بلاک اونچائی، واقعہ ریکارڈ، لاگ اور اسٹیٹس سنیپ شاٹس کے ساتھ ثبوت کو محفوظ کریں.
- سیکیورٹی، آپریشنز اور کاروباری مالکان کو روٹ الرٹس جو متاثرہ اثاثوں یا کام کے بہاؤ کے ذمہ دار ہیں۔
فراڈ مانیٹرنگ دیکھیں.
ایجنٹ اور آٹومیشن گارڈ ریل
- صرف پڑھنے کی اجازت کے ساتھ آٹومیشن شروع کریں اور کام کے بہاؤ کا جائزہ لینے کے بعد ہی لکھنے کی اجازت شامل کریں۔
- براہ راست نیٹ ورک کی تغیرات کے لئے انسانی منظوری کی ضرورت ہوتی ہے، جب تک کہ آٹومیشن ایک جان بوجھ کر تعیناتی پیداوار سروس نہیں ہے.
- ایجنٹ کے اشارے پر نجی چابیاں ظاہر نہ کریں۔ مقامی کوڈ استعمال کریں جو ماحول کے متغیرات ، کلیدی زنجیروں ، ہارڈ ویئر دستخط کرنے والوں یا نظرانداز شدہ تشکیل فائلوں سے رازیں لوڈ کرتا ہے۔
- لاگ آٹومیشن کے فیصلے ایسے طریقے سے جو بغیر کسی خفیہ مواد کو لیک کیے آڈٹس کی حمایت کرے۔