← All documents
سنڌ آءِ ٽي پورٽل — سهولت ڊيسڪ (SITP) لاءِ مستند سيڪيورٽي ۽ تعميل ڪنٽرول ڪئٽلاگ: خطري جو ماڊل، تصديق ۽ اجازت، ڪرپٽوگرافي، رازن، ان پٽ/آؤٽ پُٽ ڪنٽرولز، آڊٽ، رازداري، رڪارڊ ۽ آرڪائيو، RTI تعميل، سائبر سيڪيورٽي پوسچر، حڪومتي آڊٽ لاءِ تياري، ۽ خلاف ورزي جو جواب.
هي دستاويز SITP جي سيڪيورٽي ۽ تعميل ڪنٽرولز لاءِ واحد مستند ماخذ آهي. ان کي انجنيئرنگ (ڪنٽرول جي نفاذ لاءِ)، QA (قبوليت لاءِ)، آزاد سيڪيورٽي جائزو وٺندڙ (ASVS L2 تصديق لاءِ، NFR-SEC-001 ڏسو)، اندروني آڊٽ ۽ آڊيٽر جنرل / پبلڪ اڪائونٽس ڪاميٽي (شواهد لاءِ)، ۽ PPP معاهدي (MAAHIR / Server4Sale) سيڪيورٽي بنياد طور استعمال ڪن ٿا.
هر ڪنٽرول في ڊومين جدول ۾ هڪ قطار طور لکيو ويو آهي:
| ڪالم |
معنيٰ |
ID |
مستحڪم SEC-<nnn>، ڪڏهن ترجمو ناهي، ڪڏهن ٻيهر نمبر ناهي |
Control |
هڪ حڪم وارو جملو: سسٽم کي ڇا ڪرڻ گهرجي |
[M|S|C] |
MoSCoW ترجيح (_conventions.md §5) |
Trace |
NFR(s) ۽/يا فن تعمير جا سيڪشن جيڪي هي ڪنٽرول پورا ڪن ٿا |
| ڊومين |
احاطو |
TM |
خطري جو ماڊل |
AUTHN |
تصديق (Authentication) |
AUTHZ |
اجازت (Authorization) |
SESS |
سیشن جو انتظام |
CRYPTO |
ڪرپٽوگرافي |
SECRET |
رازن جو انتظام |
IVOE |
ان پٽ تصديق ۽ آؤٽ پُٽ انڪوڊنگ |
WAF |
WAF، ريٽ لميٽنگ، استحصال |
HDR |
محفوظ هيڊرز |
SCA |
انحصار / SBOM / ڪمزوري اسڪيننگ |
AUD |
آڊٽ لاگنگ |
PRIV |
ڊيٽا تحفظ ۽ رازداري |
REC |
رڪارڊ انتظام ۽ آرڪائيو |
RTI |
سنڌ RTI ايڪٽ 2016 تعميل |
POST |
سائبر سيڪيورٽي پوسچر (پين ٽيسٽ، CERT-PK، CII، IR) |
GAUD |
حڪومتي آڊٽ لاءِ تياري (AG/PAC، ماليات) |
AR |
رسائي جا جائزا ۽ ٻيهر تصديق |
SSDLC |
محفوظ SDLC ۽ CI/CD |
MON |
لاگنگ / مانيٽرنگ / SIEM |
BR |
خلاف ورزي اطلاع ۽ فرانزڪ |
قابلِ پيمائش حدون /specs/sd/03-non-functional-reqs/ §3.4 (SEC)، §3.5 (PRIV)، §3.12 (COMP)، §3.13 (AUD) ۾ موجود آهن. هي دستاويز اُهي ڪنٽرولز بيان ڪري ٿي جيڪي انهن حدن کي پورا ڪن ٿا. جتي ڪو ڪنٽرول ۽ NFR overlapping هجن، NFR عدد ٻڌائي ٿو ۽ هي دستاويز ٻڌائي ٿي ته اهو ڪيئن حاصل ڪيو وڃي ٿو.
SITP سيڪيورٽي بذريعي ڊيزائن تي عمل ڪندي تيار ڪيو ويو آهي (ڏسو /specs/sd/15-tech-architecture/ §1 اصول 8 ۽ §16). هيٺ ڏنل ڪنٽرولز نو نقطن کي عملي جامو پهرائي ٿا جيڪي هن ڪئٽلاگ جي هر فيصلي کي ڪنٽرول ڪن ٿا.
| # |
اصول |
SITP ۾ ان جو اظهار |
| 1 |
بنيادي طور تي محفوظ |
هر صلاحيت فيچر فليگ پٺيان ڊارڪ (بند) موڪلي ويندي آهي؛ WAF ۽ RBAC تي default-deny؛ هر پرت تي گهٽ ۾ گهٽ اختيار. |
| 2 |
اونهو دفاع |
WAF → API گارڊ → ڊيٽا پرت اسڪوپنگ → فيلڊ ليول خفيه ڪاري → آڊٽ. ڪو اڪيلو ڪنٽرول پورو بوجهه نٿو کڻي. |
| 3 |
گهٽ ۾ گهٽ اختيار |
ڪردار ڪنهن ڪم لاءِ گهٽ ۾ گهٽ اجازتون ڏين ٿا؛ ABAC confidential/VIP ريڊز کي نامزد ناظرن ۽ اسڪيليشن چين تائين وڌيڪ محدود ڪري ٿو. |
| 4 |
زيرو ٽرسٽ |
هر درخواست کي حد تي تصديق، اجازت، ۽ لاگ ڪيو وڃي ٿو؛ پرتن جي وچ ۾ ڪو مضمر اعتماد ناهي. اندروني سروس ٽو سروس ڪالون اسناد کڻيل هونديون آهن ۽ هوسٽ نيٽ ورڪ تي TLS تي هلنديون آهن. |
| 5 |
ڊيٽا جي گهٽتائي ۽ رهائش |
صرف جواز رکندڙ گڏ ڪريو؛ PII ۽ خودمختار ڊيٽا (CNIC، NADRA پي لوڊز) پاڪستان اندر رکو؛ ڪنهن به ڪلائوڊ AI ڪال کان اڳ حذف ڪريو. |
| 6 |
ذميدارين جي علحدگي |
حساس عملَ (VIP ٽِڪيٽون بند ڪرڻ، PII ايكسپورٽ، فليگز ٽوگل، break-glass) کي step-up تصديق گهرجي ۽ جتي لاڳو هجي ٻئي منظور ڪندڙ جي به. |
| 7 |
آڊٽ پذير ۽ بدلائو کان محفوظ |
هر حالت جي تبديلي ۽ حساس ڊيٽا جو هر پڙهڻ append-only، hash-chained آڊٽ لاگ ۾ قيد ٿئي ٿو جيڪو هوسٽ کان ٻاهر ايكسپورٽ ٿئي ٿو. |
| 8 |
محفوظ ناڪامي |
غلطيون رسائي کي منع ڪن ٿيون، ڪڏهن اجازت ناهن ڏينديون؛ سرڪٽ بريڪرز صلاحيتن کي گريڊ ڪن ٿا نه ته باءِ پاس کولن ٿا؛ AV اسڪين ناڪامي فائل کي قرنطين ڪري ٿي. |
| 9 |
خلاف ورزي فرض ڪريو |
ڊيزائن اهو فرض ڪري ٿو ته شايد ڪو حصو سمٽيل هجي؛ اثر جو دائرو في فيلڊ خفيه ڪاري، قطار ليول اسڪوپنگ، ٽوڪن لائيف ٽائيمز، ۽ منسوخي سان محدود آهي. |
SITP هڪ عوامي سامهون وارو صوبائي حڪومتي سسٽم آهي جيڪو کليل انٽرنيٽ کان ايندڙ ٽرئفڪ (شهري، ڪمپني نمائندا) قبول ڪري ٿو، گهڻن محڪمن ۾ حڪومتي عملي جي تصديق ڪري ٿو، خودمختار حڪومتي سسٽمز (NADRA، SECP، FBR، SRB، PSEB، NITB e-Office) سان انضمام رکي ٿو، PII ۽ خودمختار ڊيٽا پروسيس ڪري ٿو، ۽ پلگ ايبل ڪلائوڊ ۽ آن پرائميس AI/OCR انجن استعمال ڪري ٿو. هيٺ ڏنل خطري جو ماڊل سسٽم جي اعتماد جي حدن تي STRIDE درجه بندي (Microsoft) لاڳو ڪري ٿو: انٽرنيٽ → ايج، ايج → ايپليڪيشن، ايپليڪيشن → سٽيٽفل بڪ اينڊز، ايپليڪيشن → بيروني انضمام، ايپليڪيشن → AI/OCR انجنز، عملو → شهري ڊيٽا، ۽ آپريٽر → پروڊڪشن.
| حد |
عبور ڪندڙ ڌريون |
بنيادي خطرا جا قسم |
| انٽرنيٽ → nginx ايج |
گمنام / تصديق ٿيل شهري، ڪمپني نمائندا، پارٽنرز |
Spoofing، DoS، معلومات افشا، tampering (injection) |
| ايج → NestJS API |
ايج صارف جون درخواستون + OIDC ٽوڪنز اڳتي موڪلي ٿو |
Elevation of privilege، repudiation |
| API → MariaDB / Redis / MinIO / Meilisearch |
اندروني سروسز |
Tampering، معلومات افشا، repudiation |
| API → بيروني انضمام (NADRA، SECP، …) |
ٻاهر نڪرندڙ خودمختار ڪالون |
معلومات افشا، spoofing (جعلي ڪال بڪ)، tampering |
| API / Workers → AI / OCR انجنز |
ڪلائوڊ يا آن پرائميس |
معلومات افشا (PII اخراج)، repudiation (غير آڊٽڊ ڪالون) |
| عملو → شهري / ڪمپني ڊيٽا |
تصديق ٿيل بااختيار استعمال ڪندڙ |
معلومات افشا (تجسسي ريڊز)، elevation، repudiation |
| آپريٽر (MAAHIR / Server4Sale) → پروڊڪشن |
DevOps، DBAs |
Tampering، معلومات افشا، elevation (break-glass جو استحصال) |
| خطري جو قسم |
SITP ۾ مثال |
گهٽتائي وارا قدم (ڪنٽرول آءِ ڊيز) |
| Spoofing |
حملو ڪندڙ چوريل عملي جون اسناد استعمال ڪري سڪشن آفيسر طور لاگ ان ٿئي ٿو؛ جعلي آنڌي ويب هوڪ NADRA/WhatsApp جي نقل ڪري ٿو؛ جعلي AI سروس ٽوڪن. |
SEC-003 (Keycloak OIDC)، SEC-005 (عملي لاءِ لازمي 2FA)، SEC-006 (step-up)، SEC-030 (SSRF + ٻاهر نڪرندڙ mTLS/HMAC)، SEC-023 (ڪوڊ ۾ ڪابه شيئرڊ راز ناهي)، SEC-031 (WAF بوٽ/استحصال). |
| Tampering |
SQLi يا mass-assignment بغير ثبوت گیٽ جي ڪنهن ٽِڪيٽ جي حيثيت کي "Resolved" تي لکي ڇڏي ٿو؛ بدليل آڊٽ لاگ ڪنهن غلطي جو سراغ مٽائي ڇڏي ٿو؛ خبيث اپ لوڊ محفوظ MoM بدلائي ڇڏي ٿو. |
SEC-026 (DTO whitelist تصديق)، SEC-028 (parameterised queries)، SEC-029 (اپ لوڊ AV + content-type + size)، SEC-039 (append-only آڊٽ)، SEC-041 (hash-chained tamper-evidence)، SEC-043 (هوسٽ کان ٻاهر آڊٽ ڪاپي). |
| Repudiation |
عملي جو ميمبر ڪنهن VIP ٽِڪيٽ کي بند ڪرڻ کان انڪار ڪري ٿو يا PII ايکسپورٽ ٿيڻ کان انڪار ڪري ٿو؛ وينڊر ٻاهر نڪرندڙ NADRA ڪال مان ڊيٽا لیک ٿيڻ کان انڪار ڪري ٿو. |
SEC-040 (who/what/when/why/trace_id)، SEC-042 (confidential/VIP تي ريڊ آڊٽ)، SEC-044 (آڊٽ ريٽينشن ≥ 7 سال)، SEC-074 (مرڪزي ساختار لاگز)، NFR-OBS-007 (AI ڪال آڊٽ). |
| معلومات جو افشا |
DB ريڊ سمٽو پلين ٽيسٽ CNIC ظاهر ڪري ٿو؛ ڪلائوڊ LLM خام PII وصول ڪري ٿو؛ ڪنهن ڪمپني نمائندي ٻيءَ ڪمپني جون ٽِڪيٽون ڏسي ٿو؛ presigned URL لیک ٿئي ٿو. |
SEC-019 (فيلڊ ليول PII vault)، SEC-018 (باقي AES-256)، SEC-048 (ڪلائوڊ AI کان اڳ PII حذف)، SEC-009 (ABAC confidential/VIP)، SEC-008 (RBAC + قطار اسڪوپنگ)، presigned URL ختم ٿيڻ جو وقت (/specs/sd/15-tech-architecture/ §9). |
| سروس جو انڪار |
لاگ ان/OTP يا ٽِڪيٽ تخليق جون درخواستون جي ٻوٽ API کي بکو ڪن ٿيون؛ في درخواست 100 MB اپ لوڈ ڊسک ٿڪائي ڇڏي ٿي؛ AI/OCR قطار اطلاعات کي بکو ڪن ٿيون. |
SEC-031 (WAF)، SEC-032 (في استعمال ڪندڙ/IP/ٽيننٽ ريٽ لمٽس)، SEC-033 (CAPTCHA/استحصال)، اپ لوڊ سائز ڪيپس، NFR-SCAL-002 (قطار علحدگي)، NFR-AVAIL-003 (بهترين ناڪامي). |
| اختيار جي بلندي |
ڪنهن Filer ڪردار جي ڪميابي واري گارڊ جي ڪري Admin تائين پهچي ٿو؛ ڪو عملي جو ميمبر پنهنجي محڪمي کان ٻاهر پڙهي ٿو؛ IDOR ڪنهن استعمال ڪندڙ کي ٻيءَ ڪمپني جو ?ticket_id= پڙهڻ ڏئي ٿو؛ break-glass بغير سراغ استعمال ٿئي ٿو. |
SEC-008/SEC-009 (RBAC + ABAC)، SEC-010 (گهٽ ۾ گهٽ اختيار)، SEC-011 (break-glass لاگڊ)، SEC-026 (ڪابه mass-assignment ناهي)، SEC-067 (ٽه ماهي ٻيهر تصديق)، NFR-USA-002 (ڪردار اسڪوپڊ ڊيش بورڊز). |
ڊياگرام هڪ نمائنده آنڌي درخواست کي هر اعتماد جي حد مان گذرندي ڏيکاري ٿو ۽ ٻڌائي ٿو ته هر هاپ تي ڪهڙي STRIDE قبيله سنبهالي ويندي آهي. تحريري تفصيل هيٺ ڏنل آهي.
flowchart TD
U["User / Attacker<br/>(Internet)"]
EDGE["nginx Edge<br/>TLS · WAF · rate-limit"]
KC["Keycloak<br/>OIDC · 2FA · step-up"]
GW["NestJS API<br/>AuthZ guards · DTO validation · audit"]
DATA["Stateful backends<br/>MariaDB · Redis · MinIO · Meilisearch"]
PII["PII vault + AES-256 at rest"]
AUD["Append-only, hash-chained audit"]
EXT["External integrations<br/>NADRA · SECP · e-Office"]
AI["AI / OCR engines<br/>(cloud or on-prem)"]
RED["PII redaction layer"]
U -- "S (spoofing) · DoS · T (injection)" --> EDGE
EDGE -- "EoP · R (repudiation)" --> KC
KC -- "authenticated token" --> GW
GW -- "T · ID (info disclosure)" --> DATA
DATA <--> PII
GW -- "EoP · ID · R" --> EXT
GW -- "ID (PII egress)" --> RED
RED -- "redacted payload" --> AI
GW -- "every state change + sensitive read" --> AUD
GW -- "every read of Confidential/Restricted" --> AUD
classDef threat fill:#fdf2f0,stroke:#9b2c2c,color:#9b2c2c;
classDef control fill:#f0f6fd,stroke:#2c5282,color:#2c5282;
class U,EDGE,KC,GW,DATA,EXT,AI control;
class PII,AUD,RED control;
وهڪرو انٽرنيٽ → ايج هاپ کي spoofing، سروس انڪار، ۽ tampering (injection) خطرن لاءِ بنيادي داخلو رستو ڏيکاري ٿو، جيڪو ايج تي TLS، WAF، ۽ ريٽ لميٽنگ سان گهٽايو ويندو آهي. ايج → Keycloak → API هاپ اُهي جايون آهن جتي اختيار بلندي ۽ repudiation خطرا روڪيا ويندا آهن: Keycloak تصديق ڪري ٿو ۽ 2FA / step-up لاڳو ڪري ٿو، ۽ API جي اجازت گارڊز ڪنهن به ڊيٽا رسائي کان اڳ ڪردار ۽ attribute حل ڪن ٿا. API → بڪ اينڊز ۽ API → انضمام هاپ اُهه جايون آهن جتي tampering ۽ معلومات افشا خطرا سنبهالا ويندا آهن — parameterised queries، قطار ليول اسڪوپنگ، فيلڊ ليول خفيه ڪاري، ۽ ٻاهر نڪرندڙ ڪالون تي سرڪٽ بريڪرز ذريعي. API → AI/OCR هاپ بنيادي PII اخراج جو خطرو آهي ۽ ڪنهن به ڪلائوڊ انجن کي سڏڻ کان اڳ آن پرائميس حذف ڪاري جي پرت سان گیٽڊ آهي. آخر ۾، هر حالت جي تبديلي ۽ confidential يا restricted رڪارڊ جو هر پڙهڻ append-only، hash-chained آڊٽ لاگ ۾ لکيو ويندو آهي، جيڪو هوسٽ کان ٻاهر ايکسپورٽ ٿئي ٿو — پوري سسٽم ۾ repudiation خطرو بند ڪندي.
| ID |
ڪنٽرول |
[M|S|C] |
Trace |
| SEC-001 |
SITP لاءِ هڪ دستاويزي STRIDE خطري جو ماڊل برقرار رکبو ۽ هر فيز گیٽ تي ۽ ڪنهن به وڏي فن تعميري تبديلي کان اڳ ان جو جائزو ورتو وڃي. |
Must |
NFR-SEC-001 |
| SEC-002 |
خطري ماڊل جي تبديلين جو عڪس هن دستاويز ۽ ٽيسٽ حڪمت عملي جي استحصال-ڪيس ڪوریج (/specs/sd/13-test-strategy/) ۾ هوندو. |
Should |
NFR-SEC-007 |
تصديق هڪ خود هوسٽڊ Keycloak آءِ ڊينٽٽي پرووائڊر ذريعي فراهم ڪئي ويندي آهي جيڪا NestJS API ۽ Next.js پورٽل سان OIDC ڳالهائي ٿي (ڏسو /specs/sd/15-tech-architecture/ §10). ٻه ريلم ڪلاسز موجود آهن: هڪ حڪومتي عملي لاءِ (جتي ممكن هجي OIDC SSO ذريعي موجوده حڪومتي آءِ ڊينٽٽي پرووائڊر مان فيڊريٽڊ)، ۽ هڪ ڪمپني نمائندن / شهرين لاءِ.
| ID |
ڪنٽرول |
[M|S|C] |
Trace |
| SEC-003 |
سسٽم استعمال ڪندڙن ۽ عملي لاءِ واحد OIDC آءِ ڊينٽٽي پرووائڊر طور Keycloak استعمال ڪندو؛ ڪابه سروس پنهنجو پاس ورڊ اسٽور يا ٽوڪن اجرا نافذ ناهي ڪندي. |
Must |
NFR-SEC-004 |
| SEC-004 |
پاس ورڊ پاليسي گهٽ ۾ گهٽ ڊيگهه (≥ 12)، پيچيدگي، بريچ پاس ورڊ ڊنيي لسٽ (مثال طور HaveIBeenPwned طرز جي چڪاس)، روٽيشن هسٽوري، ۽ متواتر ناڪامين کان پوءِ ترقي ڪندڙ لاک آؤٽ نافذ ڪندي. |
Must |
NFR-SEC-004, NFR-SEC-013 |
| SEC-005 |
سڀني حڪومتي عملي لاءِ 2FA لازمي هوندو (بنيادي TOTP authenticator؛ جتي ڊوائيس سپورٽ محدود هجي SMS OTP فال بیک)؛ ڪمپني نمائندن کي 2FA آپٽ ان جي پيشڪش ڪئي ويندي. |
Must |
NFR-SEC-004 |
| SEC-006 |
حساس عملَ (VIP/confidential ٽِڪيٽ بند ڪرڻ، رڪارڊ حذف ڪرڻ، حساس ايناليٽڪس ايکسپورٽ ڪرڻ، بنيادي مجاز نمائندو بدلائڻ، فيچر فليگ بدلائڻ، break-glass استعمال) کي step-up تصديق گهرجندي: تازو ٻيهر تصديق ≤ 5 منٽ، يا تازو 2FA چيلنج. |
Must |
NFR-SEC-005 |
| SEC-007 |
اڪائونٽ قبضي روڪٿام ۾ شامل هوندا: ڊوائيس/IP تبديلي چيلنج، غير معمولي لاگ ان الرٽ، محفوظ اسناد بازيافت (تصديق ٿيل سڃاڻپ، وقت ۾ تأخير واري ري سيٽ، بازيافت تي سڀ سیشنز منسوخ)، ۽ پاس ورڊ يا 2FA تبديلي تي اڪائونٽ جي رجسٽرڊ اي ميل/فون تي اطلاع. |
Must |
NFR-SEC-004 |
| SEC-012 |
حڪومتي عملي جي سڃاڻپ موجوده حڪومتي IdP مان OIDC SSO ذريعي فيڊريٽ ٿي سگهي ٿي؛ فيڊريشن دعويٰ هر لاگ ان تي تصديق ۽ SITP ڪردارن سان ميپ ڪيا ويندا. |
Should |
NFR-SEC-004 |
نوٽ: ڪنٽرول آءِ ڊيز پوري دستاويز ۾ مسلسل آهن؛ هي سيڪشن جان بوجهه 008–011 کي ڇڏي ٿو ڇوته اهي آءِ ڊيز هيٺ ڏنل اجازت سيڪشن سان تعلق رکندا آهن.
اجازت ٻن پرتن تي نافذ ڪئي ويندي آهي (/specs/sd/15-tech-architecture/ §10): API پرت (RolesGuard / PermissionsGuard) coarse روٽ ليول رسائي لاءِ، ۽ ڊيٽا پرت (Prisma query extensions / row-level scopes) تهه جيتري ته تصديق ٿيل عملي جو ميمبر به صرف اُهي ئي ٽِڪيٽون پڙهي جن جو حق هن کي سندس ڪردار ۽ محڪمي ڏنو آهي. Confidential ۽ VIP ٽِڪيٽن لاءِ، هڪ ABAC چڪاس RBAC کي توسيع ڏيندي آهي: صرف صريح درج ناظر ۽ اسڪيليشن چين پڙهي سگهن ٿا.
| ID |
ڪنٽرول |
[M|S|C] |
Trace |
| SEC-008 |
RBAC API پرت (روٽ گارڊز) ۽ ڊيٽا پرت (قطار ليول اسڪوپنگ) تي نافذ هوندو؛ ڪو به endpoint ڪالر جي ڪردار ۽ محڪمي کان ٻاهر ڊيٽا ظاهر ناهي ڪندو. |
Must |
NFR-USA-002, NFR-SEC-001 |
| SEC-009 |
Confidential ۽ VIP ٽِڪيٽون ABAC سان هلنديون: صرف صريح درج ناظر، تفويض ٿيل عملو، ۽ تشڪيل ٿيل اسڪيليشن چين (DG / Secretary / SACM) پڙهي، تبصرو، يا عمل ڪري سگهن ٿا؛ باقي سڀ کي ساڳئي محڪمي اندر به انڪار هوندو. |
Must |
NFR-PRIV-003, NFR-AUD-004 |
| SEC-010 |
گهٽ ۾ گهٽ اختيار جو اصول هر ڪردار ۽ اجازت ٽيمپليٽ تي لاڳو هوندو؛ granular في اجازت اوورائڊز (Primary/Admin/Filer/Viewer/Notify) default-deny هوندا. |
Must |
NFR-USA-002 |
| SEC-011 |
هڪ break-glass ايمرجنسي رسائي طريقو موجود هوندو (علحدو اڪائونٽ، step-up تصديق، وقت ۾ محدود، خودڪار منسوخ) ۽ هر break-glass استعمال آڊٽ لاگڊ هوندو ۽ هڪ ڪاروباري ڏينهن اندر جائزو ورتو ويندو. |
Must |
NFR-SEC-005, NFR-AUD-004 |
| SEC-013 |
اجازت ٽيمپليٽس، ڪردار تعريفون، ۽ في محڪمي اوورائڊز ورژنڊ، تبديلي ڪنٽرول ٿيل، ۽ آڊٽ ٿيل هوندا؛ تبديلين لاءِ step-up تصديق گهرجي ۽ before/after diff سان رڪارڊ ڪيون وينديون. |
Must |
NFR-AUD-001 |
ڊياگرام اينڌي API درخواست لاءِ فيصلي جي وهڪري کي ڏيکاري ٿو، ساڳئي ترتيب ۾ جنهن ۾ گارڊز عمل ڪن ٿا. تحريري تفصيل هيٺ ڏنل آهي.
flowchart TD
REQ["Inbound request<br/>(OIDC access token)"]
AUTHN{"AuthGuard<br/>token valid?"}
STEP{"StepUpGuard<br/>sensitive action?"}
SU["Step-up challenge<br/>(re-auth ≤ 5 min / 2FA)"]
FFG{"FeatureFlagGuard<br/>route enabled?"}
ROLES{"RolesGuard<br/>role permitted?"}
PERM{"PermissionsGuard<br/>granular permission?"}
THRO{"ThrottlerGuard<br/>within rate limit?"}
BIZ{"ABAC check<br/>(confidential/VIP? watcher? dept?)"}
DATA["Row-level scoping<br/>(Prisma query extension)"]
ALLOW["Allow + audit write/read-audit"]
DENY["Deny (403) + audit"]
REQ --> AUTHN
AUTHN -- no --> DENY
AUTHN -- yes --> STEP
STEP -- yes, stale --> SU
STEP -- recent --> FFG
SU --> FFG
STEP -- no --> FFG
FFG -- off --> DENY
FFG -- on --> THRO
THRO -- over --> DENY
THRO -- ok --> ROLES
ROLES -- no --> DENY
ROLES -- yes --> PERM
PERM -- no --> DENY
PERM -- yes --> BIZ
BIZ -- denied --> DENY
BIZ -- allowed --> DATA
DATA --> ALLOW
هڪ درخواست OIDC ايکسس ٽوڪن سان پهچي ٿي. AuthGuard پهرين ٽوڪن جي درستگي ۽ منسوخي جي حيثيت جي تصديق ڪري ٿو (Redis مررڊ ڊنيي لسٽ جي مقابلي ۾ چڪاس). جي عملو حساس عمل جي فهرست ۾ هجي، ته StepUpGuard چيڪ ڪري ٿو ته سیشنrecent ۾ ٻيهر تصديق ٿيل هو؛ پراڻو سیشن درخواست اڳتي وڌڻ کان اڳ step-up سان چيلنج ٿئي ٿو. FeatureFlagGuard ڪنهن به روٽ کي شارٽ سرڪٽ ڪري ٿو جنهن جي صلاحيت فليگ آف هجي (فيچرز ڊارڪ موڪليا ويندا آهن). ThrottlerGuard في استعمال ڪندڙ/IP/ٽيننٽ ريٽ لمٽس نافذ ڪري ٿو. پوءِ RolesGuard coarse ڪردار حل ڪري ٿو، ۽ PermissionsGuard granular في اجازت اوورائڊ حل ڪري ٿو. Confidential ۽ VIP رڪارڊز لاءِ، ABAC چڪاس رسائي کي تشڪيل ٿيل ناظرن ۽ اسڪيليشن چين تائين محدود ڪري ٿو؛ سڀني رڪارڊز لاءِ ڊيٽا پرت ۾ قطار ليول اسڪوپنگ يقيني ڀرتي ٿي ته ڪابه query ڪمپنين، محکمن، يا رازداري جي حدن پار پڙهي ناهي سگهي. اجازت وارا عملَ آڊٽ قطار لکن ٿا؛ انڪار ٿيل عملَ به آڊٽ ٿين ٿا ۽ 403 طور سامهون اچن ٿا. اهم ڳالهه اها آهي ته اجازت هر درخواست تي سرور سائڊ تي جانچبي آهي — ڪلائنٽ ڪڏهن اسڪوپ جو دعويٰ ناهي ڪندو.
| ID |
ڪنٽرول |
[M|S|C] |
Trace |
| SEC-014 |
ايکسس ٽوڪنز مختصر عمر وارا (≤ 15 منٽ) هوندا؛ ريفريش ٽوڪنز ≤ 7 ڏينهن استعمال تي روٽيشن ۽ reuse-detection سان (روٽيٽڊ ٽوڪن ٻيهر استعمال سان سیشن فيملي منسوخ). |
Must |
NFR-SEC-013 |
| SEC-015 |
ٽوڪن منسوخي (لاگ آئوٽ، ايڊمن فورس لاگ آئوٽ، بريچ) ≤ 5 سيڪنڊ ۾ Redis ڊنيي لسٽ تائين پکڙبي ۽ اڳتيءَ درخواست تي تسليم ڪئي ويندي. |
Must |
NFR-SEC-013 |
| SEC-016 |
غير فعال سیشن ٽائم آئوٽ عملي UI لاءِ ≤ 30 منٽ ۽ شهري UI لاءِ ≤ 24 ڪلاڪ هوندو؛ سرگرمي کان قطع نظر مطلق سیشن حد لاڳو ٿيندي. |
Must |
NFR-SEC-013 |
| SEC-017 |
لاگ آئوٽ سرور سائڊ سیشن حالت تباهه ڪندو، Keycloak تي ٽوڪنز منسوخ ڪندو، ۽ ڪلائنٽ سائڊ اسٽورز صاف ڪندو؛ سڀني سیشن ڪوڪيز تي SameSite ۽ Secure ڪوڪي اوصاف سيٽ هوندا. |
Must |
NFR-SEC-013 |
| SEC-018 |
CSRF تحفظ سڀني ڪوڪي تصديق ٿيل حالت بدلائيندڙ درخواستن تي لاڳو ٿيندو (double-submit ٽوڪن يا synchroniser-token پیٽرن)؛ API-ٽوڪن ڪلائنٽس مستثنيٰ آهن (Authorization هيڊر). |
Must |
NFR-SEC-001 |
| ID |
ڪنٽرول |
[M|S|C] |
Trace |
| SEC-019 |
سڀ بيروني ٽرئفڪ TLS 1.2+ استعمال ڪندو (TLS 1.3 ترجيحي)؛ TLS 1.0/1.1 ۽ لڳيس سائفرز معطل؛ HSTS ۾ max-age ≥ 31536000; includeSubDomains; preload؛ SSL Labs درجو A يا A+. اندروني سروس ٽو سروس ٽرئفڪ جتي ممکن هجي هوسٽ نيٽ ورڪ اندر TLS استعمال ڪندو. |
Must |
NFR-SEC-002 |
| SEC-020 |
باقي ڊيٽا AES-256 (يا مضبوط تر) سان خفيه ڪئي ويندي: MariaDB (TDE يا table-level)، MinIO بڪٽس (SSE)، بڪ اپس، Keycloak ريلم ايکسپورٽس، ۽ ايکسپورٽڊ آرڪائيوز. |
Must |
NFR-SEC-003 |
| SEC-021 |
PII فيلڊز (CNIC، فون، اي ميل، گهر جو پتو، بائيو ميٽرڪ جهڙي ڊيٽا) فيلڊ ليول خفيه ڪيون وينديون يا هڪ مخصوص PII vault جدول ۾ هوسٽ جدول ۾ قابلِ واپس ٽوڪن سان محفوظ ڪيون وينديون؛ decrypt ڪردار ٻڌل ۽ آڊٽ لاگڊ هوندو. |
Must |
NFR-PRIV-003 |
| SEC-022 |
ڪرپٽو گرافڪ ڪنجيون رازن vault / KMS مان هلايون وينديون (امجز، ريپوز، يا runtime env فائلن ۾ ڪڏهن شامل ناهي)؛ فييلڊ ليول PII لاءِ envelope encryption استعمال ٿيندو. |
Must |
NFR-SEC-006 |
| SEC-023 |
ڪرپٽو گرافڪ ڪنجيون دستاويزي شيڊول تي روٽيٽ ڪيون وينديون (ڊيٽا-خفيه ڪاري ڪنجيون ≤ 12 مهينا؛ ٽرانسپورٽ سرٽيفيڪيٽس CA رهنمائي ۽ مشتبه سمٽجڻ جي صورت ۾)؛ روٽيشن non-disruptive هوندي. |
Must |
NFR-SEC-003 |
| SEC-024 |
صرف منظور ٿيل، موجوده ڪرپٽو گرافڪ الگورتھم استعمال ڪيا ويندا؛ MD5، SHA-1، RC4، DES، ۽ 3DES منع ٿيل آهن؛ پاس ورڊ هيشنگ Keycloak تي Argon2id (يا bcrypt cost ≥ 12) استعمال ڪندي. |
Must |
NFR-SEC-001 |
| ID |
ڪنٽرول |
[M|S|C] |
Trace |
| SEC-025 |
ڪابه DB پاس ورڊ، API ڪنجي، سائننگ ڪنجي، پرووائڊر اسناد، يا پرائيويٽ سرٽيفيڪيٽ سورس ڪنٽرول، ڪنٽينر امجز، بلڊ لاگز، يا ڊسڪ تي runtime env فائلن ۾ ناهي هوندو؛ سڀ کي startap تي رازن vault (HashiCorp Vault يا Server4Sale-managed) مان حاصل ڪيو ويندو. |
Must |
NFR-SEC-006 |
| SEC-026 |
راز دستاويزي شيڊول تي ۽ عملي جي تبديلي / مشتبه سمٽجڻ تي روٽيٽ ڪيا ويندا؛ روٽيشن ڪيڊنس ۽ آخري روٽيٽڊ تاريخ في راز ٽريڪ ڪئي ويندي. |
Must |
NFR-SEC-006 |
| SEC-027 |
هڪ pre-commit ۽ CI راز اسڪينر (مثال طور gitleaks / trufflehog) ڪنهن به ڪمٽ يا بلڊ کي بلاڪ ڪندو جنهن ۾ high-entropy راز پیٽرن هجي؛ ڪنٽينر امجن شامل رازن لاءِ اسڪين ڪيا ويندا. |
Must |
NFR-SEC-006 |
| SEC-028 |
Vault رسائي تصديق ٿيل، ڪردار ٻڌل، وقت ۾ محدود، ۽ آڊٽ لاگڊ هوندي؛ ٽه ماهي vault-رسائي جائزا تصديق ڪندا ته ڪابه غير مجاز وصولي ناهي ٿي. |
Should |
NFR-SEC-006 |
| ID |
ڪنٽرول |
[M|S|C] |
Trace |
| SEC-029 |
هر درخواست جي باڊي کي هڪ class تصديق ٿيل DTO (class-validator + class-transformer) جي مقابلي ۾ whitelist + forbidNonWhitelisted سان تصديق ڪيو ويندو؛ ڪابه خام any پي لوڊ ڪنٽرولر حد ناهي پار ڪندي. |
Must |
NFR-SEC-001 |
| SEC-030 |
سڀ ڊيٽابيس رسائي parameterised queries / ORM parameter-binding API استعمال ڪندي؛ SQL ۾ صارف ان پٽ جي string concatenation منع ٿيل آهي ۽ lint سان نافذ آهي. |
Must |
NFR-SEC-001 |
| SEC-031 |
آؤٽ پُٽ انڪوڊنگ contextual هوندي: سرور ريندرڊ پیجن ۾ HTML-escaping، پورٽل ۾ React جو خودڪار escaping، ۽ (نادر) dangerouslySetInnerHTML رستن ۾ صريح انڪوڊنگ؛ ڪابه reflected صارف ان پٽ unescaped render ناهي ٿيندو. |
Must |
NFR-SEC-001 |
| SEC-032 |
فائل اپ لوڊز MIME types ۽ توسيعن جي allowlist، في ڪلاس سائز ڪيپ، magic-byte تصديق، فائل نالو sanitisation، ۽ قرنطين کان رهايت کان اڳ ClamAV AV اسڪين سان تصديق ڪيا ويندا؛ executable ۽ macro-bearing types default طور مسترد. |
Must |
NFR-SEC-012 |
| SEC-033 |
ٻاهر نڪرندڙ ڪالون (انضمام ايڊاپٽرز، AI/OCR انجن ڪالون) SSRF تحفظ نافظ ڪنديون: مقصدن جي allowlist، private ranges تائين ڪابه redirect ناهي، metadata-endpoint تائين ڪابه رسائي ناهي؛ response سائز ۽ timeout محدود. |
Must |
NFR-RELY-001 |
| Endpoint ڪلاس |
حد |
اسڪوپ |
| لاگ ان / OTP |
≤ 10 / منٽ |
في IP |
| پاس ورڊ ري سيٽ / 2FA ٻيهر ڪوشش |
≤ 5 / منٽ |
في IP + في اڪائونٽ |
| ٽِڪيٽ تخليق |
≤ 30 / منٽ |
في استعمال ڪندڙ |
| AI / OCR endpoints |
≤ 20 / منٽ |
في استعمال ڪندڙ |
| ڇولا |
≤ 60 / منٽ |
في استعمال ڪندڙ |
| عوامي (غير تصديق ٿيل) پڙهڻ |
≤ 120 / منٽ |
في IP |
| فائل اپ لوڊ |
≤ 10 / منٽ |
في استعمال ڪندڙ |
| ID |
ڪنٽرول |
[M|S|C] |
Trace |
| SEC-034 |
nginx API ۽ پورٽل جي سامهون OWASP Core Rule Set سان گڏ هڪ WAF هلائيندو؛ criticals تي default-deny؛ tuning exceptions مهاني جائزو؛ ModSecurity آڊٽ لاگ 90 ڏينهن برقرار. |
Must |
NFR-SEC-008 |
| SEC-035 |
ريٽ لمٽس مٿي ڏنل قدرن تي في استعمال ڪندڙ، في IP، ۽ في ٽيننٽ لاڳو ڪيا ويندا؛ ايج تي nginx limit-req ۽ API تي @nestjs/throttler (Redis-سرشاره)؛ throttle firing > 1,000×/منٽ on-call کي الرٽ ڪندو (ممڪن استحصال). |
Must |
NFR-SEC-009 |
| SEC-036 |
CAPTCHA ۽ ڍلوان استحصال سراغ رسائي استحصال پذير endpoints (لاگ ان، رجسٽريشن، عوامي ٽِڪيٽ فائلنگ، گمنام/وِسٽل بلوور داخلو) تي لاڳو ڪئي ويندي؛ ورجائيندڙ ڏوهاوار عارضي طور بلاڪ ڪيا ويندا. |
Should |
NFR-USA-005 |
| هيڊر |
قدر |
Content-Security-Policy |
سخت، في روٽ؛ default-src 'self'؛ scripts لاءِ ڪابه unsafe-inline ناهي؛ whitelisted inline لاءِ nonces؛ connect-src API + ايناليٽڪس endpoint تائين محدود |
Strict-Transport-Security |
max-age=31536000; includeSubDomains; preload |
X-Content-Type-Options |
nosniff |
X-Frame-Options |
DENY (يا CSP frame-ancestors 'none') |
Referrer-Policy |
strict-origin-when-cross-origin |
Permissions-Policy |
پاباني پسند defaults (ڪيمرو، مائڪ، geolocation، ادايان ناهي جيستائين ضروري هجي) |
Cache-Control |
تصديق ٿيل، PII رکندڙ، ۽ API responses تي no-store |
| ID |
ڪنٽرول |
[M|S|C] |
Trace |
| SEC-037 |
سڀ responses مٿي ڏنل سيڪيورٽي هيڊرز سيٽ ڪندا؛ Mozilla Observatory هيوڊ A يا مٿي؛ هيڊر موجودهگي CI ۾ في ريليز چيڪ ڪئي ويندي. |
Must |
NFR-SEC-010 |
| ID |
ڪنٽرول |
[M|S|C] |
Trace |
| SEC-038 |
سڀ انحصار (npm، pip، ڪنٽينر بيس امجز) هر بلڊ ۽ راتانوَ معلوم ڪمزورين (SCA) لاءِ اسڪين ڪيا ويندا؛ پروڊڪشن انحصار ۾ critical CVEs (CVSS ≥ 9.0) 7 ڏينهن اندر، high (7.0–8.9) 30 ڏينهن اندر remediate؛ شدت ۽ عمر جي لحاظ کان open-findings ڊيش بورڊ برقرار رکبو. |
Must |
NFR-SEC-011 |
| SEC-039 |
في ريليز هڪ Software Bill of Materials (SBOM) (CycloneDX) تيار ڪيو ويندو، artefact سان گڏ محفوظ ۽ برقرار رکبو؛ SBOM ڪمزوري ميچنگ ۽ سپلاءِ چين attestation جي بنياد آهي. |
Must |
NFR-SEC-011 |
| SEC-040 |
ڪنٽينر امجن بلڊ تي اسڪين ڪيا ويندا (مثال طور Trivy)؛ critical ڪمزورين واريون امجن پروڊڪشن ۾ promote ناهن ڪيون وينديون؛ بيس امجن mutable tags بدران digests تي pin. |
Must |
NFR-SEC-011 |
| SEC-041 |
Infrastructure-as-Code (Compose، مستقبل جا Kubernetes manifests، nginx config) ۽ IaC راز تبديلي تي اسڪين ڪيا ويندا؛ في انحصار open-source licence تعميل چيڪ. |
Should |
NFR-SEC-011 |
SITP پروڊڪشن go-live کان اڳ مڪمل طور تي OWASP Application Security Verification Standard (ASVS) Level 2 پورو ڪندو (NFR-SEC-001). جدول بنيادي ASVS v4 ابواب کي SITP ڪنٽرولز سان ميپ ڪري ٿو جيڪي انهن کي پورا ڪن ٿا؛ آزاد جائزي وٺندڙ جو L2 چڪ لسٽ مستند تصديقي artefact آهي.
| ASVS v4 باب |
عنوان |
SITP ڪنٽرولز مان پورو |
| V1 |
فن تعمير، خطري جو ماڊل، ريفرنس فن تعمير |
SEC-001, SEC-002, /specs/sd/15-tech-architecture/ §16 |
| V2 |
تصديق |
SEC-003, SEC-004, SEC-005, SEC-007, SEC-012 |
| V3 |
سیشن جو انتظام |
SEC-014, SEC-015, SEC-016, SEC-017, SEC-018 |
| V4 |
رسائي ڪنٽرول |
SEC-008, SEC-009, SEC-010, SEC-011, SEC-013 |
| V5 |
تصديق، sanitization ۽ انڪوڊنگ |
SEC-029, SEC-030, SEC-031, SEC-032 |
| V6 |
محفوظ ڪرپٽوگرافي |
SEC-020, SEC-021, SEC-024 |
| V7 |
غلطي سنبهالڻ ۽ لاگنگ |
SEC-039–SEC-044 (آڊٽ)، /specs/sd/03-non-functional-reqs/ NFR-OBS-001 |
| V8 |
ڊيٽا تحفظ |
SEC-021, SEC-045–SEC-051 (رازداري)، NFR-PRIV-006 |
| V9 |
مواصلات |
SEC-019, SEC-033 (SSRF) |
| V10 |
خبيث ڪوڊ |
SEC-027, SEC-032, SEC-038–SEC-040 |
| V11 |
ڪاروباري منطق |
SEC-009 (ABAC)، SEC-006 (step-up)، حل ثبوت گیٽ (_context.md §5) |
| V12 |
فائلون ۽ وسيلا |
SEC-032, /specs/sd/15-tech-architecture/ §9 |
| V13 |
API ۽ ويب سروس |
SEC-029, SEC-033, /specs/sd/12-api-contract/ |
| V14 |
تشڪيل |
SEC-025, SEC-037, /specs/sd/15-tech-architecture/ §17 |
آڊٽ لاگ حڪومتي جوابدهي جو عالمي رپيو آهي. هر حالت بدلائيندڙ عملَ ۽ confidential/restricted رڪارڊ جو هر پڙهڻ append-only aud_event جدول ۾ قيد ٿئي ٿو (ڏسو /specs/sd/05-data-model/ ۽ /specs/sd/15-tech-architecture/ §10, §16).
| ID |
ڪنٽرول |
[M|S|C] |
Trace |
| SEC-042 |
آڊٽ لاگ (aud_event) append-only هوندو: ڪابه ڊيٽابيس ڪردار ان تي UPDATE يا DELETE اختيار ناهي رکندو؛ مهاني partitions؛ صرف inserts. |
Must |
NFR-COMP-003, NFR-AUD-001 |
| SEC-043 |
هر آڊٽ قطار four-W + trace رڪارڊ ڪندي: who (صارف آءِ ڊي + ڪردار + source IP)، what (عمل + entity + before/after diff)، when (UTC timestamp)، why (ڪاروباري وجهه جتي لاڳو هجي)، ۽ trace_id (مڪمل correlation لاءِ). |
Must |
NFR-AUD-001 |
| SEC-044 |
آڊٽ قطارون hash-chained هونديون (هر قطار جو هيش پويءَ قطار جو هيش شامل ڪري ٿو)؛ انهن طرح tampering detectable آهي؛ هڪ ٽه ماهي تصديقي job chain جي تصديق ڪري ٿي ۽ ڪابه ٽٽ تي on-call کي پیج ڪري ٿي. |
Must |
NFR-AUD-002 |
| SEC-045 |
ڪابه Confidential يا Restricted رڪارڊ (ٽِڪيٽ، فائل، MoM، PII vault entry) جو هر پڙهڻ آڊٽ لاگڊ هوندو — صرف writes ناهي — ۽ غير معمولي پڙهڻ جا پیٽرنز تجسسي پڙهڻ جو الرٽ اٿائيندا. |
Must |
NFR-AUD-004 |
| SEC-046 |
آڊٽ لاگ مسلسل يا روزانو هوسٽ کان ٻاهر اسٽوريج تي ايکسپورٽ ڪيو ويندو؛ هوسٽ کان ٻاهر ڪاپي هيش chain برقرار رکي ٿي ۽ هوسٽ سمٽجڻ کان بچي ويندي. |
Must |
NFR-COMP-003 |
| SEC-047 |
آڊٽ لاگ ≥ 7 سال برقرار رکبو (يا سنڌ آرڪائيوز قاعدي مطابق ڊگهو — §16 ڏسو)؛ ختم ٿيل partitions ڊگهي مدتي آرڪائيو ۾ منتقل ٿيندا، خاموشي سان حذف ناهن ٿيندا. |
Must |
NFR-COMP-003, NFR-PRIV-007 |
SITP ڪمپني نمائندن ۽ حڪومتي عملي جو ذاتي ڊيٽا پروسيس ڪري ٿو، ان سان گڏ خودمختار ڊيٽا (CNIC، NADRA پي لوڊز). رازداري جون ذميداريون سنڌ شفافيت ۽ معلومات جي حق ايڪٽ 2016 (جو عوامي معلومات تائين رسائي کي ڪنٽرول ڪري ٿو — §18 ڏسو) ۽ عام ڊيٽا تحفظ جي اصولن (قانونيت، انصاف، شفافيت، مقصد جون حدون، گهٽتائي، درستگي، ذخيرو ڪاري جي حد، سالميت، جوابدهي) تي عمل ڪن ٿيون. ڏسو /specs/sd/03-non-functional-reqs/ §3.5.
| ڪلاس |
تعريف |
مثالون |
سنبهال |
| Public |
عوامي رهائي لاءِ منظور |
عوامي KB مضونون، شفافيت ڊيش بورڊ aggregates |
ڪابه پاباني ناهي؛ CDN-cacheable |
| Internal |
عملي / اندروني آپريشنز لاءِ |
اندروني SOPs، محڪمو ميٽرڪس |
تصديق ٿيل عملو؛ عوام لاءِ ناهي |
| Confidential |
حساس ذاتي يا ڪاروباري ڊيٽا |
ٽِڪيٽ مواد، MoM، ڪمپني ماليات، رابطو تفصيلون |
فييلڊ ليول خفيه ڪاري؛ ڪردار + ضرورت-کان-واقفيت؛ پڙهڻ آڊٽڊ |
| Restricted |
خودمختار / وڌيڪ نقصان ڏيندڙ ڊيٽا |
خام CNIC، NADRA پي لوڊز، VIP ٽِڪيٽون، بائيو ميٽرڪ جهڙي ڊيٽا، پاس ورڊز/ڪنجيون |
PII vault؛ ABAC؛ صرف آن پرائميس پروسيسنگ؛ ڪلائوڊ AI تائين ڪڏهن ناهي |
| ID |
ڪنٽرول |
[M|S|C] |
Trace |
| SEC-048 |
هر جدول ۽ هر API فيلڊ چئن ڊيٽا ڪلاسز مان هڪ سان ٽيگ ڪيو ويندو؛ ڪلاس خفيه ڪاري، رسائي، حذف ڪاري، ريٽينشن، ۽ AI انجن انتخاب کي هلائي ٿو؛ CI ڪابه PII رکندڙ جدول ۾ غير ٽيگ ٿيل text/JSON column کڙي ڪندڙ migration مسترد ڪندو. |
Must |
NFR-PRIV-005 |
| SEC-049 |
ڊيٽا جي گهٽتائي: هر فارم ۽ API پي لوڊ صرف دستاويزي مقصد سان جواز رکندڙ فيلڊز گڏ ڪندو؛ "نائب-کان-بهتر" فيلڊز ڊيزائن جائزي تي جواز نه هجڻ تائين هٽايا ويندا. |
Must |
NFR-PRIV-001 |
| SEC-050 |
هر استعمال ڪندڙ جو هڪ رضامندي ۽ ترجيح رڪارڊ هوندو (چينل آپٽ انز اي ميل/SMS/WhatsApp/in-app، marketing-vs-transactional، ٻولي) جيڪو في چينل هڪ ڪلڪ ۾ واپس ورتل هجي؛ رضامندي تبديليون آڊٽ لاگڊ آهن. |
Must |
NFR-PRIV-002 |
| SEC-051 |
ڪنهن ڪلائوڊ AI/OCR انجن کي پي لوڊ موڪلڻ کان اڳ، PII آن پرائميس حذف ڪاري پرت مان حذف ڪيو ويندو؛ selector Restricted ڊيٽا ڪلاسز (خام CNIC، NADRA پي لوڊز، confidential/VIP ٽِڪيٽون) لاءِ ڪلائوڊ انجنز منع ڪندو؛ ان جي بدران آن پرائميس فال بیک (Llama/Qwen + Tesseract) استعمال ٿيندو. |
Must |
NFR-PRIV-006, /specs/sd/15-tech-architecture/ §6.2, §6.4 |
| SEC-052 |
ڪو استعمال ڪندڙ پنهنجي ذاتي ڊيٽا جي مٽائڻ جي درخواست ڪري سگهي ٿو؛ سسٽم 30 ڏينهن اندر عمل ڪندو، استثنا جتي ڊيٽا قانوني ريٽينشن ذميداري (آڊٽ لاگ، ٽيڪس رڪارڊز، جاري ٽِڪيٽ ثبوت، سنڌ آرڪائيوز قاعدا) جي تابع هجي — ان صورت ۾ ڊيٽا گهٽ/گمنام ڪئي ويندي ۽ استثنا رڪارڊ ڪيو ويندو. |
Should |
NFR-PRIV-004 |
| SEC-053 |
سڀ پروڊڪشن ذاتي ڊيٽا ۽ خودمختار ڊيٽا پي لوڊز پاڪستان اندر (Server4Sale) انفراسٽرڪچر تي رهندا؛ cross-border transfer صرف aggregated، anonymised، يا PII-redacted پي لوڊز لاءِ ۽ صرف دستاويزي ڊيٽا پروسيسنگ شرطن وارن پرووائڊرز لاءِ جائز آهي. |
Must |
NFR-PRIV-008 |
| SEC-054 |
go-live کان اڳ هڪ Data Protection Impact Assessment (DPIA) دستاويز ۾ هوندي ۽ سالياني تازو ڪئي ويندي، PII وهڪرو، خودمختار ڊيٽا، AI پروسيسنگ، ۽ cross-border transfers جو احاطو ڪندي. |
Must |
NFR-COMP-002 |
ريٽينشن شيڊول خطري ۾ ڊيٽا کي محدود ڪري ٿو ۽ §17 ۾ رڪارڊ انتظام جي ذميدارين مطابق آهي. ختم ٿيل ڊيٽا هڪ شيڊولڊ ورکر مان purge يا archive ڪيو ويندو آهي؛ presigned URLs ≤ 15 منٽ ۾ ختم ٿين ٿا؛ soft-deleted رڪارڊز ڪلاس ونڊو کان پوءِ hard-purge ڪيا ويندا آهن جيستائين قانوني hold جي تابع نه هجن.
| ڊيٽا قسم |
ڊيٽا ڪلاس |
ريٽينشن مدت |
زندگي جي ختم ٿيڻ جو عمل |
اختيار |
| ٽِڪيٽون (resolved/closed) |
Confidential |
بند ٿيڻ کان پوءِ 7 سال، پوءِ archive |
Archive → ڊگهي مدتي اسٽوريج؛ archive تصديقي کان پوءِ ورڪنگ ڪاپي purge |
سنڌ آرڪائيوز قاعدا؛ NFR-PRIV-007 |
| ٽِڪيٽون (کليل / اپيل هيٺ) |
Confidential |
حتمي بندشد + اپيل ونڊو تائين |
hold؛ پوءِ resolved شيڊول ۾ داخل |
RTI ايڪٽ 2016 (اپيلون) |
| RTI-زمره ٽِڪيٽون |
Confidential |
بندشد کان پوءِ 20 سال، پوءِ جائزو |
archive؛ وڌيڪ ريٽينشن لاءِ جائزو |
سنڌ آرڪائيوز قاعدا؛ RTI ايڪٽ 2016 |
آڊٽ لاگ (aud_event) |
Restricted (meta) |
≥ 7 سال، سنڌ آرڪائيوز مطابق توسیع |
هوسٽ کان ٻاهر ڪاپي برقرار؛ partition archive ناهي حذف |
NFR-COMP-003 |
| اپ لوڊ ٿيل منسلڪات ۽ MoMs |
Confidential |
والدين ٽِڪيٽ جهڙو |
والدين سان archive؛ بندشد تي فوري presigned URLs منسوخ |
رڪارڊ انتظام |
| PII vault entries (CNIC، رابطو) |
Restricted |
تعلق جي زندگي + 3 سال |
ريٽينشن hold هيٺ نه هجي ته گمنام / purge |
ڊيٽا جي گهٽتائي |
| رضامندي / ترجيح رڪارڊز |
Internal |
تعلق جي زندگي + 3 سال |
purge |
NFR-PRIV-002 |
| AI/OCR ڪال آڊٽ قطارون |
Internal |
2 سال |
purge |
NFR-OBS-007 |
انضمام ڪال رڪارڊز (int_call) |
Internal |
3 سال |
purge |
NFR-INTER |
| بڪ اپس (logical / physical) |
Restricted (خفيه) |
30 ڏينهن rolling + ٽه ماهي snapshots |
rotation کان پوءِ overwrite / delete |
NFR-AVAIL-004 |
| MinIO object versions |
Confidential |
90 ڏينهن پويون versions |
bucket lifecycle ذريعي ختم |
NFR-PRIV-007 |
| Keycloak realm export |
Restricted |
بڪ اپ rotation مطابق (≤ 30 ڏينهن rolling) |
overwrite |
NFR-SEC-003 |
| لاگز (Loki) |
Internal |
90 ڏينهن hot؛ 1 سال cold |
عمر وڌڻ |
NFR-OBS-001 |
| سیشن / ٽوڪن ڊنيي لسٽ (Redis) |
Internal |
ٽوڪن زندگي |
خودڪار ختم |
NFR-SEC-013 |
| ترک ٿيل draft ٽِڪيٽون |
Confidential |
30 ڏينهن |
خودڪار حذف |
NFR-PRIV-007 |
| غير فعال استعمال ڪندڙ اڪائونٽس |
Internal |
2 سال غير فعالي → معطل؛ +3 سال → گمنام |
معطل پوءِ گمنام |
رسائي جائزا |
| Whistleblower / گمنام داخلو |
Restricted |
10 سال (توسیع ٿيل، سڃاڻپ محفوظ) |
archive |
اعتماد ۽ حفاظت |
| تيار ڪيل خطوط / سرٽيفيڪيٽس |
Confidential |
والدين ٽِڪيٽ جهڙو |
والدين سان archive |
رڪارڊ انتظام |
قانوني hold override: جيڪو رڪارڊ litigation، آڊٽ، يا RTI hold جي تابع هجي، ريٽينشن مدت معطل ٿي ويندي آهي ۽ رڪارڊ رڪارڊ آفيسر جي hold کڻڻ تائين محفوظ رهندو. Holds پاڻ به آڊٽ لاگڊ هوندا آهن.
حڪومتي رڪارڊز قانوني ريٽينشن رکن ٿا جيڪي عمومي ڊيٽا گهٽتائي کان مٿانهونا آهن. SITP پنهنجي رڪارڊز جي lifecycle کي سنڌ آرڪائيوز قاعدن ۽ قومي رڪارڊ انتظام ڪنوينشن (ڏسو _context.md §6) سان هم آهنگ ڪري ٿو.
| ID |
ڪنٽرول |
[M|S|C] |
Trace |
| SEC-055 |
هڪ دستاويزي رڪارڊ انتظام طريقو اهو طئي ڪندو ته ڇا شيءِ رڪارڊ بنجي ٿي (ٽِڪيٽون، MoMs، خطوط، حل سرٽيفيڪيٽس، RTI درخواستون، آڊٽ extracts)، ان جو ڪلاس، ريٽينشن، ۽ archival رستو. |
Must |
NFR-COMP-004 |
| SEC-056 |
هڪ archival workflow ختم ٿيل رڪارڊز کي ڊگهي مدتي اسٽوريج ۾ index حفاظت سان منتقل ڪندو (ٽِڪيٽ آءِ ڊي، تاريخ، محڪمو، درخواست ڪندڙ، موضوع کان ڇولا قابل)؛ archive خفيه، ورژنڊ، ۽ هوسٽ کان ٻاهر replicate؛ ورڪنگ ڪاپي صرف archive تصديقي کان پوءِ purge. |
Must |
NFR-COMP-004 |
| SEC-057 |
ريٽينشن مان گذريل رڪارڊز جي disposal هڪ دستاويزي، منظور ٿيل عمل (رڪارڊ آفيسر + ڊيٽا مالڪ) هوندي جيڪا آڊٽ لاگ ۾ رڪارڊ ٿيل هجي؛ قانوني hold استثنا کان سواءِ شايع ٿيل شيڊول کان ٻاهر ڪابه خودڪار mass-deletion ناهي. |
Must |
NFR-COMP-004 |
| SEC-058 |
ٽِڪيٽ ۽ MoM رڪارڊز سرڪاري file movement لاءِ NITB e-Office تائين pushable هوندا (/specs/sd/08-integrations-spec/)؛ e-Office linkage حڪومت جو مستند رڪارڊ سراغ برقرار رکي ٿي. |
Should |
NFR-INTER-003 |
| SEC-059 |
هڪ سالياني archival آڊٽ تصديق ڪندو ته رڪارڊز شيڊول مطابق archive، index، ۽ dispose ڪيا ويا؛ findings closure تائين ٽريڪ. |
Must |
NFR-COMP-004 |
سنڌ شفافيت ۽ معلومات جي حق ايڪٽ 2016 شهرين کي عوامي ادارن مان معلومات جي درخواست جو قانوني حق ڏي ٿو ۽ قانوني deadlines عائد ڪري ٿو. SITP RTI کي first-class ٽِڪيٽ زمره طور تسليم ڪري ٿو پنهنجي SLA ڪئلينڊر، routing، ۽ افشا رپورٽنگ سان گڏ (ڏسو _context.md §6, NFR-COMP-001).
| مرحلو |
قانوني ٽائمر (ڪاروباري ڏينهن) |
مالڪ |
| PIO تصديق / RTI درخواست جو جواب |
10 ڪاروباري ڏينهن (گهڻ / ٽئين ڌر مشاورت لاءِ +10 تائين توسیع پذير) |
پبلڪ انفارميشن آفيسر (محڪمو) |
| پهرين اپيل (عوامي اداري جي سربراهه وٽ) |
جواب جي 30 ڏينهن اندر داخل (يا deemed refusal)؛ 30 ڏينهن اندر فيصلو |
عوامي اداري جو سربراهه |
| ٻي اپيل (سنڌ انفارميشن ڪميشن وٽ) |
پهرين اپيل فيصلي جي 30 ڏينهن اندر داخل |
سنڌ انفارميشن ڪميشن |
| Deemed refusal |
جيڪڏهن قانوني ونڊو اندر ڪو جواب ناهي، درخواست انڪار ٿيل سمجهي ويندي → اپيل جو حق متحرڪ |
— |
ايڪٽ جي متن جي مقابلي ۾ تصديق ڪريو. مٿي سيڪشن نمبرز ۽ عين ڏينهن جي گنٽي عام طور cited سنڌ شفافيت معلومات ايڪٽ 2016 کي ظاهر ڪري ٿي؛ رڪارڊ آفيسر بنياد فريز کان اڳ عين دفعتن جي تصديق ڪري ۽ SLA تشڪيل ۾ دفعو cite ڪري.
| ID |
ڪنٽرول |
[M|S|C] |
Trace |
| SEC-060 |
RTI ٽِڪيٽنگ core ۾ خاص ٽِڪيٽ زمره هوندو، پنهنجي routing، اسڪيليشن، ۽ مٿي قانوني ٽائمرز مطابق مخصوص SLA ڪئلينڊر (10 ڪاروباري ڏينهن، توسیع پذير) سان. |
Must |
NFR-COMP-001 |
| SEC-061 |
SLA انجن RTI ڪئلينڊر خودڪار لاڳو ڪندو — بشمول اپيل ونڊوز، deemed-refusal سراغ، ۽ سنڌ عوامي تعطيل / وڪ اينڊ pausing (_context.md §5) — ۽ قانوني deadlines جي خلاف ورزي کان اڳ الرٽ ڪندو. |
Must |
NFR-COMP-001 |
| SEC-062 |
RTI تعميل جون شرحون (بوقت جواب %، deemed-refusal تعداد، اپيل نتيجا) عوامي شفافيت ڊيش بورڊ تي ۽ سنڌ انفارميشن ڪميشن لاءِ متوقع RTI رپورٽ ۾ رپورٽ ڪيون وينديون. |
Must |
NFR-COMP-001 |
| SEC-063 |
ايڪٽ هيٺ مقرر قسمن جي pro-active / suo-moto افشا عوامي KB / سرڪيولر چينل ذريعي سپورٽ ٿيندي، جيڪا reactive RTI درخواستن جي ضرورت کي گهٽ ڪندي. |
Should |
NFR-COMP-001 |
| SEC-064 |
ايڪٽ هيٺ استثنا (جن معلوماتن کي روڪي سگهجي ٿو) هڪ مجاز آفيسر رڪارڊ ٿيل وجهه سان لاڳو ڪندو؛ استثنا فيصلا آڊٽ لاگڊ ۽ قابلِ اپيل هوندا. |
Must |
NFR-COMP-001 |
SITP پاڪستان جي فريم ورڪ هيٺ Critical Information Infrastructure سمجهو ويندو آهي ۽ قومي واقعي جي جواب جي توقعن تي عمل ڪري ٿو (ڏسو _context.md §6, NFR-COMP-005).
| ID |
ڪنٽرول |
[M|S|C] |
Trace |
| SEC-065 |
عوامي go-live کان اڳ هڪ آزاد بيروني نفوذ ٽيسٽ مڪمل ڪيو ويندو؛ ان کان پوءِ گهٽ ۾ گهٽ سالياني؛ ۽ ڪنهن به سيڪيورٽي حساس تبديلي کان پوءِ. Critical findings 30 ڏينهن اندر، high 60 ڏينهن اندر remediate؛ رپورٽ finding ٽريڪر سان دستاويز ۾. |
Must |
NFR-SEC-007 |
| SEC-066 |
هڪ ڪمزوري انتظام پروگرام مسلسل هلندو: SCA (§12)، image scanning، infrastructure scanning، ۽ authenticated web-app scanning متوقع ڪيڊنس تي؛ findings شدت جي لحاظ کان SLA سان triage. |
Must |
NFR-SEC-011 |
| SEC-067 |
SITP پاڪستان جي فريم ورڪ هيٺ Critical Information Infrastructure (CII) طور رجسٽر ٿيندو؛ رجسٽريشن سرٽيفيڪيٽ دستاويز ۾ هوندو؛ مٿيون ڪنٽرولز CII پوسچر کي سپورٽ ڪن ٿا. |
Should |
NFR-COMP-005 |
| SEC-068 |
CERT-PK هم آهنگي برقرار رکبي: دستاويزي رابطو ۽ اسڪيليشن رستو، واقعي جي جواب جي CERT-PK اطلاعي توقعن سان هم آهنگي، ۽ CERT advisories ۾ شرڪت. |
Must |
NFR-COMP-005 |
| SEC-069 |
هڪ Incident Response (IR) پلان موجود هوندو ۽ احاطو ڪندو: ڪردار (واقعو ڪمانڊر، مواصلات، فرانزڪ، قانون)، شدت درجه بندي، احاطو / صفائي / بازیافت قدم، ثبوت حفاظت، ۽ مواصلاتي ٽيمپليٽس. |
Must |
NFR-COMP-005 |
| SEC-070 |
Tabletile مشقون گهٽ ۾ گهٽ سالياني IR پلان کي نمائنده منظرنامن (ransomware، اسناد سمٽجڻ پذيري، PII exfiltration، اندروني غلط استعمال) خلاف تڪرار لاءِ هلايون وينديون. |
Should |
NFR-COMP-005 |
| SEC-071 |
هڪ ذميدار ڪمزوري افشا چينل (سيڪيورٽي رابطو، PGP ڪنجي، تصديقي SLA) شايع ڪيو ويندو؛ اينڌي رپورٽون شدت مطابق triage ۽ remediate. |
Should |
NFR-SEC-007 |
پورٽل آڊيٽر جنرل (AG)، پبلڪ اڪائونٽس ڪاميٽي (PAC)، اندروني آڊٽ، ۽ تضمن حل لاءِ بوقت مطالبي آڊٽ لاءِ تيار هجڻ گهرجي. آڊٽ لاگ (§14) ۽ رڪارڊز (§17) بنيادي شواهد آهن.
| ID |
ڪنٽرول |
[M|S|C] |
Trace |
| SEC-072 |
آڊٽ لاگ منتخب تاريخ range ۽ عمل فلٽر تي قابلِ ايکسپورٽ (CSV/Excel/JSON) هوندو، درخواست ڪندڙ آڊيٽر جي اختيار تائين اسڪوپڊ، signed manifest سان؛ ايکسپورٽ پاڻ آڊٽ لاگڊ. |
Must |
NFR-AUD-003 |
| SEC-073 |
ٽِڪيٽ ۽ MoM رڪارڊز e-Office file movement سان جوڙڻ جي قابل هوندا تهه جيتري ته ڪو آڊيٽر فيصلي جو سراغ پورٽل → سرڪاري فائل → نتيجو تائين لڳائي سگهي. |
Should |
NFR-INTER-003, NFR-COMP-004 |
| SEC-074 |
جتي PPP سروس فيز عائد ڪيون وينديون آهن، مالي وهڪرو (invoicing، collection، reconciliation) آڊٽ پذير ۽ شفاف هوندو؛ مالي رڪارڊز §16 ۾ ٽيڪس رڪارڊ ريٽينشن تي عمل ڪندا. |
Should |
NFR-COMP-006, /specs/sd/23-ppp-vendor-exit/ |
| SEC-075 |
سورس ڪوڊ escrow ۽ PPP exit/handover پلان موجود هوندا تهه جيتري ته سنڌ حڪومت کي وينڊر جي تبديلي تي تسلسل ۽ آڊٽ پذيري برقرار رهي. |
Must |
NFR-COMP-006, /specs/sd/23-ppp-vendor-exit/ |
| SEC-076 |
شواهد پيڪيجز (پين ٽيسٽ رپورٽون، ASVS assessment، DPIA، CII رجسٽريشن، IR پلان، رسائي جائزا رڪارڊز) برقرار ۽ AG/PAC آڊٽ چڪر لاءِ بمطالبي تيار. |
Must |
NFR-COMP-003, NFR-AUD-003 |
| ID |
ڪنٽرول |
[M|S|C] |
Trace |
| SEC-077 |
ٽه ماهي رسائي ٻيهر تصديق: هر عملي اڪائونٽ، ڪردار تفويض، granular اجازت اوورائڊ، ۽ break-glass entitlement متعلقه محڪمو سربراهه ذريعي جائزو ۽ ٻيهر منظور ڪيا ويندا؛ ختم ٿيل entitlements منسوخ. |
Must |
NFR-SEC-004, NFR-AUD-001 |
| SEC-078 |
هڪ joiner-mover-leaver عملَ HR واقعن جي هم وقت رسائي provision، بدلائي، ۽ deprovision ڪندو؛ هلي ويل هڪ ڪاروباري ڏينهن اندر معطل ۽ سیشنز منسوخ. |
Must |
NFR-SEC-004 |
| SEC-079 |
بااختيار رسائي جائزا (DBAs، Super Admins، break-glass holders، vault admins) گهٽ ۾ گهٽ ٽه ماهي سخت شواهد حد سان هوندا؛ بااختيار سیشنز جتي ممكن هجي رڪارڊ. |
Must |
NFR-SEC-005 |
| SEC-080 |
هڪ هفتيوار تعميل رپورٽ انهن استعمال ڪندڙ اڪائونٽن جي فهرست ڏيندي جن ۾ 2FA enrolled ناهي ۽ جيڪي اڪائونٽ پنهنجي محڪمو اسڪوپ کان ٻاهر رسائي رکن. |
Must |
NFR-SEC-004 |
| ID |
ڪنٽرول |
[M|S|C] |
Trace |
| SEC-081 |
هڪ محفوظ ڪوڊنگ اسٽينڊرڊ (OWASP ASVS / OWASP Proactive Controls تي مبني) شايع ۽ پيروي ڪئي ويندي؛ سيڪيورٽي متعلق ڪوڊ جائزو چڪ لسٽ هر pull request تي لاڳو. |
Must |
NFR-MAINT-003 |
| SEC-082 |
ڪو به ڪوڊ main تائين ناهي پهچندو بغير (a) ≥ 1 منظور جائزي، (b) سڀز lint، (c) سڀز typecheck، (d) سڀز unit tests، (e) سڀز SCA، (f) سڀز secret scan؛ branch protection ڇهه کي نافذ ڪري ٿي. |
Must |
NFR-MAINT-003, NFR-SEC-006 |
| SEC-083 |
CI/CD سيڪيورٽي گیٽس هر بلڊ تي هلندا: SCA، secret scan، image scan، IaC scan، licence check، header check، ۽ (staging تي) OWASP ZAP baseline scan؛ ناڪام گیٽ promotion بلاڪ ڪندو. |
Must |
NFR-SEC-011 |
| SEC-084 |
نئين فيچرز لاءِ خطري جو ماڊل ڪيو ويندو جيڪي تصديق، اجازت، ادائگي، PII، يا انضمام کي ڇهندا آهن؛ خطري ماڊل سيڪشن (§3) findings سان update. |
Should |
NFR-SEC-001 |
| SEC-085 |
سڀني انجنيئرن کي اندراج تي ۽ ان کان پوءِ سالياني سيڪيورٽي تربيت ڏني ويندي (OWASP Top 10، محفوظ ڪوڊنگ، واقعي جي اطلاع). |
Should |
NFR-MAINT-003 |
| SEC-086 |
CI/CD مان پروڊڪشن رسائي گهٽ ۾ گهٽ اختيار سان short-lived، vault-issued اسناد استعمال ڪندي؛ long-lived deploy keys منع ٿيل؛ staging ۽ prod ۾ deploys لاءِ manual approval گیٽس گهرجن. |
Must |
NFR-SEC-006 |
مشاهدو پذيري ڏينهن هڪ کان ڳنڍيل آهي (/specs/sd/15-tech-architecture/ §18). سيڪيورٽي متعلق مانيٽرنگ ان بنياد کي توسيع ڏيندي آهي.
| ID |
ڪنٽرول |
[M|S|C] |
Trace |
| SEC-087 |
سڀ سروسز Loki کي ساختار JSON لاگز emit ڪنديون جيڪي trace_id، user_id، module، level، timestamp رکن ٿيون؛ PII ڪڏهن لاگ ناهي ٿيندو (حذف ڪاري نافذ ۽ tested). |
Must |
NFR-OBS-001 |
| SEC-088 |
SIEM انضمام hooks فراهم ڪيا ويندا تهه جيتري ته سيڪيورٽي متعلق واقعا (تصديق ناڪاميون، step-up، break-glass، ABAC انڪار، WAF criticals، ريٽ لمٽ storms، پڙهڻ جي آڊٽ anomalies، AI حذف ناڪاميون) correlation ۽ Loki جي ونڊو کان پري retention لاءِ SIEM / log-analysis پليٽ فارم تي forward ڪيا وڃن. |
Must |
NFR-OBS-002 |
| SEC-089 |
الرٽنگ هيٺ ڏنل لاءِ on-call کي پیج ڪندي: brute-force لاگ ان، break-glass استعمال، mass-ABAC-denial، WAF critical، آڊٽ هيش chain ٽٽ، PII-in-logs سراغ، ۽ بريچ اشارا؛ الرٽ شور مهاني جائزو (هيوڊ > 90 % actionable). |
Must |
NFR-OBS-004 |
| SEC-090 |
بااختيار اڪائونٽ سرگرمي، PII-vault decrypt حجم، ۽ پوءِ جي وقتن ۾ حساس پڙهڻ لاءِ anomaly / رویه baselines برقرار رکيا ويندا؛ انحرافات جائزي لاءِ الرٽ اٿائيندا. |
Should |
NFR-AUD-004 |
| SEC-091 |
عوامي اسٽيٽس پیج سيڪيورٽي متعلق outages (تصديق، WAF) کي NFR-OBS-005 مطابق ايماندارانہ ۽ declaration جي 15 منٽ اندر رپورٽ ڪندو. |
Must |
NFR-OBS-005 |
| ID |
ڪنٽرول |
[M|S|C] |
Trace |
| SEC-092 |
هڪ خلاف ورزي اطلاع عمل اهو طئي ڪندو: ڇا شيءِ قابلِ رپورٽ واقعو بنجي ٿي (ذاتي يا خودمختار ڊيٽا تائين confirmed غير مجاز رسائي / exfiltration)، شدت درجه بندي، اندروني اسڪيليشن، رپورٽ قابل واقعي جي 24 ڪلاڪن اندر CERT-PK اطلاع، ۽ جتي ضروري هجي متاثرہ فردن ۽ سنڌ انفارميشن ڪميشن کي اطلاع. |
Must |
NFR-COMP-005 |
| SEC-093 |
فرانزڪ تياري برقرار رکبي: آڊٽ لاگز + هوسٽ کان ٻاهر ڪاپيون محفوظ، واقعي declaration تي ثبوت حفاظت طريقو، ثبوت لاءِ chain-of-custody، ۽ ثبوت گڏ ڪرڻ ۽ handoff لاءِ تربيت يافته IR ٽيم. |
Must |
NFR-COMP-005, NFR-AUD-002 |
| SEC-094 |
هر P0/P1 واقعي لاءِ واقعي کان پوءِ جائزو (blameless postmortem) 10 ڪاروباري ڏينهن اندر ڪيو ويندو، root cause، timeline، ۽ remediation عملَ closure تائين ٽريڪ سان؛ سبق §3 (خطري ماڊل) ۽ §22 (SSDLC) ۾ واپس وڃن ٿا. |
Must |
NFR-COMP-005 |
| SEC-095 |
هڪ مواصلاتي playbook بريچ دوران اندروني، بين المحڪماتي، عوامي، ۽ ميڊيا مواصلاتن کي ڪنٽرول ڪندو، حڪومتي مواصلاتي اصولن مطابق pre-approved ٽيمپليٽس سان. |
Should |
NFR-COMP-005 |
| ڊومين |
ڪنٽرولز |
آءِ ڊيز |
تعداد |
TM |
خطري جو ماڊل |
SEC-001 – SEC-002 |
2 |
AUTHN |
تصديق |
SEC-003 – SEC-007, SEC-012 |
6 |
AUTHZ |
اجازت |
SEC-008 – SEC-011, SEC-013 |
5 |
SESS |
سیشن جو انتظام |
SEC-014 – SEC-018 |
5 |
CRYPTO |
ڪرپٽوگرافي |
SEC-019 – SEC-024 |
6 |
SECRET |
رازن جو انتظام |
SEC-025 – SEC-028 |
4 |
IVOE |
ان پٽ تصديق ۽ آؤٽ پُٽ انڪوڊنگ |
SEC-029 – SEC-033 |
5 |
WAF |
WAF، ريٽ لميٽنگ، استحصال |
SEC-034 – SEC-036 |
3 |
HDR |
محفوظ هيڊرز |
SEC-037 |
1 |
SCA |
انحصار / SBOM / اسڪيننگ |
SEC-038 – SEC-041 |
4 |
AUD |
آڊٽ لاگنگ |
SEC-042 – SEC-047 |
6 |
PRIV |
ڊيٽا تحفظ ۽ رازداري |
SEC-048 – SEC-054 |
7 |
REC |
رڪارڊ انتظام ۽ آرڪائيو |
SEC-055 – SEC-059 |
5 |
RTI |
سنڌ RTI ايڪٽ 2016 |
SEC-060 – SEC-064 |
5 |
POST |
سائبر سيڪيورٽي پوسچر |
SEC-065 – SEC-071 |
7 |
GAUD |
حڪومتي آڊٽ لاءِ تياري |
SEC-072 – SEC-076 |
5 |
AR |
رسائي جائزا ۽ ٻيهر تصديق |
SEC-077 – SEC-080 |
4 |
SSDLC |
محفوظ SDLC ۽ CI/CD |
SEC-081 – SEC-086 |
6 |
MON |
لاگنگ / مانيٽرنگ / SIEM |
SEC-087 – SEC-091 |
5 |
BR |
خلاف ورزي اطلاع ۽ فرانزڪ |
SEC-092 – SEC-095 |
4 |
| ڪل |
— |
SEC-001 – SEC-095 |
95 |
| ترجيح |
تعداد |
| Must |
81 |
| Should |
14 |
| Could |
0 |
| Won't (هن فيز ۾) |
0 |
| ڪل |
95 |
| شئو |
مالڪ |
فيصلو بمطابق |
| سنڌ شفافيت ۽ RTI ايڪٽ 2016 (§18.1) هيٺ عين سيڪشن نمبرز ۽ ڏينهن جي گنٽي — رڪارڊ آفيسر SLA تشڪيل ۾ دفعات cite ڪري. |
S&ITD رڪارڊ آفيسر |
Phase-1 گیٽ |
| رازن vault جو انتخاب (HashiCorp Vault بمقابله Server4Sale-managed) ۽ حتمي ڪنجي روٽيشن ڪيڊنس (SEC-023, SEC-026). |
MAAHIR + Server4Sale |
Phase-1 گیٽ |
| CII رجسٽريشن timeline ۽ certifying اختيار (SEC-067). |
S&ITD سيڪريٽري |
Phase-3 گیٽ |
تصديق ٿيل RPO/RTO اعداد جيڪي بريچ اثر assessment کي feed ڪن ٿا (ربط /specs/sd/15-tech-architecture/ §21). |
MAAHIR ops |
پهريون پروڊڪشن مهينو |
| forward-and-correlate لاءِ SIEM پليٽ فارم انتخاب (SEC-088) — شروعات ۾ صرف Loki، جڏهن CII پوسچر ضرورت هجي external SIEM. |
MAAHIR + S&ITD |
Phase-3 گیٽ |
| Server4Sale تي تفصيلي هوسٽنگ topology / network zoning جيڪا WAF replacement ۽ اندروني TLS کي متاثر ڪندي آهي (SEC-019, SEC-034). |
MAAHIR + Server4Sale |
Phase-1 گیٽ |
| break-glass اڪائونٽ inventory ۽ منظور ڪندڙ اختياريٽيون (SEC-011). |
S&ITD سيڪريٽري |
Phase-1 گیٽ |
اهي [TBD/confirm] شيون /specs/sd/14-roadmap-release/ ۾ closure تائين ٽريڪ ڪيون وينديون آهن ۽ فيصلن اچڻ تي هن دستاويز ۾ عڪس ڪيون وينديون آهن.
دستاويز جو خاتمو.