Sindh IT Portal — Facilitation DeskSpecification documents
Englishاردوسنڌي
← All documents

سیکیورٹی و تعمیل

سندھ آئی ٹی پورٹل — سہولت ڈیسک (SITP) کے لیے مستند سیکیورٹی و تعمیل کنٹرول کیٹلاگ: خطرات کا ماڈل، توثیق و اجازت، کرپٹوگرافی، اسرار، ان پٹ/آؤٹ پٹ کنٹرولز، آڈٹ، رازداری، ریکارڈ و آرکائیو، RTI تعمیل، سائبر سیکیورٹی پوسچر، حکومتی آڈٹ کے لیے تیاری، اور خلاف ورزی کا جواب۔

خانہ قدر
دستاویز آئی ڈی 11
حیثیت مسودہ
مالک S&ITD / MAAHIR
زبانیں EN (master) · UR · SD
کنٹرول آئی ڈی اسکیم SEC-<nnn> (متسلسل، EN/UR/SD میں مستحکم)
ربط /specs/ur/03-non-functional-reqs/ (SEC/PRIV/COMP/AUD) · /specs/ur/15-tech-architecture/ §10, §16 · /specs/ur/05-data-model/ §9 · /specs/ur/22-governance-legal/ · /specs/ur/23-ppp-vendor-exit/ · /specs/ur/24-trust-safety/
پوسچر بنیاد OWASP ASVS L2 · TLS 1.2+ / AES-256 · CII-مطابقت · سندھ RTI ایکٹ 2016-مطابقت

1. اس دستاویز کو کیسے پڑھیں

یہ دستاویز SITP کے سیکیورٹی و تعمیل کنٹرولز کے لیے واحد مستند ماخذ ہے۔ اسے انجینئرنگ (کنٹرول کے نفاذ کے لیے)، QA (قبولیت کے لیے)، آزاد سیکیورٹی جائزہ کار (ASVS L2 توثیق کے لیے، NFR-SEC-001 دیکھیں)، اندرونی آڈٹ اور آڈیٹر جنرل / پبلک اکاؤنٹس کمیٹی (شواہد کے لیے)، اور PPP معاہدہ (MAAHIR / Server4Sale) بطور سیکیورٹی بنیاد استعمال کرتے ہیں۔

1.1 کنٹرول کی شکل

ہر کنٹرول فی ڈومین جدول میں ایک قطار کے طور پر لکھا گیا ہے:

ستون معنی
ID مستحکم SEC-<nnn>، کبھی ترجمہ نہیں، کبھی دوبارہ نمبر نہیں
Control ایک حکمانہ جملہ: سسٹم کو کیا کرنا چاہیے
[M|S|C] MoSCoW ترجیح (_conventions.md §5)
Trace NFR(s) اور/یا فن تعمیر کے وہ سیکشن جو یہ کنٹرول پورا کرتے ہیں

1.2 ڈومین کوڈز

ڈومین احاطہ
TM خطرات کا ماڈل
AUTHN توثیق (Authentication)
AUTHZ اجازت (Authorization)
SESS سیشن کا انتظام
CRYPTO کرپٹوگرافی
SECRET اسرار کا انتظام
IVOE ان پٹ توثیق و آؤٹ پٹ انکوڈنگ
WAF WAF، ریٹ لمیٹنگ، استحصال
HDR محفوظ ہیڈرز
SCA انحصار / SBOM / کمزوری اسکیننگ
AUD آڈٹ لاگنگ
PRIV ڈیٹا تحفظ و رازداری
REC ریکارڈ کا انتظام و آرکائیو
RTI سندھ RTI ایکٹ 2016 تعمیل
POST سائبر سیکیورٹی پوسچر (پین ٹیسٹ، CERT-PK، CII، IR)
GAUD حکومتی آڈٹ کے لیے تیاری (AG/PAC، مالیات)
AR رسائی کے جائزے و دوبارہ تصدیق
SSDLC محفوظ SDLC و CI/CD
MON لاگنگ / مانیٹرنگ / SIEM
BR خلاف ورزی کی اطلاع و فرانزک

1.3 NFRs سے تعلق

قابلِ پیمائش حدیں /specs/ur/03-non-functional-reqs/ §3.4 (SEC)، §3.5 (PRIV)، §3.12 (COMP)، §3.13 (AUD) میں موجود ہیں۔ یہ دستاویز وہ کنٹرولز بیان کرتی ہے جو ان حدوں کو پورا کرتے ہیں۔ جہاں کوئی کنٹرول اور NFR overlapping ہوں، NFR عدد بتاتا ہے اور یہ دستاویز بتاتی ہے کہ وہ کیسے حاصل کیا جاتا ہے۔


2. سیکیورٹی فن تعمیر کے اصول

SITP سیکیورٹی بذریعہ ڈیزائن پر عمل کر کے تیار کیا گیا ہے (دیکھیں /specs/ur/15-tech-architecture/ §1 اصول 8 اور §16)۔ نیچے دیے گئے کنٹرولز نو نکات کو عملی جامہ پہناتے ہیں جو اس کیٹلاگ کے ہر فیصلے کو کنٹرول کرتے ہیں۔

# اصول SITP میں اس کا اظہار
1 بنیادی طور پر محفوظ ہر صلاحیت فیچر فلیگ کے پیچھے ڈارک (بند) بھیجی جاتی ہے؛ WAF اور RBAC پر default-deny؛ ہر پرت پر کم سے کم اختیار۔
2 گہرا دفاع WAF → API گارڈ → ڈیٹا پرت اسکوپنگ → فیلڈ لیول خفیہ کاری → آڈٹ۔ کوئی اکیلا کنٹرل پورا بوجھ نہیں اٹھاتا۔
3 کم سے کم اختیار کردار کسی کام کے لیے کم سے کم اجازتیں دیتے ہیں؛ ABAC confidenstial/VIP ریڈز کو نامزد ناظرین اور اسکیلیشن چین تک مزید محدود کرتا ہے۔
4 زیرو ٹرسٹ ہر درخواست کو حد پر توثیق، اجازت، اور لاگ کیا جاتا ہے؛ پرتوں کے درمیان کوئی مضمر اعتماد نہیں۔ اندرونی سروس ٹو سروس کالیں اسناد لیے ہوئے ہوتی ہیں اور ہوسٹ نیٹ ورک پر TLS پر چلتی ہیں۔
5 ڈیٹا کی کمی و رہائش صرف جواز رکھنے والا جمع کریں؛ PII اور خود مختار ڈیٹا (CNIC، NADRA پے لوڈز) پاکستان کے اندر رکھیں؛ کسی بھی کلاؤڈ AI کال سے قبل حذف کریں۔
6 ذمہ داریوں کی علیحدگی حساس اعمال (VIP ٹکٹس بند کرنا، PII ایکسپورٹ، فلیگز ٹوگل، break-glass) کو step-up توثیق درکار ہے اور جہاں قابل اطلاق ہو دوسرے منظور کنندہ کی بھی۔
7 آڈٹ پذیر و بدلاؤ سے محفوظ ہر حالت کی تبدیلی اور حساس ڈیٹا کا ہر پڑھنا append-only، hash-chained آڈٹ لاگ میں قید ہوتا ہے جو ہوسٹ سے باہر ایکسپورٹ ہوتا ہے۔
8 محفوظ ناکامی غلطیاں رسائی منع کرتی ہیں، کبھی اجازت نہیں دیتیں؛ سرکٹ بریکرز صلاحیتوں کو گراڈ کرتے ہیں نہ کہ بائی پاس کھولتے ہیں؛ AV اسکین ناکامی فائل کو قرنطین کرتی ہے۔
9 خلاف ورزی فرض کریں ڈیزائن یہ فرض کرتا ہے کہ کوئی جز شاید سمٹا ہوا ہو؛ اثر کا دائرہ فی فیلڈ خفیہ کاری، قطار لیول اسکوپنگ، ٹوکن لائف ٹائمز، اور منسوخی سے محدود ہے۔

3. خطرات کا ماڈل (STRIDE)

SITP ایک عوامی سامنے والا صوبائی حکومتی سسٹم ہے جو کھلے انٹرنیٹ سے آنے والے ٹریفک (شہری، کمپنی نمائندگان) کو قبول کرتا ہے، متعدد محکموں میں حکومتی عملے کی توثیق کرتا ہے، خود مختار حکومتی سسٹمز (NADRA، SECP، FBR، SRB، PSEB، NITB e-Office) کے ساتھ انضمام رکھتا ہے، PII اور خود مختار ڈیٹا پروسیس کرتا ہے، اور پلگ ایبل کلاؤڈ و آن پریمائس AI/OCR انجن استعمال کرتا ہے۔ نیچے دیا گیا خطرات کا ماڈل سسٹم کی اعتماد کی حدوں پر STRIDE درجہ بندی (Microsoft) لاگو کرتا ہے: انٹرنیٹ → ایج، ایج → ایپلیکیشن، ایپلیکیشن → سٹیٹفل بیک اینڈز، ایپلیکیشن → بیرونی انضمام، ایپلیکیشن → AI/OCR انجنز، عملہ → شہری ڈیٹا، اور آپریٹر → پروڈکشن۔

3.1 اعتماد کی حدیں

حد عبور کرنے والی فریقیں بنیادی خطرے کی اقسام
انٹرنیٹ → nginx ایج گمنام / توثیق شدہ شہری، کمپنی نمائندے، پارٹنرز Spoofing، DoS، معلومات افشا، tampering (injection)
ایج → NestJS API ایج صارف کی درخواستیں + OIDC ٹوکنز آگے بھیجتا ہے Elevation of privilege، repudiation
API → MariaDB / Redis / MinIO / Meilisearch اندرونی سروسز Tampering، معلومات افشا، repudiation
API → بیرونی انضمام (NADRA، SECP، …) باہر نکلنے والے خود مختار کالیں معلومات افشا، spoofing (جعلی کال بیک)، tampering
API / Workers → AI / OCR انجنز کلاؤڈ یا آن پریمائس معلومات افشا (PII اخراج)، repudiation (غیر آڈٹڈ کالیں)
عملہ → شہری / کمپنی ڈیٹا توثیق شدہ بااختیار صارفین معلومات افشا (تجسسی ریڈز)، elevation، repudiation
آپریٹر (MAAHIR / Server4Sale) → پروڈکشن DevOps، DBAs Tampering، معلومات افشا، elevation (break-glass کا استحصال)

3.2 تخفیف کے ساتھ STRIDE میٹرکس

خطرے کی قسم SITP میں مثال تخفیفی اقدامات (کنٹرول آئی ڈیز)
Spoofing حملہ آور چوری شدہ عملے کے اسناد استعمال کر کے سیکشن افسر کے طور پر لاگ ان ہوتا ہے؛ جعلی آنے والا ویب ہوک NADRA/WhatsApp کی نقل کرتا ہے؛ جعلی AI سروس ٹوکن۔ SEC-003 (Keycloak OIDC)، SEC-005 (عملے کے لیے لازمی 2FA)، SEC-006 (step-up)، SEC-030 (SSRF + باہر نکلنے والا mTLS/HMAC)، SEC-023 (کوڈ میں کوئی شیئرڈ راز نہیں)، SEC-031 (WAF بوٹ/استحصال)۔
Tampering SQLi یا mass-assignment بغیر ثبوت گیٹ کے کسی ٹکٹ کی حیثیت کو "Resolved" پر لکھ دیتا ہے؛ بدلا ہوا آڈٹ لاگ کسی غلطی کا سراغ مٹا دیتا ہے؛ خبیث اپ لوڈ محفوظ MoM بدل دیتا ہے۔ SEC-026 (DTO whitelist توثیق)، SEC-028 (parameterised queries)، SEC-029 (اپ لوڈ AV + content-type + size)، SEC-039 (append-only آڈٹ)، SEC-041 (hash-chained tamper-evidence)، SEC-043 (ہوسٹ سے باہر آڈٹ کاپی)۔
Repudiation عملے کا ممبر کسی VIP ٹکٹ کو بند کرنے سے انکار کرتا ہے یا PII ایکسپورٹ ہونے سے انکار کرتا ہے؛ وینڈر باہر نکلنے والی NADRA کال سے ڈیٹا لیک ہونے سے انکار کرتا ہے۔ SEC-040 (who/what/when/why/trace_id)، SEC-042 (confidential/VIP پر ریڈ آڈٹ)، SEC-044 (آڈٹ ریٹینشن ≥ 7 سال)، SEC-074 (مرکزی ساختار لاگز)، NFR-OBS-007 (AI کال آڈٹ)۔
معلومات کا افشا DB ریڈ سمٹھا پلاین ٹیکسٹ CNIC ظاہر کرتا ہے؛ کلاؤڈ LLM خام PII وصول کرتا ہے؛ کوئی کمپنی نمائندہ دوسری کمپنی کی ٹکٹس دیکھتا ہے؛ presigned URL لیک ہوتا ہے۔ SEC-019 (فیلڈ لیول PII vault)، SEC-018 (باقی AES-256)، SEC-048 (کلاؤڈ AI سے قبل PII حذف)، SEC-009 (ABAC confidential/VIP)، SEC-008 (RBAC + قطار اسکوپنگ)، presigned URL ختم ہونے کا وقت (/specs/ur/15-tech-architecture/ §9)۔
سروس کا انکار لاگ ان/OTP یا ٹکٹ تخلیق کی درخواستوں کی سیلاب API کو بھوکا کر دیتی ہے؛ فی درخواست 100 MB اپ لوڈ ڈسک تھکا دیتی ہے؛ AI/OCR قطار اطلاعات کو بھوکا کر دیتی ہے۔ SEC-031 (WAF)، SEC-032 (فی صارف/IP/ٹیننٹ ریٹ لمٹس)، SEC-033 (CAPTCHA/استحصال)، اپ لوڈ سائز کیپس، NFR-SCAL-002 (قطار علیحدگی)، NFR-AVAIL-003 (بہترین ناکامی)۔
اختیار کی بلندی کسی Filer کردار کی کمیابی گارڈ کی وجہ سے Admin تک پہنچ جاتا ہے؛ کوئی عملے کا ممبر اپنے محکمے سے باہر پڑھتا ہے؛ IDOR کسی صارف کو دوسری کمپنی کا ?ticket_id= پڑھنے دیتا ہے؛ break-glass بغیر سراغ استعمال ہوتا ہے۔ SEC-008/SEC-009 (RBAC + ABAC)، SEC-010 (کم سے کم اختیار)، SEC-011 (break-glass لاگڈ)، SEC-026 (کوئی mass-assignment نہیں)، SEC-067 (سہ ماہی دوبارہ تصدیق)، NFR-USA-002 (کردار اسکوپڈ ڈیش بورڈز)۔

3.3 خطرات کے ماڈل کا ڈایاگرام

ڈایاگرام ایک نمائندہ آنے والی درخواست کو ہر اعتماد کی حد سے گزرتے ہوئے دکھاتا ہے اور بتاتا ہے کہ ہر ہاپ پر کون سی STRIDE قبیلہ سنبھالی جاتی ہے۔ تحریری تفصیل نیچے دی گئی ہے۔

flowchart TD U["User / Attacker<br/>(Internet)"] EDGE["nginx Edge<br/>TLS · WAF · rate-limit"] KC["Keycloak<br/>OIDC · 2FA · step-up"] GW["NestJS API<br/>AuthZ guards · DTO validation · audit"] DATA["Stateful backends<br/>MariaDB · Redis · MinIO · Meilisearch"] PII["PII vault + AES-256 at rest"] AUD["Append-only, hash-chained audit"] EXT["External integrations<br/>NADRA · SECP · e-Office"] AI["AI / OCR engines<br/>(cloud or on-prem)"] RED["PII redaction layer"] U -- "S (spoofing) · DoS · T (injection)" --> EDGE EDGE -- "EoP · R (repudiation)" --> KC KC -- "authenticated token" --> GW GW -- "T · ID (info disclosure)" --> DATA DATA <--> PII GW -- "EoP · ID · R" --> EXT GW -- "ID (PII egress)" --> RED RED -- "redacted payload" --> AI GW -- "every state change + sensitive read" --> AUD GW -- "every read of Confidential/Restricted" --> AUD classDef threat fill:#fdf2f0,stroke:#9b2c2c,color:#9b2c2c; classDef control fill:#f0f6fd,stroke:#2c5282,color:#2c5282; class U,EDGE,KC,GW,DATA,EXT,AI control; class PII,AUD,RED control;

بہاؤ انٹرنیٹ → ایج ہاپ کو spoofing، سروس کے انکار، اور tampering (injection) خطرات کے لیے بنیادی داخلہ راستہ دکھاتا ہے، جسے ایج پر TLS، WAF، اور ریٹ لمیٹنگ سے کم کیا جاتا ہے۔ ایج → Keycloak → API ہاپ وہ جگہ ہیں جہاں اختیار کی بلندی اور repudiation خطرات روکے جاتے ہیں: Keycloak توثیق کرتا ہے اور 2FA / step-up لاگو کرتا ہے، اور API کے اجازت گارڈز کسی بھی ڈیٹا رسائی سے قبل کردار اور attribute حل کرتے ہیں۔ API → بیک اینڈز اور API → انضمام ہاپ وہ جگہ ہیں جہاں tampering اور معلومات افشا خطرات سنبھالے جاتے ہیں — parameterised queries، قطار لیول اسکوپنگ، فیلڈ لیول خفیہ کاری، اور باہر نکلنے والی کالز پر سرکٹ بریکرز کے ذریعے۔ API → AI/OCR ہاپ بنیادی PII اخراج کا خطرہ ہے اور کسی بھی کلاؤڈ انجن کو بلانے سے قبل آن پریمائس حذف کاری کی پرت سے گیٹڈ ہے۔ آخر میں، ہر حالت کی تبدیلی اور confidential یا restricted ریکارڈ کا ہر پڑھنا append-only، hash-chained آڈٹ لاگ میں لکھا جاتا ہے، جو ہوسٹ سے باہر ایکسپورٹ ہوتا ہے — پورے سسٹم میں repudiation خطرہ بند کرتے ہوئے۔

3.4 خطرات کے ماڈل کے کنٹرولز

ID کنٹرول [M|S|C] Trace
SEC-001 SITP کے لیے ایک دستاویزی STRIDE خطرات کا ماڈل برقرار رکھا جائے گا اور ہر فیز گیٹ پر اور کسی بھی بڑے فن تعمیری تبدیلی سے قبل اس کا جائزہ لیا جائے گا۔ Must NFR-SEC-001
SEC-002 خطرات کے ماڈل کی تبدیلیوں کا اسی دستاویز اور ٹیسٹ حکمت عملی کے استحصال-کیس کوریج (/specs/ur/13-test-strategy/) میں عکس ہوگا۔ Should NFR-SEC-007

4. توثیق (Authentication)

توثیق ایک خود ہوسٹڈ Keycloak آئیڈنٹی پروائیڈر کے ذریعے فراہم کی جاتی ہے جو NestJS API اور Next.js پورٹل سے OIDC بولتا ہے (دیکھیں /specs/ur/15-tech-architecture/ §10)۔ دو ریلم کلاسز موجود ہیں: ایک حکومتی عملے کے لیے (جہاں ممکن ہو OIDC SSO کے ذریعے موجودہ حکومتی آئیڈنٹی پروائیڈر سے فیڈریٹڈ)، اور ایک کمپنی نمائندگان / شہریوں کے لیے۔

ID کنٹرول [M|S|C] Trace
SEC-003 سسٹم صارفین اور عملے کے لیے واحد OIDC آئیڈنٹی پروائیڈر کے طور پر Keycloak استعمال کرے گا؛ کوئی سروس اپنا پاس ورڈ اسٹور یا ٹوکن اجراء نافذ نہیں کرے گی۔ Must NFR-SEC-004
SEC-004 پاس ورڈ پالیسی کم سے کم لمبائی (≥ 12)، پیچیدگی، بریچ پاس ورڈ ڈینی لسٹ (مثلاً HaveIBeenPwned طرز کی جانچ)، روٹیشن ہسٹوری، اور متواتر ناکامیوں کے بعد ترقی پذیر لاک آؤٹ نافذ کرے گی۔ Must NFR-SEC-004, NFR-SEC-013
SEC-005 تمام حکومتی عملے کے لیے 2FA لازمی ہوگا (بنیادی TOTP authenticator؛ جہاں ڈیوائس سپورٹ محدود ہو SMS OTP فال بیک)؛ کمپنی نمائندگان کو 2FA آپٹ ان کی پیشکش کی جائے گی۔ Must NFR-SEC-004
SEC-006 حساس اعمال (VIP/confidential ٹکٹ بند کرنا، ریکارڈ حذف کرنا، حساس اینالیٹکس ایکسپورٹ کرنا، بنیادی مجاز نمائندہ تبدیل کرنا، فیچر فلیگ بدلنا، break-glass استعمال) کو step-up توثیق درکار ہوگی: تازہ دوبارہ توثیق ≤ 5 منٹ، یا تازہ 2FA چیلنج۔ Must NFR-SEC-005
SEC-007 اکاؤنٹ قبضہ روک تھام میں شامل ہوں گے: ڈیوائس/IP تبدیلی چیلنج، غیر معمولی لاگ ان الرٹ، محفوظ اسناد بازیابی (توثیق شدہ شناخت، وقت میں تاخیر شدہ ری سیٹ، بازیابی پر تمام سیشنز منسوخ)، اور پاس ورڈ یا 2FA تبدیلی پر اکاؤنٹ کے رجسٹرڈ ای میل/فون کو اطلاع۔ Must NFR-SEC-004
SEC-012 حکومتی عملے کی شناخت موجودہ حکومتی IdP سے OIDC SSO کے ذریعے فیڈریٹ کی جا سکتی ہے؛ فیڈریشن دعوے ہر لاگ ان پر توثیق اور SITP کرداروں سے میپ کیے جائیں گے۔ Should NFR-SEC-004

نوٹ: کنٹرول آئی ڈیز پوری دستاویز میں متسلسل ہیں؛ یہ سیکشن جان بوجھ کر 008–011 کو چھوڑتا ہے کیونکہ وہ آئی ڈیز نیچے اجازت سیکشن سے تعلق رکھتے ہیں۔


5. اجازت (RBAC + ABAC)

اجازت دو پرتوں پر نافذ کی جاتی ہے (/specs/ur/15-tech-architecture/ §10): API پرت (RolesGuard / PermissionsGuard) coarse روٹ لیول رسائی کے لیے، اور ڈیٹا پرت (Prisma query extensions / row-level scopes) تاکہ توثیق شدہ عملے کا ممبر بھی صرف وہی ٹکٹس پڑھے جس کا اسے اس کے کردار اور محکمے نے حق دیا ہے۔ Confidential اور VIP ٹکٹس کے لیے، ایک ABAC چیک RBAC کو توسیع دیتا ہے: صرف صراحتاً درج ناظرین اور اسکیلیشن چین پڑھ سکتے ہیں۔

ID کنٹرول [M|S|C] Trace
SEC-008 RBAC API پرت (روٹ گارڈز) اور ڈیٹا پرت (قطار لیول اسکوپنگ) پر نافذ ہوگا؛ کوئی endpoint کالر کے کردار اور محکمے سے باہر ڈیٹا ظاہر نہیں کرے گا۔ Must NFR-USA-002, NFR-SEC-001
SEC-009 Confidential اور VIP ٹکٹس ABAC سے چلائے جائیں گے: صرف صراحتاً درج ناظرین، تفویض شدہ عملہ، اور تشکیل شدہ اسکیلیشن چین (DG / Secretary / SACM) پڑھ، تبصرہ، یا عمل کر سکتے ہیں؛ باقی تمام کو اسی محکمے کے اندر بھی انکار ہوگا۔ Must NFR-PRIV-003, NFR-AUD-004
SEC-010 کم سے کم اختیار کا اصول ہر کردار اور اجازت ٹیمپلیٹ پر لاگو ہوگا؛ granular فی اجازت اوورائیڈز (Primary/Admin/Filer/Viewer/Notify) default-deny ہوں گے۔ Must NFR-USA-002
SEC-011 ایک break-glass ایمرجنسی رسائی طریقہ کار موجود ہوگا (علیحدہ اکاؤنٹ، step-up توثیق، وقت میں محدود، خودکار منسوخ) اور ہر break-glass استعمال آڈٹ لاگ ہوگا اور ایک کاروباری دن کے اندر جائزہ لیا جائے گا۔ Must NFR-SEC-005, NFR-AUD-004
SEC-013 اجازت ٹیمپلیٹس، کردار تعریفات، اور فی محکمہ اوورائیڈز ورژنڈ، تبدیلی کنٹرول شدہ، اور آڈٹ شدہ ہوں گے؛ تبدیلیوں کے لیے step-up توثیق درکار ہے اور before/after diff کے ساتھ ریکارڈ کی جائیں گی۔ Must NFR-AUD-001

5.1 اجازت فیصلہ ڈایاگرام

ڈایاگرام آنے والی API درخواست کے لیے فیصلے کے بہاؤ کو دکھاتا ہے، اسی ترتیب میں جس میں گارڈز عمل کرتے ہیں۔ تحریری تفصیل نیچے دی گئی ہے۔

flowchart TD REQ["Inbound request<br/>(OIDC access token)"] AUTHN{"AuthGuard<br/>token valid?"} STEP{"StepUpGuard<br/>sensitive action?"} SU["Step-up challenge<br/>(re-auth ≤ 5 min / 2FA)"] FFG{"FeatureFlagGuard<br/>route enabled?"} ROLES{"RolesGuard<br/>role permitted?"} PERM{"PermissionsGuard<br/>granular permission?"} THRO{"ThrottlerGuard<br/>within rate limit?"} BIZ{"ABAC check<br/>(confidential/VIP? watcher? dept?)"} DATA["Row-level scoping<br/>(Prisma query extension)"] ALLOW["Allow + audit write/read-audit"] DENY["Deny (403) + audit"] REQ --> AUTHN AUTHN -- no --> DENY AUTHN -- yes --> STEP STEP -- yes, stale --> SU STEP -- recent --> FFG SU --> FFG STEP -- no --> FFG FFG -- off --> DENY FFG -- on --> THRO THRO -- over --> DENY THRO -- ok --> ROLES ROLES -- no --> DENY ROLES -- yes --> PERM PERM -- no --> DENY PERM -- yes --> BIZ BIZ -- denied --> DENY BIZ -- allowed --> DATA DATA --> ALLOW

ایک درخواست OIDC ایکسس ٹوکن کے ساتھ پہنچتی ہے۔ AuthGuard پہلے ٹوکن کی درستگی اور منسوخی کی حیثیت کی تصدیق کرتا ہے (Redis مررڈ ڈینی لسٹ کے بمقابلہ جانچ)۔ اگر عملہ حساس عمل کی فہرست میں ہو، StepUpGuard چیک کرتا ہے کہ سیشن حال ہی میں دوبارہ توثیق شدہ تھا؛ پرانا سیشن درخواست آگے بڑھنے سے قبل step-up کے ساتھ چیلنج ہوتا ہے۔ FeatureFlagGuard کسی بھی روٹ کو شارٹ سرکٹ کرتا ہے جس کی صلاحیت فلیگ آف ہو (فیچرز ڈارک بھیجے جاتے ہیں)۔ ThrottlerGuard فی صارف/IP/ٹیننٹ ریٹ لمٹس نافذ کرتا ہے۔ پھر RolesGuard coarse کردار حل کرتا ہے، اور PermissionsGuard granular فی اجازت اوورائیڈ حل کرتا ہے۔ Confidential اور VIP ریکارڈز کے لیے، ABAC چیک رسائی کو تشکیل شدہ ناظرین اور اسکیلیشن چین تک محدود کرتا ہے؛ تمام ریکارڈز کے لیے ڈیٹا پرت میں قطار لیول اسکوپنگ یقینی بناتی ہے کہ کوئی query کمپنیوں، محکموں، یا رازداری کی حدوں کے پار نہیں پڑھ سکتی۔ اجازت والے اعمال آڈٹ قطار لکھتے ہیں؛ انکار شدہ اعمال بھی آڈٹ ہوتے ہیں اور 403 کے طور پر سامنے آتے ہیں۔ اہم بات یہ ہے کہ اجازت ہر درخواست پر سرور سائیڈ پر جانچی جاتی ہے — کلائنٹ کبھی اسکوپ کا دعوٰی نہیں کرتا۔


6. سیشن کا انتظام

ID کنٹرول [M|S|C] Trace
SEC-014 ایکسس ٹوکنز مختصر عمر والے (≤ 15 منٹ) ہوں گے؛ ریفریش ٹوکنز ≤ 7 دن استعمال پر روٹیشن اور reuse-detection کے ساتھ (روٹیٹڈ ٹوکن دوبارہ استعمال سے سیشن فیملی منسوخ)۔ Must NFR-SEC-013
SEC-015 ٹوکن منسوخی (لاگ آؤٹ، ایڈمن فورس لاگ آؤٹ، بریچ) ≤ 5 سیکنڈ میں Redis ڈینی لسٹ تک پھیلے گی اور اگلی درخواست پر تسلیم کی جائے گی۔ Must NFR-SEC-013
SEC-016 بے کار سیشن ٹائم آؤٹ عملے UI کے لیے ≤ 30 منٹ اور شہری UI کے لیے ≤ 24 گھنٹے ہوگا؛ سرگرمی سے قطع نظر ایک مطلق سیشن حد لاگو ہوگی۔ Must NFR-SEC-013
SEC-017 لاگ آؤٹ سرور سائیڈ سیشن حالت تباہ کرے گا، Keycloak پر ٹوکنز منسوخ کرے گا، اور کلائنٹ سائیڈ اسٹورز صاف کرے گا؛ تمام سیشن کوکیز پر SameSite اور Secure کوکی اوصاف سیٹ ہوں گے۔ Must NFR-SEC-013
SEC-018 CSRF تحفظ تمام کوکی توثیق شدہ حالت بدلنے والی درخواستوں پر لاگو ہوگا (double-submit ٹوکن یا synchroniser-token پیٹرن)؛ API-ٹوکن کلائنٹز مستثنیٰ ہیں (Authorization ہیڈر)۔ Must NFR-SEC-001

7. کرپٹوگرافی

ID کنٹرول [M|S|C] Trace
SEC-019 تمام بیرونی ٹریفک TLS 1.2+ استعمال کرے گا (TLS 1.3 ترجیحی)؛ TLS 1.0/1.1 اور لگیسی سائفرز معطل؛ HSTS میں max-age ≥ 31536000; includeSubDomains; preload؛ SSL Labs درجہ A یا A+۔ اندرونی سروس ٹو سروس ٹریفک جہاں ممکن ہو ہوسٹ نیٹ ورک کے اندر TLS استعمال کرے گا۔ Must NFR-SEC-002
SEC-020 باقی ڈیٹا AES-256 (یا مضبوط تر) سے خفیہ کیا جائے گا: MariaDB (TDE یا table-level)، MinIO بکٹس (SSE)، بیک اپز، Keycloak ریلم ایکسپورٹس، اور ایکسپورٹڈ آرکائیوز۔ Must NFR-SEC-003
SEC-021 PII فیلڈز (CNIC، فون، ای میل، گھر کا پتہ، بائیو میٹرک جیسی ڈیٹا) فیلڈ لیول خفیہ کی جائیں گی یا ایک مخصوص PII vault جدول میں ہوسٹ جدول میں قابلِ واپس ٹوکن کے ساتھ محفوظ کی جائیں گی؛ decrypt کردار باندھا اور آڈٹ لاگڈ ہوگا۔ Must NFR-PRIV-003
SEC-022 کرپٹو گرافک کلیدز اسرار vault / KMS سے چلائے جائیں گے (امجز، ریپوز، یا runtime env فائلوں میں کبھی شامل نہیں)؛ فیلڈ لیول PII کے لیے envelope encryption استعمال ہوگا۔ Must NFR-SEC-006
SEC-023 کرپٹو گرافک کلیدز دستاویزی شیڈول پر روٹیٹ کی جائیں گی (ڈیٹا-خفیہ کاری کلیدز ≤ 12 ماہ؛ ٹرانسپورٹ سرٹیفکیٹس CA رہنمائی اور مشتبہ سمٹھے جانے کی صورت میں)؛ روٹیشن non-disruptive ہوگی۔ Must NFR-SEC-003
SEC-024 صرف منظور شدہ، موجودہ کرپٹو گرافک الگورتھم استعمال کیے جائیں گے؛ MD5، SHA-1، RC4، DES، اور 3DES ممنوع ہیں؛ پاس ورڈ ہیشنگ Keycloak پر Argon2id (یا bcrypt cost ≥ 12) استعمال کرے گی۔ Must NFR-SEC-001

8. اسرار کا انتظام

ID کنٹرول [M|S|C] Trace
SEC-025 کوئی DB پاس ورڈ، API کلید، سائننگ کلید، پروائیڈر اسناد، یا پرائیویٹ سرٹیفکیٹ سورس کنٹرول، کنٹینر امجز، بلڈ لاگز، یا ڈسک پر runtime env فائلوں میں نہیں ہوگا؛ تمام کو startap پر اسرار vault (HashiCorp Vault یا Server4Sale-managed) سے حاصل کیا جائے گا۔ Must NFR-SEC-006
SEC-026 اسرار دستاویزی شیڈول پر اور عملے کی تبدیلی / مشتبہ سمٹھے جانے پر روٹیٹ کیے جائیں گے؛ روٹیشن کیڈنس اور آخری روٹیٹڈ تاریخ فی راز ٹریک کی جائے گی۔ Must NFR-SEC-006
SEC-027 ایک pre-commit اور CI راز اسکینر (مثلاً gitleaks / trufflehog) کسی بھی کمٹ یا بلڈ کو بلاک کرے گا جس میں high-entropy راز پیٹرن ہو؛ کنٹینر امجز شامل اسرار کے لیے اسکین کیے جائیں گے۔ Must NFR-SEC-006
SEC-028 Vault رسائی توثیق شدہ، کردار باندھا، وقت میں محدود، اور آڈٹ لاگڈ ہوگی؛ سہ ماہی vault-رسائی جائزے تصدیق کریں گے کہ کوئی غیر مجاز وصولی نہیں ہوئی۔ Should NFR-SEC-006

9. ان پٹ توثیق و آؤٹ پٹ انکوڈنگ

ID کنٹرول [M|S|C] Trace
SEC-029 ہر درخواست کے باڈی کو ایک class توثیق شدہ DTO (class-validator + class-transformer) کے بمقابلہ whitelist + forbidNonWhitelisted کے ساتھ توثیق کیا جائے گا؛ کوئی خام any پے لوڈ کنٹرولر حد نہیں پار کرے گا۔ Must NFR-SEC-001
SEC-030 تمام ڈیٹا بیس رسائی parameterised queries / ORM parameter-binding API استعمال کرے گی؛ SQL میں صارف ان پٹ کی string concatenation ممنوع ہے اور lint سے نافذ ہے۔ Must NFR-SEC-001
SEC-031 آؤٹ پٹ انکوڈنگ contextual ہوگی: سرور رینڈرڈ پیجز میں HTML-escaping، پورٹل میں React کا خودکار escaping، اور (نادر) dangerouslySetInnerHTML راستوں میں صریح انکوڈنگ؛ کوئی reflected صارف ان پٹ unescaped render نہیں ہوگا۔ Must NFR-SEC-001
SEC-032 فائل اپ لوڈز MIME types اور توسیعات کی allowlist، فی کلاس سائز کیپ، magic-byte تصدیق، فائل نام sanitisation، اور قرنطین سے رہائی سے قبل ClamAV AV اسکین سے توثیق کیے جائیں گے؛ executable اور macro-bearing types default طور پر مسترد۔ Must NFR-SEC-012
SEC-033 باہر نکلنے والی کالیں (انضمام ایڈاپٹرز، AI/OCR انجن کالیں) SSRF تحفظ نافذ کریں گی: مقاصد کی allowlist، private ranges تک کوئی redirect، metadata-endpoint تک کوئی رسائی نہیں؛ response سائز اور timeout محدود۔ Must NFR-RELY-001

10. ریٹ لمیٹنگ و WAF

Endpoint کلاس حد اسکوپ
لاگ ان / OTP ≤ 10 / منٹ فی IP
پاس ورڈ ری سیٹ / 2FA دوبارہ کوشش ≤ 5 / منٹ فی IP + فی اکاؤنٹ
ٹکٹ تخلیق ≤ 30 / منٹ فی صارف
AI / OCR endpoints ≤ 20 / منٹ فی صارف
تلاش ≤ 60 / منٹ فی صارف
عوامی (غیر توثیق شدہ) پڑھنا ≤ 120 / منٹ فی IP
فائل اپ لوڈ ≤ 10 / منٹ فی صارف
ID کنٹرول [M|S|C] Trace
SEC-034 nginx API اور پورٹل کے سامنے OWASP Core Rule Set کے ساتھ ایک WAF چلائے گا؛ criticals پر default-deny؛ tuning exceptions ماہانہ جائزہ؛ ModSecurity آڈٹ لاگ 90 دن برقرار۔ Must NFR-SEC-008
SEC-035 ریٹ لمٹس اوپر دیے گئے اقدار پر فی صارف، فی IP، اور فی ٹیننٹ لاگو کیے جائیں گے؛ ایج پر nginx limit-req اور API پر @nestjs/throttler (Redis-سرشارہ)؛ throttle firing > 1,000×/منٹ on-call کو الرٹ کرے (ممکنہ استحصال)۔ Must NFR-SEC-009
SEC-036 CAPTCHA اور ڈھلوان استحصال سراغ رسائی استحصال پذیر endpoints (لاگ ان، رجسٹریشن، عوامی ٹکٹ فائلنگ، گمنام/وھسٹل بلوور داخلہ) پر لاگو کی جائے گی؛ دہرایا کرنے والے مجرم عارضی طور پر بلاک کیے جائیں گے۔ Should NFR-USA-005

11. محفوظ HTTP ہیڈرز

ہیڈر قدر
Content-Security-Policy سخت، فی روٹ؛ default-src 'self'؛ scripts کے لیے کوئی unsafe-inline نہیں؛ whitelisted inline کے لیے nonces؛ connect-src API + اینالیٹکس endpoint تک محدود
Strict-Transport-Security max-age=31536000; includeSubDomains; preload
X-Content-Type-Options nosniff
X-Frame-Options DENY (یا CSP frame-ancestors 'none')
Referrer-Policy strict-origin-when-cross-origin
Permissions-Policy پابندی پسند defaults (کیمرہ، مائک، geolocation، ادائیگی نہیں جب تک ضروری نہ ہو)
Cache-Control توثیق شدہ، PII رکھنے والے، اور API responses پر no-store
ID کنٹرول [M|S|C] Trace
SEC-037 تمام responses اوپر دیے گئے سیکیورٹی ہیڈرز سیٹ کریں گے؛ Mozilla Observatory ہدف A یا اعلیٰ؛ ہیڈر موجودگی CI میں فی ریلیز چیک کی جائے گی۔ Must NFR-SEC-010

12. انحصار، SBOM و کمزوری اسکیننگ

ID کنٹرول [M|S|C] Trace
SEC-038 تمام انحصار (npm، pip، کنٹینر بیس امجز) ہر بلڈ اور راتانہ کو معلوم کمزوریوں (SCA) کے لیے اسکین کیے جائیں گے؛ پروڈکشن انحصار میں critical CVEs (CVSS ≥ 9.0) 7 دن کے اندر، high (7.0–8.9) 30 دن کے اندر remediate؛ شدت اور عمر کے لحاظ سے open-findings ڈیش بورڈ برقرار رکھا جائے گا۔ Must NFR-SEC-011
SEC-039 فی ریلیز ایک Software Bill of Materials (SBOM) (CycloneDX) تیار کیا جائے گا، artefact کے ساتھ محفوظ اور برقرار رکھا جائے گا؛ SBOM کمزوری میچنگ اور سپلائی چین attestation کی بنیاد ہے۔ Must NFR-SEC-011
SEC-040 کنٹینر امجز بلڈ پر اسکین کیے جائیں گے (مثلاً Trivy)؛ critical کمزوریوں والی امجز پروڈکشن میں promote نہیں کی جائیں گی؛ بیس امجز mutable tags کے بجائے digests پر pin۔ Must NFR-SEC-011
SEC-041 Infrastructure-as-Code (Compose، مستقبل کے Kubernetes manifests، nginx config) اور IaC اسراز تبدیلی پر اسکین کیے جائیں گے؛ فی انحصار open-source licence تعمیل چیک۔ Should NFR-SEC-011

13. OWASP ASVS L2 کنٹرول میپنگ

SITP پروڈکشن go-live سے قبل مکمل طور پر OWASP Application Security Verification Standard (ASVS) Level 2 پورا کرے گا (NFR-SEC-001)۔ جدول بنیادی ASVS v4 ابواب کو SITP کنٹرولز سے میپ کرتا ہے جو انہیں پورا کرتے ہیں؛ آزاد جائض کار کا L2 چیک لسٹ مستند توثیقی artefact ہے۔

ASVS v4 باب عنوان SITP کنٹرولز سے پورا
V1 فن تعمیر، خطرات کا ماڈل، ریفرنس فن تعمیر SEC-001, SEC-002, /specs/ur/15-tech-architecture/ §16
V2 توثیق SEC-003, SEC-004, SEC-005, SEC-007, SEC-012
V3 سیشن کا انتظام SEC-014, SEC-015, SEC-016, SEC-017, SEC-018
V4 رسائی کنٹرول SEC-008, SEC-009, SEC-010, SEC-011, SEC-013
V5 توثیق، sanitization و انکوڈنگ SEC-029, SEC-030, SEC-031, SEC-032
V6 محفوظ کرپٹوگرافی SEC-020, SEC-021, SEC-024
V7 غلطی سنبھالنا و لاگنگ SEC-039–SEC-044 (آڈٹ)، /specs/ur/03-non-functional-reqs/ NFR-OBS-001
V8 ڈیٹا تحفظ SEC-021, SEC-045–SEC-051 (رازداری)، NFR-PRIV-006
V9 مواصلات SEC-019, SEC-033 (SSRF)
V10 خبیث کوڈ SEC-027, SEC-032, SEC-038–SEC-040
V11 کاروباری منطق SEC-009 (ABAC)، SEC-006 (step-up)، حل ثبوت گیٹ (_context.md §5)
V12 فائلز و وسائل SEC-032, /specs/ur/15-tech-architecture/ §9
V13 API و ویب سروس SEC-029, SEC-033, /specs/ur/12-api-contract/
V14 تشکیل SEC-025, SEC-037, /specs/ur/15-tech-architecture/ §17

14. آڈٹ لاگنگ

آڈٹ لاگ حکومتی جواب دہی کا عالمی روپے ہے۔ ہر حالت بدلنے والا عمل اور confidential/restricted ریکارڈ کا ہر پڑھنا append-only aud_event جدول میں قید ہوتا ہے (دیکھیں /specs/ur/05-data-model/ اور /specs/ur/15-tech-architecture/ §10, §16)۔

ID کنٹرول [M|S|C] Trace
SEC-042 آڈٹ لاگ (aud_event) append-only ہوگا: کوئی ڈیٹا بیس کردار اس پر UPDATE یا DELETE اختیار نہیں رکھے گا؛ ماہانہ partitions؛ صرف inserts۔ Must NFR-COMP-003, NFR-AUD-001
SEC-043 ہر آڈٹ قطار four-W + trace ریکارڈ کرے گی: who (صارف آئی ڈی + کردار + source IP)، what (عمل + entity + before/after diff)، when (UTC timestamp)، why (کاروباری وجہ جہاں قابل اطلاق)، اور trace_id (مکمل correlation کے لیے)۔ Must NFR-AUD-001
SEC-044 آڈٹ قطاریں hash-chained ہوں گی (ہر قطار کا ہیش پچھلی قطار کا ہیش شامل کرتا ہے)؛ اس طرح tampering detectable ہے؛ ایک سہ ماہی تصدیقی job chain کی تصدیق کرتی ہے اور کسی بھی ٹوٹ پر on-call کو پیج کرتی ہے۔ Must NFR-AUD-002
SEC-045 کسی Confidential یا Restricted ریکارڈ (ٹکٹ، فائل، MoM، PII vault entry) کا ہر پڑھنا آڈٹ لاگ ہوگا — صرف writes نہیں — اور غیر معمولی پڑھنے کے پیٹرنز تجسسی پڑھنے کا الرٹ اٹھائیں گے۔ Must NFR-AUD-004
SEC-046 آڈٹ لاگ مسلسل یا روزانہ ہوسٹ سے باہر اسٹوریج پر ایکسپورٹ کیا جائے گا؛ ہوسٹ سے باہر کاپی ہیش chain برقرار رکھتی ہے اور ہوسٹ سمٹھے جانے سے بچ جاتی ہے۔ Must NFR-COMP-003
SEC-047 آڈٹ لاگ ≥ 7 سال برقرار رکھا جائے گا (یا سندھ آرکائیوز قواعد کے مطابق لمبے — §16 دیکھیں)؛ ختم شدہ partitions طویل مدتی آرکائیو میں منتقل ہوتے ہیں، خاموشی سے حذف نہیں ہوتے۔ Must NFR-COMP-003, NFR-PRIV-007

15. ڈیٹا تحفظ و رازداری

SITP کمپنی نمائندگان اور حکومتی عملے کا ذاتی ڈیٹا پروسیس کرتا ہے، نیز خود مختار ڈیٹا (CNIC، NADRA پے لوڈز)۔ رازداری کی ذمہ داریاں سندھ شفافیت و حقِ معلومات ایکٹ 2016 (جو عوامی معلومات تک رسائی کو کنٹرول کرتا ہے — §18 دیکھیں) اور عام ڈیٹا تحفظ کے اصولوں (قانونیت، انصاف، شفافیت، مقصد کی حدود، کمی، درستگی، ذخیرہ کاری کی حد، سالمیت، جواب دہی) پر عمل کرتی ہیں۔ دیکھیں /specs/ur/03-non-functional-reqs/ §3.5۔

15.1 ڈیٹا درجہ بندی

کلاس تعریف مثالیں سنبھال
Public عوامی رہائی کے لیے منظور عوامی KB مضامین، شفافیت ڈیش بورڈ aggregates کوئی پابندی نہیں؛ CDN-cacheable
Internal عملے / اندرونی آپریشنز کے لیے اندرونی SOPs، محکمہ میٹرکس توثیق شدہ عملہ؛ عوام کے لیے نہیں
Confidential حساس ذاتی یا کاروباری ڈیٹا ٹکٹ مواد، MoM، کمپنی مالیات، رابطہ تفصیلات فیلڈ لیول خفیہ کاری؛ کردار + ضرورت-سے-واقفیت؛ پڑھنا آڈٹڈ
Restricted خود مختار / زیادہ نقصان دہ ڈیٹا خام CNIC، NADRA پے لوڈز، VIP ٹکٹس، بائیو میٹرک جیسی ڈیٹا، پاس ورڈز/کلیدز PII vault؛ ABAC؛ صرف آن پریمائس پروسیسنگ؛ کلاؤڈ AI تک کبھی نہیں
ID کنٹرول [M|S|C] Trace
SEC-048 ہر جدول اور ہر API فیلڈ چار ڈیٹا کلاسز میں سے ایک کے ساتھ ٹیگ کیا جائے گا؛ کلاس خفیہ کاری، رسائی، حذف کاری، ریٹینشن، اور AI انجن انتخاب کو چلاتی ہے؛ CI کسی PII رکھنے والے جدول میں غیر ٹیگ شدہ text/JSON column کھڑی کرنے والی migration مسترد کر دے گا۔ Must NFR-PRIV-005
SEC-049 ڈیٹا کی کمی: ہر فارم اور API پے لوڈ صرف دستاویزی مقصد سے جواز رکھنے والے فیلڈز جمع کرے گا؛ "نائب-سے-اچھا" فیلڈز ڈیزائن جائزے پر جواز نہ ہونے تک ہٹا دیے جائیں گے۔ Must NFR-PRIV-001
SEC-050 ہر صارف کا ایک رضامندی و ترجیح ریکارڈ ہوگا (چینل آپٹ انز ای میل/SMS/WhatsApp/in-app، marketing-vs-transactional، زبان) جو فی چینل ایک کلک میں واپس لیا جا سکے؛ رضامندی تبدیلیاں آڈٹ لاگڈ ہیں۔ Must NFR-PRIV-002
SEC-051 کسی کلاؤڈ AI/OCR انجن کو پے لوڈ بھیجنے سے قبل، PII آن پریمائس حذف کاری پرت سے حذف کیا جائے گا؛ selector Restricted ڈیٹا کلاسز (خام CNIC، NADRA پے لوڈز، confidential/VIP ٹکٹس) کے لیے کلاؤڈ انجنز منع کرے گا؛ اس کے بجائے آن پریمائس فال بیک (Llama/Qwen + Tesseract) استعمال ہوگا۔ Must NFR-PRIV-006, /specs/ur/15-tech-architecture/ §6.2, §6.4
SEC-052 کوئی صارف اپنے ذاتی ڈیٹا کی مٹانے کی درخواست کر سکتا ہے؛ سسٹم 30 دن کے اندر عمل کرے گا، اسثناء جہاں ڈیٹا قانونی ریٹینشن ذمہ داری (آڈٹ لاگ، ٹیکس ریکارڈز، جاری ٹکٹ ثبوت، سندھ آرکائیوز قواعد) کے تابع ہو — اس صورت میں ڈیٹا کم/گمنام کیا جائے گا اور استثناء ریکارڈ کیا جائے گا۔ Should NFR-PRIV-004
SEC-053 تمام پروڈکشن ذاتی ڈیٹا اور خود مختار ڈیٹا پے لوڈز پاکستان کے اندر (Server4Sale) انفراسٹرکچر پر رہیں گے؛ cross-border transfer صرف aggregated، anonymised، یا PII-redacted پے لوڈز کے لیے اور صرف دستاویزی ڈیٹا پروسیسنگ شرائط والے پروائیڈرز کے لیے جائز ہے۔ Must NFR-PRIV-008
SEC-054 go-live سے قبل ایک Data Protection Impact Assessment (DPIA) دستاویز میں ہوگی اور سالانہ تازہ کی جائے گی، PII بہاؤ، خود مختار ڈیٹا، AI پروسیسنگ، اور cross-border transfers کا احاطہ کرتی ہوئی۔ Must NFR-COMP-002

16. ریٹینشن شیڈول

ریٹینشن شیڈول خطرے میں ڈیٹا کو محدود کرتا ہے اور §17 میں ریکارڈ انتظام کی ذمہ داریوں کے مطابق ہے۔ ختم شدہ ڈیٹا ایک شیڈولڈ ورکر سے purge یا archive کیا جاتا ہے؛ presigned URLs ≤ 15 منٹ میں ختم ہوتے ہیں؛ soft-deleted ریکارڈز کلاس ونڈو کے بعد hard-purge کر دیے جاتے ہیں جب تک قانونی hold کے تابع نہ ہوں۔

ڈیٹا قسم ڈیٹا کلاس ریٹینشن مدت زندگی کے اختتام کا عمل اختیار
ٹکٹس (resolved/closed) Confidential بند ہونے کے بعد 7 سال، پھر archive Archive → طویل مدتی اسٹوریج؛ archive تصدیق کے بعد ورکنگ کاپی purge سندھ آرکائیوز قواعد؛ NFR-PRIV-007
ٹکٹس (کھلے / اپیل کے تحت) Confidential حتمی بندشد + اپیل ونڈو تک hold؛ پھر resolved شیڈول میں داخل RTI ایکٹ 2016 (اپیلز)
RTI-زمرہ ٹکٹس Confidential بندشد کے بعد 20 سال، پھر جائزہ archive؛ مزید ریٹینشن کے لیے جائزہ سندھ آرکائیوز قواعد؛ RTI ایکٹ 2016
آڈٹ لاگ (aud_event) Restricted (meta) ≥ 7 سال، سندھ آرکائیوز کے مطابق توسیع ہوسٹ سے باہر کاپی برقرار؛ partition archive نہیں حذف NFR-COMP-003
اپ لوڈ کردہ منسلکات و MoMs Confidential والد ٹکٹ کے مانند والد کے ساتھ archive؛ بندشد پر فوراً presigned URLs منسوخ ریکارڈ انتظام
PII vault entries (CNIC، رابطہ) Restricted تعلق کی زندگی + 3 سال ریٹینشن hold کے تحت نہ ہو تو گمنام / purge ڈیٹا کی کمی
رضامندی / ترجیح ریکارڈز Internal تعلق کی زندگی + 3 سال purge NFR-PRIV-002
AI/OCR کال آڈٹ قطاریں Internal 2 سال purge NFR-OBS-007
انضمام کال ریکارڈز (int_call) Internal 3 سال purge NFR-INTER
بیک اپس (logical / physical) Restricted (خفیہ) 30 دن rolling + سہ ماہی snapshots rotation کے بعد overwrite / delete NFR-AVAIL-004
MinIO object versions Confidential 90 دن پچھلی versions bucket lifecycle کے ذریعے ختم NFR-PRIV-007
Keycloak realm export Restricted بیک اپ rotation کے مطابق (≤ 30 دن rolling) overwrite NFR-SEC-003
لاگز (Loki) Internal 90 دن hot؛ 1 سال cold عمر بڑھنا NFR-OBS-001
سیشن / ٹوکن ڈینی لسٹ (Redis) Internal ٹوکن زندگی خودار ختم NFR-SEC-013
ترک شدہ draft ٹکٹس Confidential 30 دن خودار حذف NFR-PRIV-007
غیر فعال صارف اکاؤنٹس Internal 2 سال غیر فعالی → معطل؛ +3 سال → گمنام معطل پھر گمنام رسائی جائزے
Whistleblower / گمنام داخلہ Restricted 10 سال (توسیع شدہ، شناخت محفوظ) archive اعتماد و حفاظت
تیار کردہ خطوط / سرٹیفکیٹس Confidential والد ٹکٹ کے مانند والد کے ساتھ archive ریکارڈ انتظام

قانونی hold override: جب کوئی ریکارڈ litigation، آڈٹ، یا RTI hold کا تابع ہو، ریٹینشن مدت معطل ہو جاتی ہے اور ریکارڈ ریکارڈ افسر کے hold اٹھانے تک محفوظ رہتا ہے۔ Holds خود بھی آڈٹ لاگڈ ہوتے ہیں۔


17. ریکارڈ انتظام و آرکائیو (سندھ آرکائیوز)

حکومتی ریکارڈز قانونی ریٹینشن رکھتے ہیں جو عمومی ڈیٹا کمی سے زیادہ اہم ہے۔ SITP اپنے ریکارڈز کے lifecycle کو سندھ آرکائیوز قواعد اور قومی ریکارڈ انتظام کنونشن (دیکھیں _context.md §6) کے ساتھ ہم آہنگ کرتا ہے۔

ID کنٹرول [M|S|C] Trace
SEC-055 ایک دستاویزی ریکارڈ انتظام طریقہ کار یہ طے کرے گا کہ کیا چیز ریکارڈ بنتی ہے (ٹکٹس، MoMs، خطوط، حل سرٹیفکیٹس، RTI درخواستیں، آڈٹ extracts)، اس کی کلاس، ریٹینشن، اور archival راستہ۔ Must NFR-COMP-004
SEC-056 ایک archival workflow ختم شدہ ریکارڈز کو طویل مدتی اسٹوریج میں index حفاظت کے ساتھ منتقل کرے گا (ٹکٹ آئی ڈی، تاریخ، محکمہ، درخواست کنندہ، موضوع سے تلاش قابل)؛ archive خفیہ، ورژنڈ، اور ہوسٹ سے باہر replicate؛ ورکنگ کاپی صرف archive تصدیق کے بعد purge۔ Must NFR-COMP-004
SEC-057 ریٹینشن سے گزرے ہوئے ریکارڈز کی disposal ایک دستاویزی، منظور شدہ عمل (ریکارڈ افسر + ڈیٹا مالک) ہوگی جو آڈٹ لاگ میں ریکارڈ ہو؛ قانونی hold exceptions کے علاوہ شائع شدہ شیڈول سے باہر کوئی خودکار mass-deletion نہیں۔ Must NFR-COMP-004
SEC-058 ٹکٹ اور MoM ریکارڈز سرکاری file movement کے لیے NITB e-Office تک pushable ہوں گے (/specs/ur/08-integrations-spec/)؛ e-Office linkage حکومت کا مستند ریکارڈ سراغ برقرار رکھتی ہے۔ Should NFR-INTER-003
SEC-059 ایک سالانہ archival آڈٹ تصدیق کرے گا کہ ریکارڈز شیڈول کے مطابق archive، index، اور dispose کیے گئے؛ findings closure تک ٹریک۔ Must NFR-COMP-004

18. سندھ شفافیت و RTI ایکٹ 2016 تعمیل

سندھ شفافیت و حقِ معلومات ایکٹ 2016 شہریوں کو عوامی اداروں سے معلومات کی درخواست کا قانونی حق دیتا ہے اور قانونی deadlines عائد کرتا ہے۔ SITP RTI کو first-class ٹکٹ زمرہ کے طور پر تسلیم کرتا ہے اپنے SLA کیلنڈر، routing، اور افشا رپورٹنگ کے ساتھ (دیکھیں _context.md §6, NFR-COMP-001)۔

18.1 قانونی ٹائمرز (RTI درخواست lifecycle)

مرحلہ قانونی ٹائمر (کاروباری دن) مالک
PIO توثیق / RTI درخواست کا جواب 10 کاروباری دن (کثیر / تیسری فریق مشاورت کے لیے +10 تک توسیع پذیر) پبلک انفارمیشن افسر (محکمہ)
پہلی اپیل (عوامی ادارے کے سربراہ کے پاس) جواب کے 30 دن کے اندر دائر (یا deemed refusal)؛ 30 دن کے اندار فیصلہ عوامی ادارے کا سربراہ
دوسری اپیل (سندھ انفارمیشن کمیشن کے پاس) پہلی اپیل فیصلے کے 30 دن کے اندر دائر سندھ انفارمیشن کمیشن
Deemed refusal اگر قانونی ونڈو کے اندر کوئی جواب نہ ہو، درخواست انکار شدہ سمجھی جائے گی → اپیل کا حق متحرک

ایکٹ کے متن کے بمقابلہ تصدیق کریں۔ اوپر سیکشن نمبرز اور عین دنوں کی گنتی عام طور پر cited سندھ شفافیت معلومات ایکٹ 2016 کو ظاہر کرتی ہے؛ ریکارڈ افسر بنیاد فریز سے قبل عین دفعات کی تصدیق کرے اور SLA تشکیل میں دفعہ cite کرے۔

18.2 RTI کنٹرولز

ID کنٹرول [M|S|C] Trace
SEC-060 RTI ٹکٹنگ core میں خصوصی ٹکٹ زمرہ ہوگا، اپنے routing، اسکیلیشن، اور اوپر قانونی ٹائمرز کے مطابق مخصوص SLA کیلنڈر (10 کاروباری دن، توسیع پذیر) کے ساتھ۔ Must NFR-COMP-001
SEC-061 SLA انجن RTI کیلنڈر خودکار لاگو کرے گا — بشمول اپیل ونڈوز، deemed-refusal سراغ، اور سندھ عوامی تعطیل / ویک اینڈ pausing (_context.md §5) — اور قانونی deadlines کی خلاف ورزی سے قبل الرٹ کرے گا۔ Must NFR-COMP-001
SEC-062 RTI تعمیل کی شرحیں (بوقت جواب %، deemed-refusal تعداد، اپیل نتائج) عوامی شفافیت ڈیش بورڈ پر اور سندھ انفارمیشن کمیشن کے لیے متوقع RTI رپورٹ میں رپورٹ کی جائیں گی۔ Must NFR-COMP-001
SEC-063 ایکٹ کے تحت مقرر اقسام کی pro-active / suo-moto افشا عوامی KB / سرکولر چینل کے ذریعے سپورٹ ہوگی، جو reactive RTI درخواستوں کی ضرورت کو کم کرتی ہے۔ Should NFR-COMP-001
SEC-064 ایکٹ کے تحت exceptions (وہ معلومات جو روکی جا سکتی ہیں) ایک مجاز افسر ریکارڈ شدہ وجہ کے ساتھ لاگو کرے گا؛ exception فیصلے آڈٹ لاگڈ اور قابلِ اپیل ہوں گے۔ Must NFR-COMP-001

19. سائبر سیکیورٹی پوسچر

SITP پاکستان کے فریم ورک کے تحت Critical Information Infrastructure سمجھا جاتا ہے اور قومی واقعے کے جواب کی توقعات پر عمل کرتا ہے (دیکھیں _context.md §6, NFR-COMP-005)۔

ID کنٹرول [M|S|C] Trace
SEC-065 عوامی go-live سے قبل ایک آزاد بیرونی نفوذ ٹیسٹ مکمل کیا جائے گا؛ اس کے بعد کم از کم سالانہ؛ اور کسی بھی سیکیورٹی حساس تبدیلی کے بعد۔ Critical findings 30 دن کے اندر، high 60 دن کے اندر remediate؛ رپورٹ finding ٹریکر کے ساتھ دستاویز میں۔ Must NFR-SEC-007
SEC-066 ایک کمزوری انتظام پروگرام مسلسل چلے گا: SCA (§12)، image scanning، infrastructure scanning، اور authenticated web-app scanning متوقع کیڈنس پر؛ findings شدت کے لحاظ سے SLA کے ساتھ triage۔ Must NFR-SEC-011
SEC-067 SITP پاکستان کے فریم ورک کے تحت Critical Information Infrastructure (CII) کے طور پر رجسٹر ہوگا؛ رجسٹریشن سرٹیفکیٹ دستاویز میں ہوگا؛ اوپر کنٹرولز CII پوسچر کو سپورٹ کرتے ہیں۔ Should NFR-COMP-005
SEC-068 CERT-PK ہم آہنگی برقرار رکھی جائے گی: دستاویزی رابطہ اور اسکیلیشن راستہ، واقعے کے جواب کی CERT-PK اطلاعی توقعات کے ساتھ ہم آہنگی، اور CERT advisories میں شرکت۔ Must NFR-COMP-005
SEC-069 ایک Incident Response (IR) پلان موجود ہوگا اور احاطہ کرے گا: کردار (واقعہ کمانڈر، مواصلات، فرانزک، قانون)، شدت درجہ بندی، احاطہ / صفائی / بازیابی اقدامات، ثبوت حفاظت، اور مواصلاتی ٹیمپلیٹس۔ Must NFR-COMP-005
SEC-070 Tabletile مشقیں کم از کم سالانہ IR پلان کو نمائندہ منظرناموں (ransomware، اسناد سمٹھا پزیری، PII exfiltration، اندرونی غلط استعمال) کے خلاف تکرار کے لیے چلائی جائیں گی۔ Should NFR-COMP-005
SEC-071 ایک ذمہ دار کمزوری افشا چینل (سیکیورٹی رابطہ، PGP کلید، توثیقی SLA) شائع کیا جائے گا؛ آنے والی رپورٹس شدت کے مطابق triage اور remediate۔ Should NFR-SEC-007

20. حکومتی آڈٹ کے لیے تیاری (e-Office، AG / PAC)

پورٹل آڈیٹر جنرل (AG)، پبلک اکاؤنٹس کمیٹی (PAC)، اندرونی آڈٹ، اور تنازعہ حل کے لیے بوقت مطالبہ آڈٹ کے لیے تیار ہونا چاہیے۔ آڈٹ لاگ (§14) اور ریکارڈز (§17) بنیادی شواہد ہیں۔

ID کنٹرول [M|S|C] Trace
SEC-072 آڈٹ لاگ منتخب تاریخ range اور عمل فلٹر پر قابلِ ایکسپورٹ (CSV/Excel/JSON) ہوگا، درخواست کنندہ آڈیٹر کے اختیار تک اسکوپڈ، signed manifest کے ساتھ؛ ایکسپورٹ خود آڈٹ لاگڈ۔ Must NFR-AUD-003
SEC-073 ٹکٹ اور MoM ریکارڈز e-Office file movement سے جوڑنے کے قابل ہوں گے تاکہ کوئی آڈیٹر فیصلے کا سراغ پورٹل → سرکاری فائل → نتیجہ تک لگا سکے۔ Should NFR-INTER-003, NFR-COMP-004
SEC-074 جہاں PPP سروس فیسز عائد کی جاتی ہیں، مالی بہاؤ (invoicing، collection، reconciliation) آڈٹ پذیر اور شفاف ہوگا؛ مالی ریکارڈز §16 میں ٹیکس ریکارڈ ریٹینشن پر عمل کریں گے۔ Should NFR-COMP-006, /specs/ur/23-ppp-vendor-exit/
SEC-075 سورس کوڈ escrow اور PPP exit/handover پلان موجود ہوں گے تاکہ سندھ حکومت کو وینڈر کی تبدیلی پر تسلسل اور آڈٹ پذیری برقرار رہے۔ Must NFR-COMP-006, /specs/ur/23-ppp-vendor-exit/
SEC-076 شواہد پیکجز (پین ٹیسٹ رپورٹس، ASVS assessment، DPIA، CII رجسٹریشن، IR پلان، رسائی جائزہ ریکارڈز) برقرار اور AG/PAC آڈٹ چکر کے لیے بمطالبہ تیار۔ Must NFR-COMP-003, NFR-AUD-003

21. رسائی جائزے و دوبارہ تصدیق

ID کنٹرول [M|S|C] Trace
SEC-077 سہ ماہی رسائی دوبارہ تصدیق: ہر عملے کا اکاؤنٹ، کردار تفویض، granular اجازت اوورائیڈ، اور break-glass entitlement متعلقہ محکمہ سربراہ کے ذریعے جائزہ اور دوبارہ منظور کیا جائے گا؛ ختم شدہ entitlements منسوخ۔ Must NFR-SEC-004, NFR-AUD-001
SEC-078 ایک joiner-mover-leaver عمل HR واقعات کے ہم وقت رسائی provision، تبدیل، اور deprovision کرے گا؛ چلے جانے والے ایک کاروباری دن کے اندر معطل اور سیشنز منسوخ۔ Must NFR-SEC-004
SEC-079 بااختیار رسائی جائزے (DBAs، Super Admins، break-glass holders، vault admins) کم از کم سہ ماہی سخت شواہد حد کے ساتھ ہوں گے؛ بااختیار سیشنز جہاں ممکن ہو ریکارڈ۔ Must NFR-SEC-005
SEC-080 ایک ہفتہ وار تعمیل رپورٹ ان صارف اکاؤنٹس کی فہرست دے گی جن میں 2FA enrolled نہیں اور جو اکاؤنٹ اپنے محکمہ اسکوپ سے باہر رسائی رکھتا ہے۔ Must NFR-SEC-004

22. محفوظ SDLC و CI/CD گیٹس

ID کنٹرول [M|S|C] Trace
SEC-081 ایک محفوظ کوڈنگ اسٹینڈرڈ (OWASP ASVS / OWASP Proactive Controls پر مبنی) شائع اور پیروی کیا جائے گا؛ سیکیورٹی متعلقہ کوڈ جائزہ چیک لسٹ ہر pull request پر لاگو۔ Must NFR-MAINT-003
SEC-082 کوئی کوڈ main تک نہیں پہنچے گا بغیر (a) ≥ 1 منظور جائزہ، (b) سبز lint، (c) سبز typecheck، (d) سبز unit tests، (e) سبز SCA، (f) سبز secret scan؛ branch protection چھوں کو نافذ کرتی ہے۔ Must NFR-MAINT-003, NFR-SEC-006
SEC-083 CI/CD سیکیورٹی گیٹس ہر بلڈ پر چلیں گے: SCA، secret scan، image scan، IaC scan، licence check، header check، اور (staging پر) OWASP ZAP baseline scan؛ ناکام گیٹ promotion بلاک کرتا ہے۔ Must NFR-SEC-011
SEC-084 نئے فیچرز کے لیے خطرات کا ماڈل کیا جائے گا جو توثیق، اجازت، ادائیگی، PII، یا انضمام کو چھوتے ہیں؛ خطرات ماڈل سیکشن (§3) findings کے ساتھ update۔ Should NFR-SEC-001
SEC-085 تمام انجینئرز کو اندراج پر اور اس کے بعد سالانہ سیکیورٹی تربیت دی جائے گی (OWASP Top 10، محفوظ کوڈنگ، واقعے کی اطلاع)۔ Should NFR-MAINT-003
SEC-086 CI/CD سے پروڈکشن رسائی کم سے کم اختیار کے ساتھ short-lived، vault-issued اسناد استعمال کرے گی؛ long-lived deploy keys ممنوع؛ staging اور prod میں deploys کے لیے manual approval گیٹس درکار۔ Must NFR-SEC-006

23. لاگنگ، مانیٹرنگ و SIEM

مشاہدہ پذیری دن ایک سے جڑی ہوئی ہے (/specs/ur/15-tech-architecture/ §18)۔ سیکیورٹی متعلقہ مانیٹرنگ اس بنیاد کو توسیع دیتی ہے۔

ID کنٹرول [M|S|C] Trace
SEC-087 تمام سروسز Loki کو ساختار JSON لاگز emit کریں گی جو trace_id، user_id، module، level، timestamp رکھتے ہیں؛ PII کبھی لاگ نہیں ہوگا (حذف کاری نافذ اور tested)۔ Must NFR-OBS-001
SEC-088 SIEM انضمام hooks فراہم کیے جائیں گے تاکہ سیکیورٹی متعلقہ واقعات (توثیق ناکامیاں، step-up، break-glass، ABAC انکاری، WAF criticals، ریٹ لمٹ storms، پڑھنے کے آڈٹ anomalies، AI حذف ناکامیاں) correlation اور Loki کی ونڈو سے آگے retention کے لیے SIEM / log-analysis پلیٹ فارم پر forward کیے جا سکیں۔ Must NFR-OBS-002
SEC-089 الرٹنگ درج ذیل کے لیے on-call کو پیج کرے گا: brute-force لاگ ان، break-glass استعمال، mass-ABAC-denial، WAF critical، آڈٹ ہیش chain ٹوٹ، PII-in-logs سراغ، اور بریچ اشاریے؛ الرٹ شور ماہانہ جائزہ (ہدف > 90 % actionable)۔ Must NFR-OBS-004
SEC-090 بااختیار اکاؤنٹ سرگرمی، PII-vault decrypt حجم، اور بعد کے اوقات میں حساس پڑھنے کے لیے anomaly / رویہ baselines برقرار رکھی جائیں گی؛ انحرافات جائزے کے لیے الرٹ اٹھائیں گے۔ Should NFR-AUD-004
SEC-091 عوامی اسٹیٹس پیج سیکیورٹی متعلقہ outages (توثیق، WAF) کو NFR-OBS-005 کے مطابق ایماندارانہ اور declaration کے 15 منٹ کے اندر رپورٹ کرے گا۔ Must NFR-OBS-005

24. خلاف ورزی اطلاع و فرانزک

ID کنٹرول [M|S|C] Trace
SEC-092 ایک خلاف ورزی اطلاع عمل یہ طے کرے گا: کیا چیز قابلِ رپورٹ واقعہ بنتی ہے (ذاتی یا خود مختار ڈیٹا تک confirmed غیر مجاز رسائی / exfiltration)، شدت درجہ بندی، اندرونی اسکیلیشن، رپورٹ قابل واقعے کے 24 گھنٹوں کے اندر CERT-PK اطلاع، اور جہاں ضروری ہو متاثرہ افراد اور سندھ انفارمیشن کمیشن کو اطلاع۔ Must NFR-COMP-005
SEC-093 فرانزک تیاری برقرار رکھی جائے گی: آڈٹ لاگز + ہوسٹ سے باہر کاپیاں محفوظ، واقعے declaration پر ثبوت حفاظت طریقہ کار، ثبوت کے لیے chain-of-custody، اور ثبوت جمع کرنے اور handoff کے لیے تربیت یافتہ IR ٹیم۔ Must NFR-COMP-005, NFR-AUD-002
SEC-094 ہر P0/P1 واقعے کے لیے واقعے کے بعد جائزہ (blameless postmortem) 10 کاروباری دنوں کے اندر کیا جائے گا، root cause، timeline، اور remediation اعمال closure تک ٹریک کے ساتھ؛ اسباق §3 (خطرات ماڈل) اور §22 (SSDLC) میں واپس جاتے ہیں۔ Must NFR-COMP-005
SEC-095 ایک مواصلاتی playbook بریچ کے دوران اندرونی، بین المحکماتی، عوامی، اور میڈیا مواصلات کو کنٹرول کرے گا، حکومتی مواصلاتی اصولوں کے مطابق pre-approved ٹیمپلیٹس کے ساتھ۔ Should NFR-COMP-005

25. کنٹرول کیٹلاگ کا خلاصہ

ڈومین کنٹرولز آئی ڈیز تعداد
TM خطرات کا ماڈل SEC-001 – SEC-002 2
AUTHN توثیق SEC-003 – SEC-007, SEC-012 6
AUTHZ اجازت SEC-008 – SEC-011, SEC-013 5
SESS سیشن کا انتظام SEC-014 – SEC-018 5
CRYPTO کرپٹوگرافی SEC-019 – SEC-024 6
SECRET اسرار کا انتظام SEC-025 – SEC-028 4
IVOE ان پٹ توثیق و آؤٹ پٹ انکوڈنگ SEC-029 – SEC-033 5
WAF WAF، ریٹ لمیٹنگ، استحصال SEC-034 – SEC-036 3
HDR محفوظ ہیڈرز SEC-037 1
SCA انحصار / SBOM / اسکیننگ SEC-038 – SEC-041 4
AUD آڈٹ لاگنگ SEC-042 – SEC-047 6
PRIV ڈیٹا تحفظ و رازداری SEC-048 – SEC-054 7
REC ریکارڈ انتظام و آرکائیو SEC-055 – SEC-059 5
RTI سندھ RTI ایکٹ 2016 SEC-060 – SEC-064 5
POST سائبر سیکیورٹی پوسچر SEC-065 – SEC-071 7
GAUD حکومتی آڈٹ کے لیے تیاری SEC-072 – SEC-076 5
AR رسائی جائزے و دوبارہ تصدیق SEC-077 – SEC-080 4
SSDLC محفوظ SDLC و CI/CD SEC-081 – SEC-086 6
MON لاگنگ / مانیٹرنگ / SIEM SEC-087 – SEC-091 5
BR خلاف ورزی اطلاع و فرانزک SEC-092 – SEC-095 4
کل SEC-001 – SEC-095 95

25.1 MoSCoW تقسیم

ترجیح تعداد
Must 81
Should 14
Could 0
Won't (اس فیز میں) 0
کل 95

26. کھلے اشیاء [TBD/confirm]

شے مالک فیصلہ بمطابق
سندھ شفافیت و RTI ایکٹ 2016 (§18.1) کے تحت عین سیکشن نمبرز اور دنوں کی گنتی — ریکارڈ افسر SLA تشکیل میں دفعات cite کرے۔ S&ITD ریکارڈ افسر Phase-1 گیٹ
اسرار vault کا انتخاب (HashiCorp Vault بمقابلہ Server4Sale-managed) اور حتمی کلید روٹیشن کیڈنس (SEC-023, SEC-026)۔ MAAHIR + Server4Sale Phase-1 گیٹ
CII رجسٹریشن timeline اور certificing اتھارٹی (SEC-067)۔ S&ITD سیکریٹری Phase-3 گیٹ
تصدیق شدہ RPO/RTO اعداد جو بریچ اثر assessment کو feed کرتے ہیں (ربط /specs/ur/15-tech-architecture/ §21)۔ MAAHIR ops پہلا پروڈکشن مہینہ
forward-and-correlate کے لیے SIEM پلیٹ فارم انتخاب (SEC-088) — ابتدا میں صرف Loki، جب CII پوسچر ضرورت ہو external SIEM۔ MAAHIR + S&ITD Phase-3 گیٹ
Server4Sale پر تفصیلی ہوسٹنگ topology / network zoning جو WAF replacement اور اندرونی TLS کو متاثر کرتی ہے (SEC-019, SEC-034)۔ MAAHIR + Server4Sale Phase-1 گیٹ
break-glass اکاؤنٹ inventory اور منظور کنندہ اتھاریٹیز (SEC-011)۔ S&ITD سیکریٹری Phase-1 گیٹ

یہ [TBD/confirm] اشیاء /specs/ur/14-roadmap-release/ میں closure تک ٹریک کی جاتی ہیں اور فیصلوں کے آنے پر اسی دستاویز میں عکس کی جاتی ہیں۔


دستاویز کا اختتام۔