সিকিউরিটি Policy
সর্বশেষ আপডেট: ২ অক্টোবর, ২০২৬
ভূমিকা
Warranlytics-এ সিকিউরিটি শুধু একটি ফিচার নয় — এটি আমাদের সবকিছুর ভিত্তি। আমরা বুঝি যে আপনি আমাদের কাছে মূল্যবান Warranty ডেটা ও বিজনেস তথ্য রাখছেন এবং আমরা এই দায়িত্ব অত্যন্ত গুরুত্বের সাথে নিই।
এই সিকিউরিটি Policy-তে আপনার তথ্য রক্ষায় আমরা বর্তমানে যে প্রযুক্তিগত ও সাংগঠনিক ব্যবস্থা ব্যবহার করি তা বর্ণনা করা হয়েছে।
আমরা শুধু সেসব ব্যবস্থার কথাই বলি যা বর্তমানে চালু আছে। Warranlytics-এর SOC 2, ISO 27001 বা PCI DSS সার্টিফিকেশন নেই।
১. ডেটা Protection
আমরা কয়েক স্তরের ব্যবস্থায় আপনার ডেটা রক্ষা করি: সব Traffic-এর জন্য HTTPS, প্রতিটি Request-এ Permission যাচাই এবং আপনার Record-এর পরিবর্তনের Audit Log।
Password ও Session Token কখনো Plain Text-এ সংরক্ষণ করা হয় না, এবং আমাদের Application Log-এ Email ঠিকানা ও ফোন নম্বর Mask করা থাকে।
- Cloudflare-এর মাধ্যমে সব Traffic-এ HTTPS, HTTP Strict Transport Security (HSTS) সহ
- bcrypt দিয়ে Password Hash করা
- Refresh Token শুধু SHA-256 Hash হিসেবে সংরক্ষিত
- Session Token httpOnly, Secure ও SameSite Cookie-তে রাখা হয়
- Log-এ Email ঠিকানা ও ফোন নম্বর Mask করা
- অনুরোধে ডেটা Export ও মুছে ফেলা
২. অ্যাক্সেস Control
আমরা Least Privilege নীতির ভিত্তিতে কঠোর অ্যাক্সেস Control প্রয়োগ করি। প্রতিটি ইউজার শুধু তার নির্দিষ্ট Role-এর জন্য প্রয়োজনীয় ডেটা ও কার্যক্ষমতায় প্রবেশ করতে পারেন।
Sign-in সুরক্ষিত থাকে Rate Limiting, স্বল্পমেয়াদি Access Token ও Rotate হওয়া Refresh Token এবং ঐচ্ছিক Two-factor Authentication দিয়ে।
- ঐচ্ছিক Two-factor Authentication
- Role-based অ্যাক্সেস Control (RBAC)
- Refresh Token Rotation সহ স্বল্পমেয়াদি Access Token
- Warranty, Claim, Invoice ও অন্যান্য Record-এর পরিবর্তনের Audit Log
- প্রতিটি Query শুধু আপনার প্রতিষ্ঠানের ডেটার মধ্যে সীমাবদ্ধ
- Sign-in, Password Reset ও One-time Code Request-এ Rate Limiting
৩. Network সিকিউরিটি
সব Production Traffic আমাদের Server-এ পৌঁছানোর আগে Cloudflare ও তার Web Application Firewall-এর মধ্য দিয়ে যায়, এবং আমাদের Database Port কখনো Internet-এ উন্মুক্ত থাকে না।
প্রতিটি Request প্রথমে Authenticate হয় এবং Role-based Permission-এর বিপরীতে যাচাই হয়, তারপরই আপনার ডেটায় পৌঁছাতে পারে।
- Cloudflare Web Application Firewall (WAF)
- প্রতিটি Response-এ Security Header, HSTS ও Content Security Policy সহ
- প্রতিটি Environment-এর জন্য আলাদা Container Network
- Production-এ Database Port কখনো উন্মুক্ত নয়
- Cloudflare-এর মাধ্যমে DDoS প্রতিরোধ
- Cross-origin Request শুধু আমাদের নিজস্ব Application-এ সীমাবদ্ধ
৪. Infrastructure সিকিউরিটি
প্ল্যাটফর্মটি Cloudflare-এর পেছনে Managed Cloud Infrastructure-এ Container হিসেবে চলে। Container-গুলো Non-root User হিসেবে চলে এবং প্রতিটি Environment একে অপরের থেকে আলাদা।
আমরা Dependency ও Base Image হালনাগাদ রাখি এবং Security Patch প্রকাশ হলে তা প্রয়োগ করি।
- Cloudflare-এর পেছনে Managed Cloud Hosting
- Container Non-root User হিসেবে চলে
- Dependency ও Base Image হালনাগাদ রাখা
- Version-controlled Configuration-এ সংজ্ঞায়িত Deployment
- Application Logging ও Availability Monitoring
- Secret Environment থেকে দেওয়া হয়, কখনো Code-এ রাখা হয় না
৫. Application সিকিউরিটি
আমাদের Application-গুলো Secure Coding Practice মেনে তৈরি, এবং Application-এর কয়েকটি স্তরে Security Control রয়েছে।
প্রতিটি Request API-এর প্রবেশমুখে Validate ও Sanitize করা হয়, Dependency হালনাগাদ রাখা হয় এবং রিপোর্ট করা Vulnerability দ্রুত Patch করা হয়।
- প্রতিটি পরিবর্তনে Code Review ও Automated Linting
- প্রতিটি State-changing Request-এ CSRF সুরক্ষা
- কঠোর Input Validation-এ অজানা Request Field প্রত্যাখ্যান
- Secure Input ভ্যালিডেশন ও Sanitization
- Secure Error Handling ও Logging
- API সিকিউরিটি ও Rate Limiting
৬. Fraud Prevention
প্রতারণা যাচাই হলো প্রতিটি Warranty Claim-এ প্রয়োগ করা নির্দিষ্ট নিয়ম: আমরা Duplicate Registration ও Claim খুঁজি, Serial Number বৈধ কিনা নিশ্চিত করি এবং Claim-টি Warranty-র Coverage সময়ের মধ্যে আছে কিনা যাচাই করি।
যে Claim কোনো যাচাইয়ে ব্যর্থ হয় তা আপনার টিমের Review-এর জন্য চিহ্নিত করা হয়। এতে কোনো Machine Learning বা Automated Profiling ব্যবহার হয় না।
- Duplicate Registration ও Claim শনাক্তকরণ
- Serial Number যাচাই
- Coverage ও মেয়াদ যাচাই
- Warranty সার্টিফিকেটে QR Code ও Signed Verification Link
- প্রতিটি Warranty ও Claim-এ Audit Trail
- চিহ্নিত Claim Manual Review-এর জন্য রাখা হয়
৭. Incident Response
সিকিউরিটি Incident সামলানোর জন্য আমাদের একটি লিখিত প্রক্রিয়া আছে: কী ঘটেছে তা নির্ণয়, প্রভাব সীমিত করা এবং মূল কারণ ঠিক করা।
কোনো সিকিউরিটি Incident জানার সঙ্গে সঙ্গে আমরা নির্ধারিত পদ্ধতি অনুসরণ করে তার প্রভাব সীমিত করতে পদক্ষেপ নিই এবং ক্ষতিগ্রস্ত গ্রাহকদের জানাই।
- নথিভুক্ত Incident Response পদ্ধতি
- অপব্যবহার ঠেকাতে Rate Limiting ও Firewall Rule
- কী ঘটেছে তা নির্ণয়ে Server-side Log ও Audit Trail
- যোগাযোগ ও Incident নোটিফিকেশন
- Post-incident Root Cause Analysis
- ক্রমাগত প্রক্রিয়া উন্নয়ন
৮. কমপ্লায়েন্স ও Data Protection
আমরা প্রতিষ্ঠিত Security Practice অনুসরণ করে ডেভেলপ করি এবং আমাদের কাস্টমারদের ওপর প্রযোজ্য Data Protection দায়বদ্ধতা মাথায় রেখে প্ল্যাটফর্ম ডিজাইন করি।
GDPR দায়বদ্ধতা প্রমাণ করার জন্য পর্যাপ্ত Internal Record ও Audit Log আমরা রাখি এবং অনুরোধে সেগুলো সরবরাহ করতে পারি।
- ডেটা Protection-এর জন্য GDPR কমপ্লায়েন্স
- Transit ও Rest — উভয় অবস্থায় Encryption
- প্রতিটি রেকর্ডে Role-based Access Control
- ডেটা Access-এর Server-side Audit Logging
- Documented Incident Response প্রক্রিয়া
- Least-privilege Access Review
৯. কর্মী সিকিউরিটি প্রশিক্ষণ
আমাদের ছোট টিমে যাদের Production System-এ Access আছে, যোগ দেওয়ার সময় তাদের সবাইকে আমাদের সিকিউরিটি Practice সম্পর্কে জানানো হয়।
Production System-এ Access শুধু তাদের জন্য সীমিত যাদের সার্ভিস চালাতে তা প্রয়োজন।
- Production Access থাকা সবার জন্য সিকিউরিটি Briefing
- Production Access শুধু প্রয়োজনীয় ব্যক্তিদের জন্য
- Secret কখনো Source Code-এ রাখা হয় না
- কাস্টমার ডেটা পরিচালনার নির্দেশনা
- Incident Response পদ্ধতি
- কেউ টিম ছাড়লে দ্রুত Access বাতিল
১০. Third-party সিকিউরিটি
আমরা Subprocessor-এর সংখ্যা ইচ্ছাকৃতভাবে কম রাখি এবং Hosting, Email Delivery ও File Storage-এর জন্য প্রতিষ্ঠিত Provider ব্যবহার করি।
প্রতিটি Provider শুধু নিজের কাজের জন্য প্রয়োজনীয় ডেটাতেই Access পায়, এবং অনুরোধ করলে আমরা বর্তমান Subprocessor তালিকা সরবরাহ করতে পারি।
- ইচ্ছাকৃতভাবে ছোট Subprocessor তালিকা
- চুক্তিবদ্ধ সিকিউরিটি Agreement
- প্রতিটি Provider শুধু ন্যূনতম প্রয়োজনীয় ডেটায় সীমাবদ্ধ
- অনুরোধে বর্তমান Subprocessor তালিকা
- ডেটা প্রসেসিং সংক্রান্ত প্রয়োজনীয়তা
- Incident নোটিফিকেশন ও Response পদ্ধতি
১১. সিকিউরিটি Reporting
আমরা সিকিউরিটি Vulnerability-র দায়িত্বশীল প্রকাশকে উৎসাহিত করি এবং সিকিউরিটি Researcher ও ইউজার-দের সমস্যা জানাতে স্পষ্ট চ্যানেল রাখি।
সব সিকিউরিটি রিপোর্ট গুরুত্বের সাথে নেওয়া হয় এবং দ্রুত তদন্ত করা হয়।
- contact@warranlytics.com-এ Email-এর মাধ্যমে Responsible Disclosure
- রিপোর্ট দ্রুত গ্রহণ ও তদন্ত করা হয়
- Incident Escalation পদ্ধতি
- গুরুত্ব অনুযায়ী Fix-এর অগ্রাধিকার
- স্বচ্ছ Resolution যোগাযোগ
- Feedback-এর ভিত্তিতে সিকিউরিটি উন্নয়ন
১২. যোগাযোগের তথ্য
সিকিউরিটি বিষয়ক জিজ্ঞাসা, Vulnerability রিপোর্ট বা আমাদের সিকিউরিটি Practice সম্পর্কে আরও জানতে যোগাযোগ করুন:
Email: contact@warranlytics.com
জরুরি সিকিউরিটি বিষয়ে 'URGENT - Security' Subject দিয়ে আমাদের Email করুন, অথবা অফিস সময়ে +880 1811 955 677 নম্বরে ফোন করুন।