ख़रीदार के सिक्योरिटी सवाल एक जाने-पहचाने क्रम में आते हैं, और वे पहली कॉल से पहले ही शुरू हो जाते हैं। तो लीजिए जवाब — किसी के पूछने से पहले ही लिखे हुए — क्योंकि ख़रीदार को यह जानने के लिए मीटिंग की ज़रूरत नहीं पड़नी चाहिए कि कोई फ़र्म उसके डेटा के साथ क्या सलूक करती है।
सबसे पहले सीमा की लकीर
एंगेजमेंट डेटा की सीमा लिखित में तय करता है — एजेंट के किसी भी चीज़ को छूने से पहले: कौन-से सिस्टम, और कौन-सा डेटा वह पढ़ सकता है। एजेंट उन्हीं सिस्टमों के भीतर काम करते हैं जो आप पहले से चलाते हैं — आपके अकाउंट, आपके एक्सेस कंट्रोल — और यह सीमा एंगेजमेंट में लिखी जाती है, इशारों पर नहीं छोड़ी जाती।
जो सीमा के बाहर है, वह बाहर ही रहता है। जो एजेंट आपके टिकटों की समरी बनाता है, उसका आपके पेरोल में झाँकने से कोई वास्ता नहीं — और उसे रोकता है आर्किटेक्चर, कोई पॉलिसी दस्तावेज़ नहीं।
वह वाक्य, जो दो बार पढ़ने लायक़ है
आपके अकाउंट, आपका IP और आपका डेटा हमारी किसी भी चीज़ को कभी ट्रेन नहीं करते। यही वाक्य, इन्हीं शब्दों में, हमारे सवाल-जवाब पन्ने पर और हमारे प्राइवेसी पेज पर दर्ज है — और हम जो भी एंगेजमेंट कॉन्ट्रैक्ट साइन करते हैं, उसमें भी जाता है। इन तीन में से दो जगहें मार्केटिंग की हैं। तीसरी वह है जो सचमुच बाँधती है।
यही अनुशासन एक तह नीचे भी चलता है। हमारे प्रोडक्ट और एंगेजमेंट बड़े मॉडल प्रोवाइडरों पर चलते हैं — वेंडर के मामले में ईमानदार, वेंडर के वफ़ादार नहीं — और उन्हें क्या भेजा जा सकता है, यह एंगेजमेंट तय करता है।
सब-प्रोसेसर और डेटा रहता कहाँ है
इसके बाद दो सवाल हमेशा आते हैं, और वे गोल-मोल नहीं, सीधा जवाब माँगते हैं: डेटा किन तीसरे पक्षों की नज़र से गुज़रता है, और वह असल में रहता कहाँ है?
दोनों बातें हर एंगेजमेंट में अलग से तय होती हैं, लिखित में, काम शुरू होने से पहले — क्योंकि सच्चा जवाब आपके स्टैक पर, आपके नियामक पर और आपके इलाक़ों पर टिका होता है, और वेबसाइट पर किया गया वह वादा जो इन्हें अनदेखा कर दे, दो कौड़ी का होता है। पहले से तय यह रहता है: जो प्रोवाइडर काम में आएँगे उनके नाम गिनाए जाते हैं, डेटा वे कितने वक़्त तक रखेंगे यह लिखा जाता है, और डेटा कहाँ रहेगा — यह सवाल एजेंट के चलने से पहले लिखित में तय होता है। कोई शर्त हम पूरी न कर पाएँ, तो यह बात कॉन्ट्रैक्ट के बाद नहीं, डिस्कवरी के हफ़्ते में कह देते हैं।
हाँ कौन कहता है
जो भी चीज़ शिप होती है या प्रोडक्शन बदलती है, वह एक नामज़द इंसान की मंज़ूरी के बिना आगे नहीं बढ़ती। यही इंसानी गेट है, और यह आर्किटेक्चर है: एजेंट प्रस्ताव रखता है, इंसान मंज़ूरी देता है, और सिस्टम यह क़दम लाँघ ही नहीं सकता। सिक्योरिटी टीमों के लिए इसका मतलब: ऑडिट के हर सवाल का एक इंसानी जवाब हमेशा मौजूद है — इसे मंज़ूरी किसने दी, और कब।
गेटों के साथ-साथ ख़ुद बिल्ड भी अपने निशान छोड़ता है: हर हफ़्ते चलता हुआ सॉफ़्टवेयर, और फ़ैसलों का एक लॉग जिसमें दर्ज है कि सिस्टम जैसा बढ़ा, वैसा क्यों बढ़ा। वजहें पहले से लिखी हों, तो सिक्योरिटी रिव्यू तेज़ चलते हैं।
मालिकी — बिना “शर्तें लागू” के
पहले कमिट से: आपके अकाउंट, आपकी रिपॉज़िटरी, आपका IP। एंगेजमेंट ख़त्म होता है, तो हैंडओवर दस्तावेज़ों के साथ होता है — रनबुक, लाइव मेट्रिक्स, और वह सब कुछ जो सिस्टम को अमल में आपका बनाता है, सिर्फ़ काग़ज़ पर नहीं। लॉक-इन का न होना डिज़ाइन का फ़ैसला है, कोई रियायत नहीं।
रसीद
भरोसे के दावे सस्ते होते हैं; जाँचे जा सकने वाले दावे नहीं। हमारे दावे इसी साइट पर पहले से मौजूद हैं: एक प्राइवेसी पेज जो बढ़ा-चढ़ाकर बोलने की जगह ईमानदारी से एहतियात बरतता है — वह कहता है कि एनालिटिक्स कुकी-रहित हैं, जहाँ चालू हों — क्योंकि आज कोई चालू ही नहीं है। एक प्री-लॉन्च प्रोडक्ट, जिस पर हर जगह प्री-लॉन्च का निशान है — हमारी अपनी सेल्स कॉपी तक में। और एक बिल्ड रिकॉर्ड, जहाँ नियम टूटते ही मशीनी गेट बिल्ड को फ़ेल कर देते हैं — बिना किसी अपवाद के।
किसी फ़र्म का सिक्योरिटी रवैया उसकी वेबसाइट पर लिखा कम ही मिलता है; वह वेबसाइट से रिसकर झलकता है। हम तो यही चाहेंगे कि आप हमारा रवैया झलक से नहीं, इरादे से पढ़ें।
चाहें तो अपना सिक्योरिटी सवालनामा पहली कॉल से पहले ही info@adhuniklabs.com पर भेज दीजिए।