preloader

Integrated Pharmaceutical Data Base Management System / Pharma Data Bank

● For IPDMS 2.0 Registration
● Visit Click Here
● For IPDMS 2.0 Registration Instructions
● Visit Click Here

वेबसाइट सुरक्षा नीति

1. कार्यकारी अधिदेश एवं उद्देश्य

राष्ट्रीय औषधि मूल्य निर्धारण प्राधिकरण (NPPA), भारत सरकार के रसायन एवं उर्वरक मंत्रालय के औषध विभाग का एक संबद्ध कार्यालय है और औषधि (मूल्य नियंत्रण) आदेश (DPCO) के प्रवर्तन हेतु सर्वोच्च नियामक निकाय के रूप में कार्य करता है। यह वेबसाइट सुरक्षा नीति (WSP) आधिकारिक NPPA वेब पोर्टल (nppa.gov.in) तथा इससे संबद्ध अवसंरचना घटकों, जिसमें एकीकृत फार्मास्युटिकल डेटाबेस प्रबंधन प्रणाली (IPDMS) भी शामिल है, के लिए एक सुदृढ़ एवं सुरक्षित साइबर रक्षा ढांचा स्थापित करती है। इस दस्तावेज़ का उद्देश्य वैधानिक औषधि मूल्य निर्धारण योजनाओं, अधिकतम निर्धारित मूल्य की गणना, सार्वजनिक अधिसूचनाओं तथा कानूनी विनिर्माण अनुपालन अभिलेखों की निरंतर उपलब्धता, उच्च स्तर की डेटा अखंडता और कड़ी गोपनीयता सुनिश्चित करना है। यह ढांचा सूचना प्रौद्योगिकी अधिनियम, 2000 की धारा 70 तथा भारतीय सरकारी वेबसाइटों के लिए तैयार मानक दिशानिर्देश (GIGW 3.0) का कड़ाई से अनुपालन करता है।

2. दायरा एवं लागू अवसंरचना

यह सुरक्षा ढांचा निम्नलिखित सभी प्रसंस्करण प्रणालियों पर लागू होता है:

  • सार्वजनिक फ्रंट-एंड इंटरफेस: राष्ट्रीय सूचना विज्ञान केंद्र (NIC) के डेटा केंद्रों में होस्ट की गई स्थिर सामग्री वितरण प्रणालियाँ, मूल्य खोज टैब तथा सार्वजनिक शिकायत नोड्स।
  • एकीकृत फार्मास्युटिकल डेटाबेस प्रबंधन प्रणाली (IPDMS): उद्यम डेटा प्रस्तुतियों, उत्पाद विनिर्माण अपडेट तथा बड़े पैमाने पर अनुपालन अभिलेखों का प्रबंधन करने वाला सुरक्षित एप्लिकेशन इंजन।
  • आंतरिक प्रशासनिक CMS नोड्स: सामग्री अपलोड, भूमिका-आधारित डेटाबेस संशोधन तथा गणितीय मूल्य गणना प्रक्रियाओं के लिए तैनात बैकएंड एक्सेस पथ।

3. तकनीकी सुरक्षा नियंत्रण एवं एन्क्रिप्शन मानकीकरण

सामान्य एप्लिकेशन-स्तरीय और नेटवर्क हमलों को कम करने के लिए निम्नलिखित सुरक्षा उपाय स्थायी रूप से लागू किए गए हैं:

3.1 डेटा ट्रांजिट एवं डेटा-एट-रेस्ट सुरक्षा

आने-जाने वाले सभी ट्रैफिक में Transport Layer Security (TLS 1.3) प्रोटोकॉल कॉन्फ़िगरेशन का उपयोग अनिवार्य होगा। TLS 1.0, TLS 1.1 और SSLv3 सहित पुराने एन्क्रिप्शन मानकों को लोड बैलेंसर स्तर पर प्रोग्रामेटिक रूप से अस्वीकार किया जाएगा। Perfect Forward Secrecy (PFS) कुंजियों का निरंतर पुनः-समझौता किया जाना आवश्यक होगा। अधिकतम निर्धारित मूल्य की सारणियों अथवा निर्माताओं द्वारा प्रस्तुत गोपनीय दस्तावेज़ों वाले सभी उत्पादन डेटाबेस में डेटा-एट-रेस्ट के लिए Advanced Encryption Standard (AES-256-GCM) आधारित कॉलम-स्तरीय संरचनाओं का उपयोग किया जाना आवश्यक होगा।

3.2 परिधीय सुरक्षा एवं एप्लिकेशन लेयर फ़िल्टरिंग

एक एंटरप्राइज-ग्रेड, स्टेटफुल Web Application Firewall (WAF) सभी सार्वजनिक HTTP/HTTPS अनुरोधों का सक्रिय रूप से निरीक्षण करेगा। फ़ायरवॉल को स्वचालित OWASP Top 10 नियम समूहों के साथ मैप किया जाएगा, ताकि Cross-Site Scripting (XSS), SQL Injection (SQLi), Remote File Inclusion (RFI) तथा Cross-Site Forgery प्रयासों को तुरंत अवरुद्ध किया जा सके। बड़े पैमाने पर Distributed Denial of Service (DDoS) अनुरोधों को बहु-स्तरीय क्लाउड-स्क्रबिंग शमन प्रणालियों के माध्यम से गतिशील रूप से रूट किया जाएगा।

4. उपयोगकर्ता अभिगम प्रबंधन एवं बहु-कारक प्रमाणीकरण प्रोटोकॉल

आंतरिक प्रशासनिक पैनलों तथा एंटरप्राइज बैकएंड वातावरण तक पहुँच न्यूनतम विशेषाधिकार के सिद्धांत (PoLP) और कड़े Zero-Trust सिद्धांतों के अनुरूप होगी:

  • भूमिका-आधारित अभिगम नियंत्रण (RBAC): तार्किक डेटाबेस संचालन को निर्धारित प्रणाली श्रेणियों में विभाजित किया जाएगा: सामग्री योगदानकर्ता, सामग्री मॉडरेटर, सिस्टम विश्लेषक तथा मुख्य डेटाबेस प्रशासक।
  • बहु-कारक प्रमाणीकरण (MFA): सभी सिस्टम प्रबंधन सत्रों के लिए एन्क्रिप्टेड हार्डवेयर सुरक्षा टोकन के साथ समय-आधारित वन-टाइम पासवर्ड (TOTP) संरचना अनिवार्य होगी।
  • डिजिटल हस्ताक्षर सत्यापन: अनिवार्य मूल्य निर्धारण दस्तावेज़ या अनुपालन रिपोर्ट प्रस्तुत करने वाले फार्मास्युटिकल निर्माताओं को सत्यापित Class-3 Digital Signature Certificates (DSC) का उपयोग करके फाइलिंग प्रक्रिया पूर्ण करनी होगी।

5. तकनीकी ऑडिट अनुसूची एवं अनुपालन मानदंड

सक्रिय 'Safe to Host' सुरक्षा आधाररेखा सुनिश्चित करने के लिए तकनीकी संचालन प्रभाग को अधिकृत/पैनल में शामिल एजेंसियों के मार्गदर्शन में निरंतर मूल्यांकन चक्र लागू करना होगा। नीचे दी गई तालिका अनिवार्य तकनीकी सत्यापन प्रक्रिया को दर्शाती है:

सुरक्षा केंद्रित श्रेणी तकनीकी सुरक्षा मानक ऑडिट अंतराल लक्षित मापदंड आधाररेखा
एप्लिकेशन पेनेट्रेशन टेस्टिंग CERT-In द्वारा पैनल में शामिल ऑडिटरों द्वारा पूर्ण ब्लैक-बॉक्स / व्हाइट-बॉक्स परीक्षण। अर्धवार्षिक / अपडेट के बाद कोई खुली गंभीर भेद्यता नहीं; औपचारिक Safe-to-Host प्रमाणपत्र जारी करना।
भेद्यता आकलन (VA) ज्ञात भेद्यता डेटाबेस के विरुद्ध स्वचालित भेद्यता स्कैनिंग। द्वि-साप्ताहिक कम/मध्यम जोखिम वाले अलर्ट का तत्काल पृथक्करण एवं ट्रैकिंग।
डेटाबेस गतिविधि ऑडिट अधिकतम निर्धारित मूल्य से संबंधित रिकॉर्ड में परिवर्तन करने वाली सभी डेटाबेस क्वेरी की व्यापक निगरानी। निरंतर / स्वचालित अपरिवर्तनीय एवं क्रिप्टोग्राफिक रूप से लिंक किए गए लॉग ऑफसाइट संग्रहीत किए जाएंगे।
मुख्य अवसंरचना पैचिंग विक्रेता द्वारा जारी ऑपरेटिंग सिस्टम पैच का परीक्षण एवं स्टेजिंग। जारी होने के 48 घंटे के भीतर लंबित Zero-Day अवसंरचना संबंधी खामियों का उन्मूलन।

6. सुरक्षा घटना एस्केलेशन एवं कानूनी पुनर्प्राप्ति नियम

अवसंरचना में सेंध, नेटवर्क घुसपैठ या वेब एप्लिकेशन के विरूपण की स्थिति में, सिस्टम ऑपरेटर को निम्नलिखित त्वरित प्रतिक्रिया तंत्र तुरंत लागू करने होंगे:

  1. सिस्टम पृथक्करण: डेटा लीक को रोकने के लिए स्वचालित थ्रेशोल्ड अलर्ट प्राप्त होने के 5 मिनट के भीतर प्रभावित एप्लिकेशन इंस्टेंस को सार्वजनिक रूटिंग नेटवर्क से गतिशील रूप से अलग किया जाना आवश्यक होगा।
  2. CERT-In अधिसूचना: कानूनी रूप से लागू संबंधित सरकारी दिशा-निर्देशों के अनुसार, घटना की औपचारिक एवं एन्क्रिप्टेड सारांश रिपोर्ट की खोज/पता चलने के 6 घंटे के भीतर Indian Computer Emergency Response Team (CERT-In) को भेजा जाना आवश्यक होगा।
  3. कानूनी प्रवर्तन कार्रवाई: किसी भी अनधिकृत कॉन्फ़िगरेशन संशोधन, डेटा हटाने या सुरक्षा प्रणालियों को निष्क्रिय करने के प्रयास पर कड़ी कानूनी कार्रवाई की जाएगी। कानूनी इकाई सूचना प्रौद्योगिकी अधिनियम, 2000 की धाराओं 43, 66 और 70 के अंतर्गत कार्यवाही शुरू करेगी, जिसमें लागू वैधानिक दंड एवं अन्य कानूनी प्रावधान शामिल होंगे।

क्विक लिंक्स