Gold (24k/g):৳ 20,759 Gold (22k/g):৳ 19,032 Gold (18k/g):৳ 15,571 International (oz):$4,150 USD/BDT:123.00 Gold (24k/g):৳ 20,759 Gold (22k/g):৳ 19,032 Gold (18k/g):৳ 15,571 International (oz):$4,150 USD/BDT:123.00
সর্বোচ্চ নিরাপত্তা মান · ISO 27001 সার্টিফাইড

আমাদের নিরাপত্তা নীতি

আপনার অর্থ, তথ্য ও স্বর্ণের মালিকানা রক্ষায় আমরা শিল্পের সর্বোচ্চ নিরাপত্তা মান অনুসরণ করি। এই নথিতে আমাদের সম্পূর্ণ নিরাপত্তা কাঠামো বর্ণনা করা হয়েছে।

AES-256 এনক্রিপশন
TLS 1.3
WORM Audit Log

নিরাপত্তার মূলনীতি

আমাদের প্রতিশ্রুতি

গোল্ড একচেঞ্জ লিমিটেড প্ল্যাটফর্মে আপনার প্রতিটি লেনদেন, ব্যক্তিগত তথ্য এবং স্বর্ণের মালিকানা সর্বোচ্চ নিরাপত্তায় সুরক্ষিত রাখা আমাদের সর্বোচ্চ অগ্রাধিকার। আমরা "Security by Design" নীতি অনুসরণ করি।

গোপনীয়তা (Confidentiality)

আপনার তথ্য শুধুমাত্র অনুমোদিত ব্যক্তি দেখতে পারবেন। কোনো অননুমোদিত প্রকাশ নেই।

অখণ্ডতা (Integrity)

আপনার তথ্য ও লেনদেনের রেকর্ড অপরিবর্তনীয়। যেকোনো পরিবর্তন লগ করা হয়।

প্রাপ্যতা (Availability)

প্ল্যাটফর্ম ৯৯.৯% আপটাইম নিশ্চিত করা হয়। মাল্টি-জোন ক্লাউড ডিপ্লয়মেন্ট।

জবাবদিহিতা (Accountability)

প্রতিটি কার্যক্রমের WORM অডিট লগ রাখা হয়। কে, কখন, কী করেছে সব রেকর্ড।

ডেটা এনক্রিপশন

বিশ্রামকালীন ডেটা (Data at Rest)

সকল সংরক্ষিত ডেটা AES-256 বিট এনক্রিপশন দিয়ে সুরক্ষিত। এনক্রিপশন কী HSM (Hardware Security Module)-এ সংরক্ষিত যা ব্যক্তিগত কম্পিউটার থেকে আলাদা এবং পরিবর্তন-প্রতিরোধী।

AES-256 বর্তমানে পরিচিত কোনো অ্যালগরিদম দ্বারা ভাঙা সম্ভব নয়। এটি সরকারি শ্রেণিবদ্ধ তথ্য সুরক্ষায় ব্যবহৃত মান।

ট্রানজিটকালীন ডেটা (Data in Transit)

সমস্ত নেটওয়ার্ক যোগাযোগ TLS 1.3 প্রোটোকলে এনক্রিপ্টেড। পুরনো TLS 1.0 ও TLS 1.1 সম্পূর্ণ নিষিদ্ধ। HSTS (HTTP Strict Transport Security) সক্রিয়।

  • ব্রাউজার থেকে সার্ভার পর্যন্ত সম্পূর্ণ এনক্রিপ্টেড চ্যানেল
  • মোবাইল অ্যাপ থেকে API পর্যন্ত মিউচুয়াল TLS (mTLS)
  • ব্যাংক API ইন্টিগ্রেশনে Host-to-Host এনক্রিপ্টেড চ্যানেল
  • Certificate Pinning — জাল সার্টিফিকেট প্রতিরোধী

Key Management (কী ব্যবস্থাপনা)

এনক্রিপশন কী নিয়মিত রোটেট (পরিবর্তন) করা হয়। কী স্টোরেজে AWS KMS / Azure Key Vault ব্যবহার করা হয়। কোনো কী কখনো সোর্স কোডে থাকে না।

অ্যাক্সেস নিয়ন্ত্রণ ব্যবস্থা

RBAC + ABAC নিয়ন্ত্রণ

Role-Based Access Control (RBAC) ও Attribute-Based Access Control (ABAC) সমন্বয়ে সূক্ষ্ম অনুমতি ব্যবস্থাপনা। প্রতিটি ব্যবহারকারী শুধুমাত্র তার ভূমিকার জন্য প্রয়োজনীয় তথ্য দেখতে পারেন।

Segregation of Duties (SoD)

কোনো একজন কর্মচারী একা সম্পূর্ণ লেনদেন অনুমোদন করতে পারবেন না। সংবেদনশীল কার্যক্রমে ডাবল-অ্যাপ্রুভাল বাধ্যতামূলক।

  • ভল্ট অ্যাক্সেসে দ্বৈত নিয়ন্ত্রণ (Dual Control)
  • LTV মূল্যায়নে দ্বি-বিশেষজ্ঞ অনুমোদন
  • বৃহৎ লেনদেনে ম্যানেজার অনুমোদন প্রয়োজন

Multi-Factor Authentication (MFA)

সকল ব্যবহারকারীর জন্য OTP-ভিত্তিক দ্বি-স্তর প্রমাণীকরণ। অ্যাডমিন ও অপারেশন কর্মচারীদের জন্য TOTP (Time-based One-Time Password) হার্ডওয়্যার টোকেন বাধ্যতামূলক।

সেশন ব্যবস্থাপনা

  • নিষ্ক্রিয় সেশন ১৫ মিনিট পর স্বয়ংক্রিয় লগআউট
  • একাধিক ডিভাইসে একই সময়ে সেশন সীমাবদ্ধ
  • সন্দেহজনক লোকেশন পরিবর্তনে পুনরায় প্রমাণীকরণ
  • JWT টোকেন শর্ট-লাইভড ও সাইন করা

পেমেন্ট নিরাপত্তা

ব্যাংক-টু-ব্যাংক শুধুমাত্র

গোল্ড একচেঞ্জ লিমিটেডে কোনো নগদ লেনদেন গ্রহণ বা প্রদান করা হয় না। শুধুমাত্র নিবন্ধিত ব্যাংক অ্যাকাউন্টের মাধ্যমে লেনদেন সম্পন্ন হয়। প্রতিটি লেনদেনে ইউনিক রেফারেন্স নম্বর।

PCI DSS Level-1 কমপ্লায়েন্স

Payment Card Industry Data Security Standard লেভেল-১ — সর্বোচ্চ মান। কার্ড ডেটা কখনো আমাদের সার্ভারে সংরক্ষণ করা হয় না। টোকেনাইজেশন ব্যবহার করা হয়।

স্বয়ংক্রিয় রিকনসিলিয়েশন

প্রতিটি আগমনী ও বহির্গামী পেমেন্ট রিয়েল-টাইমে ব্যাংক স্টেটমেন্টের সাথে মেলানো হয়। যেকোনো অসামঞ্জস্য স্বয়ংক্রিয়ভাবে সতর্কতা তৈরি করে।

সতর্কতা: গোল্ড একচেঞ্জ লিমিটেড কখনো ফোনে বা ইমেইলে আপনার পাসওয়ার্ড, OTP বা পূর্ণ কার্ড নম্বর চাইবে না। এমন অনুরোধ পেলে অবিলম্বে আমাদের জানান।

ভল্ট ও সম্পদ সুরক্ষা

সরকারি ভল্ট ব্যবস্থাপনা

  • সরকারি নিরাপদ ভল্টে শারীরিক সুরক্ষা — CCTV, বায়োমেট্রিক অ্যাক্সেস, সশস্ত্র প্রহরী
  • প্রতিটি স্বর্ণ ইউনিট সিরিয়াল ও QR-ট্যাগযুক্ত
  • দৈনিক শারীরিক ইনভেন্টরি মিলানো (Reconciliation)
  • বার্ষিক অতর্কিত অডিট (Surprise Audit)
  • সম্পূর্ণ বীমা কভারেজ

Gold Ownership Ledger (GOL)

ডিজিটাল গোল্ড মালিকানা রেজিস্ট্রি WORM (Write Once Read Many) ডেটাবেসে সংরক্ষিত — যা একবার লেখা হলে আর পরিবর্তন করা যায় না। প্রতিটি মালিকানা পরিবর্তনের অপরিবর্তনীয় রেকর্ড।

অডিট ও মনিটরিং

WORM অডিট লগ

সকল ব্যবহারকারীর কার্যক্রম — লগইন, লেনদেন, তথ্য পরিবর্তন — টাইমস্ট্যাম্পসহ অপরিবর্তনীয় লগে সংরক্ষিত। লগ ডেলিট বা পরিবর্তন করা প্রযুক্তিগতভাবে অসম্ভব।

রিয়েল-টাইম মনিটরিং

  • ২৪/৭ Security Operations Center (SOC) পর্যবেক্ষণ
  • অস্বাভাবিক লেনদেন প্যাটার্নে স্বয়ংক্রিয় সতর্কতা
  • ব্যর্থ লগইন প্রচেষ্টায় অ্যাকাউন্ট লক
  • SIEM (Security Information and Event Management) সিস্টেম

নিরাপত্তা ঘটনা ব্যবস্থাপনা

ঘটনা প্রতিক্রিয়া পরিকল্পনা

যেকোনো নিরাপত্তা ঘটনায় আমাদের নির্ধারিত প্রতিক্রিয়া পরিকল্পনা রয়েছে:

  • শনাক্তকরণ (০-১ ঘণ্টা): স্বয়ংক্রিয় পর্যবেক্ষণ বা রিপোর্টের মাধ্যমে ঘটনা চিহ্নিত
  • নিয়ন্ত্রণ (১-৪ ঘণ্টা): প্রভাবিত সিস্টেম আইসোলেট, ক্ষতি সীমিত করা
  • তদন্ত (৪-২৪ ঘণ্টা): মূল কারণ নির্ধারণ ও প্রমাণ সংগ্রহ
  • পুনরুদ্ধার: সিস্টেম পুনরুদ্ধার ও স্বাভাবিক সেবা চালু
  • বিজ্ঞপ্তি: প্রযোজ্য ক্ষেত্রে ৭২ ঘণ্টার মধ্যে কর্তৃপক্ষ ও ব্যবহারকারীকে জানানো

Responsible Disclosure

আপনি যদি কোনো নিরাপত্তা দুর্বলতা খুঁজে পান, অনুগ্রহ করে security@sonaligold.com.bd-এ জানান। যাচাইকৃত রিপোর্টের জন্য আমরা কৃতজ্ঞতা জানাই এবং যথাযথ স্বীকৃতি প্রদান করি।

নিয়মিত নিরাপত্তা পরীক্ষা

VAPT

Vulnerability Assessment ও Penetration Testing বার্ষিক তৃতীয় পক্ষ দ্বারা পরিচালিত। সকল ঝুঁকি দ্রুত সমাধান করা হয়।

SAST / DAST

কোড পরিবর্তনের সময় স্বয়ংক্রিয় Static ও Dynamic Application Security Testing। CI/CD পাইপলাইনে সংযুক্ত।

Dependency Scanning

তৃতীয় পক্ষের লাইব্রেরিতে পরিচিত দুর্বলতার জন্য স্বয়ংক্রিয় স্ক্যান। দুর্বল ডিপেন্ডেন্সি স্বয়ংক্রিয়ভাবে আপডেট।

Red Team Exercise

বার্ষিক Red Team অনুশীলন — বাস্তব আক্রমণকারীর দৃষ্টিকোণ থেকে সিস্টেম পরীক্ষা।

ব্যবসায়িক ধারাবাহিকতা ও দুর্যোগ পুনরুদ্ধার

মাল্টি-জোন ডিপ্লয়মেন্ট

  • একাধিক ভৌগোলিক অবস্থানে সার্ভার — একটি ব্যর্থ হলে অন্যটি কার্যকর
  • RPO (Recovery Point Objective): সর্বোচ্চ ১ ঘণ্টার ডেটা ক্ষতি
  • RTO (Recovery Time Objective): সর্বোচ্চ ৪ ঘণ্টায় সেবা পুনরুদ্ধার
  • দৈনিক অটোমেটেড ব্যাকআপ ও সপ্তাহিক DR ড্রিল

নিরাপত্তা সার্টিফিকেশন

ISO/IEC 27001:2022
সার্টিফিকেট: ISO-27001-BD-2023-4892 · মেয়াদ: জানুয়ারি ২০২৬
সক্রিয়
PCI DSS Level-1
সার্টিফিকেট: PCI-L1-2023-SGBD-0291 · মেয়াদ: মার্চ ২০২৬
সক্রিয়
FID ডিজিটাল গোল্ড লাইসেন্স
লাইসেন্স: FID-DGA-2022-0047 · মেয়াদ: মার্চ ২০২৭
সক্রিয়

আপনার করণীয়

আপনার অ্যাকাউন্ট নিরাপদ রাখুন

  • শক্তিশালী পাসওয়ার্ড ব্যবহার করুন — অন্তত ৮ অক্ষর, সংখ্যা ও বিশেষ চিহ্ন সহ
  • পাসওয়ার্ড অন্যদের সাথে কখনো শেয়ার করবেন না
  • OTP কারো সাথে শেয়ার করবেন না — গোল্ড একচেঞ্জ লিমিটেড কখনো চাইবে না
  • পাবলিক WiFi-তে লেনদেন করা থেকে বিরত থাকুন
  • লগআউট করতে ভুলবেন না, বিশেষত শেয়ারড ডিভাইসে
  • অ্যাকাউন্টে অস্বাভাবিক কিছু দেখলে তাৎক্ষণিকভাবে জানান

ফিশিং সতর্কতা: গোল্ড একচেঞ্জ লিমিটেডের নাম ব্যবহার করে ভুয়া ইমেইল বা SMS আসতে পারে। সবসময় URL যাচাই করুন। আমাদের অফিসিয়াল ডোমেইন: sonaligold.com.bd

নিরাপত্তা যোগাযোগ

নিরাপত্তা দল

security@sonaligold.com.bd

হেল্পলাইন

১৬৫৫৫ (২৪/৭)

Bug Bounty

bugbounty@sonaligold.com.bd

🔐 নিরাপদে বিনিয়োগ করুন

সর্বোচ্চ নিরাপদ প্ল্যাটফর্মে
বিনিয়োগ শুরু করুন

AES-256, TLS 1.3 ও ISO 27001 সার্টিফাইড প্ল্যাটফর্মে আপনার স্বর্ণ নিরাপদ।

WhatsApp চ্যাট