Võta vastu ainult vajalikud andmed
Kontrollime esmalt, kas nimed, aadressid, kontaktandmed, vabatekst ja täielikud andmestikud saab eemaldada. Enne mahukaid andmeid eelistame väikseid anonüümitud näidiseid.
Turve ja andmete käsitlemine
Määratleme, milliseid andmeid käsitletakse, mis eesmärgil, kelle poolt, millises keskkonnas ja kui kaua. Matemaatilistest prototüüpidest tootmiskäitamiseni lepitakse piirid ja vastutus esmalt kokku ning jäetakse ülevaadatava tõendusena alles.
Meie seisukoht
Turvet ei määra tootenimi ega üksik funktsioon. Kavandame andmetüübi, eesmärgi, organisatsiooni, töökorralduse ja alltöötlejate ümber ning hoiame rakendatud ulatuse ülevaadatavana.
Kontrollime esmalt, kas nimed, aadressid, kontaktandmed, vabatekst ja täielikud andmestikud saab eemaldada. Enne mahukaid andmeid eelistame väikseid anonüümitud näidiseid.
Säilituskoht, vaatajad, välised teenused, AI kasutus, säilitamine ja kustutamine lepitakse kokku enne andmete vastuvõttu või tootmisse üleminekut.
Andmevood, ligipääsuõigused, alltöötlejad, varundus, kustutamine ja intsidendikontaktid säilitatakse kontrollitavate artefaktidena.
Andmete teekond
Samad andmed vajavad diagnoosi, prototüübi ja tootmiskäitamise puhul erinevaid kontrolle. Eraldame, mida vastu võetakse, mida tuleb otsustada ja milline tõendus alles jääb.
VASTUVÕTT
PROTOTÜÜP
ARENDUS
KÄITAMINE
KUSTUTAMINE
Turbeprofiili koostaja
See on esimese kohtumise disainiabivahend, mitte audit ega garantii. Kontaktandmeid ei nõuta.
Samm 01 / Andmeklass
Kavand põhineb kategoorial, mis vajab kõige hoolikamat käsitlemist. Lubatud on mitu valikut.
Samm 02 / Projekti etapp
Lühike valideerimine ja tootmiskäitamine vajavad samade andmete puhul erinevaid kontrolle.
Samm 03 / Väline töötlemine
Pilve-, posti-, kaardi-, analüütika- ja teavitusteenuseid vaadatakse üle sama andmevoo mõtteviisiga.
Samm 04 / Käitusvajadused
Lubatud on mitu valikut. Ka ebakindlad punktid lisatakse kohtumise teemadeks.
Disainikavand / mitte audit
Alusta minimaalsete andmete, lühikese säilitamise ja eraldatud valideerimiskeskkonnaga.
See on valitud sisendite põhjal esialgne disainikavand. Lõplikud kontrollid otsustatakse pärast õiguslike kohustuste, lepingutingimuste, ohtude, pilvearhitektuuri ja käitamise kinnitamist.
Kontrollimudel
Kasutame NIST Cybersecurity Framework 2.0 kuut funktsiooni projekti ülevaatuse vaatepunktidena. See ei ole sertifikaat ega täieliku vastavuse väide.
Selgita omanikud, põhimõtted, lepingud, alltöötlejad ja vastuvõetav risk.
Näide: vastutustabel, teenuste loendMõista varasid, andmeid, sõltuvusi, ohte ja mõju.
Näide: andmevoog, varade registerKavanda autentimine, vähimad õigused, krüptimine, saladused ja turvaline teostus.
Näide: õiguste maatriks, teostuse kontrollMäära vajalikud logid, seire, hoiatused ja anomaalia kriteeriumid.
Näide: seirepunktid, logide säilitamineValmista ette triaaž, ohjamine, uurimine, kommunikatsioon ja ennetus.
Näide: kontaktipuu, esmase reageerimise kordKavanda varukoopia terviklus, taastamise järjekord, äritegevuse taaskäivitus ja järelülevaatus.
Näide: taastejuhend, testikirjeRakenduse turve
Kasutame OWASP ASVS 5.0 turbenõuete ja verifitseerimispunktide viitena. Ülevaatus, automaatsed kontrollid, käsitsi kontrollid ja väline testimine kombineeritakse olulisuse ja eelarve järgi.
Prototüüp ja tootmine
See võrdlus näitab projektipõhiselt fikseeritavaid disainikriteeriume, mitte püsigarantiisid.
| Ülevaatuspunkt | P0 matemaatiline prototüüp | P1 tootmissüsteem |
|---|---|---|
| Eesmärk | Valideeri teostatavus ja mõõdikud | Pidev äritöötlus |
| Andmemaht | Eelista väikseid, anonüümitud ja vajalikke välju | Määra ametlikult vajalik käitusulatus |
| Keskkond | Eralda lühiajaline valideerimiskeskkond | Kaalu arendus-, testi- ja tootmiskeskkonna eraldamist |
| Ligipääs | Piira määratud inimestega | Rolliõigused, autentimine, ülevaatused |
| Väline AI | Alusta disainist, mis ei saada mittevajalikke andmeid | Lepi kokku eesmärk, siht, leping, seaded ja logid |
| Säilitamine | Otsusta esmalt lõppkuupäev | Arvesta eesmärki, seadust, käitamist ja varukoopiaid |
| Kustutamine | Kinnita kustutamine või jätkuv kasutus pärast üleandmist | Kavanda konto sulgemine, lepingu lõpp, õiguslik säilitamine ja varukoopiad |
| Taastamine | Hinda, kas seda saab uuesti luua | Määra taaste-eesmärgid ja varundustestid |
Jagatud vastutus
Pilve kasutamine ei tee kõike automaatselt turvaliseks ning arendaja ei saa üksi kõiki riske hallata. Eristame kliendi, Finite Fieldi ja kasutatavate teenuste rolle.
Lepingulises ulatuses käsitleme süsteemikontrolle ja arendusaegset andmekäsitlust.
Õiguspärane andmekasutus, kasutajate ja lõppseadmete käitamine ning sisereeglid jäävad olulisteks kliendi vastutusteks.
Füüsilised rajatised, platvormiteenused ja hallatud teenuse ulatus järgivad iga teenuse lepingut ja jagatud vastutuse mudelit.
AI ja kolmandad osapooled
Kui andmed liiguvad generatiivsesse AI-sse, kaartidesse, e-posti, analüütikasse, teavitustesse, maksetesse või muudesse teenustesse, lisatakse eesmärk ja ulatus andmevoogu.
Ära saada äriandmeid välisesse AI-sse. Kasuta tavalisi algoritme, kohalikku töötlemist või fikseeritud anonüümitud andmeid.
Esimene kaalutav valikSaada pärast identifikaatorite eemaldamist ainult kokkulepitud väljad kokkulepitud teenustesse. Kontrolli, kas edastusi saab registreerida.
Vajab anonüümimist ja minimeerimistKinnita teenusetingimused, säilitamine, piirkond, taaskasutuse tingimused ja õigused ning dokumenteeri sihtandmed.
Vajab individuaalset riskihinnangutVÄLISE TEENUSE KONTROLL
Intsidentidele reageerimine
Enne tootmiskäitust määrake sündmuse ulatus, kontaktid, esmane teade, ohjamine, taastamine ja ennetusvastutus.
Tuvasta sündmused seirest, kasutajakontaktist või teenuseteavitustest.
Vähenda levikut ja säilita vajalik tõendus.
Kinnita mõjutatud andmed, põhjus, mõju ja teavitamisvajadus.
Võta huvipooltega ühendust seaduse, lepingu ja olukorra alusel.
Taasta pärast ohutuse kinnitamist ja rakenda ennetust.
Tõenduspakett
Olulisuse ja lepingu ulatuse järgi saab neid artefakte luua või uuendada. Kõik ei ole standardsed tulemid, seega valige hindamise ajal vajalikud.
Väljad, eesmärk, tundlikkus, asukoht, omanik.
Laadi alla CSV / 02Allikas, sihtkoht, eesmärk, meetod, alltöötleja.
Laadi alla CSV / 03Roll, keskkond, toiming, kinnitus, ülevaatus.
Laadi alla CSV / 04Teenus, eesmärk, andmed, asukoht, leping.
Laadi alla CSV / 05Põhjus, tähtaeg, kustutamisviis, tõendus, erand.
Laadi alla CSV / 06Sündmuse klass, esmane kontakt, varuplaan, otsuse omanik.
Laadi alla CSV / 07Siht, taastepunkt, kulunud aeg, tulemus, probleem.
Laadi alla CSV / 08Disain, teostus, testimine, käitamine, lõpetamise käsitlus.
Laadi alla CSV / 09Eesmärk, saadetud väljad, säilitamine, kinnitus, peatamise kord.
Laadi allaVastame kliendi turbeküsimustikele pärast tegelike praktikate ja projekti ulatuse kinnitamist. Veel rakendamata punktid märgitakse sellisena ning alternatiivid eraldatakse.
Viited
Kasutame projekti kontrollide valikul seadusi, avalikke juhiseid ja avatud standardeid viidetena. Neile viitamine ei tähenda sertifikaadi ega täieliku vastavuse väidet.
Kasutatakse ohutusjuhtimise meetmete, käsitlusreeglite, organisatsiooniliste, inimlike, füüsiliste ja tehniliste meetmete ning väliskeskkondade kontrollimise alusena.
Ava ametlik allikasKuus funktsiooni on ühine keel riskide ja käituslünkade jaoks.
Ava ametlik allikasKasutatakse viitena veebi- ja rakendusturbe nõuete ning verifitseerimispunktide korrastamisel.
Ava ametlik allikasSee leht üksi ei tähenda järgmist.
ISO/IEC 27001 sertifikaatPrivacyMarki sertifikaatTäielik NIST CSF vastavusOWASP ASVS sertifikaatIntsidentide puudumise garantiiSamad kontrollid igale projektileKKK
Põhimõtteliselt kontrollime esmalt, kas valideerimiseks saab kasutada minimeeritud anonüümitud või pseudonüümitud näidiseid. Kui pärisandmed on vajalikud, lepitakse ulatus, säilitamine, vaatajad ja kustutamise ajastus ette kokku.
Välise AI kasutus, saadetavad andmed, eesmärk ja säilitamine otsustatakse projektipõhiselt. Valida saab ka seadistuse, mis ei saada äriandmeid välisesse AI-sse.
Kontrollime asukohanõudeid kasutatava pilve või väliste teenuste võimaluste piires. Kui piiriülene edastus on oluline, tehakse teenused ja andmevood selgeks.
Omandi, säilitamise, ligipääsu, varunduse ja kustutamise vastutus selgitatakse lepingu, käitusmudeli ja hooldusulatuse järgi.
See leht ei väida konkreetse sertifikaadi olemasolu. Kontrollid ja ülevaatusartefaktid määratakse projektipõhiselt ning kliendi kontroll-lehtedele saab vajaduse korral vastata.
Kontaktid, sündmuse ulatus, esmase teate viis ja uuendamise sagedus otsustatakse enne tootmiskäitust. Tegelikud teated järgivad seadust, lepingut ja sündmuse üksikasju.
Vajadus, õigusnõuded, ligipääsu ulatus, säilitamine, logid, kustutamine ja alltöötlejad tuleb kontrollida. Vajalik on rangem disain ja teostatavus otsustatakse projektipõhiselt.
Sihtmärgi ja vajaliku taseme järgi saab kombineerida disainiülevaatust, automaatseid kontrolle, käsitsi kontrolle ja väliseid spetsialiste. Ulatus ja tulemid määratakse hindamise ajal.
Järgmine samm
Enne terve töövihiku saatmist võite alustada veerunimedest või anonüümitud näidistest. Korrastame vajalikud kontrollid ja arendusulatuse koos.