Finite Field

Turve ja andmete käsitlemine

Käsitle usaldatud andmeid
ilma ebaselguseta.

Määratleme, milliseid andmeid käsitletakse, mis eesmärgil, kelle poolt, millises keskkonnas ja kui kaua. Matemaatilistest prototüüpidest tootmiskäitamiseni lepitakse piirid ja vastutus esmalt kokku ning jäetakse ülevaadatava tõendusena alles.

ANDMEKONTROLLI TASANDPROJEKT / 001
01KlientLähteandmed ja ärireeglid
Vajalik miinimum
02FINITE FIELDDisain, arendus, verifitseerimine
Kokkulepitud ulatus
03Kasutatavad teenusedPilv ja välised integratsioonid
EesmärkMääratud ette
LigipääsPiiratud vajalike inimestega
SäilitamineAsukoht ja periood kokku lepitud
KustutamineMeetod ja tõendus otsustatud
KAVANDA ENNE EDASTAMISTVõta vastu pärast piiride määramist
KERIGE

Meie seisukoht

Avaldame otsustusmaterjali, mitte ebamäärast kinnitust.

Turvet ei määra tootenimi ega üksik funktsioon. Kavandame andmetüübi, eesmärgi, organisatsiooni, töökorralduse ja alltöötlejate ümber ning hoiame rakendatud ulatuse ülevaadatavana.

01 / Minimeeri

Võta vastu ainult vajalikud andmed

Kontrollime esmalt, kas nimed, aadressid, kontaktandmed, vabatekst ja täielikud andmestikud saab eemaldada. Enne mahukaid andmeid eelistame väikseid anonüümitud näidiseid.

02 / Piirid

Määra piirid enne edastamist

Säilituskoht, vaatajad, välised teenused, AI kasutus, säilitamine ja kustutamine lepitakse kokku enne andmete vastuvõttu või tootmisse üleminekut.

03 / Tõendus

Jäta ülevaadatavad artefaktid

Andmevood, ligipääsuõigused, alltöötlejad, varundus, kustutamine ja intsidendikontaktid säilitatakse kontrollitavate artefaktidena.

Mida avaldamePõhimõtted, disainipunktid ja ülevaadatavad artefaktid
Mida iga projekt otsustabKonkreetsed teenused, õigused, säilitamine ja testimise ulatus
Mida me ei avaldaSaladused või detailsed seaded, mis võiksid ründajat aidata

Andmete teekond

Otsusta iga etapp vastuvõtust kustutamiseni.

Samad andmed vajavad diagnoosi, prototüübi ja tootmiskäitamise puhul erinevaid kontrolle. Eraldame, mida vastu võetakse, mida tuleb otsustada ja milline tõendus alles jääb.

VASTUVÕTT

Alusta selgitusmaterjalidest ja anonüümitud näidistest.

Eelista väikest käsitlusmahtu

Vastuvõetud näited

  • Praeguse arvutustabeli veerud
  • Mõned väljamõeldud või anonüümitud read
  • Ärireeglid ja valupunktid
  • Parandatavad mõõdikud

Otsusta ette

  • Kas pärisnimed on vajalikud
  • Kuidas manuseid saadetakse
  • Kes konsultatsiooni käsitleb
  • Säilitamine pärast konsultatsiooni

Säilitatavad tõendid

  • Vastuvõetud andmete loend
  • Eesmärgi memo
  • Kustutamise sihtkuupäev
  • Avatud küsimused

Turbeprofiili koostaja

Korrasta projektipõhine disainikavand umbes kahe minutiga.

See on esimese kohtumise disainiabivahend, mitte audit ega garantii. Kontaktandmeid ei nõuta.

Samm 01 / Andmeklass

Vali andmed, mida võidakse käsitleda

Kavand põhineb kategoorial, mis vajab kõige hoolikamat käsitlemist. Lubatud on mitu valikut.

Kontrollimudel

Kata avastamine, reageerimine ja taastamine, mitte ainult ennetus.

Kasutame NIST Cybersecurity Framework 2.0 kuut funktsiooni projekti ülevaatuse vaatepunktidena. See ei ole sertifikaat ega täieliku vastavuse väide.

GV

Juhi

Selgita omanikud, põhimõtted, lepingud, alltöötlejad ja vastuvõetav risk.

Näide: vastutustabel, teenuste loend
ID

Tuvasta

Mõista varasid, andmeid, sõltuvusi, ohte ja mõju.

Näide: andmevoog, varade register
PR

Kaitse

Kavanda autentimine, vähimad õigused, krüptimine, saladused ja turvaline teostus.

Näide: õiguste maatriks, teostuse kontroll
DE

Avasta

Määra vajalikud logid, seire, hoiatused ja anomaalia kriteeriumid.

Näide: seirepunktid, logide säilitamine
RS

Reageeri

Valmista ette triaaž, ohjamine, uurimine, kommunikatsioon ja ennetus.

Näide: kontaktipuu, esmase reageerimise kord
RC

Taastu

Kavanda varukoopia terviklus, taastamise järjekord, äritegevuse taaskäivitus ja järelülevaatus.

Näide: taastejuhend, testikirje

Rakenduse turve

Veebi ja rakenduste puhul kontrolli disainist käitamiseni.

Kasutame OWASP ASVS 5.0 turbenõuete ja verifitseerimispunktide viitena. Ülevaatus, automaatsed kontrollid, käsitsi kontrollid ja väline testimine kombineeritakse olulisuse ja eelarve järgi.

  1. 01Nõuded ja ohudKorrasta andmed, õigused ja ründepind
  2. 02TeostusAutentimine, sisend, saladused, sõltuvused
  3. 03VerifitseerimineÜlevaatus, testimine, konfiguratsiooni kontroll
  4. 04KäitamineSeire, uuendused, õigused, taastamine

Prototüüp ja tootmine

Me ei käsitle prototüüpe ja tootmist samamoodi.

See võrdlus näitab projektipõhiselt fikseeritavaid disainikriteeriume, mitte püsigarantiisid.

ÜlevaatuspunktP0 matemaatiline prototüüpP1 tootmissüsteem
EesmärkValideeri teostatavus ja mõõdikudPidev äritöötlus
AndmemahtEelista väikseid, anonüümitud ja vajalikke väljuMäära ametlikult vajalik käitusulatus
KeskkondEralda lühiajaline valideerimiskeskkondKaalu arendus-, testi- ja tootmiskeskkonna eraldamist
LigipääsPiira määratud inimestegaRolliõigused, autentimine, ülevaatused
Väline AIAlusta disainist, mis ei saada mittevajalikke andmeidLepi kokku eesmärk, siht, leping, seaded ja logid
SäilitamineOtsusta esmalt lõppkuupäevArvesta eesmärki, seadust, käitamist ja varukoopiaid
KustutamineKinnita kustutamine või jätkuv kasutus pärast üleandmistKavanda konto sulgemine, lepingu lõpp, õiguslik säilitamine ja varukoopiad
TaastamineHinda, kas seda saab uuesti luuaMäära taaste-eesmärgid ja varundustestid

Jagatud vastutus

Eralda enne lepingut, kes mida kaitseb.

Pilve kasutamine ei tee kõike automaatselt turvaliseks ning arendaja ei saa üksi kõiki riske hallata. Eristame kliendi, Finite Fieldi ja kasutatavate teenuste rolle.

MEIE ULATUS

Disain, teostus ja arenduskäitused

Lepingulises ulatuses käsitleme süsteemikontrolle ja arendusaegset andmekäsitlust.

  • Andmevoo ja õiguste disain
  • Turvaline rakenduse teostus
  • Saladuste ja arenduskeskkonna haldus
  • Kokkulepitud testimine ja ülevaatus
  • Seire, uuendused ja reageerimine hooldusulatuse piires
Lepingus selgelt fikseeritavad punktidKäitajaSeireajadVarundusTaastetööPäringudKasutuse lõpu käsitlus

AI ja kolmandad osapooled

Ära tee välisest AI-st nähtamatut alltöötlejat.

Kui andmed liiguvad generatiivsesse AI-sse, kaartidesse, e-posti, analüütikasse, teavitustesse, maksetesse või muudesse teenustesse, lisatakse eesmärk ja ulatus andmevoogu.

REŽIIM 00

Ära saada

Ära saada äriandmeid välisesse AI-sse. Kasuta tavalisi algoritme, kohalikku töötlemist või fikseeritud anonüümitud andmeid.

Esimene kaalutav valik
REŽIIM A1

Saada piiratud andmeid

Saada pärast identifikaatorite eemaldamist ainult kokkulepitud väljad kokkulepitud teenustesse. Kontrolli, kas edastusi saab registreerida.

Vajab anonüümimist ja minimeerimist
REŽIIM C2

Saada kinnitatud ulatuses

Kinnita teenusetingimused, säilitamine, piirkond, taaskasutuse tingimused ja õigused ning dokumenteeri sihtandmed.

Vajab individuaalset riskihinnangut

VÄLISE TEENUSE KONTROLL

Mida kinnitada iga välise teenuse kohta

  1. 01Saadetavad andmedVäljad, sagedus, maht
  2. 02EesmärkTöötlemine, teavitamine, analüüs
  3. 03Säilitamine ja taaskasutusSäilitamine, õppimine, logid
  4. 04Asukoht ja alltöötlejadRiik, piirkond, tarneahel
  5. 05Peata ja kustutaKasutuse lõpu käsitlus

Intsidentidele reageerimine

Planeeri, mis juhtub intsidendi korral.

Enne tootmiskäitust määrake sündmuse ulatus, kontaktid, esmane teade, ohjamine, taastamine ja ennetusvastutus.

01

Tuvasta ja võta vastu

Tuvasta sündmused seirest, kasutajakontaktist või teenuseteavitustest.

02

Ohja

Vähenda levikut ja säilita vajalik tõendus.

03

Analüüsi ja otsusta

Kinnita mõjutatud andmed, põhjus, mõju ja teavitamisvajadus.

04

Teavita ja reageeri

Võta huvipooltega ühendust seaduse, lepingu ja olukorra alusel.

05

Taasta ja paranda

Taasta pärast ohutuse kinnitamist ja rakenda ennetust.

Enne tootmistHädaolukorra kontakt
Enne tootmistSündmuse ulatus
Enne tootmistEsmase teate tee
Projekti disainSeire- ja reageerimisajad
Seadus ja lepingTeavitamine ja aruandlus

Viited

Viited ja mida me ei väida.

Kasutame projekti kontrollide valikul seadusi, avalikke juhiseid ja avatud standardeid viidetena. Neile viitamine ei tähenda sertifikaadi ega täieliku vastavuse väidet.

JAAPAN / PRIVAATSUS

Jaapani isikuandmete kaitse seadus ja PPC juhised

Kasutatakse ohutusjuhtimise meetmete, käsitlusreeglite, organisatsiooniliste, inimlike, füüsiliste ja tehniliste meetmete ning väliskeskkondade kontrollimise alusena.

Ava ametlik allikas
RISK / JUHTIMINE

NIST Cybersecurity Framework 2.0

Kuus funktsiooni on ühine keel riskide ja käituslünkade jaoks.

Ava ametlik allikas
RAKENDUS / VERIFITSEERIMINE

OWASP ASVS 5.0

Kasutatakse viitena veebi- ja rakendusturbe nõuete ning verifitseerimispunktide korrastamisel.

Ava ametlik allikas

See leht üksi ei tähenda järgmist.

ISO/IEC 27001 sertifikaatPrivacyMarki sertifikaatTäielik NIST CSF vastavusOWASP ASVS sertifikaatIntsidentide puudumise garantiiSamad kontrollid igale projektile

KKK

Levinud küsimused andmete käsitlemise kohta.

Kas diagnoos või prototüübid vajavad tootmisandmeid?

Põhimõtteliselt kontrollime esmalt, kas valideerimiseks saab kasutada minimeeritud anonüümitud või pseudonüümitud näidiseid. Kui pärisandmed on vajalikud, lepitakse ulatus, säilitamine, vaatajad ja kustutamise ajastus ette kokku.

Kas saadate andmeid välisesse generatiivsesse AI-sse?

Välise AI kasutus, saadetavad andmed, eesmärk ja säilitamine otsustatakse projektipõhiselt. Valida saab ka seadistuse, mis ei saada äriandmeid välisesse AI-sse.

Kas säilitamise riiki või piirkonda saab valida?

Kontrollime asukohanõudeid kasutatava pilve või väliste teenuste võimaluste piires. Kui piiriülene edastus on oluline, tehakse teenused ja andmevood selgeks.

Mis saab andmetest ja lähtekoodist pärast üleandmist?

Omandi, säilitamise, ligipääsu, varunduse ja kustutamise vastutus selgitatakse lepingu, käitusmudeli ja hooldusulatuse järgi.

Kas teil on turbesertifikaat?

See leht ei väida konkreetse sertifikaadi olemasolu. Kontrollid ja ülevaatusartefaktid määratakse projektipõhiselt ning kliendi kontroll-lehtedele saab vajaduse korral vastata.

Millal intsidentidest teavitatakse?

Kontaktid, sündmuse ulatus, esmase teate viis ja uuendamise sagedus otsustatakse enne tootmiskäitust. Tegelikud teated järgivad seadust, lepingut ja sündmuse üksikasju.

Kas saate käsitleda meditsiini-, hooldus- või muid tundlikke andmeid?

Vajadus, õigusnõuded, ligipääsu ulatus, säilitamine, logid, kustutamine ja alltöötlejad tuleb kontrollida. Vajalik on rangem disain ja teostatavus otsustatakse projektipõhiselt.

Kas saame tellida turbetesti või haavatavuse hindamise?

Sihtmärgi ja vajaliku taseme järgi saab kombineerida disainiülevaatust, automaatseid kontrolle, käsitsi kontrolle ja väliseid spetsialiste. Ulatus ja tulemid määratakse hindamise ajal.

Järgmine samm

Esmalt eralda jagatavad andmed andmetest, mis peavad välja jääma.

Enne terve töövihiku saatmist võite alustada veerunimedest või anonüümitud näidistest. Korrastame vajalikud kontrollid ja arendusulatuse koos.

Alusta diagnoosi Aruta andmete käsitlemist Palun kinnitage edastusviis enne konfidentsiaalse teabe saatmist.
TasutaKoosta turbeprofiili kavand