Finite Field

Sigurnost i postupanje s podacima

Postupajte s povjerenim podacima
bez nejasnoća.

Definiramo koji se podaci obrađuju, u koju svrhu, tko ih obrađuje, u kojem okruženju i koliko dugo. Od matematičkih prototipova do produkcijskog rada, granice i odgovornosti dogovaraju se unaprijed i čuvaju kao pregledljivi dokazi.

KONTROLNA RAVNINA PODATAKAPROJECT / 001
01KlijentIzvorni podaci i poslovna pravila
Minimalno potrebno
02FINITE FIELDDizajn, razvoj, provjera
Dogovoreni opseg
03Korištene uslugeCloud i vanjske integracije
SvrhaDefinirano unaprijed
PristupOgraničeno na potrebne osobe
PohranaLokacija i razdoblje su dogovoreni
BrisanjeMetoda i dokaz su određeni
DIZAJN PRIJE PRIJENOSAPrimanje nakon postavljanja granica
POMAK

Naš stav

Objavljujemo materijal za odluke, a ne nejasna uvjeravanja.

Sigurnost se ne određuje nazivom proizvoda ili jednom značajkom. Dizajniramo prema vrsti podataka, svrsi, organizaciji, operacijama i podizvođačima obrade, zatim provedeni opseg čuvamo pregledljivim.

01 / Minimizacija

Primajte samo nužne podatke

Najprije provjeravamo mogu li se ukloniti imena, adrese, kontaktni podaci, slobodni tekst i puni skupovi podataka. Prije masovnih podataka prednost imaju mali anonimizirani uzorci.

02 / Granica

Definirajte granice prije prijenosa

Lokacija pohrane, osobe s pristupom, vanjske usluge, uporaba AI-ja, zadržavanje i brisanje dogovaraju se prije primitka podataka ili prijelaza u produkciju.

03 / Dokazi

Ostavite pregledljive artefakte

Tokovi podataka, prava pristupa, podizvođači obrade, sigurnosne kopije, brisanje i kontakti za incidente čuvaju se kao provjerljivi artefakti.

Što objavljujemoPolitika, stavke dizajna i pregledljivi artefakti
Što odlučuje svaki projektKonkretne usluge, ovlasti, zadržavanje i opseg testiranja
Što ne objavljujemoTajne ili detaljne postavke koje bi mogle pomoći napadaču

Put podataka

Odlučite svaku fazu od primitka do brisanja.

Isti podaci zahtijevaju različite kontrole za dijagnostiku, prototipove i produkcijski rad. Razdvajamo što se prima, što se mora odlučiti i koji dokazi ostaju.

ZAPRIMANJE

Počnite s materijalima objašnjenja i anonimiziranim uzorcima.

Poželjan mali opseg obrade

Primljeni primjeri

  • Stupci trenutačne proračunske tablice
  • Nekoliko izmišljenih ili anonimiziranih redaka
  • Poslovna pravila i bolne točke
  • Pokazatelji za poboljšanje

Odlučiti unaprijed

  • Jesu li stvarna imena nužna
  • Kako se šalju privitci
  • Tko obrađuje savjetovanje
  • Zadržavanje nakon savjetovanja

Sačuvani artefakti

  • Popis primljenih podataka
  • Bilješka o svrsi
  • Ciljni datum brisanja
  • Otvorena pitanja

Graditelj sigurnosnog profila

Organizirajte nacrt dizajna za projekt za oko dvije minute.

Ovo je pomoć za dizajn za prvi sastanak, a ne revizija ili jamstvo. Kontaktni podaci nisu potrebni.

Korak 01 / Klasa podataka

Odaberite podatke koji se mogu obrađivati

Nacrt se temelji na kategoriji koja zahtijeva najpažljivije postupanje. Moguć je višestruki odabir.

Model kontrola

Pokrijte otkrivanje, odgovor i oporavak, ne samo prevenciju.

Šest funkcija NIST Cybersecurity Framework 2.0 koristimo kao gledišta za pregled projekta. To nije certifikacija ni tvrdnja o potpunoj usklađenosti.

GV

Upravljanje

Razjasnite vlasnike, pravila, ugovore, podizvođače obrade i prihvatljiv rizik.

Primjer: tablica odgovornosti, popis usluga
ID

Identifikacija

Razumijte imovinu, podatke, ovisnosti, prijetnje i utjecaj.

Primjer: tok podataka, registar imovine
PR

Zaštita

Projektirajte autentikaciju, najmanje ovlasti, šifriranje, tajne i sigurnu implementaciju.

Primjer: matrica ovlasti, provjera implementacije
DE

Otkrivanje

Definirajte potrebne zapisnike, nadzor, upozorenja i kriterije anomalija.

Primjer: stavke nadzora, zadržavanje zapisnika
RS

Odgovor

Pripremite trijažu, ograničavanje, istragu, komunikaciju i prevenciju.

Primjer: kontaktno stablo, postupak prvog odgovora
RC

Oporavak

Projektirajte integritet sigurnosnih kopija, redoslijed oporavka, ponovno pokretanje poslovanja i naknadni pregled.

Primjer: priručnik za oporavak, zapis testa

Sigurnost aplikacija

Za web i aplikacije provjeravajte od dizajna do rada.

OWASP ASVS 5.0 koristimo kao referencu za sigurnosne zahtjeve i stavke provjere. Pregled, automatizirane provjere, ručne provjere i vanjsko testiranje kombiniraju se prema važnosti i proračunu.

  1. 01Zahtjevi i prijetnjeOrganizirajte podatke, ovlasti i napadnu površinu
  2. 02ImplementacijaAutentikacija, ulazni podaci, tajne i ovisnosti
  3. 03ProvjeraPregled, testiranje i provjera konfiguracije
  4. 04RadNadzor, ažuriranja, ovlasti i oporavak

Prototip i produkcija

Prototipove i produkciju ne tretiramo jednako.

Ova usporedba prikazuje kriterije dizajna koje treba dovršiti po projektu, a ne fiksna jamstva.

Stavka pregledaP0 matematički prototipP1 produkcijski sustav
SvrhaValidacija izvedivosti i pokazateljaKontinuirana poslovna obrada
Količina podatakaPreferirati mala, anonimizirana i nužna poljaFormalno definirati potreban operativni opseg
OkruženjeOdvojiti kratkoročno validacijsko okruženjeRazmotriti razdvajanje razvoja, testa i produkcije
PristupOgraničiti na dodijeljene osobeOvlasti po ulogama, autentikacija, pregledi
Vanjski AIPočeti od dizajna koji ne šalje nepotrebne podatkeDogovoriti svrhu, cilj, ugovor, postavke i zapisnike
ZadržavanjeNajprije odlučiti datum završetkaRazmotriti svrhu, zakon, operacije i sigurnosne kopije
BrisanjePotvrditi brisanje ili nastavak uporabe nakon isporukeDizajnirati gašenje računa, kraj ugovora, zakonsko zadržavanje i sigurnosne kopije
OporavakProcijeniti može li se ponovno izraditiPostaviti ciljeve oporavka i testove sigurnosnih kopija

Podijeljena odgovornost

Prije ugovora razdvojite tko što štiti.

Uporaba clouda ne čini automatski sve sigurnim, a razvojni tim ne može sam upravljati svakim rizikom. Razdvajamo uloge klijenta, Finite Fielda i korištenih usluga.

NAŠ OPSEG

Dizajn, implementacija i razvojne operacije

Unutar ugovorenog opsega obrađujemo kontrole sustava i postupanje s podacima tijekom razvoja.

  • Dizajn toka podataka i ovlasti
  • Sigurna implementacija aplikacije
  • Upravljanje tajnama i razvojnim okruženjem
  • Dogovoreno testiranje i pregled
  • Nadzor, ažuriranja i odgovor unutar opsega održavanja
Stavke koje treba jasno navesti u ugovoruOperaterSati nadzoraSigurnosna kopijaRad na oporavkuUpitiPostupanje po završetku uporabe

AI i treće strane

Ne pretvarajte vanjski AI u nevidljivog podizvođača obrade.

Kada podaci odlaze u generativni AI, karte, e-poštu, analitiku, obavijesti, plaćanja ili druge usluge, svrha i opseg uključuju se u tok podataka.

NAČIN 00

Ne slati

Ne šaljite poslovne podatke vanjskom AI-ju. Upotrijebite obične algoritme, lokalnu obradu ili fiksne anonimizirane podatke.

Prva opcija za razmatranje
NAČIN A1

Slati ograničene podatke

Dogovorenim uslugama šaljite samo dogovorena polja nakon uklanjanja identifikatora. Provjerite mogu li se prijenosi evidentirati.

Zahtijeva anonimizaciju i minimizaciju
NAČIN C2

Slati unutar odobrenja

Potvrdite uvjete usluge, zadržavanje, regiju, uvjete ponovne uporabe i ovlasti, zatim dokumentirajte ciljne podatke.

Zahtijeva pojedinačnu procjenu rizika

PROVJERA VANJSKE USLUGE

Što potvrditi za svaku vanjsku uslugu

  1. 01Podaci koji se šaljuPolja, učestalost, količina
  2. 02SvrhaObrada, obavijesti, analiza
  3. 03Zadržavanje i ponovna uporabaPohrana, učenje, zapisnici
  4. 04Lokacija i podizvođači obradeDržava, regija, lanac dobavljača
  5. 05Zaustavljanje i brisanjePostupanje po završetku uporabe

Odgovor na incidente

Planirajte što se događa ako nastane incident.

Prije produkcijskog rada definirajte opseg događaja, kontakte, prvu obavijest, ograničavanje, oporavak i odgovornosti za prevenciju.

01

Otkrivanje i zaprimanje

Otkrivanje događaja iz nadzora, korisničkih kontakata ili obavijesti usluga.

02

Ograničavanje

Smanjite širenje i sačuvajte potrebne dokaze.

03

Analiza i odluka

Potvrdite zahvaćene podatke, uzrok, utjecaj i potrebu za izvješćivanjem.

04

Komunikacija i odgovor

Kontaktirajte dionike prema zakonu, ugovoru i situaciji.

05

Oporavak i poboljšanje

Oporavite se nakon potvrde sigurnosti i primijenite prevenciju.

Prije produkcijeKontakt za hitne slučajeve
Prije produkcijeOpseg događaja
Prije produkcijePut prve obavijesti
Dizajn projektaSati nadzora i odgovora
Zakon i ugovorObavještavanje i izvješćivanje

Reference

Reference i ono što ne tvrdimo.

Zakone, javne smjernice i otvorene standarde koristimo kao reference pri odabiru kontrola za projekt. Pozivanje na njih odvojeno je od tvrdnje o certifikaciji ili potpunoj usklađenosti.

JAPAN / PRIVATNOST

Japanski zakon o privatnosti i smjernice PPC-a

Koristi se kao osnova za provjeru mjera sigurnog upravljanja, pravila postupanja, organizacijskih, ljudskih, fizičkih i tehničkih mjera te vanjskih okruženja.

Otvori službeni izvor
RIZIK / UPRAVLJANJE

NIST Cybersecurity Framework 2.0

Šest funkcija koristi se kao zajednički jezik za rizik i operativne praznine.

Otvori službeni izvor
APLIKACIJA / PROVJERA

OWASP ASVS 5.0

Koristi se kao referenca pri organiziranju sigurnosnih zahtjeva i stavki provjere za web i aplikacije.

Otvori službeni izvor

Sama ova stranica ne znači sljedeće.

ISO/IEC 27001 certifikacijaPrivacyMark certifikacijaPotpuna usklađenost s NIST CSF-omOWASP ASVS certifikacijaJamstvo da neće biti incidenataIste kontrole za svaki projekt

Česta pitanja

Česta pitanja o postupanju s podacima.

Zahtijevaju li dijagnostika ili prototipovi produkcijske podatke?

U pravilu najprije provjeravamo može li se validacija provesti na minimiziranim anonimiziranim ili pseudonimiziranim uzorcima. Ako su stvarni podaci nužni, opseg, pohrana, osobe s pristupom i rok brisanja dogovaraju se unaprijed.

Šaljete li podatke vanjskom generativnom AI-ju?

Uporaba vanjskog AI-ja, podaci koji se šalju, svrha i zadržavanje odlučuju se po projektu. Može se odabrati i konfiguracija koja ne šalje poslovne podatke vanjskom AI-ju.

Može li se odabrati država ili regija pohrane?

Zahtjeve lokacije provjeravamo u okviru mogućnosti korištenih cloud ili vanjskih usluga. Kada je prekogranični prijenos važan, usluge i tokovi podataka jasno se navode.

Što se događa s podacima i izvornim kodom nakon isporuke?

Odgovornosti za vlasništvo, pohranu, pristup, sigurnosne kopije i brisanje razjašnjavaju se prema ugovoru, modelu rada i opsegu održavanja.

Imate li sigurnosnu certifikaciju?

Ova stranica ne tvrdi da postoji određena certifikacija. Kontrole i artefakti pregleda definiraju se po projektu, a po potrebi se mogu odgovoriti sigurnosni upitnici klijenta.

Kada se komuniciraju incidenti?

Kontakti, opseg događaja, način prve obavijesti i učestalost ažuriranja odlučuju se prije produkcijskog rada. Stvarne obavijesti slijede zakon, ugovor i detalje događaja.

Možete li obrađivati medicinske, skrbničke ili druge osjetljive podatke?

Potrebno je provjeriti nužnost, zakonske zahtjeve, opseg pristupa, pohranu, zapisnike, brisanje i podizvođače obrade. Zahtijeva se stroži dizajn, a izvedivost se odlučuje po projektu.

Možemo li zatražiti sigurnosno testiranje ili procjenu ranjivosti?

Ovisno o cilju i potrebnoj razini, mogu se kombinirati pregled dizajna, automatizirane provjere, ručne provjere i vanjski stručnjaci. Opseg i isporuke određuju se tijekom procjene.

Sljedeći korak

Najprije odvojite podatke koji se mogu dijeliti od podataka koji trebaju ostati izvan procesa.

Prije slanja cijele radne knjige možete početi s nazivima stupaca ili anonimiziranim uzorcima. Zajedno ćemo razvrstati potrebne kontrole i opseg razvoja.

Započnite dijagnostiku Razgovarajmo o postupanju s podacima Prije slanja povjerljivih informacija potvrdite način prijenosa.
BesplatnoIzradite sigurnosni profil