Taka aðeins við nauðsynlegum gögnum
Við athugum fyrst hvort hægt sé að fjarlægja nöfn, heimilisföng, tengiliðaupplýsingar, frjálsan texta og heil gagnasöfn. Lítil nafnlaus sýnigögn eru æskileg áður en mikið gagnamagn er sent.
Öryggi og meðferð gagna
Við skilgreinum hvaða gögn eru meðhöndluð, í hvaða tilgangi, af hverjum, í hvaða umhverfi og hversu lengi. Frá stærðfræðilegum frumgerðum til framleiðslureksturs eru mörk og ábyrgð fyrst samþykkt og síðan varðveitt sem rýnanleg sönnunargögn.
Afstaða okkar
Öryggi ræðst ekki af vöruheiti eða einum eiginleika. Við hönnum út frá gagnagerð, tilgangi, skipulagi, rekstri og undirvinnsluaðilum og höldum innleiddu umfangi rýnanlegu.
Við athugum fyrst hvort hægt sé að fjarlægja nöfn, heimilisföng, tengiliðaupplýsingar, frjálsan texta og heil gagnasöfn. Lítil nafnlaus sýnigögn eru æskileg áður en mikið gagnamagn er sent.
Geymslustaður, aðilar með aðgang, ytri þjónustur, notkun gervigreindar, varðveisla og eyðing eru samþykkt áður en gögn berast eða farið er í framleiðslu.
Gagnaflæði, aðgangsréttindi, undirvinnsluaðilar, öryggisafrit, eyðing og atvikatengiliðir eru varðveitt sem gögn sem hægt er að skoða.
Gagnaferli
Sömu gögn þurfa ólíkar stýringar í greiningu, frumgerðum og framleiðslurekstri. Við aðgreinum hvað er móttekið, hvað þarf að ákveða og hvaða sönnunargögn verða eftir.
MÓTTAKA
FRUMGERÐ
ÞRÓUN
REKSTUR
EYÐING
Öryggissniðsgerð
Þetta er hönnunarhjálp fyrir fyrsta fund, ekki úttekt eða trygging. Engar tengiliðaupplýsingar eru nauðsynlegar.
Skref 01 / Gagnaflokkur
Drögin byggjast á þeim flokki sem þarf varfærnustu meðhöndlun. Hægt er að velja fleiri en einn flokk.
Skref 02 / Afhendingarstig
Stutt staðfesting og framleiðslurekstur krefjast ólíkra stýringa, jafnvel fyrir sömu gögn.
Skref 03 / Ytri vinnsla
Ský, póstur, kort, greining og tilkynningaþjónustur eru rýndar með sömu gagnaflæðishugsun.
Skref 04 / Rekstrarþarfir
Hægt er að velja fleiri en eitt atriði. Óviss atriði eru líka tekin með sem umræðuefni á fundi.
Hönnunardrög / ekki úttekt
Byrjið með lágmarksgögn, stutta varðveislu og aðskilið staðfestingarumhverfi.
Þetta eru bráðabirgðadrög byggð á völdum inntökum. Endanlegar stýringar eru ákveðnar eftir að lagaskyldur, samningsskilmálar, ógnir, skýjaarkitektúr og rekstur hafa verið staðfest.
Stýrilíkan
Við notum sex hlutverk NIST Cybersecurity Framework 2.0 sem sjónarhorn í verkefnarýni. Þetta er ekki vottun né fullyrðing um fullt samræmi.
Skýrið eigendur, stefnu, samninga, undirvinnsluaðila og ásættanlega áhættu.
Dæmi: ábyrgðartafla, þjónustulistiSkiljið eignir, gögn, háða þætti, ógnir og áhrif.
Dæmi: gagnaflæði, eignaskráHannið auðkenningu, lágmarksheimildir, dulkóðun, leyndarmál og örugga innleiðingu.
Dæmi: heimildafylki, innleiðingarskoðunSkilgreinið nauðsynlegar atburðaskrár, vöktun, viðvaranir og fráviksviðmið.
Dæmi: vöktunaratriði, varðveisla atburðaskráaUndirbúið forgangsröðun, afmörkun, rannsókn, samskipti og forvarnir.
Dæmi: tengiliðatré, fyrsta viðbragðsferliHannið heilleika öryggisafrita, endurheimtarröð, endurræsingu rekstrar og eftirfylgnirýni.
Dæmi: endurheimtarhandbók, prófunarskráÖryggi forrita
Við notum OWASP ASVS 5.0 sem viðmið fyrir öryggiskröfur og staðfestingaratriði. Rýni, sjálfvirkar athuganir, handvirkar athuganir og ytri prófanir eru sameinaðar eftir mikilvægi og fjárhagsramma.
Frumgerð á móti framleiðslu
Þessi samanburður sýnir hönnunarviðmið sem þarf að festa fyrir hvert verkefni, ekki fastar tryggingar.
| Rýniatriði | P0 stærðfræðileg frumgerð | P1 framleiðslukerfi |
|---|---|---|
| Tilgangur | Staðfesta framkvæmanleika og mælikvarða | Samfelld vinnsla í rekstri |
| Gagnamagn | Æskilegt er lítið, nafnlaust gagnasafn með nauðsynlegum reitum | Skilgreina formlega nauðsynlegt rekstrarumfang |
| Umhverfi | Aðskilja skammtíma staðfestingarumhverfi | Meta aðskilnað þróunar, prófana og framleiðslu |
| Aðgangur | Takmarka við úthlutaða aðila | Hlutverkaheimildir, auðkenning, rýni |
| Ytri gervigreind | Byrja á hönnun sem sendir ekki óþarfa gögn | Samþykkja tilgang, markgögn, samning, stillingar og atburðaskrár |
| Varðveisla | Ákveða lokadag fyrst | Meta tilgang, lög, rekstur og öryggisafrit |
| Eyðing | Staðfesta eyðingu eða áframhaldandi notkun eftir afhendingu | Hanna lokun reikninga, samningslok, lögbundna varðveislu og öryggisafrit |
| Endurheimt | Meta hvort hægt sé að endurgera niðurstöðuna | Setja endurheimtarmarkmið og prófa öryggisafrit |
Sameiginleg ábyrgð
Skýjanotkun gerir ekki allt sjálfkrafa öruggt og þróunaraðili getur ekki stýrt allri áhættu einn. Við aðgreinum hlutverk viðskiptavinar, Finite Field og notaðra þjónusta.
Innan samningsbundins umfangs sjáum við um kerfisstýringar og meðferð gagna á þróunartíma.
Lögmæt notkun gagna, rekstur notenda og endabúnaðar og innri reglur eru áfram mikilvæg ábyrgð viðskiptavinar.
Líkamleg aðstaða, vettvangsþjónustur og umfang stýrðrar þjónustu fylgja samningi hverrar þjónustu og líkani um sameiginlega ábyrgð.
Gervigreind og þriðju aðilar
Þegar gögn fara til skapandi gervigreindar, korta, pósts, greiningar, tilkynninga, greiðsluþjónustu eða annarra þjónusta eru tilgangur og umfang hluti af gagnaflæðinu.
Ekki senda viðskiptagögn til ytri gervigreindar. Notið venjuleg reiknirit, staðbundna vinnslu eða föst nafnlaus gögn.
Fyrsti kostur til skoðunarSendið aðeins samþykkta reiti til samþykktra þjónusta eftir að auðkenni hafa verið fjarlægð. Athugið hvort hægt sé að skrá sendingarnar.
Krefst nafnleyndar og lágmörkunarStaðfestið þjónustuskilmála, varðveislutíma, svæði, skilyrði fyrir endurnotkun og heimildir og skráið síðan hvaða gögn eiga við.
Krefst sérstaks áhættumatsATHUGUN Á YTRI ÞJÓNUSTU
Viðbrögð við atvikum
Fyrir framleiðslurekstur þarf að skilgreina umfang atvika, tengiliði, fyrstu tilkynningu, afmörkun, endurheimt og forvarnarábyrgð.
Greina atvik úr vöktun, notendatengiliðum eða þjónustutilkynningum.
Draga úr útbreiðslu og varðveita nauðsynleg sönnunargögn.
Staðfesta gögn sem urðu fyrir áhrifum, orsök, áhrif og tilkynningarþörf.
Hafa samband við hagsmunaaðila samkvæmt lögum, samningi og aðstæðum.
Endurheimta eftir að öryggi er staðfest og beita forvörnum.
Sönnunargagnapakki
Eftir mikilvægi og samningsumfangi er hægt að búa þessi gögn til eða uppfæra þau. Þau eru ekki öll staðlaðar afurðir, svo velja þarf það sem þarf við áætlunargerð.
Reitir, tilgangur, viðkvæmni, staðsetning, eigandi.
Sækja CSV / 02Uppruni, áfangastaður, tilgangur, aðferð, undirvinnsluaðili.
Sækja CSV / 03Hlutverk, umhverfi, aðgerð, samþykki, rýni.
Sækja CSV / 04Þjónusta, tilgangur, gögn, staðsetning, samningur.
Sækja CSV / 05Ástæða, frestur, eyðingaraðferð, sönnun, undantekning.
Sækja CSV / 06Atvikaflokkur, aðaltengiliður, varaleið, ákvörðunareigandi.
Sækja CSV / 07Markmið, endurheimtarpunktur, liðinn tími, niðurstaða, vandamál.
Sækja CSV / 08Hönnun, innleiðing, prófanir, rekstur, lokameðferð.
Sækja CSV / 09Tilgangur, sendir reitir, varðveisla, samþykki, stöðvunarferli.
SækjaVið svörum öryggisgátlistum viðskiptavina eftir að raunveruleg vinnubrögð og verkefnaumfang hafa verið staðfest. Atriði sem ekki eru innleidd eru merkt sem slík og valkostir aðgreindir.
Viðmið
Við notum lög, opinberar leiðbeiningar og opna staðla sem viðmið við val á stýringum fyrir verkefni. Að vísa í þau er annað en að fullyrða um vottun eða fullt samræmi.
Notað sem grunnur til að skoða öryggisstjórnunarráðstafanir, meðferðarreglur, skipulagslegar, mannlegar, líkamlegar og tæknilegar ráðstafanir og ytri umhverfi.
Opna opinbera heimildSex hlutverkin eru notuð sem sameiginlegt orðfæri fyrir áhættu og rekstrargöt.
Opna opinbera heimildNotað sem viðmið þegar öryggiskröfur og staðfestingaratriði fyrir vefi og forrit eru skipulögð.
Opna opinbera heimildÞessi síða ein og sér þýðir ekki eftirfarandi.
ISO/IEC 27001 vottunPrivacyMark vottunFullt samræmi við NIST CSFOWASP ASVS vottunTrygging fyrir engum atvikumSömu stýringar í öllum verkefnumAlgengar spurningar
Að jafnaði athugum við fyrst hvort staðfesting geti notað lágmörkuð nafnlaus eða dulnefnd sýnigögn. Ef raunveruleg gögn eru nauðsynleg er umfang, geymsla, aðgangur og eyðingartími samþykkt fyrirfram.
Notkun ytri gervigreindar, send gögn, tilgangur og varðveisla eru ákveðin fyrir hvert verkefni. Einnig er hægt að velja uppsetningu sem sendir engin viðskiptagögn til ytri gervigreindar.
Við skoðum staðsetningarkröfur innan möguleika þeirrar skýja- eða ytri þjónustu sem er notuð. Þegar flutningur yfir landamæri skiptir máli eru þjónustur og gagnaflæði skráð skýrt.
Ábyrgð á eignarhaldi, geymslu, aðgangi, öryggisafritum og eyðingu er skýrð eftir samningi, rekstrarlíkani og viðhaldssviði.
Þessi síða fullyrðir ekki um tiltekna vottun. Stýringar og rýnisgögn eru skilgreind fyrir hvert verkefni og hægt er að svara gátlistum viðskiptavina þegar þess þarf.
Tengiliðir, umfang atvika, fyrsta tilkynningarleið og tíðni uppfærslna eru ákveðin fyrir framleiðslurekstur. Raunverulegar tilkynningar fylgja lögum, samningi og atvikalýsingu.
Skoða þarf nauðsyn, lagakröfur, aðgangssvið, geymslu, atburðaskrár, eyðingu og undirvinnsluaðila. Strangari hönnun er nauðsynleg og framkvæmanleiki er metinn fyrir hvert verkefni.
Eftir markmiði og kröfunum má sameina hönnunarrýni, sjálfvirkar athuganir, handvirkar athuganir og ytri sérfræðinga. Umfang og afurðir eru skilgreind við áætlunargerð.
Næsta skref
Áður en heil vinnubók er send er hægt að byrja á dálkaheitum eða nafnlausum sýnigögnum. Við skýrum nauðsynlegar stýringar og þróunarumfang saman.