Finite Field

Öryggi og meðferð gagna

Meðhöndlið trúnaðargögn
án tvíræðni.

Við skilgreinum hvaða gögn eru meðhöndluð, í hvaða tilgangi, af hverjum, í hvaða umhverfi og hversu lengi. Frá stærðfræðilegum frumgerðum til framleiðslureksturs eru mörk og ábyrgð fyrst samþykkt og síðan varðveitt sem rýnanleg sönnunargögn.

GAGNASTÝRINGARFLÖTURVERKEFNI / 001
01ViðskiptavinurUpprunagögn og viðskiptareglur
Nauðsynlegt lágmark
02FINITE FIELDHönnun, þróun, staðfesting
Samþykkt umfang
03Notaðar þjónusturSký og ytri samþættingar
TilgangurSkilgreint fyrirfram
AðgangurTakmarkað við nauðsynlega aðila
GeymslaStaðsetning og tímabil samþykkt
EyðingAðferð og sönnun ákveðin
HANNA FYRIR FLUTNINGMóttaka eftir að mörk eru sett
SKRUN

Afstaða okkar

Við birtum ákvörðunarefni, ekki óljósa hughreystingu.

Öryggi ræðst ekki af vöruheiti eða einum eiginleika. Við hönnum út frá gagnagerð, tilgangi, skipulagi, rekstri og undirvinnsluaðilum og höldum innleiddu umfangi rýnanlegu.

01 / Lágmarka

Taka aðeins við nauðsynlegum gögnum

Við athugum fyrst hvort hægt sé að fjarlægja nöfn, heimilisföng, tengiliðaupplýsingar, frjálsan texta og heil gagnasöfn. Lítil nafnlaus sýnigögn eru æskileg áður en mikið gagnamagn er sent.

02 / Mörk

Skilgreina mörk fyrir flutning

Geymslustaður, aðilar með aðgang, ytri þjónustur, notkun gervigreindar, varðveisla og eyðing eru samþykkt áður en gögn berast eða farið er í framleiðslu.

03 / Sönnun

Skilja eftir rýnanleg gögn

Gagnaflæði, aðgangsréttindi, undirvinnsluaðilar, öryggisafrit, eyðing og atvikatengiliðir eru varðveitt sem gögn sem hægt er að skoða.

Það sem við birtumStefnu, hönnunaratriði og rýnanleg gögn
Það sem hvert verkefni ákveðurTilteknar þjónustur, heimildir, varðveislu og prófunarumfang
Það sem við birtum ekkiLeyndarmál eða nákvæmar stillingar sem gætu hjálpað árásaraðila

Gagnaferli

Ákveðið hvert stig frá móttöku til eyðingar.

Sömu gögn þurfa ólíkar stýringar í greiningu, frumgerðum og framleiðslurekstri. Við aðgreinum hvað er móttekið, hvað þarf að ákveða og hvaða sönnunargögn verða eftir.

MÓTTAKA

Byrjið með skýringarefni og nafnlausum sýnigögnum.

Lágt gagnamagn æskilegt

Dæmi sem berast

  • Dálkar í núverandi töflureikni
  • Nokkrar tilbúnar eða nafnlausar línur
  • Viðskiptareglur og vandamál
  • Mælikvarðar til úrbóta

Ákveða fyrirfram

  • Hvort raunveruleg nöfn séu nauðsynleg
  • Hvernig viðhengi eru send
  • Hver sinnir ráðgjöfinni
  • Varðveisla eftir ráðgjöf

Varðveitt gögn

  • Listi yfir móttekin gögn
  • Tilgangsminnisblað
  • Áætlaður eyðingardagur
  • Opin atriði

Öryggissniðsgerð

Skipuleggið verkefnissértæk hönnunardrög á um tveimur mínútum.

Þetta er hönnunarhjálp fyrir fyrsta fund, ekki úttekt eða trygging. Engar tengiliðaupplýsingar eru nauðsynlegar.

Skref 01 / Gagnaflokkur

Veljið gögn sem gætu verið meðhöndluð

Drögin byggjast á þeim flokki sem þarf varfærnustu meðhöndlun. Hægt er að velja fleiri en einn flokk.

Stýrilíkan

Fjallið líka um greiningu, viðbrögð og endurheimt, ekki aðeins forvarnir.

Við notum sex hlutverk NIST Cybersecurity Framework 2.0 sem sjónarhorn í verkefnarýni. Þetta er ekki vottun né fullyrðing um fullt samræmi.

GV

Stýra

Skýrið eigendur, stefnu, samninga, undirvinnsluaðila og ásættanlega áhættu.

Dæmi: ábyrgðartafla, þjónustulisti
ID

Greina

Skiljið eignir, gögn, háða þætti, ógnir og áhrif.

Dæmi: gagnaflæði, eignaskrá
PR

Vernda

Hannið auðkenningu, lágmarksheimildir, dulkóðun, leyndarmál og örugga innleiðingu.

Dæmi: heimildafylki, innleiðingarskoðun
DE

Greina

Skilgreinið nauðsynlegar atburðaskrár, vöktun, viðvaranir og fráviksviðmið.

Dæmi: vöktunaratriði, varðveisla atburðaskráa
RS

Bregðast við

Undirbúið forgangsröðun, afmörkun, rannsókn, samskipti og forvarnir.

Dæmi: tengiliðatré, fyrsta viðbragðsferli
RC

Endurheimta

Hannið heilleika öryggisafrita, endurheimtarröð, endurræsingu rekstrar og eftirfylgnirýni.

Dæmi: endurheimtarhandbók, prófunarskrá

Öryggi forrita

Fyrir vefi og forrit er öryggi skoðað frá hönnun til reksturs.

Við notum OWASP ASVS 5.0 sem viðmið fyrir öryggiskröfur og staðfestingaratriði. Rýni, sjálfvirkar athuganir, handvirkar athuganir og ytri prófanir eru sameinaðar eftir mikilvægi og fjárhagsramma.

  1. 01Kröfur og ógnirSkipuleggja gögn, heimildir og árásarfleti
  2. 02InnleiðingAuðkenning, inntak, leyndarmál, háðir pakkar
  3. 03StaðfestingRýni, prófanir, stillingaskoðun
  4. 04ReksturVöktun, uppfærslur, heimildir, endurheimt

Frumgerð á móti framleiðslu

Við meðhöndlum ekki frumgerðir og framleiðslu eins.

Þessi samanburður sýnir hönnunarviðmið sem þarf að festa fyrir hvert verkefni, ekki fastar tryggingar.

RýniatriðiP0 stærðfræðileg frumgerðP1 framleiðslukerfi
TilgangurStaðfesta framkvæmanleika og mælikvarðaSamfelld vinnsla í rekstri
GagnamagnÆskilegt er lítið, nafnlaust gagnasafn með nauðsynlegum reitumSkilgreina formlega nauðsynlegt rekstrarumfang
UmhverfiAðskilja skammtíma staðfestingarumhverfiMeta aðskilnað þróunar, prófana og framleiðslu
AðgangurTakmarka við úthlutaða aðilaHlutverkaheimildir, auðkenning, rýni
Ytri gervigreindByrja á hönnun sem sendir ekki óþarfa gögnSamþykkja tilgang, markgögn, samning, stillingar og atburðaskrár
VarðveislaÁkveða lokadag fyrstMeta tilgang, lög, rekstur og öryggisafrit
EyðingStaðfesta eyðingu eða áframhaldandi notkun eftir afhendinguHanna lokun reikninga, samningslok, lögbundna varðveislu og öryggisafrit
EndurheimtMeta hvort hægt sé að endurgera niðurstöðunaSetja endurheimtarmarkmið og prófa öryggisafrit

Sameiginleg ábyrgð

Aðgreinið hver verndar hvað fyrir samning.

Skýjanotkun gerir ekki allt sjálfkrafa öruggt og þróunaraðili getur ekki stýrt allri áhættu einn. Við aðgreinum hlutverk viðskiptavinar, Finite Field og notaðra þjónusta.

UMFANG OKKAR

Hönnun, innleiðing og þróunarrekstur

Innan samningsbundins umfangs sjáum við um kerfisstýringar og meðferð gagna á þróunartíma.

  • Hönnun gagnaflæðis og heimilda
  • Örugg innleiðing forrita
  • Stjórnun leyndarmála og þróunarumhverfis
  • Samþykktar prófanir og rýni
  • Vöktun, uppfærslur og viðbrögð innan viðhaldssviðs
Atriði sem þarf að gera skýr í samningiRekstraraðiliVöktunartímarÖryggisafritEndurheimtarvinnaFyrirspurnirMeðferð við lok notkunar

Gervigreind og þriðju aðilar

Ekki láta ytri gervigreind verða ósýnilegan undirvinnsluaðila.

Þegar gögn fara til skapandi gervigreindar, korta, pósts, greiningar, tilkynninga, greiðsluþjónustu eða annarra þjónusta eru tilgangur og umfang hluti af gagnaflæðinu.

HAMUR 00

Ekki senda

Ekki senda viðskiptagögn til ytri gervigreindar. Notið venjuleg reiknirit, staðbundna vinnslu eða föst nafnlaus gögn.

Fyrsti kostur til skoðunar
HAMUR A1

Senda takmörkuð gögn

Sendið aðeins samþykkta reiti til samþykktra þjónusta eftir að auðkenni hafa verið fjarlægð. Athugið hvort hægt sé að skrá sendingarnar.

Krefst nafnleyndar og lágmörkunar
HAMUR C2

Senda innan samþykkts ramma

Staðfestið þjónustuskilmála, varðveislutíma, svæði, skilyrði fyrir endurnotkun og heimildir og skráið síðan hvaða gögn eiga við.

Krefst sérstaks áhættumats

ATHUGUN Á YTRI ÞJÓNUSTU

Hvað á að staðfesta fyrir hverja ytri þjónustu

  1. 01Gögn sem eru sendReitir, tíðni, magn
  2. 02TilgangurVinnsla, tilkynningar, greining
  3. 03Varðveisla og endurnotkunGeymsla, þjálfun, atburðaskrár
  4. 04Staðsetning og undirvinnsluaðilarLand, svæði, birgjakeðja
  5. 05Stöðvun og eyðingMeðferð við lok notkunar

Viðbrögð við atvikum

Skipuleggja hvað gerist ef atvik kemur upp.

Fyrir framleiðslurekstur þarf að skilgreina umfang atvika, tengiliði, fyrstu tilkynningu, afmörkun, endurheimt og forvarnarábyrgð.

01

Greina og móttaka

Greina atvik úr vöktun, notendatengiliðum eða þjónustutilkynningum.

02

Afmarka

Draga úr útbreiðslu og varðveita nauðsynleg sönnunargögn.

03

Greina og ákveða

Staðfesta gögn sem urðu fyrir áhrifum, orsök, áhrif og tilkynningarþörf.

04

Samskipti og viðbrögð

Hafa samband við hagsmunaaðila samkvæmt lögum, samningi og aðstæðum.

05

Endurheimta og bæta

Endurheimta eftir að öryggi er staðfest og beita forvörnum.

Fyrir framleiðsluNeyðartengiliður
Fyrir framleiðsluUmfang atviks
Fyrir framleiðsluFyrsta tilkynningarleið
VerkefnishönnunVöktunar- og viðbragðstímar
Lög og samningurTilkynningar og skýrslugjöf

Viðmið

Viðmið og það sem við fullyrðum ekki.

Við notum lög, opinberar leiðbeiningar og opna staðla sem viðmið við val á stýringum fyrir verkefni. Að vísa í þau er annað en að fullyrða um vottun eða fullt samræmi.

JAPAN / PERSÓNUVERND

Japönsk persónuverndarlög og leiðbeiningar PPC

Notað sem grunnur til að skoða öryggisstjórnunarráðstafanir, meðferðarreglur, skipulagslegar, mannlegar, líkamlegar og tæknilegar ráðstafanir og ytri umhverfi.

Opna opinbera heimild
ÁHÆTTA / STJÓRNUN

NIST Cybersecurity Framework 2.0

Sex hlutverkin eru notuð sem sameiginlegt orðfæri fyrir áhættu og rekstrargöt.

Opna opinbera heimild
FORRIT / STAÐFESTING

OWASP ASVS 5.0

Notað sem viðmið þegar öryggiskröfur og staðfestingaratriði fyrir vefi og forrit eru skipulögð.

Opna opinbera heimild

Þessi síða ein og sér þýðir ekki eftirfarandi.

ISO/IEC 27001 vottunPrivacyMark vottunFullt samræmi við NIST CSFOWASP ASVS vottunTrygging fyrir engum atvikumSömu stýringar í öllum verkefnum

Algengar spurningar

Algengar spurningar um meðferð gagna.

Þarf greining eða frumgerð framleiðslugögn?

Að jafnaði athugum við fyrst hvort staðfesting geti notað lágmörkuð nafnlaus eða dulnefnd sýnigögn. Ef raunveruleg gögn eru nauðsynleg er umfang, geymsla, aðgangur og eyðingartími samþykkt fyrirfram.

Sendið þið gögn til ytri skapandi gervigreindar?

Notkun ytri gervigreindar, send gögn, tilgangur og varðveisla eru ákveðin fyrir hvert verkefni. Einnig er hægt að velja uppsetningu sem sendir engin viðskiptagögn til ytri gervigreindar.

Er hægt að velja geymsluland eða svæði?

Við skoðum staðsetningarkröfur innan möguleika þeirrar skýja- eða ytri þjónustu sem er notuð. Þegar flutningur yfir landamæri skiptir máli eru þjónustur og gagnaflæði skráð skýrt.

Hvað verður um gögn og frumkóða eftir afhendingu?

Ábyrgð á eignarhaldi, geymslu, aðgangi, öryggisafritum og eyðingu er skýrð eftir samningi, rekstrarlíkani og viðhaldssviði.

Hafið þið öryggisvottun?

Þessi síða fullyrðir ekki um tiltekna vottun. Stýringar og rýnisgögn eru skilgreind fyrir hvert verkefni og hægt er að svara gátlistum viðskiptavina þegar þess þarf.

Hvenær er tilkynnt um atvik?

Tengiliðir, umfang atvika, fyrsta tilkynningarleið og tíðni uppfærslna eru ákveðin fyrir framleiðslurekstur. Raunverulegar tilkynningar fylgja lögum, samningi og atvikalýsingu.

Getið þið meðhöndlað heilbrigðis-, umönnunar- eða önnur viðkvæm gögn?

Skoða þarf nauðsyn, lagakröfur, aðgangssvið, geymslu, atburðaskrár, eyðingu og undirvinnsluaðila. Strangari hönnun er nauðsynleg og framkvæmanleiki er metinn fyrir hvert verkefni.

Getum við beðið um öryggisprófun eða veikleikamat?

Eftir markmiði og kröfunum má sameina hönnunarrýni, sjálfvirkar athuganir, handvirkar athuganir og ytri sérfræðinga. Umfang og afurðir eru skilgreind við áætlunargerð.

Næsta skref

Aðgreinið fyrst gögn sem má deila frá gögnum sem eiga ekki að fara út.

Áður en heil vinnubók er send er hægt að byrja á dálkaheitum eða nafnlausum sýnigögnum. Við skýrum nauðsynlegar stýringar og þróunarumfang saman.

Hefja greiningu Ræða meðferð gagna Staðfestið sendingaraðferð áður en trúnaðarupplýsingar eru sendar.
ÓkeypisÚtbúa öryggissnið