Finite Field

Sicurezza e trattamento dei dati

Trattare i dati affidati
senza ambiguità.

Definiamo quali dati vengono trattati, per quale finalità, da chi, in quale ambiente e per quanto tempo. Dai prototipi matematici all'operatività in produzione, confini e responsabilità vengono prima concordati e poi conservati come evidenze verificabili.

PIANO DI CONTROLLO DEI DATIPROGETTO / 001
01ClienteDati sorgente e regole operative
Minimo necessario
02FINITE FIELDProgettazione, sviluppo, verifica
Ambito concordato
03Servizi utilizzatiCloud e integrazioni esterne
FinalitàDefinita in anticipo
AccessoLimitato alle persone necessarie
ArchiviazioneLuogo e periodo concordati
EliminazioneMetodo ed evidenze definiti
PROGETTARE PRIMA DEL TRASFERIMENTORicevere dopo aver fissato i confini
SCORRI

La nostra posizione

Pubblichiamo materiale decisionale, non rassicurazioni vaghe.

La sicurezza non è determinata dal nome di un prodotto o da una singola funzione. Progettiamo in base a tipo di dati, finalità, organizzazione, operatività e subresponsabili, quindi manteniamo verificabile l'ambito implementato.

01 / Minimizzare

Ricevere solo i dati necessari

Verifichiamo prima se nomi, indirizzi, contatti, testo libero e set di dati completi possono essere rimossi. Prima dei dati in blocco sono preferibili piccoli campioni anonimizzati.

02 / Confine

Definire i confini prima del trasferimento

Luogo di archiviazione, persone autorizzate, servizi esterni, uso di IA, conservazione ed eliminazione vengono concordati prima della ricezione dei dati o del passaggio in produzione.

03 / Evidenza

Lasciare artefatti verificabili

Flussi di dati, diritti di accesso, subresponsabili, backup, eliminazione e contatti per incidenti restano artefatti verificabili.

Che cosa pubblichiamoCriteri, elementi di progettazione e artefatti verificabili
Che cosa decide ogni progettoServizi specifici, autorizzazioni, conservazione e ambito dei test
Che cosa non pubblichiamoSegreti o impostazioni dettagliate che potrebbero aiutare un attaccante

Percorso dei dati

Decidere ogni fase dalla ricezione all'eliminazione.

Gli stessi dati richiedono controlli diversi per diagnosi, prototipi e operatività in produzione. Separiamo ciò che viene ricevuto, ciò che deve essere deciso e le evidenze che restano.

RACCOLTA

Iniziare con materiali esplicativi e campioni anonimizzati.

Preferire un volume ridotto di dati trattati

Esempi forniti

  • Colonne del foglio di calcolo attuale
  • Alcune righe fittizie o anonimizzate
  • Regole operative e punti critici
  • Metriche da migliorare

Decidere in anticipo

  • Se i nomi reali sono necessari
  • Come vengono inviati gli allegati
  • Chi gestisce la consulenza
  • Conservazione dopo la consulenza

Artefatti conservati

  • Elenco dei dati ricevuti
  • Promemoria sulla finalità
  • Data prevista di eliminazione
  • Questioni aperte

Generatore del profilo di sicurezza

Organizza una bozza di progettazione specifica per il progetto in circa due minuti.

È un aiuto alla progettazione per il primo incontro, non un audit o una garanzia. Non sono richiesti dati di contatto.

Passo 01 / Classe di dati

Seleziona i dati che potrebbero essere trattati

La bozza si basa sulla categoria che richiede il trattamento più attento. Sono consentite selezioni multiple.

Modello di controllo

Coprire rilevamento, risposta e ripristino, non solo prevenzione.

Usiamo le sei funzioni del NIST Cybersecurity Framework 2.0 come punti di vista per la revisione del progetto. Non si tratta di una certificazione né di una dichiarazione di piena conformità.

GV

Governare

Chiarire responsabili, criteri, contratti, subresponsabili e rischio accettabile.

Esempio: tabella delle responsabilità, elenco dei servizi
ID

Identificare

Comprendere asset, dati, dipendenze, minacce e impatto.

Esempio: flusso dei dati, registro degli asset
PR

Proteggere

Progettare autenticazione, privilegio minimo, cifratura, segreti e implementazione sicura.

Esempio: matrice delle autorizzazioni, controllo dell'implementazione
DE

Rilevare

Definire log necessari, monitoraggio, avvisi e criteri di anomalia.

Esempio: elementi di monitoraggio, conservazione dei log
RS

Rispondere

Preparare triage, contenimento, indagine, comunicazione e prevenzione.

Esempio: catena dei contatti, procedura di prima risposta
RC

Ripristinare

Progettare integrità dei backup, ordine di ripristino, riavvio dell'attività e revisione successiva.

Esempio: runbook di ripristino, registro dei test

Sicurezza applicativa

Per web e app, controllare dalla progettazione all'operatività.

Usiamo OWASP ASVS 5.0 come riferimento per requisiti di sicurezza e punti di verifica. Revisione, controlli automatici, controlli manuali e test esterni vengono combinati in base a importanza e budget.

  1. 01Requisiti e minacceOrganizzare dati, autorizzazioni e superficie di attacco
  2. 02ImplementazioneAutenticazione, dati in ingresso, segreti e dipendenze
  3. 03VerificaRevisione, test e controllo della configurazione
  4. 04OperativitàMonitoraggio, aggiornamenti, autorizzazioni e ripristino

Prototipo e produzione

Non trattiamo prototipi e produzione nello stesso modo.

Questo confronto mostra criteri di progettazione da finalizzare per progetto, non garanzie fisse.

Elemento di revisioneP0 prototipo matematicoP1 sistema di produzione
FinalitàValidare fattibilità e metricheElaborazione aziendale continua
Volume dei datiPreferire campi piccoli, anonimizzati e necessariDefinire formalmente l'ambito operativo necessario
AmbienteSeparare un ambiente di validazione temporaneoConsiderare separazione tra sviluppo, test e produzione
AccessoLimitare alle persone assegnateAutorizzazioni per ruolo, autenticazione, revisioni
IA esternaPartire da una progettazione che non invii dati non necessariConcordare finalità, dati interessati, contratto, impostazioni e log
ConservazioneDecidere prima la data di fineConsiderare finalità, legge, operatività e backup
EliminazioneConfermare eliminazione o uso continuato dopo la consegnaProgettare uscita degli account, fine contratto, conservazione legale e backup
RipristinoValutare se può essere ricreatoDefinire obiettivi di ripristino e test di backup

Responsabilità condivisa

Separare chi protegge che cosa prima del contratto.

L'uso del cloud non rende automaticamente tutto sicuro, e uno sviluppatore non può gestire ogni rischio da solo. Separiamo i ruoli di cliente, Finite Field e servizi utilizzati.

IL NOSTRO AMBITO

Progettazione, implementazione e operatività di sviluppo

Entro l'ambito contrattuale, gestiamo i controlli del sistema e il trattamento dei dati durante lo sviluppo.

  • Progettazione dei flussi di dati e delle autorizzazioni
  • Implementazione sicura dell'applicazione
  • Gestione di segreti e ambiente di sviluppo
  • Test e revisione concordati
  • Monitoraggio, aggiornamenti e risposta entro l'ambito di manutenzione
Elementi da esplicitare nel contrattoOperatoreOrari di monitoraggioBackupLavoro di ripristinoRichiesteGestione a fine uso

IA e terze parti

Non rendere l'IA esterna un subresponsabile invisibile.

Quando i dati passano a IA generativa, mappe, posta, analisi, notifiche, pagamenti o altri servizi, finalità e ambito vengono inclusi nel flusso dei dati.

MODALITÀ 00

Non inviare

Non inviare dati aziendali a IA esterne. Usa algoritmi ordinari, elaborazione locale o dati fissi anonimizzati.

Prima opzione da considerare
MODALITÀ A1

Inviare dati limitati

Invia solo i campi concordati ai servizi concordati dopo aver rimosso gli identificatori. Verifica se i trasferimenti possono essere registrati.

Richiede anonimizzazione e minimizzazione
MODALITÀ C2

Inviare entro l'ambito approvato

Conferma termini del servizio, conservazione, area geografica, condizioni di riutilizzo e autorizzazioni, quindi documenta i dati interessati.

Richiede una valutazione del rischio specifica

VERIFICA DEI SERVIZI ESTERNI

Che cosa confermare per ogni servizio esterno

  1. 01Dati inviatiCampi, frequenza, volume
  2. 02FinalitàElaborazione, notifiche, analisi
  3. 03Conservazione e riutilizzoArchiviazione, apprendimento, log
  4. 04Ubicazione e subresponsabiliPaese, area geografica, catena di fornitura
  5. 05Interruzione ed eliminazioneGestione alla fine dell'uso

Risposta agli incidenti

Pianificare che cosa accade se si verifica un incidente.

Prima dell'operatività in produzione, definire ambito degli eventi, contatti, primo avviso, contenimento, ripristino e responsabilità di prevenzione.

01

Rilevare e ricevere

Rilevare eventi da monitoraggio, contatti degli utenti o avvisi dei servizi.

02

Contenere

Ridurre la diffusione e preservare le evidenze necessarie.

03

Analizzare e decidere

Confermare dati interessati, causa, impatto e necessità di comunicazione.

04

Comunicare e rispondere

Contattare le parti interessate in base a legge, contratto e situazione.

05

Ripristinare e migliorare

Ripristinare dopo aver confermato la sicurezza e applicare misure preventive.

Prima della produzioneContatto di emergenza
Prima della produzioneAmbito dell'evento
Prima della produzionePercorso del primo avviso
Progettazione del progettoOrari di monitoraggio e risposta
Legge e contrattoNotifica e comunicazione

Pacchetto di evidenze

Rendere verificabile il lavoro implementato.

A seconda dell'importanza e dell'ambito contrattuale, questi artefatti possono essere creati o aggiornati. Non sono tutti risultati standard, quindi durante la stima si seleziona ciò che serve.

Richiesta

Supporto ai questionari dei clienti

Rispondiamo ai questionari di sicurezza dei clienti dopo aver confermato le prassi effettive e l'ambito del progetto. Gli elementi non ancora implementati vengono dichiarati come tali, separando le alternative.

Discuti i questionari

Riferimenti

Riferimenti e ciò che non dichiariamo.

Usiamo leggi, linee guida pubbliche e standard aperti come riferimenti quando selezioniamo i controlli per un progetto. Citarli è diverso dal dichiarare certificazione o piena conformità.

GIAPPONE / PRIVACY

Legge giapponese sulla privacy e linee guida PPC

Usata come base per controllare misure di gestione della sicurezza, regole di trattamento, misure organizzative, umane, fisiche e tecniche, e ambienti esterni.

Apri la fonte ufficiale
RISCHIO / GESTIONE

NIST Cybersecurity Framework 2.0

Le sei funzioni sono usate come linguaggio comune per rischi e lacune operative.

Apri la fonte ufficiale
APPLICAZIONE / VERIFICA

OWASP ASVS 5.0

Usato come riferimento per organizzare requisiti di sicurezza e punti di verifica per web e applicazioni.

Apri la fonte ufficiale

Questa pagina da sola non significa quanto segue.

Certificazione ISO/IEC 27001Certificazione PrivacyMarkPiena conformità al NIST CSFCertificazione OWASP ASVSGaranzia di assenza di incidentiStessi controlli per ogni progetto

FAQ

Domande comuni sul trattamento dei dati.

Diagnosi o prototipi richiedono dati di produzione?

In linea di principio, verifichiamo prima se la validazione può usare campioni minimizzati, anonimizzati o pseudonimizzati. Se servono dati reali, ambito, archiviazione, persone autorizzate e tempi di eliminazione vengono concordati in anticipo.

Inviate dati a IA generative esterne?

Uso di IA esterna, dati inviati, finalità e conservazione vengono decisi per ogni progetto. È possibile scegliere anche una configurazione che non invii dati aziendali a IA esterne.

È possibile scegliere il Paese o l'area geografica di archiviazione?

Verifichiamo i requisiti di ubicazione entro le possibilità del cloud o dei servizi esterni usati. Quando il trasferimento transfrontaliero è rilevante, servizi e flussi di dati vengono esplicitati.

Che cosa succede a dati e codice sorgente dopo la consegna?

Proprietà, archiviazione, accesso, backup e responsabilità di eliminazione vengono chiariti in base a contratto, modello operativo e ambito di manutenzione.

Avete una certificazione di sicurezza?

Questa pagina non dichiara il possesso di una certificazione specifica. Controlli e artefatti di revisione vengono definiti per progetto, e i questionari dei clienti possono essere compilati quando necessario.

Quando vengono comunicati gli incidenti?

Contatti, ambito dell'evento, metodo del primo avviso e frequenza degli aggiornamenti vengono decisi prima dell'operatività in produzione. Le comunicazioni effettive seguono legge, contratto e dettagli dell'evento.

Potete trattare dati sanitari, assistenziali o altri dati sensibili?

Occorre verificare necessità, requisiti legali, ambito di accesso, archiviazione, log, eliminazione e subresponsabili. Serve una progettazione più rigorosa e la fattibilità viene decisa per progetto.

Possiamo richiedere test di sicurezza o valutazioni di vulnerabilità?

A seconda dell'obiettivo e del livello richiesto, si possono combinare revisione della progettazione, controlli automatici, controlli manuali e specialisti esterni. Ambito e risultati vengono specificati durante la stima.

Prossimo passo

Per prima cosa, separa i dati condivisibili da quelli che devono restare esclusi.

Prima di inviare un'intera cartella di lavoro, puoi iniziare con i nomi delle colonne o con campioni anonimizzati. Metteremo in ordine insieme i controlli necessari e l'ambito di sviluppo.

Avvia la diagnosi Discuti il trattamento dei dati Conferma il metodo di trasferimento prima di inviare informazioni riservate.
GratisCrea un profilo di sicurezza