Przyjmuj tylko niezbędne dane
Najpierw sprawdzamy, czy można usunąć imiona i nazwiska, adresy, dane kontaktowe, wolny tekst i pełne zbiory danych. Przed danymi masowymi preferujemy małe zanonimizowane próbki.
Bezpieczeństwo i przetwarzanie danych
Określamy, jakie dane są przetwarzane, w jakim celu, przez kogo, w jakim środowisku i jak długo. Od prototypów matematycznych po eksploatację produkcyjną najpierw uzgadniamy granice i odpowiedzialności, a następnie zachowujemy je jako sprawdzalne dowody.
Nasze podejście
Bezpieczeństwa nie określa nazwa produktu ani pojedyncza funkcja. Projektujemy wokół typu danych, celu, organizacji, operacji i podprocesorów, a wdrożony zakres pozostawiamy możliwy do przeglądu.
Najpierw sprawdzamy, czy można usunąć imiona i nazwiska, adresy, dane kontaktowe, wolny tekst i pełne zbiory danych. Przed danymi masowymi preferujemy małe zanonimizowane próbki.
Lokalizacja przechowywania, osoby z dostępem, usługi zewnętrzne, użycie AI, okres przechowywania i usuwanie są uzgadniane przed przyjęciem danych lub przejściem do produkcji.
Przepływy danych, prawa dostępu, podprocesorzy, kopie zapasowe, usuwanie i kontakty incydentowe są zachowywane jako sprawdzalne artefakty.
Ścieżka danych
Te same dane wymagają różnych kontroli przy diagnozie, prototypach i eksploatacji produkcyjnej. Oddzielamy to, co jest otrzymywane, co trzeba ustalić i jakie dowody pozostają.
PRZYJĘCIE
PROTOTYP
ROZWÓJ
EKSPLOATACJA
USUWANIE
Kreator profilu bezpieczeństwa
To pomoc projektowa na pierwsze spotkanie, a nie audyt ani gwarancja. Dane kontaktowe nie są wymagane.
Krok 01 / Klasa danych
Projekt opiera się na kategorii wymagającej najostrożniejszej obsługi. Można wybrać wiele opcji.
Krok 02 / Etap dostarczenia
Krótka walidacja i eksploatacja produkcyjna wymagają różnych kontroli nawet dla tych samych danych.
Krok 03 / Przetwarzanie zewnętrzne
Chmura, poczta, mapy, analityka i usługi powiadomień są oceniane z tą samą perspektywą przepływu danych.
Krok 04 / Potrzeby operacyjne
Można wybrać wiele opcji. Nawet niepewne elementy są uwzględniane jako tematy spotkania.
Szkic projektu / nie audyt
Zacznij od minimalnych danych, krótkiego przechowywania i oddzielonego środowiska walidacji.
To wstępny szkic projektu na podstawie wybranych danych wejściowych. Ostateczne kontrole ustala się po potwierdzeniu obowiązków prawnych, warunków umowy, zagrożeń, architektury chmury i operacji.
Model kontroli
Sześć funkcji NIST Cybersecurity Framework 2.0 traktujemy jako perspektywy przeglądu projektu. Nie jest to certyfikacja ani deklaracja pełnej zgodności.
Wyjaśnij właścicieli, zasady, umowy, podprocesorów i akceptowalne ryzyko.
Przykład: tabela odpowiedzialności, lista usługZrozum zasoby, dane, zależności, zagrożenia i skutki.
Przykład: przepływ danych, rejestr zasobówZaprojektuj uwierzytelnianie, zasadę najmniejszych uprawnień, szyfrowanie, sekrety i bezpieczną implementację.
Przykład: macierz uprawnień, kontrola implementacjiOkreśl wymagane logi, monitoring, alerty i kryteria anomalii.
Przykład: elementy monitoringu, okres przechowywania logówPrzygotuj triage, ograniczanie skutków, dochodzenie, komunikację i zapobieganie.
Przykład: drzewo kontaktów, procedura pierwszej reakcjiZaprojektuj integralność kopii zapasowych, kolejność odtwarzania, wznowienie działania biznesu i przegląd po zdarzeniu.
Przykład: procedura odtwarzania, zapis testuBezpieczeństwo aplikacji
Używamy OWASP ASVS 5.0 jako punktu odniesienia dla wymagań bezpieczeństwa i elementów weryfikacji. Przeglądy, kontrole automatyczne, kontrole ręczne i testy zewnętrzne są łączone zależnie od wagi i budżetu.
Prototyp a produkcja
To porównanie pokazuje kryteria projektowe do finalizacji w projekcie, a nie stałe gwarancje.
| Element przeglądu | P0 prototyp matematyczny | P1 system produkcyjny |
|---|---|---|
| Cel | Walidacja wykonalności i metryk | Ciągłe przetwarzanie biznesowe |
| Wolumen danych | Preferuj małe, zanonimizowane i niezbędne pola | Formalnie określ wymagany zakres operacyjny |
| Środowisko | Oddziel krótkoterminowe środowisko walidacji | Uwzględnij separację środowiska rozwoju, testów i produkcji |
| Dostęp | Ogranicz do wyznaczonych osób | Uprawnienia ról, uwierzytelnianie, przeglądy |
| Zewnętrzna AI | Zacznij od projektu, który nie wysyła zbędnych danych | Uzgodnij cel, zakres, umowę, ustawienia i logi |
| Przechowywanie | Najpierw ustal datę końcową | Uwzględnij cel, prawo, operacje i kopie zapasowe |
| Usuwanie | Potwierdź usunięcie lub dalsze użycie po dostarczeniu | Zaprojektuj zamknięcie kont, koniec umowy, przechowywanie prawne i kopie zapasowe |
| Odtwarzanie | Oceń, czy można odtworzyć | Ustal cele odtwarzania i testy kopii zapasowych |
Współdzielona odpowiedzialność
Samo użycie chmury nie sprawia automatycznie, że wszystko jest bezpieczne, a wykonawca nie może samodzielnie zarządzać każdym ryzykiem. Oddzielamy role klienta, Finite Field i używanych usług.
W zakontraktowanym zakresie zajmujemy się kontrolami systemowymi i obsługą danych w czasie rozwoju.
Zgodne z prawem użycie danych, obsługa użytkowników i urządzeń końcowych oraz zasady wewnętrzne pozostają ważnymi obowiązkami klienta.
Fizyczne obiekty, usługi platformowe i zakres usług zarządzanych wynikają z umowy danej usługi i modelu współdzielonej odpowiedzialności.
AI i strony trzecie
Gdy dane trafiają do generatywnej AI, map, poczty, analityki, powiadomień, płatności lub innych usług, cel i zakres są częścią przepływu danych.
Nie wysyłaj danych biznesowych do zewnętrznej AI. Korzystaj ze zwykłych algorytmów, przetwarzania lokalnego albo ustalonych danych zanonimizowanych.
Pierwsza opcja do rozważeniaWysyłaj tylko uzgodnione pola do uzgodnionych usług, po usunięciu identyfikatorów. Sprawdź, czy transfery można rejestrować.
Wymaga anonimizacji i minimalizacjiPotwierdź warunki usługi, okres przechowywania, region, zasady ponownego użycia i uprawnienia, a następnie udokumentuj dane objęte przetwarzaniem.
Wymaga indywidualnej oceny ryzykaKONTROLA USŁUG ZEWNĘTRZNYCH
Reakcja na incydenty
Przed eksploatacją produkcyjną określ zakres zdarzeń, kontakty, pierwsze powiadomienie, ograniczanie skutków, odtwarzanie i odpowiedzialność za zapobieganie.
Wykrywaj zdarzenia z monitoringu, kontaktu użytkownika lub powiadomień usług.
Ogranicz rozprzestrzenianie i zachowaj potrzebne dowody.
Potwierdź dotknięte dane, przyczynę, wpływ i potrzebę raportowania.
Skontaktuj się z interesariuszami zgodnie z prawem, umową i sytuacją.
Odtwarzaj po potwierdzeniu bezpieczeństwa i wdrażaj zapobieganie.
Pakiet dowodowy
W zależności od wagi i zakresu umowy te artefakty można utworzyć lub zaktualizować. Nie wszystkie są standardowymi rezultatami, dlatego potrzebny zestaw wybiera się przy wycenie.
Pola, cel, wrażliwość, lokalizacja, właściciel.
Pobierz CSV / 02Źródło, miejsce docelowe, cel, metoda, podprocesor.
Pobierz CSV / 03Rola, środowisko, operacja, zatwierdzenie, przegląd.
Pobierz CSV / 04Usługa, cel, dane, lokalizacja, umowa.
Pobierz CSV / 05Powód, termin, metoda usunięcia, dowód, wyjątek.
Pobierz CSV / 06Klasa zdarzenia, główny kontakt, kontakt zastępczy, właściciel decyzji.
Pobierz CSV / 07Cel, punkt odtworzenia, czas trwania, wynik, problem.
Pobierz CSV / 08Projekt, implementacja, testy, eksploatacja, obsługa zakończenia.
Pobierz CSV / 09Cel, wysyłane pola, przechowywanie, zatwierdzenie, procedura zatrzymania.
PobierzOdpowiadamy na arkusze bezpieczeństwa klienta po potwierdzeniu rzeczywistych praktyk i zakresu projektu. Elementy jeszcze niewdrożone są tak oznaczane, a alternatywy oddzielane.
Źródła
Przy wyborze kontroli dla projektu korzystamy z ustaw, publicznych wytycznych i otwartych standardów jako odniesień. Odwołanie do nich nie oznacza deklaracji certyfikacji ani pełnej zgodności.
Używane jako podstawa do sprawdzania środków zarządzania bezpieczeństwem, zasad obsługi, środków organizacyjnych, ludzkich, fizycznych i technicznych oraz środowisk zewnętrznych.
Otwórz oficjalne źródłoSześć funkcji służy jako wspólny język dla ryzyka i luk operacyjnych.
Otwórz oficjalne źródłoUżywane jako punkt odniesienia przy porządkowaniu wymagań bezpieczeństwa systemów webowych i aplikacji oraz elementów weryfikacji.
Otwórz oficjalne źródłoSama ta strona nie oznacza poniższych rzeczy.
Certyfikacja ISO/IEC 27001Certyfikacja PrivacyMarkPełna zgodność z NIST CSFCertyfikacja OWASP ASVSGwarancja braku incydentówTe same kontrole dla każdego projektuFAQ
Co do zasady najpierw sprawdzamy, czy walidacja może używać zminimalizowanych próbek zanonimizowanych lub pseudonimizowanych. Jeśli potrzebne są prawdziwe dane, zakres, przechowywanie, osoby z dostępem i termin usunięcia uzgadniamy z góry.
Użycie zewnętrznej AI, wysyłane dane, cel i okres przechowywania ustala się dla każdego projektu. Można też wybrać konfigurację, która nie wysyła danych biznesowych do zewnętrznej AI.
Sprawdzamy wymagania lokalizacyjne w granicach możliwości używanej chmury lub usług zewnętrznych. Gdy znaczenie ma transfer transgraniczny, usługi i przepływy danych są jasno wskazywane.
Odpowiedzialność za własność, przechowywanie, dostęp, kopie zapasowe i usuwanie wyjaśnia się zgodnie z umową, modelem operacyjnym i zakresem utrzymania.
Ta strona nie deklaruje konkretnej certyfikacji. Kontrole i artefakty przeglądu definiuje się dla każdego projektu, a arkusze kontrolne klienta można wypełnić w razie potrzeby.
Kontakty, zakres zdarzeń, metoda pierwszego powiadomienia i częstotliwość aktualizacji ustala się przed eksploatacją produkcyjną. Rzeczywiste powiadomienia zależą od prawa, umowy i szczegółów zdarzenia.
Trzeba sprawdzić konieczność, wymagania prawne, zakres dostępu, przechowywanie, logi, usuwanie i podprocesorów. Wymagany jest surowszy projekt, a wykonalność ocenia się dla każdego projektu.
W zależności od celu i wymaganego poziomu można łączyć przegląd projektu, kontrole automatyczne, kontrole ręczne i specjalistów zewnętrznych. Zakres i rezultaty określa się podczas wyceny.
Następny krok
Zanim wyślesz cały skoroszyt, możesz zacząć od nazw kolumn albo zanonimizowanych próbek. Wspólnie uporządkujemy wymagane kontrole i zakres prac rozwojowych.