Finite Field

Securitate și gestionarea datelor

Gestionați datele încredințate
fără ambiguitate.

Definim ce date sunt gestionate, în ce scop, de către cine, în ce mediu și pentru cât timp. De la prototipuri matematice la operare în producție, limitele și responsabilitățile sunt stabilite mai întâi și păstrate ca dovezi verificabile.

PLAN DE CONTROL AL DATELORPROIECT / 001
01ClientDate sursă și reguli de afaceri
Minimul necesar
02FINITE FIELDProiectare, dezvoltare, verificare
Domeniu convenit
03Servicii utilizateCloud și integrări externe
ScopDefinit în prealabil
AccesLimitat la persoanele necesare
StocareLocație și perioadă convenite
ȘtergereMetodă și dovadă stabilite
PROIECTARE ÎNAINTE DE TRANSFERPrimire după stabilirea limitelor
DERULAȚI

Poziția noastră

Publicăm materiale de decizie, nu promisiuni vagi.

Securitatea nu este determinată de numele unui produs sau de o singură funcție. Proiectăm în jurul tipului de date, scopului, organizației, operațiunilor și subprocesatorilor, apoi păstrăm domeniul implementat verificabil.

01 / Minimizare

Primim doar datele necesare

Verificăm mai întâi dacă numele, adresele, datele de contact, textele libere și seturile complete de date pot fi eliminate. Preferăm eșantioane mici anonimizate înaintea datelor în volum.

02 / Limită

Definiți limitele înainte de transfer

Locația de stocare, persoanele cu acces, serviciile externe, utilizarea AI, păstrarea și ștergerea sunt convenite înainte de primirea datelor sau de trecerea în producție.

03 / Dovezi

Lăsați artefacte verificabile

Fluxurile de date, drepturile de acces, subprocesatorii, copiile de siguranță, ștergerea și contactele pentru incidente sunt păstrate ca artefacte verificabile.

Ce publicămPolitici, elemente de proiectare și artefacte verificabile
Ce decide fiecare proiectServicii concrete, permisiuni, păstrare și domeniu de testare
Ce nu publicămSecrete sau setări detaliate care ar putea ajuta un atacator

Traseul datelor

Decideți fiecare etapă, de la primire la ștergere.

Aceleași date necesită controale diferite pentru diagnostic, prototipuri și operare în producție. Separăm ce se primește, ce trebuie decis și ce dovezi rămân.

COLECTARE INIȚIALĂ

Începeți cu materiale explicative și eșantioane anonimizate.

Preferăm volum redus de date gestionate

Exemple primite

  • Coloanele foii de calcul actuale
  • Câteva rânduri fictive sau anonimizate
  • Reguli de afaceri și probleme
  • Indicatori de îmbunătățit

Decideți în avans

  • Dacă numele reale sunt necesare
  • Cum sunt trimise atașamentele
  • Cine gestionează consultarea
  • Păstrarea după consultare

Artefacte păstrate

  • Listă de date primite
  • Notă privind scopul
  • Dată țintă pentru ștergere
  • Întrebări deschise

Constructor de profil de securitate

Organizați o schiță de proiectare specifică proiectului în aproximativ două minute.

Acesta este un ajutor de proiectare pentru prima întâlnire, nu un audit sau o garanție. Nu sunt necesare date de contact.

Pasul 01 / Clasa de date

Selectați datele care pot fi gestionate

Schița se bazează pe categoria care necesită cea mai atentă gestionare. Sunt permise selecții multiple.

Model de control

Acoperiți detectarea, răspunsul și recuperarea, nu doar prevenirea.

Folosim cele șase funcții NIST Cybersecurity Framework 2.0 ca perspective de revizuire a proiectului. Aceasta nu este o certificare și nici o afirmație de conformitate completă.

GV

Guvernați

Clarificați responsabilii, politica, contractele, subprocesatorii și riscul acceptabil.

Exemplu: tabel de responsabilități, listă de servicii
ID

Identificați

Înțelegeți activele, datele, dependențele, amenințările și impactul.

Exemplu: flux de date, registru de active
PR

Protejați

Proiectați autentificarea, privilegiul minim, criptarea, secretele și implementarea sigură.

Exemplu: matrice de permisiuni, verificarea implementării
DE

Detectați

Definiți jurnalele necesare, monitorizarea, alertele și criteriile de anomalie.

Exemplu: elemente de monitorizare, păstrarea jurnalelor
RS

Răspundeți

Pregătiți trierea, izolarea, investigația, comunicarea și prevenirea.

Exemplu: arbore de contacte, procedură de prim răspuns
RC

Recuperați

Proiectați integritatea copiilor de siguranță, ordinea recuperării, reluarea activității și revizuirea ulterioară.

Exemplu: procedură de recuperare, înregistrare de test

Securitatea aplicației

Pentru web și aplicații, verificați de la proiectare până la operare.

Folosim OWASP ASVS 5.0 ca referință pentru cerințe de securitate și elemente de verificare. Revizuirea, verificările automate, verificările manuale și testarea externă sunt combinate în funcție de importanță și buget.

  1. 01Cerințe și amenințăriOrganizați datele, permisiunile și suprafața de atac
  2. 02ImplementareAutentificare, intrări, secrete, dependențe
  3. 03VerificareRevizuire, testare, verificarea configurației
  4. 04OperareMonitorizare, actualizări, permisiuni, recuperare

Prototip versus producție

Nu tratăm prototipurile și producția la fel.

Această comparație arată criterii de proiectare care trebuie finalizate pentru fiecare proiect, nu garanții fixe.

Element de revizuireP0 prototip matematicP1 sistem de producție
ScopValidarea fezabilității și a indicatorilorProcesare operațională continuă
Volumul datelorPreferăm câmpuri puține, anonimizate și necesareDefiniți formal domeniul operațional necesar
MediuSeparați un mediu temporar de validareLuați în calcul separarea dezvoltării, testării și producției
AccesLimitați la persoanele desemnatePermisiuni pe roluri, autentificare, revizuiri
AI externăPornim de la o proiectare care nu trimite date inutileConvenim scopul, ținta, contractul, setările și jurnalele
PăstrareStabiliți mai întâi data de încheiereLuați în calcul scopul, legea, operațiunile și copiile de siguranță
ȘtergereConfirmați ștergerea sau utilizarea continuă după livrareProiectați ieșirea conturilor, finalul contractului, păstrarea legală și copiile de siguranță
RecuperareEvaluați dacă poate fi recreatStabiliți obiectivele de recuperare și testele copiilor de siguranță

Responsabilitate partajată

Separați cine protejează ce înainte de contract.

Utilizarea cloudului nu face automat totul sigur, iar un dezvoltator nu poate gestiona singur fiecare risc. Separăm rolurile clientului, Finite Field și serviciilor utilizate.

DOMENIUL NOSTRU

Proiectare, implementare și operațiuni de dezvoltare

În domeniul contractat, gestionăm controalele sistemului și gestionarea datelor în timpul dezvoltării.

  • Proiectarea fluxului de date și a permisiunilor
  • Implementarea sigură a aplicației
  • Gestionarea secretelor și mediului de dezvoltare
  • Testare și revizuire convenite
  • Monitorizare, actualizări și răspuns în domeniul de mentenanță
Elemente de precizat explicit în contractOperatorIntervale de monitorizareCopii de siguranțăLucrări de recuperareSolicităriGestionare la finalul utilizării

AI și terți

Nu transformați AI externă într-un subprocesator invizibil.

Când datele ajung la AI generativă, hărți, e-mail, analiză, notificări, plăți sau alte servicii, scopul și domeniul sunt incluse în fluxul de date.

MOD 00

Nu trimiteți

Nu trimiteți date de afaceri către servicii AI externe. Folosiți algoritmi obișnuiți, procesare locală sau date anonimizate fixe.

Prima opțiune de analizat
MOD A1

Trimiteți date limitate

Trimiteți numai câmpurile convenite către serviciile convenite, după eliminarea identificatorilor. Verificați dacă transferurile pot fi înregistrate.

Necesită anonimizare și minimizare
MOD C2

Trimiteți în limitele aprobate

Confirmați termenii serviciului, păstrarea, regiunea, condițiile de reutilizare și permisiunile, apoi documentați datele vizate.

Necesită evaluare individuală a riscului

VERIFICAREA SERVICIILOR EXTERNE

Ce trebuie confirmat pentru fiecare serviciu extern

  1. 01Date trimiseCâmpuri, frecvență, volum
  2. 02ScopPrelucrare, notificare, analiză
  3. 03Păstrare și reutilizareStocare, învățare, jurnale
  4. 04Locație și subprocesatoriȚară, regiune, lanț de furnizare
  5. 05Oprire și ștergereGestionare la finalul utilizării

Răspuns la incidente

Planificați ce se întâmplă dacă apare un incident.

Înainte de operarea în producție, definiți domeniul evenimentelor, contactele, prima notificare, izolarea, recuperarea și responsabilitățile de prevenire.

01

Detectați și primiți

Detectați evenimentele din monitorizare, contactul utilizatorilor sau notificările serviciilor.

02

Izolați

Reduceți extinderea și păstrați dovezile necesare.

03

Analizați și decideți

Confirmați datele afectate, cauza, impactul și necesitatea raportării.

04

Comunicați și răspundeți

Contactați părțile implicate în funcție de lege, contract și situație.

05

Recuperați și îmbunătățiți

Recuperați după confirmarea siguranței și aplicați măsuri de prevenire.

Înainte de producțieContact de urgență
Înainte de producțieDomeniul evenimentului
Înainte de producțieCanalul primei notificări
Proiectarea proiectuluiIntervale de monitorizare și răspuns
Lege și contractNotificare și raportare

Pachet de dovezi

Faceți munca implementată verificabilă.

În funcție de importanță și de domeniul contractual, aceste artefacte pot fi create sau actualizate. Nu toate sunt livrabile standard, așa că selectați ce este necesar în etapa de estimare.

Solicitare

Suport pentru chestionarele clienților

Răspundem chestionarelor de securitate ale clienților după confirmarea practicilor reale și a domeniului proiectului. Elementele neimplementate sunt indicate ca atare, cu alternativele separate.

Discutați chestionarele

Referințe

Referințe și ce nu afirmăm.

Folosim legi, ghiduri publice și standarde deschise ca referințe când selectăm controalele pentru un proiect. Referirea la ele este separată de afirmarea unei certificări sau conformități complete.

JAPONIA / CONFIDENȚIALITATE

Legea japoneză privind confidențialitatea și ghidurile PPC

Folosită ca bază pentru verificarea măsurilor de gestionare a siguranței, regulilor de gestionare, măsurilor organizaționale, umane, fizice și tehnice, precum și a mediilor externe.

Deschideți sursa oficială
RISC / MANAGEMENT

NIST Cybersecurity Framework 2.0

Cele șase funcții sunt folosite ca limbaj comun pentru riscuri și lacune operaționale.

Deschideți sursa oficială
APLICAȚIE / VERIFICARE

OWASP ASVS 5.0

Folosit ca referință la organizarea cerințelor de securitate web și aplicație și a elementelor de verificare.

Deschideți sursa oficială

Această pagină singură nu înseamnă următoarele.

Certificare ISO/IEC 27001Certificare PrivacyMarkConformitate completă cu NIST CSFCertificare OWASP ASVSGaranție că nu vor exista incidenteAceleași controale pentru fiecare proiect

Întrebări frecvente

Întrebări frecvente despre gestionarea datelor.

Diagnosticul sau prototipurile necesită date de producție?

În principiu, verificăm mai întâi dacă validarea poate folosi eșantioane minimizate, anonimizate sau pseudonimizate. Dacă datele reale sunt necesare, domeniul, stocarea, persoanele cu acces și momentul ștergerii sunt convenite în avans.

Trimiteți date către AI generativă externă?

Utilizarea AI externe, datele trimise, scopul și perioada de păstrare se decid pentru fiecare proiect. Se poate alege și o configurație care nu trimite date de afaceri către AI externă.

Se poate alege țara sau regiunea de stocare?

Verificăm cerințele privind locația în limitele posibilităților oferite de cloudul sau serviciile externe utilizate. Când transferul transfrontalier contează, serviciile și fluxurile de date sunt precizate explicit.

Ce se întâmplă cu datele și codul sursă după livrare?

Responsabilitățile privind proprietatea, stocarea, accesul, copiile de siguranță și ștergerea sunt clarificate în funcție de contract, modelul de operare și domeniul de mentenanță.

Dețineți o certificare de securitate?

Această pagină nu revendică o anumită certificare. Controalele și artefactele de revizuire sunt definite pentru fiecare proiect, iar chestionarele clienților pot primi răspuns atunci când este necesar.

Când sunt comunicate incidentele?

Contactele, domeniul evenimentului, metoda primei notificări și frecvența actualizărilor sunt stabilite înainte de operarea în producție. Notificările efective urmează legea, contractul și detaliile evenimentului.

Puteți gestiona date medicale, de îngrijire sau alte date sensibile?

Trebuie verificate necesitatea, cerințele legale, domeniul accesului, stocarea, jurnalele, ștergerea și subprocesatorii. Este necesară o proiectare mai strictă, iar fezabilitatea se decide pentru fiecare proiect.

Putem solicita testare de securitate sau evaluarea vulnerabilităților?

În funcție de țintă și de nivelul necesar, se pot combina revizuirea proiectării, verificările automate, verificările manuale și specialiștii externi. Domeniul și livrabilele sunt precizate în etapa de estimare.

Pasul următor

Mai întâi separați datele care pot fi partajate de cele care trebuie excluse.

Înainte de a trimite un întreg registru de lucru, puteți începe cu numele coloanelor sau cu eșantioane anonimizate. Vom clarifica împreună controalele necesare și domeniul de dezvoltare.

Începeți diagnosticul Discutați gestionarea datelor Confirmați metoda de transfer înainte de a trimite informații confidențiale.
GratuitCreați o schiță de profil de securitate