Finite Field

Безопасность и обработка данных

Обрабатывайте доверенные данные
без двусмысленности.

Мы определяем, какие данные обрабатываются, с какой целью, кем, в какой среде и как долго. От математических прототипов до рабочей эксплуатации границы и ответственность сначала согласуются, а затем сохраняются как проверяемые доказательства.

ПЛОСКОСТЬ УПРАВЛЕНИЯ ДАННЫМИPROJECT / 001
01КлиентИсходные данные и бизнес-правила
Необходимый минимум
02FINITE FIELDПроектирование, разработка, проверка
Согласованный объём
03Используемые сервисыОблако и внешние интеграции
ЦельОпределено заранее
ДоступОграничено нужными людьми
ХранениеМесто и срок согласованы
УдалениеМетод и доказательство определены
ПРОЕКТ ДО ПЕРЕДАЧИПринимаем после определения границ
ПРОКРУТИТЬ

Наша позиция

Мы публикуем материалы для решений, а не расплывчатые заверения.

Безопасность определяется не названием продукта и не одной функцией. Мы проектируем вокруг типа данных, цели, организации, эксплуатации и субподрядчиков, а затем сохраняем реализованный объём проверяемым.

01 / Минимизация

Получать только необходимые данные

Сначала мы проверяем, можно ли удалить имена, адреса, контактные данные, свободный текст и полные наборы данных. Перед массовыми данными предпочтительны малые обезличенные образцы.

02 / Граница

Определять границы до передачи

Место хранения, круг лиц с доступом, внешние сервисы, использование ИИ, срок хранения и удаление согласуются до получения данных или перехода в эксплуатацию.

03 / Доказательства

Оставлять проверяемые артефакты

Потоки данных, права доступа, субподрядчики, резервное копирование, удаление и контакты при инцидентах сохраняются как проверяемые артефакты.

Что мы публикуемПолитику, проектные пункты и проверяемые артефакты
Что решает каждый проектКонкретные сервисы, права, хранение и область тестирования
Что мы не публикуемСекреты или подробные настройки, которые могут помочь атакующему

Путь данных

Принимайте решения на каждом этапе от получения до удаления.

Одни и те же данные требуют разных контролей для диагностики, прототипов и рабочей эксплуатации. Мы разделяем, что получаем, что нужно решить и какие доказательства остаются.

ПРИЁМ

Начните с пояснительных материалов и обезличенных образцов.

Предпочтителен малый объём обработки

Примеры получаемых данных

  • Столбцы текущей таблицы
  • Несколько вымышленных или обезличенных строк
  • Бизнес-правила и болевые точки
  • Метрики для улучшения

Решить заранее

  • Нужны ли реальные имена
  • Как отправляются вложения
  • Кто ведёт консультацию
  • Хранение после консультации

Сохраняемые артефакты

  • Список полученных данных
  • Записка о цели
  • Целевая дата удаления
  • Открытые вопросы

Конструктор профиля безопасности

Составьте проектный черновик дизайна примерно за две минуты.

Это помощник для дизайна первой встречи, а не аудит или гарантия. Контактные данные не требуются.

Шаг 01 / Класс данных

Выберите данные, которые могут обрабатываться

Черновик строится по категории, требующей наиболее осторожного обращения. Можно выбрать несколько вариантов.

Модель контроля

Покрывайте обнаружение, реагирование и восстановление, а не только профилактику.

Мы используем шесть функций NIST Cybersecurity Framework 2.0 как точки зрения для проектного ревью. Это не сертификация и не заявление о полном соответствии.

GV

Управлять

Уточните владельцев, политику, договоры, субподрядчиков и приемлемый риск.

Пример: таблица ответственности, список сервисов
ID

Выявлять

Разберитесь в активах, данных, зависимостях, угрозах и последствиях.

Пример: поток данных, реестр активов
PR

Защищать

Проектируйте аутентификацию, минимальные привилегии, шифрование, секреты и безопасную реализацию.

Пример: матрица прав, проверка реализации
DE

Обнаруживать

Определите необходимые журналы, мониторинг, оповещения и критерии аномалий.

Пример: пункты мониторинга, хранение журналов
RS

Реагировать

Подготовьте первичную оценку, локализацию, расследование, коммуникацию и профилактику.

Пример: дерево контактов, процедура первичного реагирования
RC

Восстанавливаться

Спроектируйте целостность резервных копий, порядок восстановления, перезапуск бизнеса и последующий разбор.

Пример: инструкция восстановления, запись теста

Безопасность приложений

Для веб-систем и приложений проверяйте безопасность от проектирования до эксплуатации.

Мы используем OWASP ASVS 5.0 как ориентир для требований безопасности и пунктов проверки. Ревью, автоматические проверки, ручные проверки и внешнее тестирование комбинируются с учётом важности и бюджета.

  1. 01Требования и угрозыУпорядочить данные, права доступа и поверхность атаки
  2. 02РеализацияАутентификация, ввод, секреты, зависимости
  3. 03ПроверкаРевью, тестирование, проверка конфигурации
  4. 04ЭксплуатацияМониторинг, обновления, права доступа, восстановление

Прототип и эксплуатация

Мы не обращаемся с прототипами и рабочей эксплуатацией одинаково.

Это сравнение показывает критерии проектирования, которые уточняются по каждому проекту, а не фиксированные гарантии.

Пункт ревьюP0 математический прототипP1 рабочая система
ЦельПроверка реализуемости и метрикНепрерывная бизнес-обработка
Объём данныхПредпочтительно малые, обезличенные и необходимые поляФормально определить необходимую рабочую область
СредаОтделить краткосрочную среду проверкиРассмотреть разделение разработки, тестирования и эксплуатации
ДоступОграничить назначенными людьмиРолевые права, аутентификация, ревью
Внешний ИИНачать с дизайна, который не отправляет лишние данныеСогласовать цель, объект, договор, настройки и журналы
ХранениеСначала определить дату завершенияУчитывать цель, закон, эксплуатацию и резервные копии
УдалениеПодтвердить удаление или дальнейшее использование после поставкиСпроектировать выход учётных записей, завершение договора, юридическое хранение и резервные копии
ВосстановлениеОценить, можно ли воссоздать результатУстановить цели восстановления и тесты резервных копий

Разделённая ответственность

Разделите, кто что защищает, до заключения договора.

Использование облака само по себе не делает всё безопасным, а разработчик не может единолично управлять всеми рисками. Мы разделяем роли клиента, Finite Field и используемых сервисов.

НАША ОБЛАСТЬ

Проектирование, реализация и операции разработки

В пределах договорного объёма мы отвечаем за системные контроли и обработку данных во время разработки.

  • Проектирование потоков данных и прав
  • Безопасная реализация приложения
  • Управление секретами и средой разработки
  • Согласованное тестирование и ревью
  • Мониторинг, обновления и реагирование в пределах сопровождения
Пункты, которые нужно явно указать в договореОператорЧасы мониторингаРезервное копированиеРаботы по восстановлениюЗапросыДействия после завершения использования

ИИ и третьи стороны

Не превращайте внешний ИИ в невидимого субподрядчика.

Когда данные передаются в генеративный ИИ, карты, почту, аналитику, уведомления, платежи или другие сервисы, цель и объём включаются в схему потока данных.

РЕЖИМ 00

Не отправлять

Не отправляйте бизнес-данные во внешние ИИ-сервисы. Используйте обычные алгоритмы, локальную обработку или заранее подготовленные обезличенные данные.

Первый вариант для рассмотрения
РЕЖИМ A1

Отправлять ограниченные данные

Отправляйте только согласованные поля в согласованные сервисы после удаления идентификаторов. Проверьте, можно ли фиксировать передачи.

Требует обезличивания и минимизации
РЕЖИМ C2

Отправлять в утверждённых рамках

Подтвердите условия сервиса, срок хранения, регион, условия повторного использования и права доступа, затем зафиксируйте целевые данные.

Требует отдельной оценки риска

ПРОВЕРКА ВНЕШНЕГО СЕРВИСА

Что подтверждать по каждому внешнему сервису

  1. 01Отправляемые данныеПоля, частота, объём
  2. 02ЦельОбработка, уведомления, анализ
  3. 03Хранение и повторное использованиеХранение, обучение, журналы
  4. 04Местоположение и субподрядчикиСтрана, регион, цепочка поставщиков
  5. 05Остановить и удалитьДействия после завершения использования

Реагирование на инциденты

Заранее спланируйте действия при инциденте.

До рабочей эксплуатации определите область событий, контакты, первичное уведомление, локализацию, восстановление и ответственность за профилактику.

01

Обнаружить и принять

Обнаруживать события из мониторинга, обращений пользователей или уведомлений сервисов.

02

Локализовать

Снизить распространение и сохранить необходимые доказательства.

03

Проанализировать и решить

Подтвердить затронутые данные, причину, влияние и необходимость отчётности.

04

Сообщить и отреагировать

Связаться с заинтересованными сторонами с учётом закона, договора и ситуации.

05

Восстановить и улучшить

Восстановиться после подтверждения безопасности и применить меры профилактики.

До эксплуатацииЭкстренный контакт
До эксплуатацииОбласть события
До эксплуатацииПервичный канал уведомления
На этапе проектированияЧасы мониторинга и реагирования
Закон и договорУведомление и отчётность

Пакет доказательств

Сделайте выполненную работу проверяемой.

В зависимости от важности и объёма договора эти артефакты можно создать или обновить. Не все они входят в стандартные результаты, поэтому нужный набор выбирается на этапе оценки.

CSV / 01

Инвентаризация данных

Поля, цель, чувствительность, местоположение, владелец.

Скачать
CSV / 02

Реестр потоков данных

Источник, назначение, цель, способ, субподрядчик.

Скачать
CSV / 03

Матрица доступа

Роль, среда, операция, утверждение, ревью.

Скачать
CSV / 04

Реестр внешних сервисов

Сервис, цель, данные, местоположение, договор.

Скачать
CSV / 05

Реестр хранения и удаления

Причина, срок, метод удаления, доказательство, исключение.

Скачать
CSV / 06

Лист контактов при инциденте

Класс события, основной контакт, резервный контакт, владелец решения.

Скачать
CSV / 07

Тест восстановления из резервной копии

Цель, точка восстановления, затраченное время, результат, проблема.

Скачать
CSV / 08

Чек-лист требований

Проектирование, реализация, тестирование, эксплуатация, завершение использования.

Скачать
CSV / 09

Таблица решений по ИИ и внешним сервисам

Цель, отправляемые поля, хранение, утверждение, процедура остановки.

Скачать
Запрос

Поддержка клиентских анкет

Мы отвечаем на клиентские анкеты по безопасности после подтверждения фактических практик и объёма проекта. Нереализованные пункты указываются как нереализованные, а альтернативные меры приводятся отдельно.

Обсудить анкеты

Справочные материалы

Справочные материалы и заявления, которых мы не делаем.

При выборе контролей для проекта мы используем законы, публичные рекомендации и открытые стандарты как ориентиры. Ссылка на них не означает заявление о сертификации или полном соответствии.

ЯПОНИЯ / КОНФИДЕНЦИАЛЬНОСТЬ

Японский закон о персональных данных и рекомендации PPC

Используется как основа при проверке мер безопасного управления, правил обработки, организационных, кадровых, физических и технических мер, а также внешних сред.

Открыть официальный источник
ПРИЛОЖЕНИЯ / ПРОВЕРКА

OWASP ASVS 5.0

Используется как ориентир при упорядочении требований безопасности веб-систем и приложений и пунктов проверки.

Открыть официальный источник

Одна эта страница не означает следующее.

Сертификация ISO/IEC 27001Сертификация PrivacyMarkПолное соответствие NIST CSFСертификация OWASP ASVSГарантия отсутствия инцидентовОдинаковые контроли для каждого проекта

Вопросы

Частые вопросы об обработке данных.

Нужны ли рабочие данные для диагностики или прототипов?

Как правило, сначала мы проверяем, можно ли провести проверку на минимизированных обезличенных или псевдонимизированных образцах. Если нужны реальные данные, заранее согласуются область, место хранения, круг лиц с доступом и срок удаления.

Отправляете ли вы данные во внешний генеративный ИИ?

Использование внешнего ИИ, передаваемые данные, цель и срок хранения определяются по каждому проекту. Также можно выбрать конфигурацию, при которой бизнес-данные не отправляются во внешний ИИ.

Можно ли выбрать страну или регион хранения?

Мы проверяем требования к местоположению в пределах возможностей используемого облака или внешних сервисов. Если важна трансграничная передача, сервисы и потоки данных фиксируются явно.

Что происходит с данными и исходным кодом после поставки?

Ответственность за владение, хранение, доступ, резервное копирование и удаление уточняется по договору, модели эксплуатации и объёму сопровождения.

Есть ли у вас сертификация по безопасности?

Эта страница не заявляет о наличии конкретной сертификации. Контроли и проверяемые артефакты определяются по каждому проекту, а клиентские анкеты безопасности заполняются при необходимости.

Когда сообщается об инцидентах?

Контакты, область событий, способ первичного уведомления и частота обновлений определяются до рабочей эксплуатации. Фактические уведомления следуют закону, договору и обстоятельствам события.

Можно ли обрабатывать медицинские, социальные или другие чувствительные данные?

Необходимо проверить необходимость, юридические требования, область доступа, хранение, журналы, удаление и субподрядчиков. Требуется более строгий дизайн, а реализуемость решается по каждому проекту.

Можно ли заказать тестирование безопасности или оценку уязвимостей?

В зависимости от цели и требуемого уровня можно сочетать ревью дизайна, автоматические проверки, ручные проверки и внешних специалистов. Область и результаты фиксируются при оценке.

Следующий шаг

Сначала отделите данные, которыми можно делиться, от данных, которые не следует передавать.

Перед отправкой всей книги можно начать с названий столбцов или обезличенных образцов. Мы вместе разберём необходимые контроли и объём разработки.

Начать диагностику Обсудить обработку данных Перед отправкой конфиденциальной информации подтвердите способ передачи.
БесплатноСоставить профиль безопасности