Finite Field

Säkerhet och datahantering

Hantera anförtrodda data
utan oklarhet.

Vi definierar vilka data som hanteras, för vilket syfte, av vem, i vilken miljö och hur länge. Från matematiska prototyper till produktionsdrift avtalas gränser och ansvar först, och de bevaras som granskningsbara underlag.

DATAKONTROLLPLANPROJEKT / 001
01KundKälldata och verksamhetsregler
Minsta nödvändiga
02FINITE FIELDDesign, utveckling, verifiering
Avtalad omfattning
03Tjänster som användsMoln och externa integrationer
SyfteDefinierat i förväg
ÅtkomstBegränsad till nödvändiga personer
LagringPlats och period avtalade
RaderingMetod och underlag avtalade
DESIGN FÖRE ÖVERFÖRINGTa emot efter att gränserna är satta
RULLA

Vår hållning

Vi publicerar beslutsunderlag, inte vaga lugnande ord.

Säkerhet avgörs inte av ett produktnamn eller en enskild funktion. Vi utformar från datatyp, syfte, organisation, drift och underbiträden, och håller den implementerade omfattningen granskningsbar.

01 / Minimer

Ta emot endast nödvändiga data

Vi kontrollerar först om namn, adresser, kontaktuppgifter, fritext och hela dataset kan tas bort. Små anonymiserade urval föredras före stora datamängder.

02 / Gräns

Definiera gränser före överföring

Lagringsplats, granskare, externa tjänster, AI-användning, lagringstid och radering avtalas före datamottagning eller övergång till produktion.

03 / Evidens

Lämna granskningsbara underlag

Dataflöde, åtkomstbehörigheter, underbiträden, säkerhetskopiering, radering och incidentkontakter bevaras som underlag som kan kontrolleras.

Vad vi publicerarRiktlinjer, designpunkter och granskningsbara underlag
Vad varje projekt avgörKonkreta tjänster, behörigheter, lagringstid och testomfattning
Vad vi inte publicerarHemligheter eller detaljerade inställningar som kan hjälpa en angripare

Dataresa

Klargör varje steg från mottagning till radering.

Samma data kräver olika kontroller för diagnos, prototyper och produktionsdrift. Vi skiljer mellan vad som tas emot, vad som måste avgöras, och vilket underlag som finns kvar.

INTAG

Börja med förklarande material och anonymiserade urval.

Föredra liten hanteringsvolym

Exempel som tas emot

  • Kolumner i dagens kalkylblad
  • Några fiktiva eller anonymiserade rader
  • Verksamhetsregler och problemområden
  • Mål som ska förbättras

Klargör i förväg

  • Om riktiga namn är nödvändiga
  • Hur bilagor skickas
  • Vem som hanterar rådgivningen
  • Lagring efter rådgivning

Sparade underlag

  • Lista över mottagna data
  • Syftesanteckning
  • Måldatum för radering
  • Öppna frågor

Säkerhetsprofilbyggare

Skapa ett projektspecifikt designutkast på ungefär två minuter.

Detta är ettt designstöd för det första mötet, inte en revision eller garanti. Kontaktuppgifter krävs inte.

Steg 01 / Dataklass

Välj data som kan bli hanteras

Utkastet baseras på den kategori som kräver mest försiktig hantering. Flera val är möjliga.

Kontrollmodell

Täck upptäckt, respons och återställning, inte endast förebyggande.

Vi använder de sex funktionerna i NIST Cybersecurity Framework 2.0 som perspektiv för projektgranskning. Detta är inte en certifiering eller påstående om fullständig efterlevnad.

GV

Styr

Klargör ägare, policy, avtal, underbiträden och acceptabel risk.

Exempel: ansvarstabell, tjänstelista
ID

Identifiera

Förstå tillgångar, data, beroenden, hot och konsekvens.

Exempel: dataflöde, tillgångsregister
PR

Skydda

Design autentisering, minsta behörighet, kryptering, hemligheter och säker implementering.

Exempel: behörighetsmatris, implementeringskontroll
DE

Upptäck

Definiera nödvändiga loggar, övervakning, aviseringar och kriterier för avvikelser.

Exempel: övervakningspunkter, logglagring
RS

Responder

Förbered triage, avgränsning, utredning, kommunikation och förebyggande.

Exempel: kontaktkedja, rutin för första åtgärd
RC

Återställ

Design integritet för säkerhetskopior, återställningsordning, återstart av verksamhet och uppföljande granskning.

Exempel: återställningsrutin, testprotokoll

Applikationssäkerhet

För webb och appar kontrolleras säkerheten från design till drift.

Vi använder OWASP ASVS 5.0 som referens för säkerhetskrav och verifieringspunkter. Granskning, automatiska kontroller, manuella kontroller och extern testning kombineras efter betydelse och budget.

  1. 01Krav och hotOrdna data, behörigheter och angreppsyta
  2. 02ImplementeringAutentisering, indata, hemligheter, beroenden
  3. 03VerifieringGranskning, testning, konfigurationskontroll
  4. 04DriftÖvervakning, uppdateringar, behörigheter, återställning

Prototyp kontra produktion

Vi behandlar inte prototyper och produktion likt.

Den här jämförelsen visar designkriterier som måste slutföras per projekt, inte fasta garantier.

GranskningspunktP0 matematisk prototypP1 produktionssystem
SyfteValidera genomförbarhet och mätetalKontinuerlig verksamhetsbehandling
DatavolymFöredra små, anonymiserade och nödvändiga fältDefiniera nödvändigt driftsomfattning formellt
MiljöSeparera en kortvarig valideringsmiljöBedöm separering mellan utveckling, test och produktion
ÅtkomstBegränsa till utsedda personerRollbaserade behörigheter, autentisering, granskningar
Extern AIBörja med en design som inte skickar unödvändiga dataAvtal syfte, mål, avtal, inställningar och loggar
LagringstidBestäm slutdatum förstBedöm syfte, lag, drift och säkerhetskopior
RaderingBekräfta radering eller fortsatt användning efter leveransDesign kontoutfasning, avtalsavslut, lagstadgad lagring och säkerhetskopior
ÅterställningBedöm om det kan återskapasSätt återställningsmål och test säkerhetskopior

Delt ansvar

Skill vem som skyddar vad före avtal.

Molnanvändning gör inte automatiskt allt säkert, och en utvecklare kan inte hantera all risk ensam. Vi skiljer rollerna till kunden, Finite Field och tjänsterna som används.

VÅR OMFATTNING

Design, implementering och utvecklingsdrift

Inom avtalad avtalsomfattning hanterar vi systemkontroller och datahantering under utveckling.

  • Design av dataflöde och behörigheter
  • Säker applikationsimplementering
  • Hemligheter och styrning av utvecklingsmiljö
  • Avtalad testning och granskning
  • Övervakning, uppdateringar och åtgärder inom underhållsomfattningen
Punkter som ska göras tydliga i avtalenOperatörÖvervakningstidSäkerhetskopiÅterställningsarbeteFörfrågningarHantering vid avslutad användning

AI och tredje parter

Gör inte extern AI till ett osynligt underbiträde.

När data går till generativ AI, kartor, e-post, analys, aviseringar, betalning eller andra tjänster, tas syfte och omfattning in i dataflödet.

LÄGE 00

Skicka inte

Skicka inte verksamhetsdata till extern AI. Använd vanliga algoritmer, lokal behandling eller fasta anonymiserade data.

Första alternativ att överväga
LÄGE A1

Skicka begränsade data

Skicka endast avtalade fält till avtalade tjänster efter att identifikatorer är borttagna. Kontrollera om överföringarna kan loggas.

Kräver anonymisering och minimering
LÄGE C2

Skicka inom godkänd ram

Bekräfta tjänstevillkor, lagringstid, region, villkor för återanvändning och behörigheter, och dokumentera därefter vilka data som omfattas.

Kräver individuell riskbedömning

KONTROLL AV EXTERN TJÄNST

Vad som ska bekräftas per extern tjänst

  1. 01Data som skickasFält, frekvens, volym
  2. 02SyfteBehandling, avisering, analys
  3. 03Lagring och återanvändningLagring, inlärning, loggar
  4. 04Plats och underbiträdenLand, region, leverantörskedja
  5. 05Stoppa och raderaHantering vid avslutad användning

Incidenthantering

Planera vad som händer om en incident inträffar.

Före produktionsdrift definieras incidentomfattning, kontakter, första avisering, avgränsning, återställning och ansvar för förebyggande.

01

Upptäck och ta emot

Upptäck incidenter från övervakning, användarkontakt eller tjänsteaviseringar.

02

Avgränsa

Minska spridning och bevara nödvändiga underlag.

03

Analysera och besluta

Bekräfta berörda data, orsak, konsekvens och behov av rapportering.

04

Kommunicera och svara

Kontakta intressenter baserat på lag, avtal och situation.

05

Återställ och förbättra

Återställ efter att säkerheten är bekräftad, och inför förebyggande åtgärder.

Före produktionNödkontakt
Före produktionIncidentomfattning
Före produktionFörsta aviseringsväg
ProjektdesignÖvervaknings- och responstid
Lag och avtalAvisering och rapportering

Referenser

Referenser och vad vi inte gör krav på.

Vi använder lagar, offentliga riktlinjer och öppna standarder som referenser när kontroller väljs för ett projekt. Att hänvisa till dem är något annat än att hävda certifiering eller fullständig efterlevnad.

JAPAN / INTEGRITET

Japansk integritetslag och PPC-riktlinjer

Användes som grund vid kontroll av säkerhetsåtgärder, behandlingsregler, organisatoriska, mänskliga, fysiska och tekniska åtgärder samt externa miljöer.

Öppna officiell källa
RISK / STYRNING

NIST Cybersecurity Framework 2.0

De sex funktionerna används som gemensamt språk för risk och driftsmässiga gap.

Öppna officiell källa
APPLIKATION / VERIFIERING

OWASP ASVS 5.0

Användes som referens vid organisering av säkerhetskrav och verifieringspunkter för webb och applikationer.

Öppna officiell källa

Den här sidan innebär inte i sig följande.

ISO/IEC 27001-certifieringPrivacyMark-certifieringFull NIST CSF-efterlevnadOWASP ASVS-certifieringGaranti för att incidenter inte inträffarSamma kontroller för alla projekt

Vanliga frågor

Vanliga frågor om datahantering.

Kräver diagnos eller prototyper produktionsdata?

I princip kontrollerar vi först om valideringen kan använda minimerade anonymiserade eller pseudonymiserade provdata. Om verkliga data är nödvändiga, avtalas omfattning, lagring, granskare och raderingstidpunkt i förväg.

Skickar ni data till extern generativ AI?

Användning av extern AI, data som skickas, syfte och lagringstid avgörs per projekt. Det kan också väljas en konfiguration där inga verksamhetsdata skickas till extern AI.

Kan lagringsland eller region väljas?

Vi kontrollerar platskrav inom möjligheterna i molnet eller de externa tjänsterna som används. När gränsöverskridande överföring är relevant, görs tjänster och dataflöden tydliga.

Vad händer med data och källkod efter leverans?

Ägarskap, lagring, åtkomst, säkerhetskopiering och raderingsansvar klargörs efter avtal, driftsmodell och underhållsomfattning.

Har ni en säkerhetscertifiering?

Den här sidan gör inte anspråk på någon specifik certifiering. Kontroller och granskningsunderlag definieras per projekt, och kundens checklistor kan besvaras vid behov.

När kommuniceras incidenter?

Kontakter, incidentomfattning, metod för första avisering och uppdateringsfrekvens avgörs före produktionsdrift. Faktiska meddelanden följer lag, avtal och incidentens detaljer.

Kan ni hantera medicinska, omsorgsrelaterade eller andra känsliga data?

Nödvändighet, lagkrav, åtkomstsomfattning, lagring, loggar, radering och underbiträden måste kontrolleras. Det krävs striktare design, och genomförbarhet avgörs per projekt.

Kan vi be om säkerhetstestning eller sårbarhetsbedömning?

Beroende på mål och nödvändig nivå kan designgranskning, automatiska kontroller, manuella kontroller och externa specialister kombineras. Omfattning och leveranser specificeras under uppskattningen.

Nästa steg

Skilj först data som kan delas, från data som bör hållas utanför.

Innan ni skickar en hel arbetsbok, kan du börja med kolumnnamn eller anonymiserade provdata. Vi reder ut nödvändiga kontroller och utvecklingsomfattning tillsammans.

Starta diagnosen Diskutera datahantering Bekräfta överföringsmetoden före du skickar konfidentiell information.
GratisStart diagnos