Rollipõhine juurdepääs
Õigused määravad, kes saab andmeid vaadata, muuta ja otsuseid teha.
Tööriista valimiseks vajad konkreetseid vastuseid juurdepääsu, töötluse ja oma teabe taastamise kohta.
Õigused määravad, kes saab andmeid vaadata, muuta ja otsuseid teha.
Säilita muudatused ja otsused vastava kirje juures.
Andmete eksport sisaldub igas paketis. Allalaadimise ulatus sõltub õigustest.
Vaata üle praegune andmetöötlejate loend ja valitud teenust puudutavad dokumendid.
Kirjeldame turvalisust konkreetsete mehhanismide, dokumentide ja vastutuse kaudu: sisselogimisest ning andmepääsust auditijäljeni.
Identiteet ja juurdepääs
Sisselogimist haldab Brillneti hallatav identiteediteenuse pakkuja. Rakendus ei hoia kohalikke paroole. Identiteet, liikmesus ja rollid on seotud valitud organisatsiooniga; MFA on nõutav omanikele, administraatoritele, vastavusametnikele, heakskiitjatele ning audiitoritele.
Rollid järgivad organisatsioonis määratud õigusi. Brillnetil ei ole püsivat tugipääsu; erandlik tugipääs nõuab nõusolekut, määratud ulatust, lõppaega ja auditikirjet.
Enne olulist toimingut kontrollib süsteem, kes tegutseb, millist objekti see mõjutab ja miks. Puuduv juurdepääsualus peaks toimingu blokeerima.
Kõrgema riskiga tegevused võivad nõuda teise inimese heakskiitu. Otsus, põhjendus ja heakskiitmise aeg jäävad protsessi ajaloos nähtavaks.
Andmekaitse
Määra, millised andmed jõuavad dokumentidesse ja tõenditesse ning kes võib neid vaadata, muuta või eksportida. Lugemis-, kirjutamis- ja heakskiiduõigused on eraldi. Minimeeri isikuandmeid ning diagnostikaks antavat materjali.
Krüptovõtmete mudel lepitakse juurutamisel kokku ja dokumenteeritakse kinnitatud teenuseulatuse jaoks.
Tehniline andmebaasipääs on piiratud iga süsteemiosa vajaliku ulatusega. Väljalaske-eelsed testid kontrollivad, et juurdepääs poleks liiga laiaks muutunud.
Konfidentsiaalsete või isikuandmete eksport võib nõuda lisaheakskiitu. Kui vajalikud heakskiidud puuduvad, blokeeritakse eksport ja see salvestatakse ajalukku.
Auditijälg
Ajalugu salvestab aja, kasutaja, toimingu, objekti ja versiooni. Administraatorid võivad seda vaadata ning eksportida, kuid ei saa kirjeid muuta ega kustutada. Dokumendiversiooni terviklust kontrollitakse kontrollsummadega; me ei väida, et iga sündmus moodustab krüptograafilise ahela.
Tõendipakett sisaldab kirjete loendit, andmete ulatust ja toimingute ajalugu. See aitab audiitoril näha, mida näidati ning mis perioodi see katab.
Igal organisatsioonil on oma andmeala eraldi andmebaasi, failihoidla, auditi- ja krüptimiskontekstiga. Dokumente, tõendeid ning AI sisu ei hoita ühises tegevuskihis ega tehta teisele organisatsioonile nähtavaks.
Iga tõendipaketi allalaadimine, eksport või aruanne jätab jälje: kes, millal, mis andmeulatus ja mis eesmärgil.
Taristu ja väljalasked
Enne väljalaset kontrollitakse sõltuvusi, teadaolevaid haavatavusi ja peamisi turvariske. Kõrge riskiga muudatusi ei tohiks avaldada vastutava inimese otsuseta.
Teekide ja versioonide loend hoitakse korratav. Teadaolevalt ohtlikud versioonid tuleks blokeerida või suunata kiire uuendamise teele.
Vealogidest tuleks eemaldada isikuandmed, pääsutõendid ja muu tundlik teave. Eesmärk on probleeme diagnoosida kliendiandmeid avaldamata.
Sisselogimisprotsessi seiratakse, sest see mõjutab tõenditele juurdepääsu ja kasutaja vastutuse jälgitavust. Sisselogimisprobleeme käsitletakse tegevusriskina.
Olulistel haavatavustel on vastutaja, parandamise olek ja prioriteediotsus. Nii ei kao turvauuendused tavapärasesse tööjärjekorda.
Turvapakett
Jagame ja arutame hea meelega teenuse ülevaatuseks vajalikke materjale. Selgitame turvalisust selgelt, ilma tehnilise žargoonita.
Saame arutada andmetöötluslepingu näidist ja teenust toetavate pakkujate loendit.
Selgitame, kus andmeid hoitakse, kuidas varukoopiad töötavad ja kuidas need toetavad jätkuvust.
Kirjeldame, kuidas probleemist teatada, kes hoiab ühendust ja kuidas suhtlus toimub.
Näitame, kuidas hoiame korda, haldame andmepääsu ja määrame meeskonna vastutuse.
Pulsari kasutamine üksi ei sertifitseeri sinu organisatsiooni ega garanteeri vastavust. Turundusveebi ja rakenduse dokumendid katavad erineva ulatuse.
Vaikimisi lähtume andmete majutamisest Euroopa Liidus. Täpne asukoht, säilitamine ja taristunõuded kinnitatakse juurutuslepingus.
Jah, kui see lepitakse juurutuse ulatuses kokku. Siis kirjeldame, kes krüptovõtmeid haldab, kuidas võtmete vahetamine toimub ja kes vastutab neile juurdepääsu eest.
Organisatsiooniandmete eraldamine on väljalaske-eelse testimise osa. Varmundamise, taastamise ja avariitaaste ulatus kinnitatakse juurutuskokkulepetes.
Ajalugu salvestab aja, kasutaja, toimingu, objekti ja versiooni. Administraatorid võivad seda vaadata ning eksportida, kuid ei saa kirjeid muuta ega kustutada. Dokumendiversiooni terviklust kontrollitakse kontrollsummadega; me ei väida, et iga sündmus moodustab krüptograafilise ahela.