Kontrolli juurdepääsu ja andmekäitlusreegleid.

Vaata kaitsemeetmed üle enne andmete jagamist.

Tööriista valimiseks vajad konkreetseid vastuseid juurdepääsu, töötluse ja oma teabe taastamise kohta.

Rollipõhine juurdepääs

Õigused määravad, kes saab andmeid vaadata, muuta ja otsuseid teha.

Muudatuste ajalugu

Säilita muudatused ja otsused vastava kirje juures.

Andmete eksport

Andmete eksport sisaldub igas paketis. Allalaadimise ulatus sõltub õigustest.

Nimetatud teenusepakkujad

Vaata üle praegune andmetöötlejate loend ja valitud teenust puudutavad dokumendid.

Kirjeldame turvalisust konkreetsete mehhanismide, dokumentide ja vastutuse kaudu: sisselogimisest ning andmepääsust auditijäljeni.

Identiteet ja juurdepääs

Nullusaldusega autentimine ja volitamine

Väline sisselogimisteenus

Sisselogimist haldab Brillneti hallatav identiteediteenuse pakkuja. Rakendus ei hoia kohalikke paroole. Identiteet, liikmesus ja rollid on seotud valitud organisatsiooniga; MFA on nõutav omanikele, administraatoritele, vastavusametnikele, heakskiitjatele ning audiitoritele.

Rollid ja piiratud tugipääs

Rollid järgivad organisatsioonis määratud õigusi. Brillnetil ei ole püsivat tugipääsu; erandlik tugipääs nõuab nõusolekut, määratud ulatust, lõppaega ja auditikirjet.

Poliitikamootor

Enne olulist toimingut kontrollib süsteem, kes tegutseb, millist objekti see mõjutab ja miks. Puuduv juurdepääsualus peaks toimingu blokeerima.

Nelja silma heakskiidutöövoog

Kõrgema riskiga tegevused võivad nõuda teise inimese heakskiitu. Otsus, põhjendus ja heakskiitmise aeg jäävad protsessi ajaloos nähtavaks.

Andmekaitse

Krüptimine, liigitamine ja andmete ulatus

Andmete ulatus ja objektipääs

Määra, millised andmed jõuavad dokumentidesse ja tõenditesse ning kes võib neid vaadata, muuta või eksportida. Lugemis-, kirjutamis- ja heakskiiduõigused on eraldi. Minimeeri isikuandmeid ning diagnostikaks antavat materjali.

Kokkulepitud krüptovõtmemudel

Krüptovõtmete mudel lepitakse juurutamisel kokku ja dokumenteeritakse kinnitatud teenuseulatuse jaoks.

Vähimate õigustega andmebaasipääs

Tehniline andmebaasipääs on piiratud iga süsteemiosa vajaliku ulatusega. Väljalaske-eelsed testid kontrollivad, et juurdepääs poleks liiga laiaks muutunud.

Ekspordi heakskiidukontroll

Konfidentsiaalsete või isikuandmete eksport võib nõuda lisaheakskiitu. Kui vajalikud heakskiidud puuduvad, blokeeritakse eksport ja see salvestatakse ajalukku.

Auditijälg

Toimingute ajalugu ja tervikluse kontrollid

Sündmuslogi tervikluse kontrolliga

Ajalugu salvestab aja, kasutaja, toimingu, objekti ja versiooni. Administraatorid võivad seda vaadata ning eksportida, kuid ei saa kirjeid muuta ega kustutada. Dokumendiversiooni terviklust kontrollitakse kontrollsummadega; me ei väida, et iga sündmus moodustab krüptograafilise ahela.

Tõendipakett ulatuse ja ajalooga

Tõendipakett sisaldab kirjete loendit, andmete ulatust ja toimingute ajalugu. See aitab audiitoril näha, mida näidati ning mis perioodi see katab.

Organisatsiooniandmete eraldamine

Igal organisatsioonil on oma andmeala eraldi andmebaasi, failihoidla, auditi- ja krüptimiskontekstiga. Dokumente, tõendeid ning AI sisu ei hoita ühises tegevuskihis ega tehta teisele organisatsioonile nähtavaks.

Tõendipakettide ja ekspordi pääsulogi

Iga tõendipaketi allalaadimine, eksport või aruanne jätab jälje: kes, millal, mis andmeulatus ja mis eesmärgil.

Taristu ja väljalasked

Turvakontrollid enne muudatuste avaldamist

Turvavärav

Enne väljalaset kontrollitakse sõltuvusi, teadaolevaid haavatavusi ja peamisi turvariske. Kõrge riskiga muudatusi ei tohiks avaldada vastutava inimese otsuseta.

Teekide kontroll

Teekide ja versioonide loend hoitakse korratav. Teadaolevalt ohtlikud versioonid tuleks blokeerida või suunata kiire uuendamise teele.

Turvalisem veajälgimine

Vealogidest tuleks eemaldada isikuandmed, pääsutõendid ja muu tundlik teave. Eesmärk on probleeme diagnoosida kliendiandmeid avaldamata.

Sisselogimisprotsessi seire

Sisselogimisprotsessi seiratakse, sest see mõjutab tõenditele juurdepääsu ja kasutaja vastutuse jälgitavust. Sisselogimisprobleeme käsitletakse tegevusriskina.

Turvauuenduste töövoog

Olulistel haavatavustel on vastutaja, parandamise olek ja prioriteediotsus. Nii ei kao turvauuendused tavapärasesse tööjärjekorda.

Turvapakett

Materjalid teenuse ülevaatajatele

Jagame ja arutame hea meelega teenuse ülevaatuseks vajalikke materjale. Selgitame turvalisust selgelt, ilma tehnilise žargoonita.

Andmetöötlusleping ja teenusepakkujad

Saame arutada andmetöötluslepingu näidist ja teenust toetavate pakkujate loendit.

Andmete hoidmine ja varukoopiad

Selgitame, kus andmeid hoitakse, kuidas varukoopiad töötavad ja kuidas need toetavad jätkuvust.

Intsidendiprotseduur

Kirjeldame, kuidas probleemist teatada, kes hoiab ühendust ja kuidas suhtlus toimub.

Turvareeglid

Näitame, kuidas hoiame korda, haldame andmepääsu ja määrame meeskonna vastutuse.

Pulsari kasutamine üksi ei sertifitseeri sinu organisatsiooni ega garanteeri vastavust. Turundusveebi ja rakenduse dokumendid katavad erineva ulatuse.

Turvalisus — KKK

Kus andmeid majutatakse?

Vaikimisi lähtume andmete majutamisest Euroopa Liidus. Täpne asukoht, säilitamine ja taristunõuded kinnitatakse juurutuslepingus.

Kas saan kasutada oma krüptovõtmeid?

Jah, kui see lepitakse juurutuse ulatuses kokku. Siis kirjeldame, kes krüptovõtmeid haldab, kuidas võtmete vahetamine toimub ja kes vastutab neile juurdepääsu eest.

Kuidas tagatakse tenantide eraldamine?

Organisatsiooniandmete eraldamine on väljalaske-eelse testimise osa. Varmundamise, taastamise ja avariitaaste ulatus kinnitatakse juurutuskokkulepetes.

Kuidas kontrollitakse auditijälje terviklust?

Ajalugu salvestab aja, kasutaja, toimingu, objekti ja versiooni. Administraatorid võivad seda vaadata ning eksportida, kuid ei saa kirjeid muuta ega kustutada. Dokumendiversiooni terviklust kontrollitakse kontrollsummadega; me ei väida, et iga sündmus moodustab krüptograafilise ahela.