Бізнес-дані
Простежуємо шлях чутливих записів: від отримання й міграції до зберігання та експорту. Відповідальні за дані з вашого боку погоджують доступ і строки зберігання.
Плануємо й впроваджуємо захист у погодженому обсязі. Ваша команда визначає чутливі операції; разом розподіляємо відповідальність за заходи захисту, їх перевірку та реагування на інциденти на обраній інфраструктурі.
Клієнтські записи, погодження платежів і доступність сервісу мають різні ризики. Оцінюємо дані, застосунок та інфраструктуру разом, щоб визначити потрібні заходи для кожного процесу.
Простежуємо шлях чутливих записів: від отримання й міграції до зберігання та експорту. Відповідальні за дані з вашого боку погоджують доступ і строки зберігання.
Перетворюємо ролі користувачів і чутливі операції на вимоги до застосунку. Включаємо перевірки безпеки в розробку та приймання версії, призначаємо відповідальних за виправлення.
Перевіряємо доступ до розгортання, налаштування та порядок відновлення. Розподіляємо обов’язки між вашою ІТ-командою, хостинг-провайдером і погодженою службою підтримки.
Для операції на зразок експорту клієнтських записів визначаємо, хто може її почати, які дії дозволяє система та як реагувати на неочікувану подію.
Обираємо спосіб входу та додаткову перевірку з урахуванням облікового запису й чутливості операції.
Перевіряємо право на дію та доступ до потрібних записів, зокрема при прямих запитах до API.
Визначаємо дозволені місця передавання даних, їх захист і події для журналу аудиту.
Призначаємо відповідальних за перевірку сповіщень, відкликання доступу та рішення про відновлення.
У плані безпеки фіксуємо кожен захід, відповідального та результати, потрібні для приймання. Погоджуємо перевірки з вашою технічною командою до початку реалізації.
Перевіряємо дозволені й заборонені дії за матрицею ролей. Ваша команда визначає, хто погоджує зміни доступу після запуску.
Перевіряємо шифрування й доступ до ключів, а також правила зберігання, експорту та видалення в погоджених потоках даних.
Перевіряємо, чи погоджені події містять виконавця, дію та відповідний запис. Визначаємо доступ до журналів і запобігаємо потраплянню в них чутливих значень.
Погоджуємо перевірки коду, залежностей і конфігурації. Для виявлених проблем фіксуємо відповідального, рішення щодо усунення та результат повторної перевірки.
Визначаємо, хто отримує сповіщення, оцінює наслідки та дозволяє обмежити поширення інциденту. Графік підтримки й умови реагування фіксуємо в договорі.
Проводимо пробне відновлення за погодженими цілями та перевіряємо відновлені записи. У плані визначаємо відповідальних за резервні копії й дозвіл на відновлення.
Ці два напрями досліджень стосуються автентифікації за паролем і захисту повідомлень. Оцінюємо їхню доцільність з урахуванням наявних сервісів ідентифікації, обмежень пристроїв та вимог до експлуатації.
OPAQUE дає змогу автентифікуватися за паролем, не розкриваючи його серверу. Оцінка охоплює вибір реалізації, відновлення доступу та інтеграцію з наявними сервісами ідентифікації.
Переглянути дослідженняПроєкт Ecliptix Protection досліджує узгодження та ротацію ключів для обміну повідомленнями. Оцінка охоплює ідентифікацію пристроїв, склад груп і роботу з ключами протягом розмови.
Переглянути дослідженняРозкажіть про системи, чутливі операції та вимоги до перевірки постачальника. Визначимо питання для аналізу й погодимо з вашою командою обсяг оцінки.