Zabezpečení a zadávání zakázek

Uchovávání, mezipaměť a mazání.

Uchovávání definujte samostatně pro zdrojový text, generovaný text, protokoly, položky mezipaměti, zálohy a záznamy podpory.

Ujasněte si úkol a rozhodnutí

Tato příručka mění uchovávání, mezipaměť a mazání na přehledný provozní pracovní postup. Propojuje rozhodování o doméně, vlastnictví, důkazy a přijímání, takže výsledek nadále funguje v produkci.

Uchovávání definujte samostatně pro zdrojový text, generovaný text, protokoly, položky mezipaměti, zálohy a záznamy podpory.

Praktický postup

  1. 1

    Nakreslete tok dat od sběru přes zpracování, protokoly, mezipaměť, podporu, zálohování a mazání.

  2. 2

    Klasifikujte jednotlivé kategorie dat a spojte je s účelem, právní rolí, umístěním, příjemcem a uchováváním.

  3. 3

    Vyžádejte si architekturu, smluvní, provozní a testovací důkazy pro každý materiální nárok.

  4. 4

    Vyhodnoťte riziko a zaznamenejte požadované kontroly, vlastníky, doklady o přijetí a zbytkové riziko.

  5. 5

    Schvalujte pouze zdokumentovanou konfiguraci a poté sledujte dílčí zpracovatele, incidenty, změny a důkazy o odstranění.

Příklad nebo nástroj

List uchovávání zaznamenává účel, spouštěč, trvání, cestu k odstranění, vypršení platnosti zálohy a důkazy. V nástroji také zaznamenejte výchozí stav, vlastníka, rozhodnutí, důkazy, otevřený problém a datum schválení. Použijte skutečnou stránku nebo transakci, aby tým viděl závislosti, výjimky a údržbu, která následuje po vydání.

Rozhodovací bodZáznamKritérium přijetí
Základní liniePozorovaný aktuální stavZdroj a datum zaznamenány
RozhodnutíVybraná možnost a zdůvodněníZváženo riziko a publikum
DůkazTestujte, dokumentujte nebo měřteKontrolovatelné a specifické pro verzi
SchváleníJméno, role a datumSplněna všechna povinná kritéria

Vytvořte účelově orientovaný inventář uchování

Samostatný zdrojový text, generovaný text, záznamy účtů, provozní protokoly, bezpečnostní události, lístky podpory, analýzy, mezipaměti, exporty a zálohy. Pro každou kategorii zaznamenejte obchodní účel, právní základ, systém záznamů, vlastníka, přístupovou skupinu, událost vytvoření a událost odstranění.

Nevybírejte jedno období pro celou službu. Obsah výroby se může řídit plánem záznamů zákazníka, zatímco diagnostické záznamy mohou vyžadovat dny a finanční záznamy roky. Období se musí řídit zdokumentovaným účelem, nikoli výchozím úložištěm nebo nedefinovanou provozní potřebou.

  • Pojmenujte každou datovou kategorii a odvozenou kopii.

  • Přidělte účel a odpovědného vlastníka.

  • Zaznamenejte událost spuštění a spouštěč odstranění.

  • Propojte každé období se zásadami, zákonem nebo provozními důkazy.

Ovládejte mezipaměti, indexy a odvozené kopie

Pracovní postupy umělé inteligence a publikování vytvářejí přehlížené kopie v úložišti prohlížeče, mezipaměti pro doručování obsahu, frontách, vyhledávacích indexech, vektorových úložištích, vyhodnocovacích datových sadách a platformách pro sledování. Mapujte, jak je každá kopie zneplatněna, když se zdroj změní nebo je odstraněn.

Nastavte klíče mezipaměti a vypršení platnosti podle citlivosti. Výstup z veřejných webových stránek může být normálně uložen do mezipaměti déle než nepublikovaný materiál případu. Zabraňte vstupu osobního nebo důvěrného obsahu do sdílených mezipamětí a otestujte, zda odstranění odstraní výsledky vyhledávání, vložení, náhledy a úlohy ve frontě.

  1. 1

    Sledujte událost vytvoření, aktualizaci a odstranění prostřednictvím každé součásti.

  2. 2

    Vypršení platnosti testu a explicitní zrušení platnosti samostatně.

  3. 3

    Vylučte citlivá pole z protokolů a sdílených mezipamětí.

  4. 4

    Sledujte chyby při odstraňování a bezpečně je opakujte.

Navrhněte mazání napříč zálohami a obnovou

Zálohy potřebují pevnou rotaci, chráněný přístup a zdokumentované vypršení platnosti. Pokud nelze jednotlivé záznamy z neměnných médií odstranit, izolujte zálohu od běžného zpracování a zajistěte, aby byl požadavek na odstranění znovu aplikován, pokud dojde k obnově.

Vyzkoušejte celý postup v regeneračním cvičení. Důkazy by měly ukazovat datum obnovení, obnovený rozsah, opětovné použití seznamů výmazů, ověřovací dotazy, odpovědného schvalovatele a konečné zničení kopií, jejichž platnost vypršela. Zásady bez otestované cesty obnovy nejsou provozní zárukou.

  • Frekvence zálohování dokumentů, umístění, šifrování a vypršení platnosti.

  • Udržujte chráněný seznam potlačení mazání pro obnovení.

  • Omezte obnovená prostředí a zaznamenejte každý přístup.

  • Uchovávejte důkazy o testech expirace a obnovitelnosti.

Provozujte a prokazujte rozvrh

Implementujte uchovávání jako konfiguraci nebo plánované úlohy, spíše než se spoléhat na paměť personálu. Vytvářejte zprávy o výjimkách pro záznamy po splatnosti, neúspěšné výmazy, blokování z právního důvodu a systémy bez automatizovaných kontrol. Přiřaďte každé výjimce vlastníka a datum vyřešení.

Zkontrolujte plán po změnách produktu, právních předpisů, dodavatele nebo architektury. Pomocí vzorových záznamů prokažte, že časová razítka, výpočty vypršení platnosti, následné odstranění a prohlášení pro uživatele souhlasí. Oznamte správě služeb úspěšnost odstranění, zpožděný objem, výjimky a výsledky testů obnovení.

  1. 1

    Přeložte každé schválené období do systémového pravidla.

  2. 2

    Spusťte měsíční hlášení výjimek a sledování vlastníka.

  3. 3

    Vzorkujte úplnou cestu k odstranění alespoň čtvrtletně.

  4. 4

    Po materiálních změnách plán znovu schválit.

Zvládejte zákonné blokace a výjimky, aniž byste ztratili kontrolu

Vytvořte proces formální výjimky pro záznamy, které musí přežít normální období. Blokování by mělo identifikovat jeho oprávnění, přesný rozsah, datum zahájení, schvalovací roli, dotčené systémy, frekvenci kontrol, omezení přístupu a podmínku vydání. Vyhněte se kopírování celých pracovních prostorů do neurčitých archivů, pokud je relevantní pouze malá sada. Označte pozdržené záznamy, takže rutinní mazání může pokračovat pro vše ostatní, a tak uvolněné blokování vrátí každý záznam do původního plánu.

Navrhněte výjimky i pro provozní poruchy. Pokud výpadek dodavatele, poškozený konektor nebo změna schématu zabrání odstranění, otevřete sledovaný incident s dotčenými daty, odhadovaným objemem, dočasnými ochrannými opatřeními, vlastníkem nápravy a termínem. Zabraňte nepozorovanému rozšiřování neúspěšné fronty. Po opravě srovnejte očekávaná a dokončená vymazání a uchovejte strojově čitelný důkaz, že nedošlo k vynechání žádného navazujícího úložiště.

Učiňte uchovávání srozumitelné pro lidi, kteří službu používají a řídí. Oznámení o produktech by měla popisovat smysluplná období a události namísto vágních frází, jako jsou pouze tak dlouho, jak je to nutné. Správci potřebují přehled o aktuálních pravidlech, čekajících na odstranění, aktivních pozastaveních, neúspěšných úlohách a zpožděních specifických pro dodavatele. Pořízení a revize architektury by měly odmítnout služby, které nemohou poskytnout dostatek informací k ověření těchto kontrol.

  • Omezte každé zadržení podle rozsahu, oprávnění, data revize a podmínky vydání.

  • Neúspěšné odstranění stopy sledujte jako provozní incident s důkazy o usmíření.

  • Odhalte aktuální pravidla, blokování, fronty a selhání autorizovaným správcům.

  • Udržujte veřejné informace konzistentní s nakonfigurovanými a smluvními obdobími.

Role, důkazy a schválení

Kontroly zabezpečení a ochrany soukromí musí popisovat produkční konfiguraci spíše než obecného poskytovatele. Zaznamenávejte přesnou službu, region, příznaky funkcí, volitelnou telemetrii, přístup k podpoře, subprocesory, hranice šifrování, nastavení uchovávání a odpovědnosti zákazníka. Přehodnoťte po změnách materiálové architektury, smlouvy, poskytovatele nebo účelu a nechte rozhodnutí propojené s důkazy přezkoumáno.

Provoz a údržba

Publikací práce nekončí. Propojte jazykovou verzi nebo konfiguraci s jejím zdrojem, sledujte měření kvality a služeb a definujte konkrétní spouštěče kontroly. Spouštěče zahrnují změny zdroje, právní změny, nové potřeby publika, opakující se otázky podpory, technické změny a incidenty. Jmenovaný vlastník vyhodnotí spouštěč, v případě potřeby otevře novou revizi a zaznamená obnovené schválení.

Kontrolní seznam pro zveřejnění

  • Úplná cesta zpracování je zdokumentována.

  • Role správce a zpracovatele jsou dohodnuty.

  • Jsou evidována místa a dílčí zpracovatelé.

  • Výslovně se řeší školení a sekundární použití.

  • Kontroly přístupu, šifrování, protokolování a incidentů jsou ověřeny.

  • Uchovávání a mazání jsou definovány podle kategorie dat.

  • Mezinárodní převody a záruky jsou zdokumentovány.

  • Jsou přiřazeny změny, audity, ukončení a vlastnictví důkazů.

Odborné zdroje

  1. GDPR - oficiální konsolidovaný text
  2. BSI IT-Grundschutz
  3. Pokyny Evropské rady pro ochranu údajů

Uveďte návod do praxe

Otestujte Simple8 s reprezentativním obsahem a použijte kontrolní seznam k plánování řízeného výrobního pracovního postupu.

Otestujte si svůj vlastní text