Drošība un iepirkumi

Saglabāšana, kešatmiņa un dzēšana.

Atsevišķi definējiet saglabāšanu avota tekstam, ģenerētajam tekstam, žurnāliem, kešatmiņas ierakstiem, dublējumkopijām un atbalsta ierakstiem.

Noskaidrojiet uzdevumu un lēmumu

Šī rokasgrāmata pārvērš saglabāšanu, kešatmiņu un dzēšanu pārskatāmā darbības darbplūsmā. Tas savieno domēna lēmumus, īpašumtiesības, pierādījumus un pieņemšanu, lai rezultāts turpinātu darboties ražošanā.

Atsevišķi definējiet saglabāšanu avota tekstam, ģenerētajam tekstam, žurnāliem, kešatmiņas ierakstiem, dublējumkopijām un atbalsta ierakstiem.

Praktiskā darba gaita

  1. 1

    Zīmējiet datu plūsmu no vākšanas līdz apstrādei, žurnāliem, kešatmiņai, atbalstam, dublēšanai un dzēšanai.

  2. 2

    Klasificējiet katru datu kategoriju un saistiet to ar mērķi, juridisko lomu, atrašanās vietu, saņēmēju un saglabāšanu.

  3. 3

    Pieprasiet arhitektūras, līguma, darbības un testēšanas pierādījumus par katru būtisku prasību.

  4. 4

    Novērtējiet risku un reģistrējiet nepieciešamās kontroles, īpašniekus, pieņemšanas pierādījumus un atlikušo risku.

  5. 5

    Apstipriniet tikai dokumentēto konfigurāciju, pēc tam pārraugiet apakšprocesorus, incidentus, izmaiņas un dzēšanas pierādījumus.

Piemērs vai rīks

Saglabāšanas darblapā tiek ierakstīts mērķis, aktivizētājs, ilgums, dzēšanas ceļš, dublējuma derīguma termiņš un pierādījumi. Rīkā ierakstiet arī sākotnējo stāvokli, īpašnieku, lēmumu, pierādījumus, atklāto jautājumu un apstiprināšanas datumu. Izmantojiet īstu lapu vai darījumu, lai komanda redzētu atkarības, izņēmumus un uzturēšanas darbus pēc izlaišanas.

Lēmuma punktsIerakstsPieņemšanas kritērijs
PamatlīnijaNovērots pašreizējais stāvoklisAvots un ierakstīšanas datums
LēmumsIzvēlētais variants un pamatojumsApsvērts risks un auditorija
PierādījumiPārbaudi, dokumentē vai mēraPārskatāms un konkrētai versijai
ApstiprināšanaVārds, loma un datumsVisi obligātie kritēriji ir izpildīti

Izveidojiet uz mērķi balstītu saglabāšanas inventāru

Atsevišķs avota teksts, ģenerēts teksts, konta ieraksti, darbības žurnāli, drošības notikumi, atbalsta biļetes, analīze, kešatmiņas, eksportēšana un dublējumkopijas. Katrai kategorijai ierakstiet uzņēmējdarbības mērķi, likumīgo pamatu, ierakstu sistēmu, īpašnieku, piekļuves grupu, izveides notikumu un dzēšanas notikumu.

Neizvēlieties vienu periodu visam pakalpojumam. Ražošanas saturs var atbilst klienta ierakstu grafikam, savukārt diagnostikas žurnāliem var būt vajadzīgas dienas un finanšu uzskaites gadi. Periodam ir jāatbilst dokumentētam mērķim, nevis krātuves noklusējuma vai nenoteiktas darbības nepieciešamībai.

  • Nosauciet katru datu kategoriju un atvasinātu kopiju.

  • Piešķiriet mērķi un atbildīgu īpašnieku.

  • Ierakstiet sākuma notikumu un dzēšanas aktivizētāju.

  • Saistiet katru periodu ar politiku, likumu vai darbības pierādījumiem.

Kontrolējiet kešatmiņas, indeksus un atvasinātās kopijas

AI un publicēšanas darbplūsmas veido nepamanītas kopijas pārlūkprogrammas krātuvē, satura piegādes kešatmiņā, rindās, meklēšanas indeksos, vektoru krātuvēs, novērtēšanas datu kopās un novērojamības platformās. Atzīmējiet, kā katra kopija tiek atzīta par nederīgu, mainoties vai dzēšot avotu.

Iestatiet kešatmiņas atslēgas un derīguma termiņu pēc jutīguma. Publisko vietņu izvadi parasti var saglabāt kešatmiņā ilgāk nekā nepublicētu lietas materiālu. Novērsiet personiska vai konfidenciāla satura iekļūšanu koplietotajā kešatmiņā un pārbaudiet, vai dzēšana noņem meklēšanas rezultātus, iegulšanu, priekšskatījumu un rindā esošus darbus.

  1. 1

    Izsekojiet izveides, atjaunināšanas un dzēšanas notikumu, izmantojot katru komponentu.

  2. 2

    Testa derīguma termiņš un nepārprotama atzīšana atsevišķi.

  3. 3

    Izslēdziet sensitīvus laukus no žurnāliem un koplietotajām kešatmiņām.

  4. 4

    Pārraugiet dzēšanas kļūmes un droši mēģiniet tās vēlreiz.

Dizaina dzēšana dublējumkopijās un atkopšanā

Dublējumam ir nepieciešama fiksēta rotācija, aizsargāta piekļuve un dokumentēts derīguma termiņš. Ja atsevišķus ierakstus nevar noņemt no nemainīga datu nesēja, izolējiet dublējumu no parastās apstrādes un nodrošiniet, lai dzēšanas pieprasījums tiktu atkārtoti izpildīts, ja notiek atjaunošana.

Pārbaudiet visu procedūru atveseļošanās vingrinājumā. Pierādījumos jānorāda atjaunošanas datums, atjaunotā darbības joma, dzēšanas sarakstu atkārtota piemērošana, apstiprināšanas vaicājumi, atbildīgais apstiprinātājs un kopiju, kurām beidzies derīguma termiņš, galīgā iznīcināšana. Politika bez pārbaudīta atjaunošanas ceļa nav darbības garantija.

  • Dokumentu dublēšanas biežums, atrašanās vietas, šifrēšana un derīguma termiņš.

  • Atjaunošanai uzturiet aizsargātu dzēšanas-apspiešanas sarakstu.

  • Ierobežojiet atjaunotās vides un reģistrējiet katru piekļuvi.

  • Saglabājiet pierādījumus par derīguma termiņa un atgūšanas pārbaudēm.

Darbojieties un pierādiet grafiku

Ieviesiet saglabāšanu kā konfigurāciju vai ieplānotus darbus, nevis paļaujoties uz personāla atmiņu. Izveidojiet izņēmumu pārskatus par nokavētiem ierakstiem, neveiksmīgiem dzēšanas gadījumiem, juridisku aizturēšanu un sistēmām bez automatizētām vadīklām. Katram izņēmumam piešķiriet īpašnieku un atrisinājuma datumu.

Pārskatiet grafiku pēc produkta, juridiskā, piegādātāja vai arhitektūras izmaiņām. Izmantojiet ierakstu paraugus, lai pierādītu, ka laikspiedoli, derīguma termiņa aprēķini, pakārtota dzēšana un lietotājam paredzēti paziņojumi sakrīt. Pakalpojuma pārvaldībai ziņojiet par dzēšanas panākumiem, nokavēto apjomu, izņēmumiem un atjaunošanas pārbaudes rezultātiem.

  1. 1

    Pārvērtiet katru apstiprināto periodu sistēmas kārtulā.

  2. 2

    Palaidiet ikmēneša izņēmumu pārskatus un īpašnieka uzraudzību.

  3. 3

    Vismaz reizi ceturksnī pārbaudiet pilnu dzēšanas ceļu.

  4. 4

    Pēc būtiskām izmaiņām atkārtoti apstipriniet grafiku.

Rīkojieties ar juridiskiem ierobežojumiem un izņēmumiem, nezaudējot kontroli

Izveidojiet formālu izņēmuma procesu ierakstiem, kuriem ir jāpārsniedz parastais periods. Aizturēšanai ir jānorāda tās pilnvaras, precīzs darbības joma, sākuma datums, apstiprināšanas loma, ietekmētās sistēmas, pārskatīšanas biežums, piekļuves ierobežojumi un atbrīvošanas nosacījumi. Izvairieties no visu darbvietu kopēšanas nenoteiktos arhīvos, ja ir svarīga tikai neliela kopa. Atzīmē turētos ierakstus, lai parastā dzēšana varētu turpināties visam pārējam un tādējādi atbrīvota aizturēšana atgriež katru ierakstu tā sākotnējā grafikā.

Izveidojiet izņēmumus arī darbības kļūmēm. Ja piegādātāja darbības pārtraukums, bojāts savienotājs vai shēmas izmaiņas neļauj dzēst, atveriet izsekoto incidentu ar ietekmētajiem datiem, aptuveno apjomu, pagaidu aizsardzības līdzekļiem, labošanas īpašnieku un termiņu. Novērst neveiksmīgās rindas nepamanītu paplašināšanos. Pēc labošanas saskaņojiet paredzētos un pabeigtos dzējumus un saglabājiet mašīnlasāmus pierādījumus, ka neviens pakārtotais veikals netika palaists garām.

Padariet saglabāšanu saprotamu cilvēkiem, kuri izmanto un pārvalda pakalpojumu. Produktu paziņojumos ir jāapraksta nozīmīgi periodi un notikumi, nevis neskaidras frāzes, piemēram, tikai tik ilgi, cik nepieciešams. Administratoriem ir nepieciešams skatījums uz pašreizējiem noteikumiem, gaidošajiem dzēšanas gadījumiem, aktīvajiem aizturējumiem, neveiksmīgiem darbiem un piegādātāja kavējumiem. Iepirkumu un arhitektūras pārskatos ir jānoraida pakalpojumi, kas nevar atklāt pietiekami daudz informācijas, lai pārbaudītu šīs kontroles.

  • Ierobežojiet katru aizturēšanu pēc darbības jomas, pilnvaras, pārskatīšanas datuma un izlaišanas nosacījuma.

  • Izsekot neizdevušos dzēšanu kā operatīvu incidentu ar saskaņošanas pierādījumiem.

  • Atklājiet pašreizējos noteikumus, aizturējumus, rindas un kļūdas pilnvarotiem administratoriem.

  • Saglabājiet publiskās informācijas atbilstību konfigurētajiem un līgumiskajiem periodiem.

Lomas, pierādījumi un apstiprinājums

Drošības un konfidencialitātes pārskatos ir jāapraksta ražošanas konfigurācija, nevis vispārīgs nodrošinātājs. Ierakstiet precīzu pakalpojumu, reģionu, funkciju karogus, papildu telemetriju, atbalsta piekļuvi, apakšprocesorus, šifrēšanas robežas, saglabāšanas iestatījumus un klientu pienākumus. Pārvērtējiet pēc būtiskās arhitektūras, līguma, pakalpojumu sniedzēja vai mērķa izmaiņām un saglabājiet lēmumu saistītu ar pārbaudītajiem pierādījumiem.

Darbības un apkope

Darbs nebeidzas ar publicēšanu. Saistiet valodas versiju vai konfigurāciju ar tās avotu, uzraugiet kvalitātes un pakalpojumu pasākumus un definējiet konkrētus pārskatīšanas aktivizētājus. Aktivizētāji ietver avota izmaiņas, juridiskās izmaiņas, jaunas auditorijas vajadzības, periodiskus atbalsta jautājumus, tehniskas izmaiņas un incidentus. Nosaukts īpašnieks novērtē aktivizētāju, vajadzības gadījumā atver jaunu versiju un reģistrē atjaunoto apstiprinājumu.

Publicēšanas kontrolsaraksts

  • Pilns apstrādes ceļš ir dokumentēts.

  • Pārziņa un apstrādātāja lomas ir saskaņotas.

  • Ir norādītas atrašanās vietas un apakšprocesori.

  • Apmācība un otrreizējā izmantošana ir skaidri apskatīta.

  • Piekļuves, šifrēšanas, reģistrēšanas un incidentu vadīklas ir pārbaudītas.

  • Saglabāšana un dzēšana ir noteikta katrai datu kategorijai.

  • Starptautiskie sūtījumi un drošības pasākumi ir dokumentēti.

  • Tiek piešķirtas izmaiņas, revīzijas, iziešana un pierādījumu īpašumtiesības.

Autoritatīvi avoti

  1. GDPR - oficiālais konsolidētais teksts
  2. BSI IT-Grundschutz
  3. Eiropas Datu aizsardzības kolēģijas vadlīnijas

Izmantojiet rokasgrāmatu praksē

Pārbaudiet Simple8 ar reprezentatīvu saturu un izmantojiet kontrolsarakstu, lai plānotu kontrolētu ražošanas darbplūsmu.

Pārbaudi savu tekstu