Wyjaśnij zadanie i decyzję
Ten przewodnik zmienia ocenę modeli hostowanych w Niemczech w możliwy do sprawdzenia proces operacyjny. Łączy decyzje dotyczące domeny, własność, dowody i akceptację, dzięki czemu wynik nadal sprawdza się w produkcji.
Zamiast akceptować regionalną etykietę hostingową, sprawdzaj każdą lokalizację przetwarzania i operatora za pomocą dowodów architektury.
Praktyczny proces
- 1
Narysuj przepływ danych od gromadzenia poprzez przetwarzanie, dzienniki, pamięć podręczną, wsparcie, tworzenie kopii zapasowych i usuwanie.
- 2
Sklasyfikuj każdą kategorię danych i powiąż ją z celem, rolą prawną, lokalizacją, odbiorcą i przechowywaniem.
- 3
Żądaj dowodów dotyczących architektury, umów, operacyjnych i testów w przypadku każdego istotnego roszczenia.
- 4
Oceń ryzyko i zapisz wymagane kontrole, właścicieli, dowody akceptacji i ryzyko resztkowe.
- 5
Zatwierdzaj tylko udokumentowaną konfigurację, a następnie monitoruj podprocesorów, incydenty, zmiany i dowody usunięcia.
Przykład lub narzędzie
Mapa dowodów łączy każdy przepływ danych z dostawcą, lokalizacją, celem, przechowywaniem i umową. W narzędziu zapisz także punkt odniesienia, właściciela, decyzję, dowody, otwartą kwestię i datę zatwierdzenia. Użyj prawdziwej strony lub transakcji, aby zespół mógł zobaczyć zależności, wyjątki i prace konserwacyjne następujące po wydaniu.
| Punkt decyzji | Nagrywać | Kryterium akceptacji |
|---|---|---|
| Linia bazowa | Zaobserwowany stan obecny | Źródło i data zapisu |
| Decyzja | Wybrana opcja i uzasadnienie | Uwzględniono ryzyko i odbiorców |
| Dowód | Testuj, dokumentuj lub mierz | Możliwość przeglądu i specyficzna dla wersji |
| Aprobata | Imię i nazwisko, rola i data | Wszystkie obowiązkowe kryteria spełnione |
Zdefiniuj, co musi oznaczać hostowany w Niemczech
Wiarygodna roszczenie hostingowe obejmuje cały łańcuch przetwarzania, a nie tylko adres serwera aplikacji. Dokument, w którym przetwarzane i przechowywane są monity, przesłane pliki, wygenerowany tekst, dzienniki, kopie zapasowe, kopie pomocy technicznej, dane monitorowania i dane telemETRyczne modelu. Uwzględnij lokalizacje tymczasowego przetwarzania i odzyskiwania po awarii, ponieważ oba mogą przenosić dane poza zamierzone granice.
Oddziel zobowiązania umowne od konfiguracji technicznej. Selektor regionu jest użytecznym dowodem, ale nie gwarantuje, że personel pomocniczy, podwykonawcy przetwarzania lub usługi przełączania awaryjnego pozostaną w Niemczech. Wymagaj podpisanego opisu granic usług, nazwanych obiektów lub obszarów chmur oraz obowiązku powiadamiania o zmianach, który ma zastosowanie przez cały okres obowiązywania umowy.
Użyj precyzyjnej definicji wewnętrznej, takiej jak: wszystkie treści klientów i pochodzące z nich dane operacyjne są przetwarzane w niemieckich centrach danych, bez zdalnego dostępu spoza zatwierdzonego obszaru, chyba że klient wyrazi zgodę na udokumentowany wyjątek. Ta definicja zapewnia recenzentom ds. zaopatrzenia, bezpieczeństwa i prawa jeden testowalny standard.
Wymień każdą kategorię danych, w tym dzienniki, kopie zapasowe, monitorowanie nadużyć i dokumentację pomocy technicznej.
Rejestruj oddzielnie lokalizacje podstawowe, przełączania awaryjnego i przywracania.
Zidentyfikuj każdą organizację, która może uzyskać dostęp do danych klientów lub kluczy szyfrujących.
Konwertuj oświadczenia marketingowe na podpisane, sprawdzalne zobowiązania umowne.
Wyznacz granicę techniczną i model łańcucha dostaw
Narysuj diagram przepływu danych z przeglądarki użytkownika lub CMS do ostatecznej odpowiedzi. Oznaczaj bramy, kolejki, składnice obiektów, bazy danych, punkty końcowe modelu, filtry treści, narzędzia obserwowalności i systemy administracyjne. Dla każdego komponentu należy podać operatora rekordu, lokalizację, cel, okres przechowywania, metodę szyfrowania oraz to, czy dane klienta można wykorzystać do ulepszenia udostępnionego modelu.
Hosting modeli może obejmować kilka warstw. Aplikacja może działać we Frankfurcie, podczas gdy wnioskowanie jest wykonywane przez punkt końcowy modelu zewnętrznego w innym miejscu. Model wdrożony lokalnie może nadal wysyłać dane telemETRyczne do wydawcy. Sprawdź rzeczywisty punkt końcowy środowiska wykonawczego, kontrolę sieci wychodzącej, proces pobierania modelu, sprawdzenie licencji i dowolny kanał zdalnego zarządzania.
Poproś dostawcę o zademonstrowanie granic za pomocą eksportów konfiguracji, diagramów architektury, zapisów podprocesorów i przeglądu konsoli administracyjnej na żywo. Dowody powinny być opatrzone datą i wersją. Sprawdź to ponownie po wydaniu materiałów, ponieważ dodatkowe usługi bezpieczeństwa, analizy lub wsparcia mogą zmienić ścieżkę danych.
- 1
Śledź od końca do końca jedno reprezentatywne żądanie i jedno przesłanie pliku.
- 2
Potwierdź miejsce docelowe każdego połączenia wychodzącego ze środowiska produkcyjnego.
- 3
Porównaj dowody architektury z umową o przetwarzaniu danych i listą podwykonawców przetwarzania.
- 4
Przechowuj zatwierdzony schemat i zestaw dowodów wraz z właścicielem i datą przeglądu.
Oceń kontrole, operacje i separację
Sama lokalizacja nie zapewnia bezpieczeństwa. Oceń separację dzierżawców, zarządzanie tożsamością, dostęp uprzywilejowany, własność kluczy, obsługę luk w zabezpieczeniach, bezpieczne wdrażanie, przywracanie kopii zapasowych i reakcję na incydenty. W przypadku wrażliwych materiałów sektora publicznego wymagaj dostępu opartego na rolach, silnego uwierzytelniania administratora, rejestrowania dostępu, regularnego przeglądu uprawnień i procedury dostępu awaryjnego z rETRospektywnym zatwierdzeniem.
Wyjaśnij, czy klucze szyfrowania są zarządzane przez dostawcę, klienta, czy przydzielone jednemu dzierżawcy. Zapytaj, kto może odszyfrować kopie zapasowe i w jaki sposób klucze są obracane, unieważniane i odzyskiwane. Jeśli wymagane jest ścisłe oddzielenie, poproś o dowód, że pamięci podręczne modeli, magazyny wektorów, dzienniki podpowiedzi i zbiory danych ewaluacyjnych nie mogą być sprawdzane pomiędzy klientami.
Dowody operacyjne mają większe znaczenie niż lista kontrolna. Przejrzyj ostatni test przywracania, przykładowy przegląd dostępu, zakres testu bezpieczeństwa, śledzenie działań naprawczych i proces komunikowania incydentów. Certyfikaty mogą wspierać weryfikację, ale nie powinny zastępować sprawdzenia, czy certyfikowany zakres obejmuje dokładnie kupowany produkt i środowisko hostingowe.
Sprawdź osobno dostęp produkcyjny, dostęp awaryjny i dostęp do pomocy technicznej.
Potwierdź szyfrowanie i kluczowe obowiązki dotyczące bieżących danych i kopii zapasowych.
Przejrzyj niezależne zapewnienie i dokładny zakres każdego raportu.
Wymagaj dowodów przeprowadzenia przywracania, incydentów i ćwiczeń w zakresie zarządzania lukami w zabezpieczeniach.
Poddaj decyzję kontroli
Użyj rekordu decyzji, który określa zamierzone dane, wymagane granice hostingu, sprawdzone dowody, nierozwiązane ryzyko, kompensujące kontrole, właściciela decyzji i datę wygaśnięcia. Klasyfikuj każde roszczenie jako zweryfikowane, objęte umową, planowane lub niedostępne. Decyzję o zatwierdzeniu powinny wspierać wyłącznie kontrole zweryfikowane i objęte umową.
Na przykład zespół ds. komunikacji może zatwierdzić tekst publicznej witryny internetowej w ramach udostępnionej usługi hostowanej w Niemczech, ale wykluczyć akta spraw i niepublikowane dane osobowe. Zapis decyzji powinien wyrażać tę granicę w języku operacyjnym i przekładać ją na konfigurację produktu, wskazówki dla użytkownika, monitorowanie i okresowe próbkowanie rzeczywistego użycia.
Ponowną ocenę należy przeprowadzić w przypadku nowej rodziny modeli, dostawcy usług hostingowych, podprocesora, regionu, funkcji telemETRii lub ustaleń dotyczących wsparcia. Dodaj przegląd dowodów do zarządzania dostawcami, zamiast traktować go jako jednorazowe zadanie związane z zaopatrzeniem. Dzięki temu twierdzenie o hostingu będzie dokładne po pierwszym uruchomieniu.
- 1
Oceń obowiązkowe wymagania dotyczące lokalizacji i dostępu jako pozytywne lub negatywne.
- 2
Oceń dojrzałość zabezpieczeń osobno, aby lokalizacja nie mogła ukryć słabych kontroli.
- 3
Zatwierdź wyraźnie ograniczony przypadek użycia i zakoduj granicę w konfiguracji.
- 4
Ustawiaj przeglądy roczne i wywołane zmianami z nazwanymi odpowiedzialnymi właścicielami.
Role, dowody i zatwierdzenie
Przeglądy bezpieczeństwa i prywatności muszą opisywać konfigurację produkcyjną, a nie ogólnego dostawcę. Zapisz dokładną usługę, region, flagi funkcji, opcjonalną telemETRię, dostęp do pomocy technicznej, podprocesory, granice szyfrowania, ustawienia przechowywania i obowiązki klienta. Dokonaj ponownej oceny po zmianie architektury materiału, umowy, dostawcy lub celu i powiąż decyzję z zweryfikowanymi dowodami.
Eksploatacja i konserwacja
Praca nie kończy się w momencie publikacji. Połącz wersję językową lub konfigurację ze źródłem, monitoruj jakość i miary usług oraz zdefiniuj konkretne wyzwalacze przeglądu. Wyzwalacze obejmują zmiany źródła, zmiany prawne, nowe potrzeby odbiorców, powtarzające się pytania dotyczące pomocy, zmiany techniczne i incydenty. Nazwany właściciel ocenia wyzwalacz, w razie potrzeby otwiera nową wersję i rejestruje ponowne zatwierdzenie.
Lista kontrolna przed publikacją
Pełna ścieżka przetwarzania jest udokumentowana.
Uzgodniono role administratora i podmiotu przetwarzającego.
Udokumentowano lokalizacje i podprocesory.
Wyraźnie uwzględniono szkolenia i wtórne zastosowania.
Weryfikuje się kontrolę dostępu, szyfrowania, rejestrowania i incydentów.
Przechowywanie i usuwanie są definiowane dla każdej kategorii danych.
Przelewy międzynarodowe i zabezpieczenia są dokumentowane.
Przypisuje się zmiany, audyty, wyjścia i własność dowodów.