בקרת גישה
חשבונות אישיים, תפקידים, הרשאה לפי צורך והסרת גישה.
אבטחה ופרטיות במערכות עסקיות
בעל העסק צריך להבין מי רואה מידע, איפה הוא נשמר, איך משחזרים, מה מתועד ומה קורה כאשר ספק חיצוני נכשל או משתנה.
אין טענות להסמכות שלא קיימות. הדרישות מותאמות לסיכון ולתשתית בפועל.
שמונה תחומי אחריות
ההחלטות מתועדות בשפה עסקית וטכנית. אין פתרון אחד שמתאים לכל רמת רגישות.
חשבונות אישיים, תפקידים, הרשאה לפי צורך והסרת גישה.
הפרדת סביבות ולקוחות לפי הארכיטקטורה והספק.
מפתחות API וסיסמאות נשמרים בצד השרת או במנהל סודות.
תיעוד פעולות, כשלי אינטגרציה וחריגות ללא הדלפת PII מיותרת.
הגדרת מה מגובה, תדירות, תקופת שמירה ובדיקת שחזור.
שינויי קוד, ספריות וספקים נבדקים ומועלים באופן מבוקר.
מיפוי ספקי ענן, הודעות, אנליטיקה וכל גורם שמקבל מידע.
מסלול ברור לקבלת עותק מידע ולבקשות מחיקה בהתאם להסכם ולדין.
Shared Responsibility
אבטחה נשברת כשכל צד מניח שמישהו אחר מטפל בה.
מידע רגיש
בקליניקות, משרדים מקצועיים ותחומים רגישים מתחילים ממינימום מידע. לא אוספים שדה רק משום שקל להוסיף אותו.
מגדירים מה באמת נדרש לתהליך.
מפרידים מידע מקצועי ממידע שיווקי כשצריך.
בוחרים ספקים שמתאימים לסוג המידע.
מתעדים מי יכול לצפות, לייצא ולמחוק.
העמוד מסביר עקרונות עבודה ואינו ייעוץ משפטי או אבטחתי פרטני. חובות פרטיות, מאגרי מידע, דיוור ונגישות תלויות בפעילות, בנתונים ובספקים של כל עסק. יש לבצע בדיקה מקצועית מתאימה.
שאלות נפוצות
אין באתר טענה להסמכת ISO, SOC 2 או תקן אחר. דרישות אבטחה נקבעות לפי המערכת, הספקים והסיכון בפועל.
המיקום תלוי בתשתית ובספקים שנבחרו. הוא מתועד בהצעה או במסמך המערכת, יחד עם מעבדי משנה רלוונטיים.
הלקוח הוא בעל המידע העסקי שלו. תנאי הייצוא, השמירה והמחיקה מוגדרים בהסכם ובתכנון המערכת.
אפשר לבחון, אך מידע רפואי, פיננסי או רגיש דורש מיפוי סיכון, מינימום מידע, הרשאות וספקים מתאימים. לא כל תשתית מתאימה לכל שימוש.
מערכת רגישה
ספרו מה התהליך ומה המידע. לפני הצעה נבדוק אם התשתית וההיקף מתאימים.
בדיקת התאמה