Accesso interno a dati sensibili per la sicurezza in un'azienda

1

Sto costruendo un software che richiede molta sicurezza per i dati. I dati dell'utente in sostanza sono molto sensibili. Quindi stiamo sviluppando un sacco di crittografia, autenticazione in 2 fasi, token call per le app, ecc. Ora i nostri amministratori di DBA e di supporto hanno accesso a questi dati tramite chiamate all'interfaccia di database con token, nessuna manipolazione diretta del database. Devono anche effettuare il login, essenzialmente per supportare i problemi che provengono dal campo. Ad esempio, se nel database si verifica qualche problema di corruzione dei record e arriva un reclamo, gli amministratori e gli amministratori di DBA possono accedere e trovare i dati dell'utente e provare a correggere il danneggiamento. Ma questo significa essenzialmente che accederanno ai dati dell'utente. Questo è etico data la quantità di sicurezza che stiamo introducendo. Esiste un modo standard di accesso al settore per questi dati (possibili accordi contrattuali secondo cui tali dati non sono trapelati, concedere autorizzazioni selettive ecc.)? O ci sono altri modi sicuri per farlo?

    
posta Vrashabh Irde 08.05.2015 - 08:02
fonte

1 risposta

1

Gran parte della risposta corretta per te dipenderà dalle giurisdizioni a cui sei soggetto (leggi, regolamenti, contratti con i clienti, ecc.)

Tuttavia, per quanto riguarda le modalità standard del settore per gestire l'accesso ai dati dei clienti, è necessario:

  • un sistema di ticketing per registrare la richiesta dei clienti per le modifiche (e quindi il permesso di accesso)
  • chiara separazione dei doveri per tutte le parti per garantire che nessuno possa eseguire controlli di sorpasso
  • registrazione di tutti i sistemi coinvolti per tracciare l'attività dell'accesso ai dati e anche per mostrare lo stato dei dati prima e dopo l'accesso
  • controllo interno indipendente di tutto quanto sopra per assicurarsi che tutto sia avvenuto secondo il piano

Ma, come ho detto, i dettagli di tutte queste cose dipenderanno dalle leggi e dai regolamenti a cui sei soggetto.

    
risposta data 08.05.2015 - 08:09
fonte

Leggi altre domande sui tag