Перейти к содержимому
Evidence Lab
Русский
Esc
навигацияоткрыть⌘Jпредпросмотр
На этой странице

Приватность и безопасность

Базовые правила для данных, доступов и внешних действий.

Результат

В проекте указано, какие данные и аккаунты разрешено использовать, куда информация может уходить с устройства или из организации, кто согласует доступ и какие действия требуют отдельного подтверждения. Учётные данные и закрытые доказательства не попадают в чаты, репозитории и комплект передачи.

Класс данных Правило по умолчанию
Публичные или разрешённые учебные материалы Использовать только для заявленной задачи и сохранять источник
Персональные, конфиденциальные, неопубликованные или клиентские материалы Использовать только при зафиксированном разрешении, минимальной области и через одобренный сервис
Пароли, ключи API, токены, коды восстановления Никогда не помещать в запросы, исходные файлы, снимки экрана, протоколы и коммиты
Обезличенные примеры До использования проверить, что содержимое и метаданные не позволяют разумно определить источник

Действия

  1. Определите владельца данных, правила организации, разрешённый аккаунт, условия сервиса, место хранения, срок и допустимых получателей.
  2. Классифицируйте входные материалы и удалите данные, которые не нужны принятому результату.
  3. Выдавайте минимальный доступ к файлам, аккаунтам, коннекторам, сети и операциям записи для текущего шага.
  4. Храните пароли, ключи, токены, коды восстановления и другие секретные значения в разрешённом хранилище, а не в чатах или файлах инструкций.
  5. Обезличивайте учебные и диагностические примеры и проверяйте видимое содержимое вместе с метаданными файлов.
  6. До чтения закрытых данных или внешней записи проверяйте активный аккаунт, рабочее пространство, цель и получателя.
  7. Требуйте отдельного подтверждения для разрушительных, необратимых, публичных, общих для аккаунта действий, работы с учётными данными, покупок и расширения доступа.
  8. Запишите способ отзыва доступа и по возможности испытайте его на безопасном аккаунте или компоненте.

Проверка

В записи проекта указано, какие данные разрешены, зачем нужны, где хранятся или куда передаются, какой аккаунт и какое рабочее пространство активны, кто имеет доступ, каков срок хранения, какие действия требуют подтверждения и как отозвать доступ. Проверка репозитория и результатов не находит учётных данных и неразрешённых закрытых материалов.

Если не получилось

Остановите затронутую операцию и сохраните состояние, не копируя чувствительное значение в отчёт. Владелец с нужными полномочиями должен отозвать или заменить раскрытый доступ и удалить неразрешённые копии по принятой процедуре. Возобновляйте работу только после решения владельца данных или специалиста по безопасности.

Дальше: Устранение неполадок.