Podejście
MAR Control jest projektowany jako system rozliczalnych procesów dla danych o podwyższonej wrażliwości biznesowej. Bezpieczeństwo obejmuje kod, konfigurację środowiska, uprawnienia użytkowników, dostawców oraz procedury organizacyjne. Sama obecność funkcji w aplikacji nie potwierdza jeszcze ich poprawnej konfiguracji w konkretnym wdrożeniu.
Zakładane mechanizmy ochrony
- rozdzielenie danych organizacji i kontrola dostępu oparta na rolach;
- rejestrowanie istotnych czynności w historii zdarzeń i ograniczanie zmian do uprawnionych osób;
- ochrona sesji, nagłówki bezpieczeństwa i szyfrowany transport w środowisku produkcyjnym;
- ograniczanie zakresu danych w logach technicznych oraz oddzielenie sekretów od kodu;
- kontrole jakości, zależności i gotowości środowiska przed wydaniem.
Zakres testów, kopii zapasowych, monitoringu, zarządzania podatnościami i reagowania na incydenty musi zostać formalnie zatwierdzony dla produkcji.
Zgłaszanie problemu bezpieczeństwa
Podejrzenie podatności lub incydentu należy zgłosić prywatnie na adres kontaktowy operatora podany obok, z oznaczeniem „Bezpieczeństwo”. Jeżeli adres nie został skonfigurowany, środowisko nie ma gotowego kanału zgłoszeń i nie powinno być udostępniane produkcyjnie.
- opisz problem, jego wpływ i bezpieczne kroki odtworzenia;
- podaj datę oraz adres strony, której dotyczy zgłoszenie;
- nie przesyłaj haseł, aktywnych tokenów, pełnych danych osobowych ani informacji poufnych;
- nie uzyskuj dostępu do cudzych danych i nie zakłócaj działania usługi podczas weryfikacji.
Incydenty i kontakt
Zgłoszenia powinny być klasyfikowane, ograniczane i dokumentowane zgodnie z procedurą reagowania na incydenty. Kwestie dotyczące danych osobowych należy kierować również do właściwego administratora danych oraz do IOD, jeżeli został wyznaczony. Aktualne kanały znajdują się na stronie Kontakt i IOD.