Защита данных ломается не в коде, а в документах и доступах
Если у вас есть сайт, CRM, рассылка или облачное хранилище, проверьте три вещи: кто имеет доступ, зачем он нужен и как его отзывают. Лишние роли, общие пароли и доступ «на всякий случай» — самый частый источник утечек.
Дальше смотрите на сбор данных: берите только то, без чего не работает сервис. Для каждой формы и интеграции должен быть понятен набор полей, срок хранения и круг лиц, которые реально видят записи. Чем меньше данных храните, тем меньше рисков и вопросов.
Отдельно закрепите базовые правила:
— доступ по принципу минимальной необходимости;
— двухфакторная аутентификация для админов;
— резервные копии с проверкой восстановления;
— журналирование действий там, где есть чувствительные данные;
— удаление данных по понятной процедуре, а не «когда-нибудь».
Если работаете с подрядчиками, не передавайте им больше данных, чем нужно для задачи, и фиксируйте обязанности по защите информации в договоре и регламентах. Иначе ответственность за чужую небрежность очень быстро станет вашей проблемой.
Сначала сократите доступы и перечень собираемых данных, потом уже усиливайте остальную защиту — так вы закрываете самые дорогие ошибки.
Юридические аспекты разработки
@legal_side_web_work_ww
Защита данных ломается не в коде, а в документах и доступах
Этот пост опубликован в Telegram-канале Юридические аспекты разработки. Подписаться можно по ссылке: @legal_side_web_work_ww.