Terminy compliance, zdefiniowane dla inżynierów.
Słownictwo GRC z code review, jasno zdefiniowane, z tym, czego większość słowników pomija: jak termin pojawia się w pull requeście i do jakiej kontroli się mapuje.
- Compliance as code
Compliance as code to praktyka wyrażania i sprawdzania obowiązków zgodności tam, gdzie system faktycznie działa, czyli w repozytorium i potoku CI/CD, a nie tylko w dokumencie polityki przeglądanym raz w roku. Wykorzystuje podejście, które sprawdziło się w testowaniu i infrastrukturze: zamienia coś ręcznego i okresowego w coś zdefiniowanego i ciągłego.
- Dane osobowe
Dane osobowe to wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej, zgodnie z RODO. Jest to pojęcie szersze niż powszechnie używane 'informacje umożliwiające identyfikację osoby' (PII): oczywiście imię i nazwisko lub adres e-mail, ale także adres IP, identyfikator urządzenia lub cokolwiek, co można powiązać z konkretną osobą.
- Dowody audytu
Dowody audytu to potwierdzenie, że kontrola rzeczywiście działała: przeprowadzony przegląd dostępu, dziennik, który zarejestrował zdarzenie, zatwierdzenie zmiany. Auditor nie przyjmuje za pewnik, że kontrola działa; pobiera próbki dowodów, że działała, w określonym okresie.
- Kontrola
Kontrola to konkretne działanie, którego oczekuje od Ciebie framework, aby zarządzać ryzykiem, np. ograniczenie dostępu do autoryzowanych użytkowników, szyfrowanie danych w trakcie przesyłania lub rejestrowanie zdarzeń bezpieczeństwa. Frameworki to w istocie ustrukturyzowane listy kontroli wraz z dowodami ich działania.
- Kontrola dostępu logicznego
Kontrola dostępu logicznego polega na ograniczeniu dostępu do systemu lub danych wyłącznie do autoryzowanych podmiotów, co jest cyfrowym odpowiednikiem zamków i kluczy. Jest centralnym elementem kryteriów dostępu logicznego SOC 2, w szczególności CC6.1, i pojawia się we wszystkich frameworkach bezpieczeństwa.
- Kryteria Usług Zaufania
Kryteria Usług Zaufania to zestaw kryteriów, według których ocenia się badanie SOC 2, zdefiniowany przez AICPA. Obejmują one bezpieczeństwo (wspólne kryteria, CC) oraz opcjonalnie dostępność, integralność przetwarzania, poufność i prywatność.
- Minimalizacja danych
Minimalizacja danych, jedna z zasad RODO (Art. 5(1)(c)), to reguła, że należy zbierać, używać lub przetwarzać dane osobowe wyłącznie w zakresie niezbędnym do realizacji danego celu, nie więcej. Zbieranie dodatkowych danych 'na wszelki wypadek' jest dokładnie tym, czego zakazuje.
- Nadzór człowieka
Nadzór człowieka, wymóg Rozporządzenia UE w sprawie sztucznej inteligencji (Art. 14) dla systemów AI wysokiego ryzyka, to oczekiwanie, że osoba może skutecznie nadzorować system, w tym monitorować go, interpretować jego wyniki oraz mieć możliwość zignorowania, uchylenia lub cofnięcia tych wyników lub zatrzymania systemu, proporcjonalnie do ryzyka i kontekstu.
- Przechowywanie danych
Przechowywanie danych określa, jak długo dane są przechowywane przed ich usunięciem. Zgodnie z zasadą ograniczenia przechowywania RODO (Art. 5(1)(e)) dane osobowe nie powinny być przechowywane w postaci umożliwiającej identyfikację dłużej, niż jest to konieczne do realizacji celu, dlatego większość zbiorów danych osobowych wymaga zdefiniowanego okresu przechowywania (z wąskimi wyjątkami, takimi jak archiwizacja lub badania naukowe, pod warunkiem zastosowania odpowiednich zabezpieczeń).
- Rejestrowanie audytu
Rejestrowanie audytu polega na zapisywaniu istotnych dla bezpieczeństwa zdarzeń, takich jak logowania, zmiany uprawnień i dostęp do wrażliwych danych, aby można je było monitorować i później badać. Nie można wykryć ani zrekonstruować tego, czego nigdy nie zarejestrowano, dlatego ramy traktują rejestrowanie jako podstawową kontrolę.
- Shift-left compliance
Przesunięcie zgodności w lewo oznacza przeniesienie sprawdzenia zgodności na wcześniejszy etap cyklu życia rozwoju, do momentu wprowadzania zmian, zamiast wykrywania problemów później podczas audytu. Termin pochodzi z shift-left security i testowania: im wcześniej zostanie znaleziony problem, tym taniej go naprawić.
- Szyfrowanie w trakcie przesyłania
Szyfrowanie w trakcie przesyłania chroni dane podczas ich przesyłania przez sieć, zwykle za pomocą TLS, aby nie mogły zostać odczytane ani zmienione między systemami. Jest to odrębne od szyfrowania w spoczynku, które chroni dane zapamiętane.
- Zarządzanie tajnymi danymi
Zarządzanie tajnymi danymi dotyczy sposobu, w jaki aplikacja obsługuje poświadczenia, klucze API i klucze prywatne: gdzie są przechowywane, w jaki sposób są uzyskiwane i jak są rotowane. Celem jest, aby tajne dane nigdy nie znajdowały się w kodzie źródłowym, dzienniku ani w żadnym miejscu, w którym mogłyby wyciec.
- Zasada najmniejszych uprawnień
Zasada najmniejszych uprawnień zakłada, że użytkownik, rola lub proces powinien mieć dostęp wyłącznie do tych zasobów, które są niezbędne do wykonania jego zadań, i nic ponadto. Ograniczenie dostępu minimalizuje skutki błędu lub naruszenia bezpieczeństwa, a jest to właśnie to, co audytor sprawdza, badając próbki Twoich kontroli dostępu.