| Автор: Егор | 22881 | 22.10.2010 21:10 |
|
Допустим я разрабатываю интернет решение, которое оперирует личными и финансовыми данными пользователя. Есть ли какая-то гарантированная возможность защитить данные пользователя от меня.
Контекст: 1. Решение постоянно дорабатывается и вносятся изменения, т.е. нельзя запаковать в коробку и отдать посреднику. 2. В рамках решения должны крутиться аналитические службы обрабатывающие данные пользователя (т.е. у этих служб должен быть доступ к данным) В первую очередь интересует именно то решение которое даст гарантию, т.к. мне выгодно чтобы пользователи верили что я даже при большом желании не смогу воспользоваться закрытой инфой. Если не возможна 100%-гарантия, то интересны варианты которые очень удорожают любой несанкционированный доступ, но не саму разработку. Сам я не специалист в безопасности и по теме вопроса знаю не больше рядового инженера. Заранее спасибо всем, кто откликнулся. |
|
| Автор: Mac | 22921 | 25.10.2010 10:25 |
|
100 % гарантии защиты не сможет дать вообще ничто, и если вы убедите пользователей в 100% защите их ПДн это будет очень серьёзной ошибкой с Вашей стороны. Тут ответственность у Вас будет больше, так как в случае возникновения прецендентов (даже если в этом нет Вашей вины) пострадает Ваша репутация, а это более серьёзно, чем кажется. Лучше всего составить правильный договор, где будет определена граница Вашей ответственности, что даст соблюдение прав и свобод субъектов ПДн, а так же и поможет обезопасится Вам от нежелательных последствий. Отвечайте только за свои действия, либо бездействие, в пределах своей компетенции.
|
|
| Автор: js | 22939 | 26.10.2010 00:57 |
|
Я согласен с Мас. Сто процентная защита от Вас в ваших продуктах - это договор в котором отражается требование конфиденциальности, в том числе и доступа к информации. Соответственно при нарушении этого договора вы несете по закону, полную административную или уголовную ответственность.
Значит положительность защиты от Вас для заказчика будет: 1. Вы понесете наказание согласно букве закона. 2. С Вас по суду можно будет взыскать "компенсацию" |
|
| Автор: Егор | 22944 | 26.10.2010 14:17 |
|
Спасибо за ответы.
Попробую немного сдвинуть акценты. Если лучшая защита - это юридическая ответственность, то мне как разработчику было бы удобнее эту ответственность делегировать. Поясню что имеется ввиду. Находится некий хостер, который берет на себя ответственность за хранение и неразглашение пользовательских данных. Этот хостер берет на себя ответственность по недопущению меня как разработчика к пользовательским данным. Приложения которые должны будут работать с персональными данными я отлаживаю на искусственных данных и передаю хостеру в открытых кодах. Хостер берет на себя ответственность в том что: - скомпилирует именно эти исходники. - опубликует их в открытом доступе, как доказательство моей чистой совести :-). Может конечно все написанное больше похоже на бред сумасшедшего, но если кто-то слышал про подобные схемы и их работу в реальности было бы интересно. Не буду утверждать что данная схема является оптимальной, но если она возможна в реальности, то это может служить некоторой отправной точкой, от которой можно плясать в поисках идеала. |
|
| Автор: Mac | 22945 | 26.10.2010 14:45 |
|
Хм... Интересно. Тут нужно всё очень хорошо "прощумать" и "потрогать" везде, чтоб не ошибиться и сделать всё наилучшим образом. Лучше всего Вам лично обратиться к юристу, а ещё лучше к грамотному безопаснику, что понимает специфику деятельности (банковские безопасноки например).
|
|
| Автор: Егор | 22951 | 26.10.2010 15:27 |
|
Я когда писал вопрос на этот форум предполагал что здесь то и найду ответ специалистов по безопасности.
Если я ошибся, то подскажите пожалуйста куда этот вопрос правильно задавать. Пока интересуют бесплатные варианты типа форумов и тематических сайтов. Юристы и консалтинг это следующий шаг к которому я пока не готов. |
|
| Автор: Некто | 22952 | 26.10.2010 15:35 |
|
Вариант:
Шифрование данных. Вы администратор системы, но доступа к "боевой информации" у вас нет. Ключи шифрования раздает администратор функций безопасности - вам не дает. Ну и юридическое оформление этой схемы. |
|
| Автор: malotavr | 22953 | 26.10.2010 15:38 |
|
Егор,
сформулированная вами задача не имет решения. Точнее как - она имеет решение исключительно в теории. Поэтому ни на форумах, ни у консалтеров вы ответа на свой вопрос не найдете. |
|
| Автор: Некто | 22954 | 26.10.2010 15:46 |
|
Таки согласен с malotavr .
Схем напридумывать можно, но в любом случае потребуется участие толкового юриста. И все равно останутся вероятности, которые реализуются непредусмотренными или неизвестными в настоящий момент событиями |
|
| Автор: Егор | 22956 | 26.10.2010 16:14 |
|
To Некто:
Под администратором безопасности имеется ввиду человек? Третье лицо? Если человек то в чем его интерес и какие гарантии что он свою работу выполнит хорошо. Про шифрование данных. На всякий случай напомню, что доступ к данным должны получать не только пользователи но и некие приложения производящие аналитические расчеты. To malotavr: Если нет 100% гарантии то интересуют варианты, которые сильно удорожают несанкционированный доступ. На подобие подбора ключа для закрытого соединения, вообще возможно, но очень долго/дорого и результат в массе не окупает затрат. |
|
Просмотров темы: 5203