Контакты
Подписка
МЕНЮ
Контакты
Подписка

Есть ли возможность автору системы обработки персональных данных предоставить гарантию безопасности от самого себя? - Форум по вопросам информационной безопасности

Есть ли возможность автору системы обработки персональных данных предоставить гарантию безопасности от самого себя? - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Егор | 22881 22.10.2010 21:10
Допустим я разрабатываю интернет решение, которое оперирует личными и финансовыми данными пользователя. Есть ли какая-то гарантированная возможность защитить данные пользователя от меня.

Контекст:
1. Решение постоянно дорабатывается и вносятся изменения, т.е. нельзя запаковать в коробку и отдать посреднику.
2. В рамках решения должны крутиться аналитические службы обрабатывающие данные пользователя (т.е. у этих служб должен быть доступ к данным)

В первую очередь интересует именно то решение которое даст гарантию, т.к. мне выгодно чтобы пользователи верили что я даже при большом желании не смогу воспользоваться закрытой инфой.

Если не возможна 100%-гарантия, то интересны варианты которые очень удорожают любой несанкционированный доступ, но не саму разработку.

Сам я не специалист в безопасности и по теме вопроса знаю не больше рядового инженера.

Заранее спасибо всем, кто откликнулся.

Автор: Mac | 22921 25.10.2010 10:25
100 % гарантии защиты не сможет дать вообще ничто, и если вы убедите пользователей в 100% защите их ПДн это будет очень серьёзной ошибкой с Вашей стороны. Тут ответственность у Вас будет больше, так как в случае возникновения прецендентов (даже если в этом нет Вашей вины) пострадает Ваша репутация, а это более серьёзно, чем кажется. Лучше всего составить правильный договор, где будет определена граница Вашей ответственности, что даст соблюдение прав и свобод субъектов ПДн, а так же и поможет обезопасится Вам от нежелательных последствий. Отвечайте только за свои действия, либо бездействие, в пределах своей компетенции.

Автор: js | 22939 26.10.2010 00:57
Я согласен с Мас. Сто процентная защита от Вас в ваших продуктах - это договор в котором отражается требование конфиденциальности, в том числе и доступа к информации. Соответственно при нарушении этого договора вы несете по закону, полную административную или уголовную ответственность.
Значит положительность защиты от Вас для заказчика будет:
1. Вы понесете наказание согласно букве закона.
2. С Вас по суду можно будет взыскать "компенсацию"

Автор: Егор | 22944 26.10.2010 14:17
Спасибо за ответы.

Попробую немного сдвинуть акценты. Если лучшая защита - это юридическая ответственность, то мне как разработчику было бы удобнее эту ответственность делегировать.

Поясню что имеется ввиду.
Находится некий хостер, который берет на себя ответственность за хранение и неразглашение пользовательских данных. Этот хостер берет на себя ответственность по недопущению меня как разработчика к пользовательским данным.
Приложения которые должны будут работать с персональными данными я отлаживаю на искусственных данных и передаю хостеру в открытых кодах. Хостер берет на себя ответственность в том что:
- скомпилирует именно эти исходники.
- опубликует их в открытом доступе, как доказательство моей чистой совести :-).

Может конечно все написанное больше похоже на бред сумасшедшего, но если кто-то слышал про подобные схемы и их работу в реальности было бы интересно.

Не буду утверждать что данная схема является оптимальной, но если она возможна в реальности, то это может служить некоторой отправной точкой, от которой можно плясать в поисках идеала.

Автор: Mac | 22945 26.10.2010 14:45
Хм... Интересно. Тут нужно всё очень хорошо "прощумать" и "потрогать" везде, чтоб не ошибиться и сделать всё наилучшим образом. Лучше всего Вам лично обратиться к юристу, а ещё лучше к грамотному безопаснику, что понимает специфику деятельности (банковские безопасноки например).

Автор: Егор | 22951 26.10.2010 15:27
Я когда писал вопрос на этот форум предполагал что здесь то и найду ответ специалистов по безопасности.
Если я ошибся, то подскажите пожалуйста куда этот вопрос правильно задавать.
Пока интересуют бесплатные варианты типа форумов и тематических сайтов.
Юристы и консалтинг это следующий шаг к которому я пока не готов.

Автор: Некто | 22952 26.10.2010 15:35
Вариант:
Шифрование данных.
Вы администратор системы, но доступа к "боевой информации" у вас нет. Ключи шифрования раздает администратор функций безопасности - вам не дает. Ну и юридическое оформление этой схемы.

Автор: malotavr | 22953 26.10.2010 15:38
Егор,
сформулированная вами задача не имет решения. Точнее как - она имеет решение исключительно в теории. Поэтому ни на форумах, ни у консалтеров вы ответа на свой вопрос не найдете.

Автор: Некто | 22954 26.10.2010 15:46
Таки согласен с malotavr .
Схем напридумывать можно, но в любом случае потребуется участие толкового юриста. И все равно останутся вероятности, которые реализуются непредусмотренными или неизвестными в настоящий момент событиями

Автор: Егор | 22956 26.10.2010 16:14
To Некто:
Под администратором безопасности имеется ввиду человек? Третье лицо?
Если человек то в чем его интерес и какие гарантии что он свою работу выполнит хорошо.

Про шифрование данных. На всякий случай напомню, что доступ к данным должны получать не только пользователи но и некие приложения производящие аналитические расчеты.

To malotavr:
Если нет 100% гарантии то интересуют варианты, которые сильно удорожают несанкционированный доступ.
На подобие подбора ключа для закрытого соединения, вообще возможно, но очень долго/дорого и результат в массе не окупает затрат.

Страницы: 1 2 >

Просмотров темы: 5203

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*