A RedLibrary gyakorlati adatbiztonsági és adatirányítási támogatást nyújt annak megértésére összpontosítva, hogy mi történik az adatokkal, hol áll fenn bizonytalanság, és milyen bizonyítékok támasztják alá egy szervezet álláspontját.
Munkánk segíti a szervezeteket annak felülvizsgálatában, hogy a weboldalak, rendszerek, beszállítók, felhőszolgáltatások, nyomkövetési technológiák, biztonsági kontrollok, dokumentációk és működési folyamatok miként kapcsolódnak egymáshoz valós környezetekben. Az arányos kontrollokra, a látható bizonyítékokra, az egyértelmű megállapításokra és az érthető, bevezethető és fenntartható gyakorlati fejlesztésekre összpontosítunk.
Ez a #Adatfelelősség gyakorlati jelentése: a technológia változik, a felelősség azonban megmarad.
• Nyilvános adatbiztonsági és adatirányítási felülvizsgálat: nyilvánosan hozzáférhető információk, a weboldal megfigyelhető működése, nyilvános forráshivatkozások, adatvédelmi dokumentáció, nyomkövetők, harmadik fél szolgáltatásai, süti- és hozzájárulás-kezelési megfigyelések, DNS/CDN-jelzések és kapcsolódó műszaki megállapítások felülvizsgálata.
• Belső adatbiztonsági és adatirányítási felülvizsgálat: titoktartási megállapodás alapján végzett kiterjesztett felülvizsgálat, amelynek során további dokumentáció, rendszerinformációk, konfigurációs adatok, beszállítói információk, folyamatleírások, háttérrendszeri adatfolyamokra vonatkozó hivatkozások, korlátozott forráskód-hozzáférés vagy más ellenőrzött bizonyíték áll rendelkezésre.
• Megfigyelhető adatkezelés felülvizsgálata: a külső működésből megfigyelhető tevékenységek értékelése, beleértve a harmadik felek felé irányuló hívásokat, a nyomkövetési technológiákat, a külső szolgáltatásokat, a beágyazott eszközöket, a hozzájárulás-kezelés működését és a dokumentációval való összhangot.
• Dokumentációs és adatvédelmi összhang: a megfigyelhető működés összevetése a közzétett adatvédelmi információkkal, sütikezelési tájékoztatókkal, beszállítói hivatkozásokkal, szolgáltatásleírásokkal és irányítási nyilatkozatokkal.
• Harmadik felek és beszállítók átláthatósága: az észlelt harmadik fél szolgáltatások, felhőplatformok, analitikai eszközök, CDN-ek, captcha-szolgáltatások, marketingtechnológiák és egyéb külső függőségek felülvizsgálata, amelyek hatással lehetnek az adatbiztonságra, az adatirányításra, a felelősségre vagy az átláthatóságra.
• Incidens utáni felülvizsgálati támogatás: gyakorlati támogatás incidenseket, panaszokat, vitatott válaszokat, beszállítókkal kapcsolatos aggályokat vagy irányítási bizonytalanságot követően, a bizonyítékokra, a dokumentációra, a helyesbítő intézkedésekre és annak pontosabb megértésére összpontosítva, hogy mi történt az adatokkal.
• Hozzáférések, hitelesítő adatok és kontrollok felülvizsgálata: a jelszóhasználati gyakorlatok, a többtényezős hitelesítés, a jogosultságok elkülönítése, a fiókkezelés, a hozzáférési munkafolyamatok, az adminisztratív kitettség és a kontrollokra vonatkozó feltételezések felülvizsgálata, amennyiben azok relevánsak a vizsgálat terjedelme szempontjából.
• Adatéletciklus és adathordozó-irányítás: útmutatás a biztonságos adatkezeléshez, megőrzéshez, megsemmisítéshez, eszközkivonáshoz, az adathordozók kockázataihoz és a bizonyítékokkal alátámasztott adatsemlegesítési folyamatokhoz.
• Tudatossági és magatartási kontrollok: valós felhasználói magatartásra, biztonságos szokásokra, jelentési kultúrára, harmadik fél szolgáltatásaira és az elkerülhető működési kockázatok csökkentésére összpontosító gyakorlati útmutatás és tudatossági támogatás.
Az adatbiztonságot, az adatirányítást és a kiberrezilienciát nem kezeljük termékként vagy minden szervezetre egységesen alkalmazható csomagként. A különböző szervezetek eltérő adatokat kezelnek, eltérő rendszereket használnak, különböző beszállítóktól függenek, és eltérő működési kockázatokkal szembesülnek.
Feladatunk annak azonosítása, hogy mi figyelhető meg, mi ellenőrizhető, mi marad bizonytalan, és milyen gyakorlati intézkedések csökkenthetik a kockázatot vagy növelhetik a bizonyosságot. Egyértelmű megállapításokra, arányos ajánlásokra és átlátható indokolásra összpontosítunk annak érdekében, hogy a szervezetek megalapozott döntéseket hozhassanak az általuk továbbra is felelősséggel kezelt adatokról.
A cél nem a félelemkeltés vagy a tökéletes biztonság ígérete. A cél az átláthatóság javítása, a bizonytalanság csökkentése és a bizonyítékokon alapuló döntéshozatal támogatása.
Nem biztosítunk jogosulatlan rendszer-hozzáférést, élő kihasználási tevékenységeket, felügyelet nélküli penetrációs tesztelést vagy támadói szemléletű red team gyakorlatokat. Bármely biztonsági tesztelést kizárólag az ügyfél kifejezett engedélyével és az előzetesen egyeztetett terjedelmen belül végzünk.
Nem nyújtunk jogi tanácsadást, hatóság előtti képviseletet vagy megfelelőségi garanciát. Amennyiben speciális jogi tanácsadásra, kiberbiztosítási káresemény-kezelésre, formális digitális igazságügyi vizsgálatra vagy fejlett incidenskezelésre van szükség, megállapodás szerinti terjedelemben támogathatjuk a működési koordinációt, a bizonyítékok felülvizsgálatát és a gyakorlati következő lépések meghatározását.
• A szervezetek gyakran olyan technológiákra, beszállítókra, bővítményekre, felhőplatformokra és biztonsági kontrollokra támaszkodnak, amelyeket nem értenek teljes körűen.
• Egy adatvédelmi tájékoztató, biztonsági termék, sütisáv, CDN, captcha-szolgáltatás, analitikai platform vagy penetrációs teszt nem szünteti meg annak szükségességét, hogy a szervezet megértse, mi történik az adatokkal.
• A nyilvánosan elérhető rendszereket folyamatosan vizsgálják, próbálgatják és tesztelik. Megfelelő átláthatóság és összefüggések nélkül nehéz megkülönböztetni a szokásos háttértevékenységet a jelentős eseményektől.
• A dokumentáció és a működési valóság idővel eltávolodhat egymástól, különösen akkor, ha a weboldalakat, beszállítókat, bővítményeket, nyomkövető eszközöket és SaaS-szolgáltatásokat különböző személyek vagy szolgáltatók módosítják.
• Az egyértelmű megállapítások, a dokumentált bizonytalanságok és a bizonyítékokkal alátámasztott követő intézkedések támogathatják az átvilágítást, az elszámoltathatóságot és a védhető döntéshozatalt.
• Olyan szervezeteknek, amelyek gyakorlati adatbiztonsági és adatirányítási támogatást keresnek szükségtelen vállalati összetettség nélkül
• Személyes, működési, ügyfél-, munkavállalói vagy üzletileg érzékeny adatokat kezelő vállalkozásoknak
• Olyan szervezeteknek, amelyek pontosabban szeretnék megérteni az adatáramlásokat, a harmadik fél szolgáltatásait, a nyomkövetési technológiákat, a hozzáférési kontrollokat, a megőrzési vagy megsemmisítési gyakorlatokat
• Olyan weboldal- és szolgáltatásüzemeltetőknek, amelyek független felülvizsgálatot keresnek a megfigyelhető adatkezelés, az adatvédelmi összhang, a biztonsági feltételezések vagy az irányítási bizonytalanság tekintetében
• Beszállítói átvilágításra, ügyfélkérdésekre, belső felülvizsgálatra, incidens utáni nyomon követésre vagy bizonyítékokon alapuló irányítási fejlesztésekre készülő szervezeteknek
• Olyan csapatoknak, amelyek valós munkakörnyezetekben alkalmazható gyakorlati képzést és útmutatást keresnek
Az együttműködés a felülvizsgálat terjedelmének megértésével kezdődik: mi figyelhető meg nyilvánosan, milyen információk állnak rendelkezésre, milyen adatok érintettek, milyen rendszereket vagy beszállítókat használnak láthatóan, és milyen kérdésekre szükséges választ adni.
A megállapításokat megfigyelések, lehetséges kockázatok, bizonytalanságok, ellenőrzési követelmények és gyakorlati ajánlások formájában dokumentáljuk. Amennyiben titoktartási megállapodás alapján további hozzáférés biztosított, a felülvizsgálat mélysége és megbízhatósága növelhető a dokumentációhoz, konfigurációkhoz, háttérrendszeri adatfolyamokra vonatkozó hivatkozásokhoz, forráskódrészletekhez, naplókhoz vagy beszállítói információkhoz történő ellenőrzött hozzáféréssel.
Adott esetben az ajánlásokat az UK GDPR alapelvei, az ISO/IEC 27001 szabványhoz igazodó kontrollszemlélet és a National Cyber Security Centre (NCSC) által közzétett útmutatások alapozzák meg, miközben továbbra is a gyakorlati megvalósításra és az arányos döntéshozatalra összpontosítunk.
Vegyen igénybe gyakorlati és arányos adatbiztonsági és adatirányítási támogatást, amely az átláthatóságra, az ellenőrzésre, a bizonytalanságokra és a bizonyítékokkal alátámasztott döntésekre összpontosít.
Felülvizsgálat kérése