Araç değerlendirmesinde sorulacak sorular
- Veri hangi ülkede işleniyor ve saklanıyor?
- Girilen içerik model eğitiminde kullanılıyor mu? Kapatılabiliyor mu ve bu sözleşmede yazıyor mu?
- Saklama süresi nedir, silme talebi nasıl işliyor?
- Hangi alt yükleniciler devrede ve bunlar açıklanıyor mu?
- Kurumsal kimlik doğrulama ve rol bazlı erişim destekleniyor mu?
- Kayıt ve denetim izleri kuruma açık mı?
Bireysel hesap ile kurumsal sürüm farkı
Aynı ürünün bireysel ve kurumsal sürümü, veri işleme açısından farklı sözleşmelere tabidir. Kurumsal sürümde genellikle eğitim kullanımı kapalıdır, saklama süresi yönetilebilir ve denetim kayıtları kuruma açıktır.
Bir kurumun karşılaştığı en yaygın risk gelişmiş bir saldırı değil, çalışanın kişisel hesabıyla kritik bir belgeyi yapıştırmasıdır. Bu risk, teknik bir önlemden çok erişilebilir bir kurumsal alternatifle çözülür.
Girişte azaltma: en etkili tek önlem
Bu dört alışkanlık, hiçbir teknik yatırım gerektirmeden kurumsal riskin önemli bölümünü ortadan kaldırır.
- Kişisel veriyi göndermeden önce maskeleyin veya çıkarın; çoğu görev isim olmadan da yapılabilir.
- Tam belge yerine ilgili bölümü paylaşın.
- Müşteri ve sözleşme detaylarını örnek veriyle değiştirin.
- Gerçekten gerekli olmayan alanları hiç göndermeyin.
Bu dört alışkanlık, hiçbir teknik yatırım gerektirmeden kurumsal riskin önemli bölümünü ortadan kaldırır.
Sistem tarafında kontroller
- Rol bazlı erişim: sistemin okuyabildiği kaynak, kullanıcının yetkisiyle sınırlı olmalıdır.
- Yazma yetkisinin ayrılması: okuma yetkisi olan bir akış, otomatik olarak kayıt değiştirme yetkisi almamalıdır.
- Kayıt tutma: hangi sorgunun hangi kaynağa eriştiği sonradan incelenebilmelidir.
- Çıkış kontrolü: dışarıya giden içerikte kişisel veri taraması yapılabilmelidir.
