Gå til innholdet

MeetInspect holder feltarbeidet i gang selv når signalet opphører

MeetInspect

Sikkerhet

For å sikre inspeksjonsdokumentasjonen kreves det tydelige kontrollrutiner og nøye arbeidsvaner

MeetInspect benytter tilgangskontroll, kryptert nettverksoverføring og autorisasjon på organisasjonsnivå for å drive tjenesten. Ingen internettjeneste kan garantere absolutt sikkerhet.

Autorisert kontrollør som gjennomgår en MeetInspect-inspeksjonsrapport

Hva det omfatter

Sikkerhet gjennom hele inspeksjonssyklusen

Tekniske sikkerhetstiltak fungerer best når arbeidsplassadministratorene også forvalter tilgang, enheter og oppbevaring på en ansvarlig måte.

01

Tilgang til konto og arbeidsområde

Medlemmene må logge seg inn for å få tilgang til et arbeidsområde, og rollene skiller mellom ansvar for administrasjon, kontroll og visning.

  • Rollene «Admin», «Inspector» og «Viewer»
  • Tilgang på organisasjonsnivå
  • Rask utelukkelse av medlemmer
02

Data i drift

MeetInspect benytter kryptert nettverkstransport og tjenesteleverandører som er nødvendige for autentisering, lagring, medier, fakturering, e-post og drift av produktet.

  • Kryptert overføring
  • Tjenesteleverandører under tilsyn
  • Driftsovervåking
03

Sikkerhetstiltak for mobilt feltarbeid

Det kan forekomme at usynkroniserte inspeksjonsdata forblir på enheten, så brukerne bør sikre tilgangen til enheten og aldri logge ut eller avinstallere programmet mens opplastinger er i gang.

  • Enhetsbeskyttelse
  • Synlige synkroniseringskontroller
  • Sikker rapportering av hendelser

I praksis

Delt ansvar for sikkerhet

1

Administratorer

Legg inn gjeldende arbeidsadresser, gi den minste nødvendige tilgangen og fjern medlemmer umiddelbart når tilgangen ikke lenger er nødvendig.

2

Inspektører

Beskytt enhetens påloggingsopplysninger, kontroller at synkroniseringen fungerer, og meld fra umiddelbart dersom en enhet går tapt eller det oppstår mistenkelig tilgang.

3

MeetInspect

Drifte og overvåke tjenesten, begrense leverandørens tilgang til det som er nødvendig for driften, og håndtere innrapporterte sikkerhets- eller personvernproblemer.

I dybden

Sikkerhetsspørsmål det er verdt å stille om ethvert inspeksjonssystem

Inspeksjonsdata er mer sensitivt enn det ser ut til

Det er lett å undervurdere betydningen av inspeksjonsrapporter. De inneholder ofte bostedsadresser, opplysninger om beboere, bilder av folks hjem og interiør, kontaktopplysninger for beboere og eiere, samt tidsstempler som viser når en eiendom sto tom. Samlet sett utgjør dette et betydelig personvernrisiko, selv om ingen av feltene i seg selv virker sensitive.

Å håndtere dette på riktig måte – ved å begrense tilgangen etter rolle, begrense hva som forlater systemet og ta bevisste beslutninger om oppbevaring – er en forholdsmessig tilnærming, ikke en overforsiktig en.

  • Begrens tilgangen til inspeksjonsinnhold etter rolle, ikke etter konvensjon
  • Vær nøye med hvem som kan eksportere eller dele fullførte poster
  • Tenk på hva fotografier fanger opp ved en tilfeldighet, ikke bare motivet
  • Fastsett oppbevaringsfrister i stedet for å oppbevare alt på ubestemt tid

Tilgangskontrollen følger organisasjonen, ikke den enkelte

Inspeksjonsarbeidet involverer ansatte, underleverandører og sporadiske brukere, og tilgangen varer ofte lenger enn det oppdraget som begrunnet den. Den praktiske kontrolltiltaket består i å begrense tilgangen til en organisasjon og en rolle, og deretter gjennomgå medlemskapene etter en fast tidsplan, i stedet for å stole på at man husker å fjerne tilgangen når noen slutter.

Dette er mer effektivt enn å stramme inn tilgangsrettighetene for enkeltoppføringer, fordi feilkilden i praksis ikke er for vidtrekkende tilgangsrettigheter til oppføringer — det er kontoer som ikke lenger burde eksistere.

Enheter i felten

Ved feltinspeksjoner lagres organisasjonsdata på mobile enheter som blir tatt med på reiser, glemt i kjøretøy og av og til går tapt. Beskyttelse på enhetsnivå – passord, kryptering og fjernsletting der enhetsparken støtter dette – er en del av sikkerhetsrammeverket i ethvert inspeksjonsprogram, og dette ligger utenfor selve inspeksjonsprogramvaren.

Den tilhørende prosesskontrollen går ut på å vite hva som befant seg på enheten: hvilke inspeksjoner som var registrert, og om de var synkronisert på det tidspunktet den forsvant.

Vanlige spørsmål

Hvorfor regnes inspeksjonsdata som sensitive?
Fordi den samler inn boligadresser, oppholdsmønstre, bilder av interiøret, kontaktopplysninger til beboerne og tidsstempler som viser når boligene sto tomme. Felt som hver for seg ikke er spesielt bemerkelsesverdige, blir til sammen en betydelig risiko for personvernet.
Hva er den vanligste feilen innen tilgangskontroll?
Kontoer som fortsatt eksisterer etter at formålet som begrunnet opprettelsen av dem er opphørt, særlig for oppdragstakere og sporadiske brukere. En planlagt gjennomgang av medlemskapene løser dette på en mer effektiv måte enn å skjerpe tilgangsrettighetene for enkeltoppføringer.
Hva skal skje hvis en feltenhet går tapt?
Utover organisasjonens retningslinjer for enheter må man kartlegge hvilket inspeksjonsarbeid som var lagret på enheten, og om dette arbeidet var synkronisert. Inspeksjoner som er registrert, men ikke synkronisert, finnes kun på ett sted, noe som gjør dem til både et problem knyttet til datatap og et problem knyttet til dataeksponering.

Neste trinn

Fortsett med den riktige inspeksjonsprosessen

Ta en titt på den tilhørende veiledningen, eller ta kontakt med MeetInspect for å få hjelp med den inspeksjonen teamet ditt må gjennomføre.