Przejdź do treści

MeetInspect zapewnia płynny przebieg prac terenowych nawet gdy sygnał ustanie

MeetInspect

Bezpieczeństwo

Ochrona dokumentacji z kontroli wymaga jasnych procedur kontrolnych i starannego postępowania

W ramach świadczenia usługi MeetInspect stosuje mechanizmy kontroli dostępu, szyfrowany transfer danych w sieci oraz autoryzację na poziomie organizacji. Żadna usługa internetowa nie może zagwarantować całkowitego bezpieczeństwa.

Upoważniony recenzent sprawdzający protokół kontroli MeetInspect

Co obejmuje

Bezpieczeństwo w całym cyklu życia kontroli

Środki kontroli technicznej działają najskuteczniej, gdy administratorzy przestrzeni roboczej w sposób odpowiedzialny zarządzają również dostępem, urządzeniami i okresami przechowywania danych.

01

Dostęp do konta i obszaru roboczego

Użytkownicy muszą się uwierzytelnić, aby uzyskać dostęp do obszaru roboczego, a role rozdzielają obowiązki związane z administrowaniem, kontrolą i przeglądaniem.

  • Role administratora, inspektora i obserwatora
  • Dostęp w zakresie organizacji
  • Natychmiastowe usunięcie członka
02

Dane operacyjne

MeetInspect korzysta z szyfrowanego transferu danych oraz usług dostawców niezbędnych do uwierzytelniania, przechowywania danych, obsługi multimediów, rozliczeń, poczty elektronicznej oraz funkcjonowania produktu.

  • Szyfrowany transport
  • Dostawcy usług podlegający kontroli
  • Monitorowanie operacyjne
03

Mobilne zabezpieczenia terenowe

Na urządzeniu mogą pozostać niezsynchronizowane dane z kontroli, dlatego użytkownicy powinni zabezpieczyć dostęp do urządzenia i nigdy nie wylogowywać się ani nie odinstalowywać aplikacji, gdy przesyłanie danych jest w toku.

  • Ochrona urządzeń
  • Widoczne kontrole synchronizacji
  • Bezpieczne zgłaszanie zdarzeń

W praktyce

Wspólne obowiązki w zakresie bezpieczeństwa

1

Administratorzy

Należy podawać aktualne adresy miejsca pracy, przyznawać dostęp w najszerszym niezbędnym zakresie oraz niezwłocznie usuwać członków, gdy dostęp nie jest już potrzebny.

2

Inspektorzy

Należy chronić dane uwierzytelniające urządzenia, sprawdzać, czy synchronizacja przebiega prawidłowo, oraz niezwłocznie zgłaszać utratę urządzenia lub podejrzany dostęp.

3

MeetInspect

Obsługiwać i monitorować usługę, ograniczać dostęp dostawców wyłącznie do celów operacyjnych oraz reagować na zgłaszane problemy związane z bezpieczeństwem lub prywatnością.

Szczegółowo

Pytania dotyczące bezpieczeństwa, które warto zadać w odniesieniu do każdego systemu kontroli

Dane z kontroli są bardziej wrażliwe, niż się wydaje

Łatwo jest nie docenić znaczenia protokołów z inspekcji. Zazwyczaj zawierają one adresy zamieszkania, informacje o tym, kto mieszka w danym lokalu, zdjęcia domów i wnętrz, dane kontaktowe mieszkańców i właścicieli oraz oznaczenia czasu wskazujące, kiedy nieruchomość była pusta. Wszystko to razem stanowi istotną powierzchnię naruszającą prywatność, nawet jeśli żadne z tych pól nie wydaje się w sobie wrażliwe.

Odpowiednie podejście do tej kwestii — ograniczanie dostępu w zależności od roli, kontrolowanie danych opuszczających system oraz przemyślane przechowywanie danych — jest raczej działaniem proporcjonalnym niż nadmiernie ostrożnym.

  • Ogranicz dostęp do treści kontrolnych na podstawie roli, a nie na podstawie konwencji
  • Należy starannie rozważyć, kto może eksportować lub udostępniać wypełnione rekordy
  • Zastanów się, co zdjęcia uchwycą przypadkowo, a nie tylko to, co jest ich tematem
  • Należy ustalić okresy przechowywania danych zamiast przechowywać wszystko bezterminowo

Kontrola dostępu dotyczy organizacji, a nie poszczególnych osób

W prace kontrolne zaangażowani są pracownicy, wykonawcy i sporadyczni użytkownicy, a uprawnienia dostępu często pozostają aktywne dłużej niż trwa zadanie, które je uzasadniało. Praktycznym rozwiązaniem jest ograniczenie dostępu do konkretnej organizacji i roli, a następnie regularne sprawdzanie składu użytkowników zgodnie z harmonogramem, zamiast polegać na tym, że ktoś pamięta o wyrejestrowaniu użytkownika.

Jest to skuteczniejsze niż zaostrzanie uprawnień do poszczególnych rekordów, ponieważ w praktyce problemem nie są zbyt szerokie uprawnienia do rekordów, lecz konta, które już nie powinny istnieć.

Urządzenia w terenie

Podczas kontroli terenowej dane organizacyjne trafiają na urządzenia mobilne, które są przenoszone, pozostawiane w pojazdach i czasami gubione. Ochrona na poziomie urządzeń — kody dostępu, szyfrowanie, zdalne czyszczenie danych (o ile obsługuje to infrastruktura) — stanowi część strategii bezpieczeństwa każdego programu kontrolnego i jest niezależna od samego oprogramowania kontrolnego.

Odpowiednie zarządzanie procesem polega na ustaleniu, jakie dane znajdowały się na urządzeniu: jakie kontrole zostały zarejestrowane i czy były one zsynchronizowane w momencie jego zaginięcia.

Najczęściej zadawane pytania

Dlaczego dane z kontroli uznaje się za wrażliwe?
Ponieważ gromadzi adresy zamieszkania, wzorce obecności, zdjęcia wnętrz, dane kontaktowe mieszkańców oraz znaczniki czasu wskazujące, kiedy nieruchomości były puste. Poszczególne pola, które same w sobie nie budzą uwagi, w połączeniu stają się istotnym źródłem zagrożeń dla prywatności.
Jaka jest najczęstsza usterka w systemie kontroli dostępu?
Konta, które pozostają aktywne po zakończeniu współpracy, która była podstawą ich utworzenia, zwłaszcza w przypadku wykonawców i użytkowników sporadycznych. Regularny przegląd członkostwa rozwiązuje ten problem skuteczniej niż zaostrzanie uprawnień do poszczególnych rekordów.
Co należy zrobić w przypadku zgubienia urządzenia polowego?
Oprócz zasad dotyczących urządzeń obowiązujących w organizacji należy ustalić, jakie prace kontrolne były na nim prowadzone oraz czy zostały one zsynchronizowane. Kontrole zarejestrowane, ale niezsynchronizowane istnieją tylko w jednym miejscu, co sprawia, że stanowią one zarówno zagrożenie utratą danych, jak i ich ujawnieniem.

Kolejny krok

Kontynuuj zgodnie z odpowiednią procedurą kontroli

Zapoznaj się z odpowiednimi wytycznymi lub skontaktuj się z firmą MeetInspect w sprawie kontroli, którą musi przeprowadzić Twój zespół.