Классификация и обработка данных¶
Требования применяются к данным, которые проект принимает, хранит, передаёт
или включает в телеметрию. Уровни обязательности определены в корневом
README.md.
DATA-CLS-001. Политика классификации¶
Уровень: MUST
Применяется к: каждому проекту, обрабатывающему пользовательские, аутентификационные, платёжные, коммерчески чувствительные или регулируемые данные
Проект должен иметь версионируемую политику, которая задаёт закрытый перечень классов данных и для каждого класса определяет допустимые цели обработки, получателей, места хранения, сроки хранения, требования к шифрованию, маскированию, журналированию и удалению.
Каждое чувствительное поле внешнего контракта и хранимой модели должно быть сопоставлено одному классу. Неопределённый класс не должен интерпретироваться как публичный.
Обоснование¶
Ссылки на «утверждённую классификацию» проверяемы только при наличии единого контракта обработки для каждого класса.
Проверка¶
- проверка полноты классов и правил политики;
- сопоставление полей API, событий и хранилищ с классами;
- негативный тест обработки поля с неизвестным классом.
Исключения¶
Проект без перечисленных категорий данных должен явно классифицировать служебные данные, которые попадают во внешние системы или телеметрию.
DATA-CLS-002. Маскирование и минимизация¶
Уровень: MUST
Применяется к: передаче данных в логи, трассы, метрики, события ошибок, аудит и аналитические системы
Для каждого разрешённого чувствительного поля политика должна определить операцию удаления, редактирования, токенизации или необратимого преобразования. Преобразование должно выполняться до выхода за доверенную границу приложения или на явно определённой пограничной точке.
Секреты, аутентификационные данные и полные платёжные реквизиты не должны передаваться в телеметрию. Фиктивное значение не должно использоваться вместо отсутствующего поля.
Обоснование¶
Единая операция маскирования предотвращает различную трактовку одного поля в нескольких сигналах и downstream-системах.
Проверка¶
- unit-тест таблицы классификации и преобразований;
- secret scanning и контролируемые тестовые события;
- проверка данных после пограничной точки.
Исключения¶
Не допускаются для секретов, аутентификационных данных и полных платёжных реквизитов.
DATA-CLS-003. Изменение политики¶
Уровень: MUST
Применяется к: добавлению класса, поля или изменению правил обработки
Изменение должно проходить review владельца данных и безопасности до поставки. Проект должен определить миграцию ранее сохранённых данных и проверить совместимость retention, удаления, доступа и downstream-получателей.
Обоснование¶
Изменение классификации влияет не только на новый код, но и на уже сохранённые копии и ранее настроенные маршруты данных.
Проверка¶
- review diff политики и владельцев;
- проверка миграции и удаления ранее сохранённых значений;
- повторное сканирование downstream-хранилищ.
Исключения¶
Усиление класса MAY применяться немедленно, но обработка ранее сохранённых данных остаётся обязательной.