امنیت فقط رمز عبور نیست
رمز قوی مهم است، اما امنیت مجموعهای از کنترلهاست: چه کسی به چه دادهای دسترسی دارد، تغییرها چگونه ثبت میشوند، نسخه پشتیبان چگونه نگهداری میشود و در رخداد مشکوک چه فرایندی وجود دارد.
اصل کمترین دسترسی
هر کاربر فقط باید به اطلاعات لازم برای نقش خود دسترسی داشته باشد. حساب مشترک بین اعضای تیم، پیگیری رخداد و لغو دسترسی را دشوار میکند؛ برای هر فرد حساب مستقل بسازید.
پشتیبانگیری باید آزموده شود
وجود نسخه پشتیبان کافی نیست. باید روشن باشد بازیابی چقدر زمان میبرد، چه بازهای از داده را پوشش میدهد و چه کسی مجاز به بازیابی است. آزمون دورهای، بخش جداییناپذیر سیاست پشتیبان است.
شفافیت فروشنده
از ارائهدهنده درباره محل نگهداری داده، رمزنگاری، گزارش رخداد، حذف حساب و خروجی گرفتن سؤال کنید. ادعای کلی «کاملاً امن» جای پاسخ فنی و تعهد قراردادی را نمیگیرد.