ІНФОРМАЦІЙНА БЕЗПЕКА

Інформаційна безпека має бути частиною архітектури.

Інформація рухається між користувачами, процесами, документами, сервісами ШІ та корпоративними системами. На кожному етапі має бути зрозуміло, хто, у якому контексті й за якими правилами отримує доступ і як дії можна підтвердити.

ALTAIR від початку закладає інформаційну безпеку в архітектуру DMS/ECM, електронних записів, процесів, інтеграції та автоматизації.

Надійна інформація
  1. Ідентифікація й доступ
  2. Контроль процесів
  3. Цілісність і аудитованість
  4. Безпечна інтеграція
  5. Операційна стійкість
Життєвий цикл інформації

БЕЗПЕКА ЗА ЗАДУМОМ

Безпека — не окремий шар, доданий перед запуском.

Вимоги безпеки впливають на ідентифікацію, доступ, ролі, журналювання, конфіденційність, цілісність, інтеграцію, зміни, відновлення й довгострокову довіру. Вони є частиною інформаційної моделі, процесів, інтеграційної архітектури та експлуатації.

ІДЕНТИЧНІСТЬ І ДОСТУП

Правильна інформація правильній людині — у правильному контексті.

Доступ залежить від особи, ролі, відповідальності, процесного й організаційного контексту, класифікації та стану процесу. За потреби застосовуються централізована ідентифікація, SSO, MFA, групи, ролі й детальні дозволи. Користувач отримує лише потрібні для відповідальності операції та інформацію.

ВІДПОВІДАЛЬНІСТЬ І АУДИТОВАНІСТЬ

Недостатньо керувати доступом. Його треба також підтвердити.

Змістовний аудит повʼязує особу, час і операцію з документом, зміною метаданих, кроком процесу, погодженням, рішенням, зміною дозволів або передаванням до іншої системи. Він створює доказ процесу, а не масив журналів без контексту.

ЦІЛІСНІСТЬ І ДОВІРА ДО ДОКУМЕНТІВ

Електронний документ має залишатися надійним із часом.

Походження, історія версій, чинна версія, автор або погоджувач, час подій, метадані, звʼязки й контекст зберігають значення документа. Підписи, печатки й часові позначки належать до життєвого циклу. eIDAS — регуляторна основа, а не заява про сертифікацію.

БЕЗПЕКА У БІЗНЕС-ПРОЦЕСАХ

Правила безпеки мають працювати всередині процесу.

Розподіл обовʼязків, багаторівневе погодження, доступ за етапом, перевірка полів, аудит рішень, ескалація винятків і кероване закриття, зберігання чи вилучення реалізуються в workflow. Автоматизація підтримує контроль та ефективність.

БЕЗПЕЧНА ІНТЕГРАЦІЯ

Інформація має залишатися захищеною між системами.

Для DMS, ERP, предметних систем, порталів, ідентифікації, баз даних, офісних застосунків і ШІ потрібні автентифікація систем, мінімізація даних, захищений звʼязок, зіставлення дозволів, журнали помилок і керування відмовами. Захищається також зміст і правомірність обміну.

ШІ ТА ІНФОРМАЦІЙНА БЕЗПЕКА

ШІ не повинен обходити модель безпеки організації.

Enterprise Document AI має враховувати дозволені документи, права користувача, чутливі дані, місце обробки, зберігання, відокремлення контексту, аудит і людську перевірку. ШІ належить до керованого інформаційного середовища.

ЖИТТЄВИЙ ЦИКЛ ІНФОРМАЦІЇ

Безпека змінюється разом із життєвим циклом інформації.

Створення визначає походження, класифікацію й доступ; опрацювання керує workflow, змінами, версіями та відповідальністю; обмін контролює одержувача й мету; зберігання захищає контекст, цілісність та аудит; архівування чи вилучення відповідає правилам.

СТІЙКІСТЬ І БЕЗПЕРЕРВНІСТЬ

Безпека охоплює здатність продовжувати роботу.

Залежно від середовища захист охоплює резервування, відновлення, доступність, моніторинг, діагностику, керовані конфігурації й оновлення, документацію, залежності, інциденти, disaster recovery та безперервність. Обсяг відповідає підтримуваним даним і процесам.

ХМАРНЕ, ЛОКАЛЬНЕ ТА ГІБРИДНЕ СЕРЕДОВИЩЕ

Модель безпеки має відповідати реальній архітектурі.

Локальні, приватні чи публічні хмарні та гібридні середовища по-різному розподіляють відповідальність. Важливе чітке володіння відповідальністю за ідентифікацію, дані, застосунки, інфраструктуру, експлуатацію й відновлення, а не назва моделі.

СТАНДАРТИ Й РЕГУЛЮВАННЯ

Регулювання й стандарти перетворюємо на вимоги до архітектури.

Доречними можуть бути ISO/IEC 27001, 27017 і 27018, GDPR, eIDAS або NIS2 та національні вимоги. Це стандарти чи регулювання, а не перелік сертифікацій ALTAIR; правова відповідність залежить від реального обсягу рішення й організації.

БЕЗПЕКА ТА УПРАВЛІННЯ ІНФОРМАЦІЄЮ

Захищати інформацію означає розуміти її значення.

Інформація відрізняється цінністю, чутливістю, власником, життєвим циклом і захистом. Управління інформацією визначає, що існує, навіщо потрібне, хто відповідає, де використовується й як довго має бути доступним і надійним. Без контексту технологію захистити простіше, ніж правильну інформацію.

Безпека, спроєктована навколо інформації, процесу й відповідальності.

Для DMS/ECM, електронних записів, DEPO, Document AI, інтеграції чи модернізації безпека має бути частиною архітектури від початку.