ІНФОРМАЦІЙНА БЕЗПЕКА
Інформаційна безпека має бути частиною архітектури.
Інформація рухається між користувачами, процесами, документами, сервісами ШІ та корпоративними системами. На кожному етапі має бути зрозуміло, хто, у якому контексті й за якими правилами отримує доступ і як дії можна підтвердити.
ALTAIR від початку закладає інформаційну безпеку в архітектуру DMS/ECM, електронних записів, процесів, інтеграції та автоматизації.
- Ідентифікація й доступ
- Контроль процесів
- Цілісність і аудитованість
- Безпечна інтеграція
- Операційна стійкість
БЕЗПЕКА ЗА ЗАДУМОМ
Безпека — не окремий шар, доданий перед запуском.
Вимоги безпеки впливають на ідентифікацію, доступ, ролі, журналювання, конфіденційність, цілісність, інтеграцію, зміни, відновлення й довгострокову довіру. Вони є частиною інформаційної моделі, процесів, інтеграційної архітектури та експлуатації.
ІДЕНТИЧНІСТЬ І ДОСТУП
Правильна інформація правильній людині — у правильному контексті.
Доступ залежить від особи, ролі, відповідальності, процесного й організаційного контексту, класифікації та стану процесу. За потреби застосовуються централізована ідентифікація, SSO, MFA, групи, ролі й детальні дозволи. Користувач отримує лише потрібні для відповідальності операції та інформацію.
ВІДПОВІДАЛЬНІСТЬ І АУДИТОВАНІСТЬ
Недостатньо керувати доступом. Його треба також підтвердити.
Змістовний аудит повʼязує особу, час і операцію з документом, зміною метаданих, кроком процесу, погодженням, рішенням, зміною дозволів або передаванням до іншої системи. Він створює доказ процесу, а не масив журналів без контексту.
ЦІЛІСНІСТЬ І ДОВІРА ДО ДОКУМЕНТІВ
Електронний документ має залишатися надійним із часом.
Походження, історія версій, чинна версія, автор або погоджувач, час подій, метадані, звʼязки й контекст зберігають значення документа. Підписи, печатки й часові позначки належать до життєвого циклу. eIDAS — регуляторна основа, а не заява про сертифікацію.
БЕЗПЕКА У БІЗНЕС-ПРОЦЕСАХ
Правила безпеки мають працювати всередині процесу.
Розподіл обовʼязків, багаторівневе погодження, доступ за етапом, перевірка полів, аудит рішень, ескалація винятків і кероване закриття, зберігання чи вилучення реалізуються в workflow. Автоматизація підтримує контроль та ефективність.
БЕЗПЕЧНА ІНТЕГРАЦІЯ
Інформація має залишатися захищеною між системами.
Для DMS, ERP, предметних систем, порталів, ідентифікації, баз даних, офісних застосунків і ШІ потрібні автентифікація систем, мінімізація даних, захищений звʼязок, зіставлення дозволів, журнали помилок і керування відмовами. Захищається також зміст і правомірність обміну.
ШІ ТА ІНФОРМАЦІЙНА БЕЗПЕКА
ШІ не повинен обходити модель безпеки організації.
Enterprise Document AI має враховувати дозволені документи, права користувача, чутливі дані, місце обробки, зберігання, відокремлення контексту, аудит і людську перевірку. ШІ належить до керованого інформаційного середовища.
ЖИТТЄВИЙ ЦИКЛ ІНФОРМАЦІЇ
Безпека змінюється разом із життєвим циклом інформації.
Створення визначає походження, класифікацію й доступ; опрацювання керує workflow, змінами, версіями та відповідальністю; обмін контролює одержувача й мету; зберігання захищає контекст, цілісність та аудит; архівування чи вилучення відповідає правилам.
СТІЙКІСТЬ І БЕЗПЕРЕРВНІСТЬ
Безпека охоплює здатність продовжувати роботу.
Залежно від середовища захист охоплює резервування, відновлення, доступність, моніторинг, діагностику, керовані конфігурації й оновлення, документацію, залежності, інциденти, disaster recovery та безперервність. Обсяг відповідає підтримуваним даним і процесам.
ХМАРНЕ, ЛОКАЛЬНЕ ТА ГІБРИДНЕ СЕРЕДОВИЩЕ
Модель безпеки має відповідати реальній архітектурі.
Локальні, приватні чи публічні хмарні та гібридні середовища по-різному розподіляють відповідальність. Важливе чітке володіння відповідальністю за ідентифікацію, дані, застосунки, інфраструктуру, експлуатацію й відновлення, а не назва моделі.
СТАНДАРТИ Й РЕГУЛЮВАННЯ
Регулювання й стандарти перетворюємо на вимоги до архітектури.
Доречними можуть бути ISO/IEC 27001, 27017 і 27018, GDPR, eIDAS або NIS2 та національні вимоги. Це стандарти чи регулювання, а не перелік сертифікацій ALTAIR; правова відповідність залежить від реального обсягу рішення й організації.
БЕЗПЕКА ТА УПРАВЛІННЯ ІНФОРМАЦІЄЮ
Захищати інформацію означає розуміти її значення.
Інформація відрізняється цінністю, чутливістю, власником, життєвим циклом і захистом. Управління інформацією визначає, що існує, навіщо потрібне, хто відповідає, де використовується й як довго має бути доступним і надійним. Без контексту технологію захистити простіше, ніж правильну інформацію.
