Hvor detaljeret må vi beskrive vores sikkerhedssetup over for kunder og auditorer?
Beskriv sikkerhedssetup detaljeret nok til risikovurdering, men undgå information, der kan bruges til angreb.
Når du skal beskrive dit sikkerhedssetup over for kunder og auditorer, er det vigtigt at finde den rette balance mellem at være informativ og at beskytte følsomme oplysninger. Du bør give tilstrækkelig information til, at kunden kan vurdere deres risiko, men undgå at inkludere detaljer, der kan fungere som en guide for potentielle angreb.
En god tilgang er at opdele informationen i niveauer. For det første kan du udarbejde en offentlig sikkerhedserklæring, som giver en overordnet beskrivelse af sikkerhedsforanstaltningerne uden at afsløre kritiske detaljer. Dernæst kan du tilbyde en NDA-baseret evidenspakke til kunder, der ønsker mere detaljeret information, men som også kræver fortrolighed. For særlige kunder kan du overveje at lave et dybere teknisk walkthrough, hvor du kan dele mere specifik information, men stadig under kontrollerede forhold.
Det er vigtigt at undgå at inkludere specifikke IP-adresser, detaljerede detektionsregler, navne på administratorer eller fulde beredskabsplaybooks i de dokumenter, der deles med kunder. Disse oplysninger kan være meget følsomme og kan udnyttes, hvis de falder i de forkerte hænder.
Når det kommer til auditorer, kan du give mere detaljeret information, men det bør stadig ske under kontrollerede forhold. Det kan være en god idé at implementere adgangskontroller, logning og en need-to-know tilgang, så du sikrer, at kun de relevante personer har adgang til de mest følsomme oplysninger.

Dit fag. Dit fællesskab.
Få svar fra kolleger i hele landet — anonymt og gratis
Dette spørgsmål hører til i IT-sikkerhedsfolkene. Her kan du spørge andre, der arbejder med IT-sikkerhed, og få svar fra hele landet. Du bruger et alias (brugernavn), så dit private navn ikke vises.
Andre spørgsmål i IT-sikkerhedsfolkene
Hvordan prioriterer vi mellem at få driften op og bevare digitale beviser under en hændelse?
Hvordan får vi privacy-by-design ind i agile udviklingsforløb uden at stoppe leverancer?
Typisk månedsløn for soc analyst: 58.411 kr. (median, Danmarks Statistik, lønstatistik (LONS20) 2024) · se hele lønprofilen
Hvilke fagfolk mangler der lige nu? Se efterspørgslen på sOC Analyst eller se de mest efterspurgte job i Danmark, opdateret hver mandag.