$ sudo teach IT

Это раздел в общих Бизнес Требованиях (или отдельный документ), посвященный безопасности.

Цель: Сформулировать высокоуровневые требования к безопасности с точки зрения бизнеса и нормативного регулирования.

Что включает:

  • Категорию обрабатываемых данных (персональные, платежные, коммерческая тайна).
  • Необходимость соответствия стандартам (GDPR, PCI DSS, 152-ФЗ и т.д.).
  • Общие требования к аутентификации, авторизации, аудиту (ведение логов).
  • Требования к доступности и планам по восстановлению после инцидентов (DRP).

Зачем нужно для безопасности: Закладывает основу для всех последующих решений. Нельзя защитить то, что не определено как требующее защиты.