Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

Tiltak e ROS #537

Open
5 of 23 tasks
leogasnier opened this issue Sep 2, 2024 · 2 comments
Open
5 of 23 tasks

Tiltak e ROS #537

leogasnier opened this issue Sep 2, 2024 · 2 comments
Assignees
Labels
kind/feature A distinct functionality or enhancement added to a product to provide specific value to users

Comments

@leogasnier
Copy link

leogasnier commented Sep 2, 2024

Vi må identifisere og og dokumentere rutiner for:
Avikshandtering - kjente cases
Innsynsforespørsler - fra brukere og tilsyn/justis
Personvernvurderinger - dokumentasjon
Informasjonssikkerhet
Andre ting ref. risikoregister?

Skal dokumenteres på vårt confluenceområde.

Tabell over tiltak fra ROS (må refines):

  • Innfør strengere tilgangsstyring (four eyes policy)
  • Øk bevisstheten i teamet om tilgangen teammedlemmene har til sensitiv informasjon
  • Tilby alternative måter å laste ned data på
  • Tilby varsling og revarsling som del av broker-forsendelse
  • Dokumenter best practice på oppsett og bruk av formidlingstjenesten, for å sikre at avsender sjekker at forsendelsen mottas
  • Beredskapsapparat for å håndtere hendelser 24-7
  • Øve på beredskapsrutiner
  • Ytelses- og robusthetstesting
  • Utarbeid klare rammer for når antivirus kan skrus av
  • Påkrev antivirus-scanning der det er mulig
  • Dokumenter vår bruk av antivirus
  • Dokumenter beste praksis ved nedlasting av fil hos mottaker (anbefal malware-scanning og checksum-validering, ++)
  • Innfør overvåkning på kjente typer feil som indikerer datatap
  • Innfør rutiner for oppfølging av feil med TE
  • Innføre krav om predefinerte mottakere for TE med sensitive data (for gitte formidlingstjenester er det kun et definert sett mottakere)
  • Krav om ende til ende-kryptering mellom avsender og mottaker ved forsendelser med sensitiv data 
  • Dokumenter tjenesteeiers ansvar når feilsending oppstår. Gjøre tiltak som gjør TE i stand til å håndtere slike hendelser. 
  • Oppdater Altinn sine hjelpesider til å informere om tilgangsstyring og konsekvenser av feil
  • Formidling tilbyr kursing mot spesifikke brukergrupper, og nye brukergrupper
  • Innfør rutiner for QA av sikkerhetskonfig
  • Forbedre interne prosesser for code review og DoD
  • POC av alternative skyleverandører
  • Utarbeide og beskrive rutine av fallback til andre løsninger
@leogasnier leogasnier converted this from a draft issue Sep 2, 2024
@leogasnier leogasnier moved this from 📋 Backlog to ✅ Done in Altinn melding og formidling Oct 8, 2024
@leogasnier leogasnier moved this from ✅ Done to 📋 Backlog in Altinn melding og formidling Oct 8, 2024
@leogasnier
Copy link
Author

Sees i sammenheng med correspondance.

@leogasnier leogasnier changed the title rutiner og dokuentasjon for avvikshandtering, innsyn/forensics på Altinnpedia? rutiner og dokuentasjon for avvikshandtering, innsyn/forensics på confluence Oct 22, 2024
@leogasnier leogasnier added the kind/feature A distinct functionality or enhancement added to a product to provide specific value to users label Oct 29, 2024
@leogasnier
Copy link
Author

@Ceredron - har pasta inn tiltak fra ROS i tasklist på denne issuen. Noen av tiltakene er implementeringstiltak, og behøver som sådan egen issue. Forslag: vi huker ikke av i tasklist før tiltaket er: 1. representert som egen (prioritert) issue i backlogg, og issue er referert til i risikoregister.

@leogasnier leogasnier moved this from 📋 Backlog to 🏗 In progress in Altinn melding og formidling Nov 11, 2024
@ToreMasoy ToreMasoy moved this from 🏗 In progress to Refinement in Altinn melding og formidling Nov 12, 2024
@leogasnier leogasnier changed the title rutiner og dokuentasjon for avvikshandtering, innsyn/forensics på confluence Tiltak e ROS Nov 19, 2024
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
kind/feature A distinct functionality or enhancement added to a product to provide specific value to users
Projects
Status: Refinement
Development

No branches or pull requests

1 participant