API и безопасную передачу персональных данных?🧑🏼💻
Задавай вопросы
Меня интересуют best practices при создании апи для работы с чувствительной информацией (в идеале на примере банкинга)
1. Определяем, что такое 'чувствительная информация' для вашего проекта (в банкинге она вся чувствительная, нет?) 2. Описываем ролевую модель и уровни доступа к информации внутри неё 3. Описываем логику, которая будет обеспечивать правильный доступ 4. Описываем технические средства защиты информации (использование шифрования, системы авторизации, выдачу токенов, логирование и так далее) Если у ваших ИБ уже есть перечень НФТ по этой части, то смело используйте их Тут, на самом деле, не принципиально, api вы делаете или каким-то другим способом передаете данные Ну, и вопрос хорошо бы конкретизировать
Ещё есть всякие аудиты, я в около-сбере, нас постоянно проверяют безопасники, но есть и частные конторы, если денег не жалко, чтобы узнать что конкретно нужно поменять и не только с точки зрения апи, но и с инфраструктуры
Увы, на этот вопрос нельзя дать короткий и полный ответ одновременно. Есть различные стандарты, если их соблюдать, то можно достигнуть цели безопасного ПО Российский: ГОСТ Р 56939-2016 Американский: hipaa Или как гайды OWASP
Обсуждают сегодня