Table of Contents
درک Stakes of Engineering Data Privacy
سیستم های داده مهندسی ستون فقرات توسعه محصول مدرن، از هوافضا و خودرو به دستگاه های پزشکی و اتوماسیون صنعتی است.طرح ها، شبیه سازی خروجی ها، مشخصات مواد و نتایج آزمون موجود در این سیستم ها نشان دهنده سال های تحقیق و میلیون ها نفر در سرمایه گذاری است؛ نفوذ داده ها در این بخش نه تنها اطلاعات شخصی را افشا می کند - می تواند اموال فکری، اسرار تجاری و حتی امنیت ملی را به خطر اندازد.
هزینه عدم انطباق با مقررات مانند مقررات حفاظت از داده عمومی (GDPR)، قانون حریم خصوصی مصرف کننده کالیفرنیا (CCPA)، و استانداردهای خاص صنعت مانند ITAR یا HIPAA می تواند شدید باشد. فراتر از جریمه، سازمان ها خطر از دست دادن اعتماد مشتری و مقابله با پرونده های قانونی.
اصول پایه برای حریم خصوصی داده های مهندسی
طبقه بندی داده ها و Mapping
قبل از امنیت داده ها، شما باید بدانید که چه چیزی دارید و در کجا قرار می گیرد.سازمان های مهندسی اغلب با سایه IT مبارزه می کنند - جمع آوری اطلاعات در درایوهای مشترک، مخازن ابر مدیریت نشده، یا لاگ های حریم خصوصی ذخیره شده در ایستگاه های کاری محلی، پیاده سازی یک سیاست طبقه بندی داده که اطلاعات را به عنوان عمومی، داخلی، محرمانه، یا محدود استفاده از ابزارهای خودکار برای اسکن شبکه، سیستم های ذخیره سازی شبکه، و کنترل های اطلاعاتی غیر فعال می کند.
حداقل کنترل دسترسی به حق
کنترل دسترسی مبتنی بر نقش (RBAC) حداقل استاندارد است، اما سیستم های داده مهندسی از کنترل دسترسی مبتنی بر ویژگی (ABAC) برای گرانولت دقیق بهره مند می شوند، به عنوان مثال، یک مهندس مکانیک ممکن است نیاز به خواندن دسترسی به فایل های CAD داشته باشد، اما نباید قادر به تغییر اسناد فرآیند تولید به طور منظم باشد.
مثال لینک خارجی: یک رویکرد ساختار یافته برای مدیریت خطرات حریم خصوصی در سراسر یک سازمان فراهم می کند.
کنترل های فنی که از داده ها در حالت استراحت و در حمل و نقل محافظت می کنند
رمزگذاری: فراتر از پایه ها
رمزگذاری باید برای تمام داده های مهندسی حساس، چه در پیش بینی های ذخیره شده و چه در ابر.استفاده از AES-256 برای داده ها در استراحت و TLS 1.3 برای داده ها در داده های حمل و نقل، رمزگذاری به تنهایی کافی نیست - مدیریت کلید مهم است.استفاده از یک ماژول امنیتی سخت افزار (HSM) یا یک سرویس مدیریت کلید مدیریت مدیریت مدیریت مدیریت کلید مدیریت مدیریت شده برای چرخش خودکار کلید ها.
توسعه امن و سخت شدن API
سیستم های داده مهندسی به طور فزاینده ای API ها را برای ادغام با PLM، ERP و ابزارهای شبیه سازی PLM، هر نقطه پایانی API یک بردار بالقوه حمله است. Implement OAuth 2.0 با توکن های دامنه و محدودیت برای جلوگیری از تلاش های ضد نیروی نرم افزار، استفاده از دروازه های API برای ورود به همه درخواست ها و اعمال اعتبار ورودی برای جلوگیری از حملات تزریق برای معماری microservice، TLS متقابل (m) و تست های جلو، به طور منظم، پشتیبانی می کند.
مثال لینک خارجی: [FLT3] کمک می کند تا آسیب پذیری های رایج مانند مجوز سطح شی شکسته و تخصیص توده ای را شناسایی کند.
عملیات های عملی برای حفظ حریم خصوصی Ongoing
پاسخ حوادث و تداوم کسب و کار
علی رغم بهترین تلاش ها، نقض ها هنوز هم می توانند رخ دهند.هر شرکت مهندسی نیاز به یک برنامه پاسخ حادثه (IRP) دارد که شامل پروتکل های ارتباطی برای تیم های داخلی، شرکای خارجی و تنظیم کنندگان است.این طرح باید مشخص کند که چگونه سیستم های آسیب دیده را جدا کند، شواهد قانونی را حفظ کند و به احزاب تحت نظارت در جدول زمانی قانونی اطلاع دهد (به عنوان مثال، 72 ساعت تحت GDPR).
مدیریت ریسک شخص ثالث
زنجیره های تامین مهندسی اغلب شامل پیمانکاران فرعی، ارائه دهندگان خدمات ابری و اجزای منبع باز هستند. هر کدام از آنها قبل از وارد کردن یک فروشنده خطر را معرفی می کنند، گزارش SOC 2 Type II یا گواهینامه ISO 27001 را درخواست می کنند.قراردادها به آنها نیاز دارد تا به سیاست های داده شما پایبند باشند و وضعیت را برای داده های مهندسی ابر فراهم کنند، تأیید می کنند که ارائه دهنده از کلیدهای رمزگذاری مشتری (در زمان رمزگذاری مشتری یا قراردادهای امنیتی مجدد) پشتیبانی می کند.
مثال لینک خارجی: GDPR] یک نمای واضح از الزامات حفاظت از داده ها ارائه می دهد که به طور مستقیم به داده های مهندسی اروپا اعمال می شود.
تکنیک های پیشرفته حفظ حریم خصوصی داده ها برای سیستم های مهندسی
انحلال داده ها و Pseudonymization
تمام داده های مهندسی باید در فرم اصلی خود نگه داشته شوند، زمانی که از داده های تست برای مدل های آموزش ماشین آلات یادگیری یا به اشتراک گذاری با شرکای خود استفاده می کنند، تکنیک های ناشناس سازی مانند ⁇ -anonymity یا حریم خصوصی تفاوت را اعمال می کنند، بنابراین شناسه های خاص مانند شماره سریال یا نام های مهندس با توکن ها را ردیابی می کنند، اجازه می دهد داده ها فقط توسط احزاب مجاز دوباره شناسایی شوند، این روش تشخیص داده ها را کاهش دهد، زیرا یک نمونه داده های شناسایی شده نمی تواند به سرقت شده باشد.
مدیریت چرخه عمر داده ها
داده های مهندسی اغلب دارای دوره های حفظ طولانی هستند - برخی از طرح ها باید برای دهه ها به دلیل تعهدات گارانتی و یا الزامات قانونی نگهداری شوند، با این حال، حفظ داده ها به طور نامحدود خطر حریم خصوصی را افزایش می دهد. پیاده سازی سیاست های خودکار که داده ها را در ایجاد و اختصاص داده های منسوخ شده در ذخیره سازی سرد رمزگذاری شده طبقه بندی می کنند و داده ها را به طور ایمن حذف می کنند (استفاده از چندین نقض بیش از حد و یا عصر رمزنگاری) زمانی که حفظ می شود، اطمینان حاصل از فرآیند های ذخیره سازی اولیه، نه تنها ذخیره سازی ذخیره سازی های ذخیره سازی را پوشش می کند.
آموزش کارکنان و تغییرات فرهنگی
برنامه های آگاهی مستمر امنیت
پیچیده ترین رمزگذاری بی فایده است اگر کارمند برای ایمیل فیشینگ که اعتبار بخش های مهندسی را افشا می کند، به ویژه آسیب پذیر باشد، زیرا آنها اغلب بهره وری را در زمینه امنیت اولویت بندی می کنند.توسعه آموزش های خاص نقش: برای طراحان CAD، تمرکز بر شیوه های اشتراک گذاری فایل امن؛ برای مدیران سیستم، پوشش مدیریت پچ مناسب و تشخیص عسل.استفاده از کمپین های شبیه سازی شده برای آزمایش و تقویت درس های آموزشی سالانه، ایجاد یک نیاز به حریم خصوصی با تغییرات امنیتی بزرگ و یا تغییرات امنیتی.
حریم خصوصی توسط Design in Engineering Workflow
یکپارچه سازی ملاحظات حریم خصوصی در مراحل اولیه توسعه محصول زمانی که ساخت سیستم های داده مهندسی جدید.هنگامی که انتخاب یک پلت فرم جدید PLM، ارزیابی مسیرهای حسابرسی داخلی، کنترل دانه دسترسی و پشتیبانی از رمزگذاری کار با فروشنده برای پیکربندی تنظیمات پیش فرض که به عنوان مثال، به حداقل رساندن دسترسی خودکار به نتایج شبیه سازی با تمام اعضای پروژه به طور واضح تایید شده است.
سازگاری تنظیم کننده و روند آینده
پیاده سازی قوانین جهانی
سازمان های مهندسی که بین المللی کار می کنند باید با چارچوب های همپوشانی متعدد مطابقت داشته باشند. GDPR در مورد هر نهاد پردازش اطلاعات شخصی ساکنان اتحادیه اروپا اعمال می شود، حتی اگر شرکت در خارج از اروپا مستقر باشد. CCPA حقوق ساکنان کالیفرنیا را در مورد داده های خود، از جمله حق انتخاب از فروش، برای دفاع و هوافضا، ITAR و جلوگیری از دسترسی به داده های فنی به کاربران ایالات متحده حفظ نقشه های انطباقی که به طور خودکار قوانین کنترل داده ها را نقض می کنند (D) و ابزارهای کنترل انتقال پرچم.
توسعه تکنولوژی های حریم خصوصی
رمزگذاری چند حزبی امن (SMPC) به عنوان ابزار برای محاسبه داده های رمزگذاری شده بدون رمزگشایی آن، قادر به ساخت پروژه های مهندسی مشترک بدون افشای داده های خام است، در حالی که هنوز هم به طور محاسباتی برای فایل های بزرگ CAD، این فن آوری ها از فناوری های حفظ حریم خصوصی (PETs) مانند محیط های قابل اعتماد اعدام (به عنوان مثال، اینتل SX) می توانند از داده های ابر (F) محافظت کنند.
نتیجه گیری: ایجاد یک استراتژی حریم خصوصی داده های Resilient
حریم خصوصی داده ها در سیستم های مهندسی یک پروژه یک بار نیست، بلکه یک نظم و انضباط مداوم است.یک استراتژی جامع شامل کنترل های فنی - رمزگشایی، مدیریت دسترسی، امنیت API - با شیوه های عملیاتی مانند پاسخ حادثه، مدیریت ریسک فروشنده و آموزش تنظیم مقررات کارکنان، به عنوان یک پایه، نه سقف؛ سازمان هایی که فراتر از انطباق مستقیم با اتخاذ حریم خصوصی و مدیریت چرخه عمر و داده ها می روند بهتر است تا با افزایش تهدیدات فعلی و افزایش اعتماد مشتری، و افزایش تهدیدات.