我認爲自己在應用程序設計方面相對比較熟練,但我從未必須使用敏感數據。我一直在思考審計線索的最佳實踐以及如何實施它們。我現在不必這樣做,但如果他們要求我爲他們做一些工作,能夠自信地與醫療公司談話會很好。假設我們有一個「學校」數據庫,其中「教師」,「班級」,「學生」全部歸一化爲多對多「成績」表格。你會記錄什麼?每個在「成績表」上插入/更新?只有更新(例如,一個孩子打破了,想要改變成績,這應該發出紅旗)?這是否完全取決於人們想要的偏執?有最佳做法嗎?審計跟蹤和實施SOX/HIPAA /等敏感數據的最佳實踐
這是應該在數據庫中完成的事情嗎? (每個敏感SELECT的觸發器,它將一行插入到'audit'表中記錄每個查詢?)應該記錄什麼? Oracle/DB2中是否有自動生成的功能可以幫您實現?這應該是應用方面的邏輯嗎?
如果任何人有關於如何處理敏感數據的任何正式文檔/書籍(不完全符合DoD「可信計算」規範,但符合該規範:P),我將不勝感激。如果這個問題非常模糊,我很抱歉。我意識到這個因應用而異。我只想聽聽你處理敏感數據的詳細經驗。