A segurança não é uma varinha mágica que você pode acenar no final de um projeto, ela precisa ser considerada e incorporada a partir do primeiro dia. Não é um parafuso, é a aplicação consistente de uma variedade de soluções aplicadas iterativamente e revisado regularmente como parte de um sistema completo, que é tão strong quanto o elo mais fraco.
Como está, você sinalizou uma preocupação de segurança, que é um bom primeiro passo. Agora, no mínimo, você precisa definir: -
- Quais dados você está tentando proteger?
- De quem você está tentando proteger esses dados?
- Quem realmente precisa de acesso a quê (e quando)?
- Qual é o impacto legal / financeiro / comercial desses dados que estão sendo comprometidos?
- Qual é a necessidade legal / financeira / comercial de uma pessoa / grupo ter acesso aos dados?
- Qual orçamento o negócio deseja atribuir a uma estratégia "fique seguro, fique seguro" quando não era um requisito comercial anteriormente?
- Qual acesso o sistema precisa para os dados?
- Em que esse processo e sistemas esse aplicativo depende?
- O que é feito para proteger esses ambientes?
- Quem será responsável por implementá-lo e revisar todo o processo?
Até você conhecer todos em detalhes, você realmente não tem nada com o que trabalhar. Essas informações definirão quais mitigações para essas ameaças você pode (e não pode) aplicar e por quê.
Pode ser que a melhor coisa a fazer seja reconhecer que você não tem a experiência necessária e que seria melhor trazer alguém novo com essa experiência. Muitas vezes ouço a resposta de que não há orçamento - se for considerado realmente importante, então o orçamento será encontrado.