Table of Contents

Datuen segurtasunaren garrantzia hazten ari da Irlandako Urruneko Lanaren Paisaian

Lan-eredu urrun eta hibridoen txandak Irlandaren negozio-paisaia eraldatu du. Malgutasun horrek abantaila handiak eskaintzen dizkie enpresari eta langileei, gainera, ahulezia berriak ere sartzen ditu. Enpresa-datuen sakabanatzeak, etxeko bulegoen, kafetegien eta laneko guneen artean, eraso-azalera zabala sortzen du. Irlandako erakundeentzat, informazio sentikorra babestea ez da soilik ardura, negozio-inperatibo nagusia da. Bezeroen erregistroak, finantza-datuak eta jabetza intelektuala babesteak erabakitako segurtasun-estrategia bat eskatzen du, langile-egoerak banatzen dituena.

Datu-aurkezpenek ondorio larriak izan ditzakete, besteak beste, Datuen Babeserako Araudi Orokorraren (GDPR) baitan zigor ekonomikoak, ospe-kalteak eta bezeroaren konfiantza-galera. Irlandako Datuen Babeserako Batzordeak (DPC) aktiboki betearaztearekin, enpresek oinarrizko pasahitz-politikatik haratago joan behar dute, eta neurri sendo eta proaktiboak hartu behar dituzte. Gida integral honek estrategia kritikoak azaltzen ditu, urruneko lan-inguruneetan datuen segurtasuna bermatzeko, kontrol teknikoetatik langilearen prestakuntzara eta arau-lerrokatzera.

Irlandako Erakundeen aurrean Datuen Segurtasunaren Erronka Bereziak ulertzea

Irlanderako urruneko lan-inguruneek segurtasun-erronkak dituzte, eta hauek ezagutzea ezinbestekoa da babes-neurriak ezarri aurretik.

GDPR betetzea eta Irlandako DPCren papera

Irlandak, multinazionalen konpainia teknologiko askoren egoitza izanik, munduko datuen babeserako erregimen zorrotzenaren pean funtzionatzen du. Irlandako Datuen Babeserako Batzordeak 20 milioi €-ko isunak ezartzeko ahalmena du, bai eta urteko fakturazio orokorraren %4 ere, hutsegite larriak direla eta. Urruneko lanak zailtzen du betetzea, datuak segurtasunik gabeko etxeko sareetan, ITk kudeatzen ez dituen gailu pertsonaletan edo EBtik kanpoko jurisdikzioetan erabil daitezkeelako. Erakundeek ziurtatu behar dute datu pertsonalen tratamendu urrunen batek konfidentzialtasun-printzipio berberak betetzen dituela, bai eta bulegoan ere.

Arrisku handiagoa urruneko langileak erasotzen dituzten zibererasoei

Ziberkriminalek beren taktikak egokitu dituzte etxeko bulegoa ustiatzeko. Phishing campaigns, ransomware erasoak eta negozio-mezuak egiteko sistemak helburutzat dituzte urruneko langileentzat, eta ez dira hain erne egongo bulego-ingurune formaletik kanpo. Irlandako Segurtasunerako Zentro Nazionalaren arabera, gora egin du urruneko lana hedatu zenetik, ETE eta sektore publikoko erakundeen aurkako erasoetan. Sare-inpernuko perimetroaren faltak esan nahi du gailu eta konexio guztiak banaka babestu behar direla.

BYOD-ren erronka (eskuratu zure gailua) eta kudeatu gabeko sareak

Enpresa irlandar askok aukera ematen diete langileei ordenagailu eramangarriak, tabletak edo telefonoak lanerako erabiltzeko. Egokiena den bitartean, gailu horiek askotan ez dituzte izaten konpainiaz zabaldutako hardwarearen segurtasun-kontrolak, hala nola, azken puntuen babesa, diskoen enkriptazioa eta adabakien kudeaketa. Gainera, etxeko wifi bideratzaileak ez dira eguneratuak edo konfiguratuta egoten, erasotzaileentzako sarrera erakargarriak bihurtuz.

Datuen galeraren prebentzioa lan-indar sakabanatu batean

Datuak azken puntu eta hodei-zerbitzu askotan zehar zabaltzen direnean, ustekabeko edo asmo txarreko datuen galera arriskua handitzen da. Langileek hodeiko biltegi-plataformak gorde ditzakete, informazio sentikorra bidali mezu pertsonal bidez edo USB unitate segururik erabili gabe. Jarraipen eta politika-indar egokirik gabe, datu baliotsuak erakundetik kanpo filtrazioak egin ditzakete inolako aztarna ikusgairik gabe.

Datuak Irlandako urruneko laneko inguruneetan gordetzeko oinarrizko estrategiak

Datuen segurtasun eraginkorrak hurbilketa geruzatua eskatzen du, askotan sakonerako defentsa deitua, kontrol teknikoak, prozesuak eta giza kontzientzia konbinatzen dituena. Estrategia hauek funtsezkoak dira urruneko edo hibridoa den edozein erakunderentzat.

1. Autentifikazio eta sarbide-kontrol indartsuak ezartzea

Lehen defentsa-lerroa da baimendutako pertsonek bakarrik sar ditzaketela sistema korporatiboak eta datuak. Urruneko lanak pasahitzez bakarrik autentifikatzea ez da arriskutsua.

Faktore anitzeko autentifikazioa (MFA) oinarri-lerro gisa

Faktore anitzeko autentifikazioak gutxienez bi egiaztatze-faktore eskatzen ditu erabiltzaileak, ezagutzen duten zerbait (pasahitza), telefono-aplikazio bat edo hardware-token bat, eta badira (biometriak). MFAk nabarmen murrizten du kontu-hartzearen arriskua, baita kredentzialak phishing-eraso batean lapurtuak direnean ere. Erakunde irlandarrek MFAri agindu beharko lioke urruneko sarbide guztietarako posta elektronikora, hodei-aplikazioetara, sare pribatu birtualetara (VPN) eta barne-sistemara.

Zero-Fidagarritasunaren printzipioak: Pribilegio eta mikrosegmentu minimoa

Zero-fidagarritasunaren arkitektura bat hartzeak ez du esan nahi erabiltzaile edo gailurikengan konfiantzarik ez duenik, nahiz eta sare korporatiboan egon. Aplikatu pribilegio txikienaren printzipioa: eman langileei beren rol espezifikoak bete behar dituzten sarbidea bakarrik, eta erregularki berrikusi baimenak. Mikrosegmentuak sarea eremu isolatuetan banatzen du, erasotzaileen alboko mugimendua mugatuz urruneko gailu bat arriskuan badago.

Datu sentikorretarako RoleBased Access Control (RBAC)

Datuak sentikortasunaren arabera sailkatzen ditu (publikoa, barnekoa, konfidentziala, mugatua) eta sarbide-eskubideak ezartzen ditu, lan-funtzioetan oinarrituta. Adibidez, urruneko salmenta-ordezkari batek ez du behar HR erregistroetarako edo finantza-heldugailuetarako sarbiderik. Kontrol automatikoak ezartzea, langile batek bere rolak aldatzen dituenean edo erakundea uzten duenean.

2. Urruneko konexio segurua hedatzea: VPNak eta harago

Urruneko gailuen eta baliabide korporatiboen arteko tunel seguru bat ezartzea funtsezkoa da. Hala ere, VPN zerbitzu guztiek ez dute babes maila bera ematen.

VPN irtenbide irlandar-konplitu bat aukeratzea

Badira hainbat VPN hornitzaile ospetsu, Irlanda eta EB datuak babesteko estandarrak betetzen dituztenak, hala nola trafikoa ez dutenak eta Europako Esparru Ekonomikoan zerbitzariak mantentzen dituztenak. Enpresa-erabilerarako, kontuan hartu zure identitatea kudeatzeko sistemarekin bat datorren VPN bat eta tunel zatitua onartzen duena ( VPNren trafikoa bakarrik bideratzen duena, trafikoa zuzenean mugitzeko, banda-zabaleraren karga murrizteko). Enpresek hodeiko sarbide-segurtasuneko agente bat (CASB) edo web-ate seguru bat ere erabil dezakete ohiko VPNen alternatiba edo osagarri gisa, batez ere SaSa aplikazioetara sartzeko.

VPN erabilera-gidalerroak behartzea

VPN bat ematea ez da nahikoa. Erakundeek urruneko lan guztietarako erabili behar dute. Konfiguratu talde-politikak edo gailu mugikorreko kudeaketa-profilak, gailu bat sare korporatibotik kanpo dagoenean VPN automatikoki konektatzeko. Blokeatu barneko baliabideetarako sarbidea, gailua onartutako tunelaren bidez konektatuta ez badago.

Sare-ekipoen adabaki eta Firmware-aren eguneraketa erregularrak

Etxeko bideratzaileak eta VPN-ko bulegoko ateak eguneratuta eduki behar dira segurtasun-arazoak ixteko. Eman langileei jarraibideak etxeko wifia segurtatzeko: pasahitz lehenetsiak aldatu, WPS desgaitu, WPA3 enkriptazioa gaitu eta firmwarearen eguneraketak egin.

3. Datuen babeskopia eta hondamendien berreskurapen planak ezartzea

Ransomware erasoak, ustekabeko ezabaketak eta hardware-hutsegiteak datu-eskuragarritasuna mehatxatzen dute. Babeskopia sendo batek ziurtatzen du erakunde irlandarrak azkar berreskura daitezkeela datu-galera minimoekin.

3-2-1 araua babeskopiarako

Praktikarik onena 3-2-1 araua da: zure datuen hiru kopia gorde (lehen mailako eta bi babeskopia), bi euskarri motatan gorde (adibidez, disko gogor lokala eta hodeiko biltegia), eta kopia bat gorde lekuz kanpo (leku geografiko batean). Urruneko langileentzat, automatikoki babeskopia egin behar da ordenagailu eramangarriak hodeiko biltegia ziurtatzeko (BPGRrekin bateragarria den hornitzaile bat, Microsoft 365, Irlandaren datuen egoitzarekin) eta, ahal denean, kanpoko disko enkriptatua izateko.

Babeskopia enkriptatuak eta aldaezinak

Babeskopiak enkriptatuta daudela ziurtatzea, bai bidean eta bai atsedenean. Babeskopia aldagarriak, ezin direnak aldatu edo ezabatu ezarritako aldi baterako, babes-kopiak hondatu nahi dituzten erreskate-lanen aurka babestu. Berreraikitze-prozedurak aldian behin egiaztatuko dute datuak beharrezko denbora-markoetan berreskura daitezkeela.

Cloud Backup EU/EEA datuen erresidentziarekin

Aukeratu hodeiko babes-hornitzaileak datuak biltzen dituzten datuak Irlandako edo EBko datu-zentroetan, mugaz haraindiko datu-transferentziarako GDPR eskakizunak betetzen direla bermatuz. Amazon Web Services, Microsoft Azure eta Google Cloud bezalako hornitzaile handiek Irlandan oinarritutako eskualdeak eskaintzen dituzte. Kontratuek datu-tratamenduen akordio argiak (DPA) izan beharko lituzkete, kontratu-klausula estandarrekin (SCC) hala badagokio.

Langileen Segurtasunaren Prestakuntza eta Kultura

Teknologiak bakarrik ezin du gertakari oro ekidin, langileak dira defentsarik indartsuena eta estekarik ahulena. Segurtasunaren kontzientziaren kultura funtsezkoa da urruneko lan-inguruneetarako, non gainbegiratze zuzena mugatua dagoen.

Phishing Simulations and RealTime Feedback

Phyps simulazio erregularrak egiten dituzte, langileek mezu gaiztoak identifikatzeko duten gaitasuna egiaztatzen dutenak. Berehalako erantzuna ematen dute simulazioa huts egiten denean, bandera gorriak azaltzen dira (adibidez, URLak, premiazko hizkuntza, ezohiko bidaltzaileak). Denboran zehar, prestakuntza horrek mundu errealeko eraso arrakastatsuen probabilitatea murrizten du.

Datuen kudeaketa eta erabilerarako politika garbiak

Lan-segurtasuneko politika zehatza garatu eta komunikatu, honako hauek barnebiltzen dituena: onartutako gailuak eta aplikazioak erabiltzea, onartu gabeko fitxategiak partekatzearen zerbitzuak debekatzea, dokumentu fisikoak seguru uztea, gailu galduen edo jarduera susmagarrien berri emateko prozedurak eta leku publikoetan lan egiteko jarraibideak (adibidez, pribatutasun-pantailak erabiltzea). Ziurtatu politikak urtero sinatzen direla eta barne hartzen direla.

Pasahitz segurua eta kredentzialen kudeaketa

Pasahitzak kontu bakoitzerako pasahitz sendo eta bakarrak sortzen dituen pasahitz-kudeatzaile bat bultzatzea (edo agindu) langileei pasahitzak partekatzea edo pasahitz bera erabiltzea kontu pertsonal eta profesionaletan. Nortasun federatuarekin (SSO) sinatuz gero, pasahitz anitz gogoratuz eta segurtasuna hobetuz gero, gutxiagotu dezake.

5. Endpoint Segurtasuna eta Gailuen Kudeaketa

Baliabide korporatiboekin konektatzen den gailu bakoitzak gutxieneko segurtasun-arauak bete behar ditu. Desafioa da langileek beren gailuak hornitzen dituztenean, baina ezinbestekoak datu-babesarentzat.

Gailu mugikorraren kudeaketa (MDM) eta Endpoint Management bateratua (UEM)

MDM edo UEM irtenbidea hedatzea urruneko gailuen segurtasun-politikak betearazteko. Gaitasunak hauek dira: gailuen enkriptazioa behar izatea, PIN/pasahitzak indartu, gailu galduak edo lapurtuak urrunetik ezabatu, sistema eta aplikazioak blokeatu eta sistema eragileak eta aplikazioak adabakitzen direla bermatzea. BYOD inguruneetan, kontuan hartu edukiontziizazioa (datu korporatiboak gailuko laneko area seguru batean banatzea).

Antibirusa, Endpoint Detection and Response (EDR) eta Firewalls

Ziurtatu gailu guztiek antivirus softwarea eguneratuta dutela. Arrisku-ingurune handiagoetan, EDR soluzioak hedatu denbora errealean monitorizatzeko, portaera-analisirako eta erantzun automatikorako, hala nola ransomware edo malware fitxategigaberako. Gaitu ostalarietan oinarritutako suebakiak ordenagailu eramangarrietan eta konfiguratu kanpoko konexioetan murrizketak.

Datuen enkriptazioa atsedenean eta Transit-en

Disko osoko enkriptazioa (adibidez, Windows-eko bitLocker, FileVault macOS-entzat) urruneko lanerako erabiltzen diren ordenagailu eramangarri guztietan gaitu behar da. Gainera, euskarri aldagarrietarako enkriptazioa bultzatu (USB unitate) eta ziurtatu mezu elektronikoen, mezularitza aplikazioen eta fitxategi-transferentzia guztien bidez TLS enkriptazioa erabiltzen dutela.

Irlandako eta EBko Datuen Babeserako Araudia betetzea

Datuen segurtasuna eta arauen betetzea banaezinak dira. Erakunde irlandarrek betebehar multzo batean nabigatu behar dute, zigorrak saihesteko eta bezeroaren konfiantza mantentzeko.

Urruneko lanetarako GDPR eskakizunak

DBEOren pean, datu-kontrolatzaileek erabat arduratzen dira datu pertsonalen segurtasunaz, non prozesaturik dagoen kontuan hartu gabe. Urruneko lanari zuzenean eragiten dioten betebehar nagusiak hauek dira: Datuak Babesteko Eraginaren Ebaluazioak egitea (DPIAk) arrisku handiko tratamenduan parte hartzen duten urruneko lan-arauak (adibidez, urruneko langileen monitorizazioa zaintza-softwarearen bidez); tratamendu-jarduerak (ROPA) erregistratzea, urruneko sarbide-puntu eta datu-fluxu guztiak identifikatzen dituena; eta neurri teknikoak eta antolaketa-neurri egokiak ezartzea, hala nola sasinimoak, enkriptatzea eta sarbide-kontrolak, 32. artikuluak eskatzen dituen kontrol-kontrolak (seguerabilerak, "32)").

Mugaz haraindiko datu-transferentziak

Urruneko langileek gailu edo datuak eskuratzen badituzte EEEtik kanpo bidaiatzen duten bitartean, babes gehigarriak behar dira GDPRren V. kapituluan. Irlandako DPCk espero du enpresek nazioarteko datuen transferentziak egokitasun-erabakia duten jurisdikzioetara murriztea, edo kontratu-klausulak (SCC) ezartzea edo korporazio-arau lotesleak (BCR) ezartzea. AEBetako hodei-zerbitzuetarako, ziurtatu hornitzailearen datuen egoitza-ezarpenak Irlandarako konfiguratuta daudela eta EBko Datuen Esparrua betetzen dutela.

Auditoretza erregularrak eta gertakariei erantzuteko irakurketa

Barne- eta hirugarrenen segurtasun-auditoriak egitea GDPR eta beste arau garrantzitsu batzuk betetzen direla egiaztatzeko, adibidez ISO 27001. Gertaera-erantzun formal bat ezartzea, arau-hauste bat edukitzeko prozedurak barnebiltzen dituena, DPCri jakinaraziz 72 orduko epean (behar izanez gero), kaltetutako datuekin komunikatuz eta hil ondoko analisiak eginez. Urruneko lan-inguruneek eskatzen dute gorabehera-erantzunen taldeak eraginkortasunez funtziona dezakeela geografikoki sakabanatzen direnean ere, hodeian oinarritutako gertakariak kudeatzeko plataforma bat kontuan hartu.

EPribatutasun direktiba eta langileen jarraipena

Langileen urruneko jarduerak gainbegiratzea kontuan hartzen duten Irlandako enpresaburuek (adibidez, tekla-sakonaren erregistroa, pantailaren grabazioa, web kameraren zaintza) ePribatutasun direktiba bete behar dute (Irlandako legera itzulita, Komunikazioak 2011ko Legea eta horiei lotutako araudia) eta datuak babesteko printzipioak. Monitorizazio hori oso murriztua da, eta normalean interes legitimoa behar izaten du, baliabide ez hain intrusiboen bidez lortu ezin daitekeena. Gardentasuna derrigorrezkoa da: langileek edozein jarraipen, helburu eta eskubideren berri izan behar dute.

Segurtasunaren Kultura eraikitzea: Irlandako Erakundeentzako hurrengo urrats praktikoak

Datuen segurtasuneko estrategiarik arrakastatsuenak ez dira proiektu bakarrak, etengabeko konpromisoak baizik. Hona hemen gaur egun egin daitezkeen urrats-liderrak:

  • Arrisku-ebaluazioa egin behar duzu urruneko lan-baldintzen arabera. Identifikatu zein datu den sentikorra, non dagoen, eta zein gailu edo saretan sartzen den.
  • Lan-segurtasuneko urruneko dokumentu bat garatu, argia, praktikoa eta betearazgarria. Giza Baliabide, IT, lege eta segurtasun-taldeen parte-hartzea.
  • Zure erakundearen arrisku-profilarekin bat datozen kontrol teknikoetan (MFA, VPN, amaierako babesa, babes-soluzioak eta enkriptatzea) sartzen da langileek segurtasunez lan egin aurretik.
  • Eskuak trebatzeko, urteroko diapositiba-aurkezpenetatik haratago doana. Erabili simulazioak, bideo laburrak eta mundu errealeko adibideak, irlandarren negozioen mehatxuei dagozkienak (adibidez, phishing-a posta elektronikoa, errenazimenduaren edo banku-erakundeen ordezkari gisa).
  • Probatu zure gorabeherak erantzuteko plana, taula gaineko ariketa batekin, urruneko langile baten gailuan erreskate-eraso bat simulatzen duena. Hutsuneak identifikatu eta prozesuak hobetu.
  • ] Informa zaitez Cyber Security Centre Nazionala (NCSC Irlanda) eta ] Irlanderako Datuen Babeserako Batzordeari buruzko eguneraketak. Harpidetu haien ohar eta gida.

Ondorioa: etorkizun erresiliente bat urruneko lanetarako

Datuen segurtasuna irlandar urruneko lan inguruneetan ez da egoera estatikoa, egokitzapen-bide etengabea baizik. Pandemiak azeleratu duen eraldaketa digitala etengabe aldatu da nola gertatzen den. Segurtasun-lehen pentsamoldea hartzen duten erakundeak, autentifikazioa, konektibitatea, babes-kopia fidagarri, langileen heziketa eta betetze zorrotza konbinatzen dituztenak, hobeto kokatuko dira paisaia berri honetan.

Arau-hauste baten kostua isunetatik haratago doa, eta horrek kalte egiten die bezeroei, bazkideei eta langileei erakunde batean jartzen duten konfiantzari. Goian azaldutako estrategiak ezarriz, enpresa irlandarrek beren datu-aktiborik baliotsuenak babestu ditzakete, urruneko lanek eskaintzen duten malgutasuna eta produktibitatea ahalbidetuz. Segurtasun-inbertsioa, azken finean, enpresaren ospe, erresilientzia eta etorkizuneko hazkunderako inbertsio bat da.

Argibide gehiago nahi izanez gero, kontsultatu ]NCSC Urruneko Lan Gidak eta DPCk langile eta enplegatzaileentzako gida. Iturri ofizial hauek Irlandatik egungo aholkularitza eskaintzen dute, eta erakundeei mehatxu berrien aurrean egoten laguntzen diete.