Table of Contents

Gaur egungo ingurune digitalaren bidez, datuen segurtasuna negozio-eragiketa iraunkorren giltzarri bihurtu da. Irlandako enpresa txiki eta ertainentzat, akzioek garrantzi handia dute: datu-aurkako zigor bakar batek ez ditu bakarrik eragiten GDPRren pean finantza-zigorrak, baita bezeroen eta bazkideen konfiantza ere. Irlandako Cyber Security Centre Nazionalak (NCSC) dioenez, ETEak gero eta gehiago zuzentzen ditu ziberkriminalen bidez, hain zuzen ere, erakunde handien defentsa sendorik ez dutelako.

Datuen segurtasunaren arriskuak ulertzea, irlandar txiki eta ertainei aurre eginez

Kontrolak ezarri aurretik, ezinbestekoa da mehatxuen paisaia ulertzea. Irlandako negozio txikiek arrisku ugari dituzte aurrean, eta horietako asko nabarmen eboluzionatu dute azken urteotan.

Ziber-mehatxu arruntak

  • Erasotzaileek negozio-datu kritikoak enkriptatzen dituzte eta ordainketa eskatzen dute askatzeko. Enpresa txikiak dira helburu nagusiak, lineaz kanpoko babeskopiak edukitzeko aukera gutxiago dutelako.
  • Phishing eta gizarte-ingeniaritza: Iruzurrezko posta elektronikoei edo iruzur-langileei pasahitzak argitaratzera, funtsak transferitu edo malwarea instalatutzera deitzen die. Zerga-kontrako phishinga (erresuma ordeztuz) bereziki ohikoa da artxibo-denboraldietan.
  • Mehatxuak: Oraingo edo legezko sarbidea duten langile ohiek datuak nahita edo nahita azal ditzakete. Honek fitxategi sentikorren partekatzea dakar, segurtasunik gabeko kanalen bidez.
  • Sare ez-seguruak eta urruneko sarbidea: ' Lan hibrido eta urrunekoarekin, orain estandar, bidali gabeko etxeko wifi bideratzaileak, gailu pertsonalak eta VPN konfigurazio ahulak erasotzaileentzako sarrera-puntuak sortzen dituzte.
  • Katearen ahuleziak: ETE asko hirugarren saltzaileen menpe daude, nomina, kontabilitatea edo CRM softwarea ordaintzeko. Saltzaile horren ezbeharrak zure sarean sar daitezke.

Arrisku fisiko eta operatiboak

Datuen segurtasuna ez da digitala bakarrik. Ordenagailu eramangarri galduak, gailu mugikor ez zainduak eta behar ez bezala jarritako paper-erregistroak arrisku planteatzen dute. Irlandako ETEek hondamendi naturalak ere kontuan hartu behar dituzte (adibidez, uholdeak edo energia-irteerak), zerbitzariei kalte egin diezaieketenak. Segurtasun-programa sendo batek neurri ziber- eta fisikoei erantzuten die.

Pasahitz eta autentifikazio sendoa eraikitzea

Kredentzial ahulak edo berrerabiliak dira erasotzaileen bektorerik errazenak. 2024 Verizon Data Breach-en txostenak etengabe erakusten du lapurtutako kredentzialak hutsune gehienetan parte hartzen dutela.

Enforce Complex, Pasahitz esklusiboak

Pasahitzak behar dira gutxienez 12 karaktere, letra maiuskulak, letra minuskulak, zenbakiak eta ikurrak nahastuz. Desbiderapen ereduak (adib. Dublin2024!"). Pasahitz-kudeatzaile batek (Bitwarden edo KeePasss, esate baterako) biltegiratze segurua errazten du. Ez die langileei pasahitzik partekatzen uzten posta elektronikoz edo mezularitza-aplikazioen bidez.

Autentifikatzea derrigorrezkoa (MFA)

MFAk bigarren egiaztapen-geruza bat gehitzen du, normalean gailu mugikorrera edo eskaneatze biometrikoan bidalitako kodea, kontuetarako behar ez bezalako pasahitzak lapurtuak. MFA erauzketa posta elektroniko, finantza eta administrazio-sistema guztietan.

Pasahitzaren biraketa eta auditoria erregularrak

Pasahitzaren aldaketak ez dira unibertsalki gomendatzen (NCSCk eta NISTk beharrezko biraketaren aurkako aholkuak ematen dituzte, konpromezurik ez badago), enpresek pasahitza berrezarri beharko lukete langile bat irten edo ez-betetzea susmatzen denean. Kontu aktiboen aldizkako ikuskaritzak egin eta lo daudenak kendu.

Softwarea eta sistemak eguneratuta edukitzen

Bidali gabeko softwarea da gehien ustiatutako ahultasuna. 2021eko HSEren eraso zibererasoak bezalako goi-mailako gertakariek atzeratutako adabakien eragin suntsitzailea azpimarratzen dute.

Ezarri adabaki-kudeaketaren rutina

Sistema eragileetan (Windows, macOS, Linux), arakatzaileetan eta produktibitatean daudenetan, eguneraketa automatikoak ezartzea. Enpresa-aplikazioen lerro-lerrorako (adibidez, kontabilitate-softwarea, posta elektronikoko marketin-tresnak, inbentario-kudeaketa), hileroko kontrol-ziklo bat sortzea. Hornitzaileei segurtasun-buletinak eman adabaki kritikoen alertak jasotzeko.

Eguneratu gailu guztietan

Ez ahaztu bideratzaileak, suebakiak, inprimagailuak eta IoT gailuak, segurtasun-kamerak edo termostato adimendunak bezalakoak. Enpresa txiki askok ez dakite kredentzial lehenetsiak uzten bideratzaileetan, helburu errazak bihurtuz. Pasahitz lehenetsiak aldatu eta firmwarea indarrean mantendu.

Inbentarioen kudeaketa

Hardware eta softwareen inbentario eguneratua mantentzen du. Zerrenda honek adabakiak behar dituzten aktiboak identifikatzen laguntzen dizu, eta erretiratu egin daitezke, ez bada onartzen (adibidez, Windows 7 edo bideratzaile zaharragoak, saltzaileen eguneraketarik gabe).

Datuen babeskopia: azken segurtasun sarea

Babeskopiak ez dira neurri tekniko bat soilik, negozio-jarraipena ezinbesteko bat dira. Ondo diseinatutako babes-plan batek krisi batetik erreskate-lanen gorabeherak eragozpen txiki bihur ditzake.

3-2-1 araua

Jarraitu industria-segurtasuneko 3-2-1 estrategia estandarra:

  • Gorde zure datuen kopiak (lehen mailako bat, bi babes-kopia).
  • Gorde itzazu bi euskarri mota ezberdinetan (adibidez, hodei biltegia eta kanpoko disko gogorra).
  • Ziurtatu kopia bat (geografian, zure kokaleku nagusitik aparte) gorde dela.

Babeskopia automatizatuak eta probatuak

Eskuzko babeskopiak ez dira fidagarriak. Erabili software automatizatua (hodeiko sinkronizazioa edo Veeam, Acronis edo Backblaze bezalako tresnak) babeskopiak egunero edo astero egiteko, datuen aldaketa bolumenaren arabera. Kritikoki, berrezarkuntza-probak , gutxienez, hiru hilean behin. Ez da balio berreskuratzea. Simulatu erreskate-eraso bat eta denbora eragiketa osoak berreskuratzeko.

Hodeia vs. Lokala vs. Hibridoa

Irlandako ETEek aukera handiak dituzte: NAS gailu lokalek (adibidez, Sinologia edo QNAP) azkar berreskura dezakete, eta hodeiko zerbitzuek (Microsoft OneDrive, Google Drive, Dropbox Business edo babeskopia-hornitzaile dedikatuek) biltegia eskaintzen dute. Ikuspegi hibrido bat, abiadurarako lokala, hondamendiak berreskuratzeko hodeiko babeskopiak, bai iragaitzan (TLS) bai atsedenean (AES-256) enkriptatuta daude.

Langilearen hezkuntza: zure lehen defentsa-lerroa

Teknologiak bakarrik ezin du giza errorea ekidin. Ondo trebatutako talde batek nabarmen murrizten du phishing-a edo ustekabeko datuen esposizioa.

Segurtasunaren ohiko kontzientziaren prestakuntza

Segurtasun-saioak egin kontratazio berrietarako, eta ondoren modulu hiruhileko freskagarriak.

  • Phishing-eko posta elektronikoak berrezagutzea (adibidez, esteka susmagarriak, premiazko hizkuntza, bidaltzailearen helbideak).
  • Interneteko ohitura seguruak (Wi-Fi publikoa VPNrik gabe gabe, baimendu gabeko softwarea deskargatu gabe).
  • Datu sentikorrak behar bezala maneiatzea (fitxategiak enkriptatu, partekatu aurretik, pantailak blokeatu idazmahaietatik urruntzean).
  • Gertaerak jakinarazteko prozedurak (kontaktu eta nola salatu ustezko hutsegite bat).

Phishing Campaigns simulatua

Erabili doako edo kostu txikiko tresnak (GoPhish edo KnowBe4) phishing-eko mezuak langileei bidaltzeko. Egin klik eta coaching-a eskaintzen duen pista. Errepikatu simulazioak urtean behin baino gehiagotan; klik-tasak normalean % 30etik % 5era jaisten dira ongi exekutatzen den programa baten ondoren.

Sortu segurtasun-politika garbia

Langile guztiek sinatzen duten datu-segurtasuneko politika sinple eta jargonik gabeko bat idatzi. Pasahitzak kudeatzeko, gailuen erabilerarako, Interneteko jarduera onargarriari eta betebeharrei buruzko arauak sartu.

Sarbide-kontrola eta Pribilegio Gutxiengoen printzipioa

Langile guztiek ez dute datu guztietarako sarbidea behar. Sarbidea mugatzeak barneko mehatxu baten leherketa-erradioa edo kredentzial-konpromiso arrakastatsua murrizten du.

Rolan oinarritutako sarbide-kontrola (RBAC)

Esleitu baimenak lan-funtzioetan oinarrituta. Adibidez, salmenta-ordezkari batek ez luke sarbiderik izan behar matrikula-erregistroetarako edo bezeroaren ordainketa-xehetasunetarako. Erabili RBAC-en eginbide integratuak hodeiko plataformetan (adibidez, Azure AD, Google Workspace admin funtzioak).

Sarbide erregularreko azterketak

Erabiltzaileen baimenak hiru hilean behin berrikusten dira. Kendu langile zaharren sarbidea berehala, eta atzeko ateak irekita uzten dituen ohiko gainbegiratzea. Aplikatu eta onartu goi-sarbide bat (adibidez, kudeatzaile batek onartu behar ditu baimenak).

Autentifikazio segurua urruneko sarbiderako

Urruneko langileak, MFArekin VPN korporatiboa behar dute. Saihestu Internetera zuzenean sartzen diren barne aplikazioak. Erabili urruneko mahaigaineko ateak edo sareko sarbide-soluzioak, Cloudflare Access edo Tailscale kasu.

Enkriptatzea: datuak babestea atsedenean eta transit-ean

Enkriptatzeak baimenik gabekoei datuak irakurtezinak bihurtzen dizkie, nahiz eta gailu fisikoak lapurtu edo sareko trafikoa atzeman.

Enkriptatu gailu guztiak

Gaitu disko osoko enkriptazioa konpainiaz hornitutako ordenagailu eramangarri, mahaigaineko eta telefono mugikorretan - BitLocker (Windows), FileVault (macOS) edo LUKS (Linux) erabiliz. iPhone eta Android gailuetarako, ziurtatu gailuen enkriptazioa aktibatuta dagoela gailuen kudeaketa-politiken bidez.

Datu seguruak Transit-en

Erabili HTTPS web gune guztietan (s SSL/TLS ziurtagiriak instalatu). Barne komunikazioetarako, posta elektronikoko zerbitzuak (adibidez, ProtonMail) edo, gutxienez, testu arrunteko SMTP desgaitu. SFTP edo atari segurua erabiltzen duten fitxategien transferentziak enkriptatu FTP edo posta elektronikoko eranskin ez-seguruak baino.

Datu-basearen enkriptazioa

Zure negozioak bezeroen erregistroak edo datu ekonomikoak datu-base batean mantentzen baditu, gaitu datu-kriptaketa gardena (TDE) edo zutabe-mailako enkriptazioa. Datu-base hodeiak hornitzaileen artean, AWS RDS, Google Cloud SQL edo Azure SQLk jatorrizko enkriptatze-aukerak eskaintzen dituzte.

Datuen segurtasuna laneko ingurune hibrido eta urrunekoentzako

Urruneko lanetara egindako aldaketak eraso-azalera zabaldu du Irlandako ETEentzat. Hona hemen zenbait praktika, langile banatu bat ziurtatzeko.

Enpresaz kanpoko gailuak eta MDM

Ahal den guztietan, eman langileei konpainiako gailuak. Erabili gailu mugikorren kudeaketa (MDM) irtenbidea (Microsoft Intune, Jamf edo hodeiko MDM) enkriptazioa bultzatzeko, eguneraketak eskatzeko eta urruneko ezabaketa gailu galduak kentzeko. BYOD (gailuaren jabea) politiketarako, lan-profila bereizi bat sortzeko edo datu korporatiboak isolatzen dituzten edukiontzi-aplikazioak erabiltzeko.

Wifi eta VPN seguruak

Langileei wifi publikoa saihesteko lan-egintzetan. VPN enpresa bati Interneteko trafiko guztia enkriptatzen du, eta VPNk derrigorrezkoa da edozein barne-sistemara sartzean. Ziurtatu VPNk berak protokolo modernoak onartzen dituela (WireGuard edo OpenVPN) eta aldizka eguneratzen da.

Bideokonferentzia eta lankidetzaren segurtasuna

Erabili plataforma ospetsuak (Zooma, taldeak, Google Meet) bilera-pasahitzak gaituta. Desgaitu fitxategi-partekatzea berriketan, behar ez bada. Berrikusi gonbidatuen sarbide-ezarpenak baimendu gabeko parte-hartzaileei saihesteko.

Lege-betebehar eta arau-emailea: GDPR eta haratago

Irlandako ETEek Datuak Babesteko Erregelamendu Orokorra (GDPR) bete behar dute, EBko hiritarren datu pertsonalak negozio-prozesaketari aplikatzen zaiona. Ez betetzeak 20 milioi €-ko isunak ekar ditzake, edo %4ko fakturazio globala, zeina handiagoa den.

GDPRren funtsezko eskakizunak

  • Datuak prozesatzeko dokumentazioa: Gorde datu pertsonalak, zertarako, non gordetzen den, norekin partekatzen den eta zenbat denbora gordetzen duzun.
  • Tratamenduaren oinarri legala: datu-tratamenduko jarduera orok oinarri juridiko argia izan behar du (kontsentsua, kontratua, legezko betebeharra, etab.).
  • Datuen gaia: Datuak eskuratzeko, zuzentzeko, ezabatzeko ( ahazteko eskubidea), datuen eramangarritasuna eta tratamendua mugatzeko, legezko denbora-markoan (normalean 30 egun).
  • Datuen ez-betetze-jakinarazpena: Datuen Babeserako Batzordeari jakinarazi behar zaio 72 orduko epean, gizabanakoen arriskua sortzen duen ez-betetze bat dela eta. Eraginpeko banakoei ere jakinarazi behar zaie, bidegabeko atzerapenik gabe.

Datuen Babeserako Ordezkaria (DPO)

DPO bat derrigorrezkotzat jotzen den arren maila handiko jarraipen sistematikoa edo kategoria-datu bereziak dituzten agintari edo negozioentzat bakarrik, hainbat ETEk pertsona dedikatu bat izendatzen dute, hala ere, betearazpen horren erantzule, barneko baliabideak mugatuak badira.

Datuen prozesamendurako hitzarmenak (DPA)

Zure izenean datu pertsonalak kudeatzen dituzten hirugarren zerbitzuak (hodei-hornitzaileak, ordainketa-prozesadoreak, CRM saltzaileak) erabiltzean, DPA bat eduki behar duzu. Ziurtatu saltzailea GDPRrekin bateragarria dela eta datuak tratatzeko aukera eskaintzen duela EEEn edo egokitasun-erabakia duen jurisdikzio batean.

Datuen segurtasunaren kultura eraikitzea

Segurtasuna ez da behin-behineko proiektua, baizik eta etengabeko konpromisoa enpresaren kulturan.

Lidergoa erosi

Jabeek eta kudeatzaileek segurtasun-praktiken alde egin behar dute. Liderrak protokoloei jaramonik egiten ez badiete, langileek jarraituko dute. Segurtasun-tresnen eta prestakuntzaren arrazoizko aurrekontua esleituko dute, eta urtero 500 €-tik 1.000 €-ra pasahitz-ra arteko kudeatzaileek, phishing-aren simulazioek eta bideratzaileen bertsio-berritzeek estaliko dituzte.

Auditoretza erregularrak eta arrisku-ebaluazioak

Antolatu datuen segurtasunaren urteko ikuskari bat. Berrikusi babeskopiaren osotasuna, sarbide-kontrolak eta adabaki-egoera. Kanpoko segurtasun-aholkulari bat kontratatu, aurrekontuak onartzen badu. NCSCk gida librea eta kontrol-zerrendak eskaintzen ditu, Irlanda txiki eta ertainetara egokituak.

Gorabeherako erantzuna

Adierazi gertakariei erantzuteko plan sinple bat, azaltzen duena:

  • Nor harremanetan jarri barnekoarekin (bere burua/kudeatzailea) eta kanpokoarekin (MSP, lege-aholkularia, DPC).
  • Ez-betebeharra edukitzeko urratsak (deskonektatu kaltetutako sistemak, aldatu kredentzialak).
  • Bezeroekin eta interes-taldeekin nola komunikatu.
  • Hilondoko berrikuspena eta hobekuntzak.

Proba ezazu plana urtean behin mahai gaineko ariketa batekin.

Ondorioa:

Datuen segurtasuna ez da hautazkoa, oinarrizko baldintza da zure ospea, zure finantzak eta zure bezeroen konfiantza babesten dituena. Pasahitz-politika sendoak ezartzean, sistemak eguneratuta mantentzea, datuak arduraz babestea, langileak trebatzea, sarbidea mugatzea eta GDPRrekin bat ez datozenean, defentsa bat eraikitzen duzu, arriskua nabarmen murrizten duena. Neurririk zorrotzenekin hasi (MFA, babeskopiak eta langileen prestakuntza) eta zure programa denboran zehar hedatzea. Argibide gehiago nahi izanez gero, kontsultatu FLTPC: 0DTTT-A, eta ez ahaztu zein den negozio-gunerik garrantzitsuena: