Table of Contents
مقدمه مقدماتی
نقض داده ها یکی از مهمترین خطرات عملیاتی و قانونی برای کسب و کارهای ایرلندی امروز است، زیرا سازمان ها در سراسر جمهوری ایرلند سرعت تحول دیجیتال خود را تسریع می کنند - خدمات ابر، سیستم عامل های کار از راه دور و زنجیره تامین متصل - سطح حمله گسترش با هر سیستم جدید و مجازات های نهایی است: زیان های مالی از اصلاح، تنظیم مقررات قانونی تحت حفاظت عمومی (برنامه حفاظت از اطلاعات) و نظارت بر اطلاعات، به معنای آسیب رساندن به خوبی است.
درک برنامه های پاسخ داده BRAN
یک طرح نقض داده یک چارچوب رسمی و مستند است که فرایندهای سازمان را برای تشخیص، ارزیابی، حاوی و بازیابی از یک حادثه امنیتی داده تعریف می کند.برنامه اختصاص می دهد نقش، پروتکل های ارتباطی را ایجاد می کند و تنظیم زمان بندی روشن برای گزارش به رگولاتورها و افراد آسیب دیده، برنامه باید با اصول پاسخگویی GDPR مطابقت داشته باشد که سازمان ها نیاز به ایجاد خطرات فنی دارند و کاهش پاسخ های فنی.
چرا هر کسب و کار ایرلندی باید در حال حاضر اقدام کند
ایرلند به یک مرکز برای شرکت های فناوری جهانی تبدیل شده است، اما همچنین هدف مجرمان سایبری، اجرای فعال DPC و حجم بالای پردازش داده های مرزی در ایرلند به این معنی است که کسب و کارها باید از تمام اندازه ها محافظت از داده ها را اولویت بندی کنند، با توجه به آخرین گزارش سالانه (FLT:0DPC) ، اطلاعیه های نقض داده ها به طور پیوسته با یک هشدار قوی، و نه به کاربران، و همچنین به جلوگیری از حملات اعتماد به مشتریان کمک می کند.
الزامات قانونی در ایرلند: GDPR و کمیسیون حفاظت از داده ها
GDPR، موثر از ماه مه 2018، بالاترین استاندارد برای اطلاع رسانی نفوذ داده ها در اتحادیه اروپا را تعیین می کند.در ایرلند، قانون حفاظت از داده 2018 اثر کامل به GDPR و طراحی DPC به عنوان مقام نظارت ملی شامل:
- ]72-Hour notification: اگر یک نقض اطلاعات شخصی احتمالا منجر به خطر حقوق و آزادی های افراد طبیعی شود، کنترل کننده باید بدون تأخیر غیر سر و صدا به DPC اطلاع دهد و در آن امکان پذیر است، در عرض 72 ساعت از تبدیل شدن به تاخیر در نقض باید مستند و توجیه شود.
- عدم انطباق با موضوعات داده: [FLT 1] هنگامی که این نفوذ احتمالا منجر به خطر بالایی برای افراد (به عنوان مثال سرقت هویت، تبعیض، از دست دادن مالی)، کنترل کننده همچنین باید نقض اطلاعات آسیب دیده بدون تأخیر، توصیف ماهیت نقض و اقدامات کاهش توصیه شده.
- اطاعت از قوانین: حتی نقض که نیازی به اطلاع رسانی به DPC نیست باید به صورت داخلی مستند شده، از جمله واقعیت ها، اثرات و اقدامات اصلاحی گرفته شده است.
- آزادی و ظرافت: عدم انطباق می تواند منجر به جریمه اداری تا 20 میلیون یورو یا 4٪ از گردش مالی سالانه جهانی، هر کدام بالاتر است.
برای راهنمایی جامع، کسب و کار ایرلندی باید با راهنمای اطلاع رسانی رسمی اطلاعات هک شده در کامپیوتر مشورت کنند.[۱۰]
گام های توسعه یک برنامه پاسخ موثر داده
ایجاد یک طرح پاسخ نیاز به یک تلاش سیستماتیک و سازمان یافته دارد. مراحل زیر یک رویکرد چرخه عمر بهترین عمل را تشکیل می دهند که برای کسب و کارهای ایرلندی سازگار است.
ارزیابی ریسک و نقشه برداری داده ها
قبل از اینکه بتوانید به یک نقض پاسخ دهید، باید بدانید که چه اطلاعاتی را نگه دارید، کجا اقامت دارید و چگونه جریان می یابد، یک تمرین نقشه برداری داده کامل را به موجودی تمام داده های شخصی، از جمله مشتری، کارمند و داده های شخص ثالث، داده های کلاسی را با توجه به حساسیت (به عنوان مثال، دسته های ویژه تحت ماده 9 GDPR) انجام دهید و تاثیر بالقوه یک فعالیت های شناسایی ریسک پذیری را ارزیابی کنید، سیستم های دسترسی به طور سالانه باید سیستم های ذخیره سازی شده و سیستم های دسترسی به طور منظم را بررسی کنند.
۲- آمادگی: ایجاد تیم پاسخ و زیرساخت
ایجاد یک تیم پاسخ به حوادث اختصاصی (IRT) با نقش های روشن و پشتیبان گیری برای هر نقش شامل:
- مدیر عامل ناشناس: [FLT 1] هماهنگ پاسخ کلی، افزایش به مدیریت ارشد.
- ] Technical Lead (IT/امنیت): شامل مهار، تجزیه و تحلیل قانونی و بازیابی سیستم می شود.
- افسر حفاظت از داده (DPO): [FLT 1] در مورد تعهدات حقوقی، مختصات اطلاع رسانی DPC و تضمین انطباق.
- ارتباطات رهبری؛ [FLT 1] مدیریت ارتباطات داخلی و خارجی، از جمله بیانیه های مطبوعاتی و اعلان مشتری.
- مشاور حقوقی: ریسک های قانونی را بررسی کنید، قراردادهای شخص ثالث را مدیریت کنید و ادعاهای بیمه را اداره کنید.
- رهبری: نقض کارکنان و اقدامات انضباطی اگر تهدید درونی مشکوک است.
آماده سازی زیرساخت هایی مانند یک کانال ارتباطی امن (به عنوان مثال، Slack یا تیم، سیگنال برای به روز رسانی های انتقادی)، یک سیستم مدیریت لاگین با شواهد حفظ شده و دسترسی به کتاب های بازی پاسخ پیش از حد و حصر با شرکت های قانونی خارجی، مشاوران حقوقی و متخصصان روابط عمومی که در نقض داده تخصص دارند.
3- تشخیص و تجزیه و تحلیل
تشخیص موثر بر ابزارهای نظارت (SIEM، EDR، تشخیص نفوذ شبکه) و شاخص های واضح سازش (IOCs) برای کارکنان ایجاد فرآیندهای برای گزارش فعالیت مشکوک بدون ترس از سرزنش و هنگامی که یک نقض بالقوه شناسایی شده است، IRT باید به سرعت تعیین کند که آیا آن یک نقض واقعی است، ارزیابی دامنه آن - چه نوع داده ها، چه تعداد از پرونده ها و سیستم های که قبل از آسیب دیده اند، و احتمال استفاده از هر مرحله بالا از آن را دارند.
۴- بازداشت و ریشه کن کردن
هدف کوتاه مدت مهار کردن نقض از گسترش: سیستم های آسیب دیده را جدا کنید، اعتبارهای به خطر افتاده، آدرس های IP مخرب را مسدود کنید یا به طور موقت خدمات را به صورت آفلاین دریافت کنید. طولانی مدت شامل استقرار پچ ها، پیکربندی مجدد فایروال ها یا تغییر مجوزهای دسترسی است. Eradication ریشه را حذف می کند: حذف بدافزار، آسیب پذیری ها و اطمینان از اینکه هیچ درب پشتی برای بررسی های ضروری (همیشه از اجرای پیام های پاک شده توسط اجرای مواد مخدر) جلوگیری می شود.
۵- اطلاع رسانی و ارتباطات
اعلان یک تعهد قانونی و اخلاقی است.DPC باید ظرف 72 ساعت از "آگاهی آینده" از نقض اطلاع رسانی مطلع شود - آگاهی زمانی اتفاق می افتد که کنترل کننده دارای درجه معقولی از اطمینان است که یک حادثه شامل اطلاعات شخصی رخ داده است، اطلاع رسانی باید شامل ماهیت نقض، دسته های داده و افراد، عواقب احتمالی، و اقدامات و یا پیشنهاد استفاده از اطلاع رسانی آنلاین DPC باشد (اگر اطلاعات را کنترل کنند، اطلاعات بالا را ارائه دهند).
۶- بهبودی و بازگشت
بازیابی شامل بازگرداندن سیستم های آسیب دیده از پشتیبان گیری تمیز، تأیید یکپارچگی آنها و به تدریج بازگرداندن آنها به صورت آنلاین با کنترل های امنیتی پیشرفته است. درس های پیاده سازی بلافاصله آموخته شده است: به روز رسانی کنترل دسترسی، اعمال احراز هویت چند عاملی، شبکه های بخش و بهبود نظارت. ارائه آموزش اضافی برای کارکنان برای جلوگیری از بازگشت. بازیابی همچنین شامل مدیریت تداوم کسب و کار - به عنوان مثال، فعال سازی کار دستی اگر سیستم های آفلاین باقی بمانند، باید به طور رسمی انجام شود و یا نه آنچه که یک سازمان پست کار رسمی کار می کند.
بازبینی شده و ادامه مطلب
پس از هر حادثه، یک تجزیه و تحلیل پس از مرگ را با تمام ذینفعان به روز رسانی برنامه پاسخ حادثه، کتاب های بازی و ارزیابی ریسک منجر کنید.به اشتراک گذاشتن درس های ناشناس در سراسر سازمان برای تقویت وضعیت امنیتی کلی. DPC انتظار بهبود مستمر؛ یک برنامه استاتیک که هرگز مورد آزمایش قرار نمی گیرد و یا اصلاح قرار می گیرد، در طول یک تحقیق به عنوان ناکافی شناخته می شود.
اجزای کلیدی یک طرح پاسخ جامع
فراتر از مراحل رویه، خود سند برنامه باید شامل چندین عنصر حیاتی برای موثر بودن در طول یک رویداد با فشار بالا باشد.
نقش های روشن و مسئولیت های
هر فردی که نقشی در این طرح دارد باید یک شرح شغلی کتبی داشته باشد که شامل وظایف خاص، اختیارات تصمیم گیری و مسیرهای تشدید شده است. شامل اطلاعات تماس 24/7 و پرسنل پشتیبان گیری نیز باید آستانه اجرای قانون (به عنوان مثال اداره جرایم سایبری ملی Gardaí) و مشاوره حقوقی خارجی را تعریف کند.
استراتژی های ارتباطی
یک نقض، بررسی های شدید را ایجاد می کند.این طرح باید شامل قالب های تأیید شده برای یادداشت های داخلی، ایمیل های مشتری، اعلان های فروشنده، انتشار مطبوعات و پیام های رسانه های اجتماعی باشد که یک سخنگوی واحد را شناسایی کند تا پیام های ثابت را تضمین کند که به رگولاتورها (معمولا DPO یا مشاور حقوقی) صحبت می کند و چه اطلاعاتی را می توان بدون به اشتراک گذاری تحقیقات به اشتراک گذاشت، همانطور که توسط مرکز اطمینان سایبری (SC:1) روشن است.
بازی های فنی
روش های فنی خاص برای انواع مختلف نفوذ - بدافزار، فیشینگ، تهدید درونی، نقض فیزیکی، سازش شخص ثالث - باید مستند شود.شامل اقدامات مهار کننده گام به گام، چک لیست های نگهداری شواهد (قصد حضانت)، و توالی های بازسازی اطمینان حاصل شود که این کتاب های بازی برای کارکنان IT قابل دسترس هستند حتی اگر دسترسی به شبکه به خطر افتاده باشد (به عنوان مثال چاپ شده، کپی رایت سخت یا درایوهای رمزگذاری شده).
سازگاری قانونی و گزارش های قالب
قبل از ثبت نام DPC با داده های استاتیک سازمان شما (نام، جزئیات DPO، شماره ثبت نام) برای صرفه جویی در دقیقه های ارزشمند، شامل راهنمایی در هنگام اطلاع از بیمه های بیمه سایبری نیاز به گزارش فوری برای حفظ پوشش بیمه نامه حقوقی باید همه ارتباطات خارجی قبل از انتشار بررسی.
روابط عمومی و مدیریت مجدد
آسیب پذیری اغلب پر هزینه ترین نتیجه یک نقض است.برنامه باید شامل یک استراتژی ارتباطی بحران باشد که بر شفافیت، همدلی و پاسخگویی تأکید می کند. متخصصان روابط عمومی با تجربه در نقض داده ها برای ایجاد پیام های کلیدی و مدیریت تعاملات رسانه ای تاکید می کند.
آموزش و آزمایش
یک برنامه تنها به اندازه افرادی که در حال اجرای آن هستند، خوب است.آموزش منظم تضمین می کند که کارکنان مسئولیت های خود را درک می کنند و می توانند با اطمینان تحت فشار عمل کنند.
- ] کارمند عمومی: ] آگاهی پایه از فیشینگ، بهداشت رمز عبور و گزارش روش ها شامل یک ماژول اجباری سالانه در GDPR و اطلاع رسانی نقض داده ها.
- ]IT و تیم های امنیتی: کارگاه های دست در جمع آوری شواهد پزشکی قانونی، تجزیه و تحلیل و تکنیک های مهار.
- اعضای تیم را پاسخگو کنید: تمرینات جدول بالا که شبیه سازی یک سناریو نقض (به عنوان مثال، باج افزار رمزگذاری پایگاه های مشتری) استفاده از تزریق واقعی - ایمیل، DPC، سوالات مطبوعاتی - برای انجام تصمیم گیری در محدودیت های زمانی.
- رهبری قاطع: خلاصه بر مسئولیت قانونی، پیامدهای مالی و ارتباطات سطح هیئت مدیره.
آزمایش باید حداقل دو بار در سال رخ دهد، پس از هر آزمون، شکاف های سند و به روز رسانی برنامه، با استفاده از تسهیل کنندگان خارجی برای ارائه ⁇ ، شرکت امنیت سایبری شخص ثالث را درگیر کنید تا یک کمپین شبیه سازی شده را به دنبال یک مته پاسخ کامل، انجام دهد.این یافته ها باید به طور مستقیم به ثبت ریسک سازمان و بهبود نقشه راه.
درس های دنیای واقعی
کسب و کارهای ایرلندی می توانند از حوادث برجسته ای که به صورت محلی انجام شده اند یاد بگیرند. [۱] تصمیمات DPC و جریمه ها بینش ارزشمندی در مورد آنچه که تنظیم کنندگان انتظار دارند ارائه می دهند، به عنوان مثال، شکست برای تشخیص سریع یک نقض یا مستندسازی تحقیقات به درستی منجر به مجازات قابل توجهی در مورد این موارد، سازمان ها می توانند برنامه های خود را تقویت کنند.
نتیجه گیری
مدیریت یک طرح پاسخ نقض داده یک پروژه یک بار نیست - این یک چرخه مداوم آماده سازی، اجرای، ارزیابی و اصلاح است.برای کسب و کار ایرلندی، سهام هرگز بالاتر نبوده است. اجرای دقیق DPC از GDPR، همراه با پیچیدگی فزاینده تهدیدات، تقاضا می کند که سازمان ها در قابلیت های پاسخ انعطاف پذیر سرمایه گذاری می کنند. طرح به خوبی توسعه یافته، کاهش ریسک قانونی، و اجرای دقیق آن را تضمین می کند، و اجرای دقیق آن را تضمین می کند.