Table of Contents

Vaxandi mikilvægi gagnaöryggi á fjarlægu vinnusvæði Írlands

Umbreytingin í átt að vinnulíkönum í fjarlægum löndum og blendingum hefur breytt viðskiptasvæðum Írlands. Þó þessi sveigjanleika bjóir til verulegan ávinning fyrir vinnuveitendur og starfsmenn, þá kynnir hún einnig nýja getu til að koma á fót nýjum breytileika. Útbreiðsla gagna fyrirtækisins yfir skrifstofur, kaffihús og sameignarrými skapar víðtæka, breiðari og víðtæka öryggisáætlun sem nær yfir veruleikann af öllum lífverum sem skipta mestu máli. Verndar skrár viðskiptavina, fjármálagögn og vitsmunalegar eigur krefjast vísvitandi fjöllaga öryggisáætlunar sem nær yfir veruleika starfsliðs.

Gögnarof geta haft alvarlegar afleiðingar, þ.m.t. efnahagsreikninga samkvæmt almennri reglugerð um gagnavernd (GDPR), mat á mannorðsskemmdum og tap á trausti viðskiptavina. Með írsku gagnaeftirlitinu (DPC) í tengslum við starf og fylgni verða fyrirtæki að fara fram umfram grunnstefnu lykilorða og taka upp ákveðnar og öruggar aðferðir sem veita góða vörn. Þessi alhliða leiðarvísir lýsir hinum mikilvægu aðferðum til að tryggja öryggi gagna í fjarvinnuumhverfi írskra fyrirtækja, frá tæknilegum stjórnkerfum til starfsþjálfunar og stjórnunar.

Að skilja öryggismálin sem eiga við um írsk samtök

Írskt, afskekkt vinnuumhverfi veldur ýmsum erfiðleikum varðandi öryggi.

GDPR samhæfni og hlutverk írsku DPC

Írland, sem heimili margra fjölþjóðlegra tæknisamtaka, starfar undir ströngustu gagnaverndum í heiminum. Írska gagnaverndarnefndin hefur vald til að setja krónur upp í allt að 20 milljónir eða 4% af árlegri umsetningu á heimsvísu fyrir alvarlegar skemmdir. Fjarvirk vinnubrögð flækja samheldni vegna þess að gögn geta verið unnin á óáreiðanlegum heimanetum, persónulegum tækjum sem ekki er stjórnað af stofnuninni eða utan ESB. Samtökin verða að tryggja að sérhver fjarvinna gagna sem fylgir sömu frumreglum um trúnaðarmál, ráðvendni og að hægt sé að koma á skrifstofunni.

Aukin hætta á árás í neti er markar órekjandi verkamenn

Netmunarkirkendur hafa aðlagað aðferðir sínar til að nýta sér skrifstofurnar. Herferðir til að greiða lausnargjaldsvarnir, árásir á lausnargjaldsákvarðanir og pósttilskipanir sem beinast sérstaklega að fjarskiptum starfsmanna sem kunna að vera ekki eins árvakrir fyrir formlega skrifstofuumhverfi. Samkvæmt Írskanamálaöryggismiðstöð , hefur verið sýnt fram á verulega aukningu á markvissum árásum gegn írskum SME og opinberum geirum síðan hið almenna samþykkta starf. Skortur á svæði sem tengist netkerfinu þýðir að hvert fyrirtæki verður að tryggja hvert einasta tæki og tengsl.

Áskorunin á fjölhreiðra bláæðabólgu (fáðu þitt eigið tæki) og óstýrileg netkerfi

Mörg írsk fyrirtæki leyfa starfsfólki að nota ferðatölvur, töflur eða síma til vinnu. Þótt hentugt sé skortir þessi tæki oft öryggisstýringar sem eru til staðar í búnaði fyrirtækisins, svo sem endaplássvernd, diskakóðun og notkun plásturs. Auk þess eru heimavistarmenn oft ekki uppfærðir eða stilltir með sterkum öryggisstillingum, sem gera þá aðlaðandi inngang fyrir árásarmenn. Óstaðfesta almennings Wi-Fi (t.d. á kaffihúsum eða bókmenntasöfnum) koma í stað frekari áhættu þegar starfsmenn vinna fjarri öðrum stöðum en aðalvistum.

Fyrirbyggjandi upplýsingar til gagnataps á vinnumarkaði sem hefur verið dreift

Þegar gögn eru dreift um marga endapunkta og skýþjónustu eykst hættan á tapi af slysni eða illgjörnum gögnum. Starfsmenn geta geymt skrár á ósamþykktum skýjageymslupökkum, sent næmar upplýsingar með persónulegum tölvupósti eða notað ótryggð USB drif. Án viðeigandi eftirlits og eftirlits og eftirlits á sviði stefnu, geta verðmæt gögn lekið út fyrir samtökin án þess að sýnilegur vottur finnist.

Landbúnaður til að vernda gögn í írsku fjarlægu vinnuumhverfi

Virkt gagnaöryggi krefst lagskiptrar nálgunar sem oft kallast vörn í dýpi sem sameinar tæknilegar stjórnir, ferli og mannlega vitneskju. Eftirfarandi aðferðir eru nauðsynlegar fyrir öll írsk samtök sem vinna fjartengt eða blendingslíkan.

Óhætt að vera með sterka auðkenningu og aðgangsstjórnun

Fyrsta varnarlínan tryggir að einungis einstaklingar sem hafa heimild geti aðgang að fyrirtækjakerfum og gögnum. Fjarvinnu gerir hefðbundn lykilorð eingöngu hættulega óheppilegt.

Fjölþátta auðkenning (MMA) sem grunnviðmið

Það þarf að gefa notendum margþátta auðkennisheimildir til að gefa að minnsta kosti tvo staðfestingu þætti sem þeir vita (lykilorð), eitthvað sem þeir hafa (snikksíma app eða vélbúnaðar) og eitthvað sem þeir eru (líffræðilega ósamkvæmt). MFA dregur verulega úr hættunni á að reikningsnetið taki við, jafnvel þegar því er stolið í funming árás. Írskar stofnanir ættu að heimila MFA fyrir allan fjarlægan aðgang að tölvupósti, skýjanetum (VPN) og innra kerfi.

Núll-öruggar meginreglur: Að minnsta kosti sérréttindi og örveruskil

Að leggja fram núlltraustsbyggingartákn þýðir að treysta aldrei neinum notanda eða tæki með sjálfgefnum hætti, jafnvel þótt þau séu inni í fyrirtækjanetinu. Beita meginreglunni um að minnsta kosti forréttindi: Veita starfsfólki aðeins þann aðgang sem þeir þurfa til að sinna ákveðnu hlutverki sínu og endurskoða reglulega heimildir. Örþvingun skiptir netinu á einangruð svæði, takmarkar síðari hreyfingar árásarmanna ef fjarstýring er í hættu.

Aðgengi byggt á hlutverki (RBAC) fyrir Sensitarive Gögn

Flokka upplýsingar eftir næmi (t.d. opinberum, innri, trúnaðarupplýsingum, takmörkuðum) og skilyrðum aðgangi að starfi. Til dæmis þarf fulltrúi með fjarsöluheimildir eða efnahagslínuritum ekki aðgang að mannauðsdeildum.

2. Samræming milliríkja: VPN og handan við

Það er afar mikilvægt að koma á öruggum göngum milli fjartækja og fjármuna fyrirtækja, en ekki veita allar þjónustur við varaforeldra vernd á sama hátt.

Val

Það eru nokkrir virtir öryggisverðlar sem fylgja þeim stöðlum sem eru í írskum og ESB, svo sem þeir sem ekki nota til að draga úr umferð og halda við þjóna innan EES-svæðisins. Til að nota viðskiptalífið getur verið að fyrirtæki sendi út varaforeldra sem eru í samræmi við auðkennisstjórnunarkerfið og styðji klofna ganga (sem notast við einkaumferð um stórfyrirtæki í gegnum VPN og leyfa einkaumferð að flæða beint, minnka fjölda bandhatna). Fyrirtæki geta einnig sent upp skýaeftirlitsstjóra (CAS) eða örugga nettengingu sem annan kost eða komplement til hefðbundins foreignar, einkum til að fá aðgang að SAS forritum.

Að skipuleggja notkun stefnu í tengslum við varaforeldra

Einfaldlega að búa til VPN er ekki nóg. Samtökin verða að framfylgja notkun sinni fyrir öll fjartengd störf. Stilla hópstefnur eða stjórnunartæki til að tengja sjálfkrafa VPN þegar tæki er utan fyrirtækjanetsins. Blokka aðgang að innri auðlindum ef tækið er ekki tengt gegnum viðurkennd göng.

Reglulegt lita- og þéttar uppfærsla fyrir nettengingu

Halda verður heimavistarmönnum og skrifstofuhurðum í samræmi við öryggisupplýsingar. Veita starfsfólki leiðbeiningar um hvar þeir búa til Wi-Fi: breyta sjálfgefnum lykilorðum, óvinnufærum WPS, gera WPA3 dulritun og framkvæma uppfærslur á sjálfvöktum tækjum.

3. Óhætt gagnaafrit og endurbætur á hamfaramálum

Árekstrar með Ransomware, úrfellur fyrir slysni og vélarbrestur ógna öllum upplýsingum sem til eru.

3-2-1 regla fyrir afrit

Almennt viðurkenndasta starfshættir er 3-2-1 reglan: viðhaldið að minnsta kosti þremur eintökum af gögnum þínum (einum megin og tveimur afriturum), geymið þær á tvær mismunandi tegundir af miðlum (t.d. harður drif og ský), og haldið einu eintaki frá stað (í raun á öðrum stað). Fyrir afskekkta starfsmenn, þýðir þetta sjálfkrafa að setja upp ferðatölvur til að tryggja geymslu skýja (svo sem GDPR- compliant þjónustuaðila eins og Microsoft 365 með gögnum frá Írlandi) og einnig dulritað ytri drif þegar mögulegt er.

Dulritað og óaðskiljanlegt afrit

Tryggið að afrit séu dulrituð bæði í flutnings- og hvíldarferð. Ómögulega afrit sem ekki er hægt að breyta eða eyða í ákveðið tímabil, sem gæti reynt að spilla varaskrám. Prófa viðbætur til að staðfesta að hægt sé að endurheimta gögn innan nauðsynlegra tímamarka.

Afrit með upplýsingum um öryggi lyfs og öryggismál ESB/EES

Veldu sérþjónustu fyrir skýi sem veitir upplýsingar á írskum eða ESB gagnamiðstöðvum, og tryggir að kröfur um GTPR séu gerðar til yfirfarnar gagnaflutnings. Aðalrekendur eins og Amazon vefþjónustur, Microsoft Azure og Google Cloud bjóða upp á héraðið. Aðdráttur ætti að fela í sér skýrar gagnaumbætur við staðlaða samningasamninga (concegramical scale, SC) þar sem við á.

Fjögurmennt í framsókn starfsþjálfunar og menningarrækt

Starfsmenn eru bæði sterkasta vörnin og veikasti hlekkurinn.

Líkan og raunverulegt tímabil

Hegðun reglubundnar, raunhæfar eftirmyndir sem prófþjálfar geta greint illgjörn bréf. Veita tafarlausa viðbrögð þegar hermir hafa ekki gert það, útskýra rauðu fánanana (t.d. röng samsvörun, slóðir, áríðandi mál, óvenjulegt sendandavistfang). Með tímanum minnkar þessi þjálfun líkurnar á árangursríkum raunverulegum árásum.

Skýrar stefnur varðandi meðhöndlun gagna og notkun tækis

Þróa og koma á hnitmiðaðri, fjarvinnuöryggi sem nær yfir: notkun viðurkenndra tækja og umsókna, bann við ósamþykktum skrám, öruggri förgun skjala, skýrslugerð um týn tæki eða grunsamlega virkni, og leiðbeiningar um notkun á opinberum stöðum (t.d. með því að nota einkaskjái). Tryggið að stefnur séu undirritaðar árlega og sameinaðar um borð.

Öruggt lykilorð og umönnun

Hvetja (eða tilskipun) notkun lykilorðsstjóra sem býr til sterk og sérstök lykilorð fyrir hverja tengingu. Deilur starfsfólks frá því að deila lykilorðum eða nota sama lykilorðið yfir persónulegar og faglegar heimildir. Eitt tákntákntákn með mettaðri auðkennisskilríki getur dregið úr þeirri byrði að muna mörg lykilorð meðan á því stendur að bæta öryggi.

5. Viðhald á öryggi og tækjastjórnun

Öll tæki sem tengjast fyrirtækjum verða að uppfylla lágmarksöryggiskröfur. Þetta er erfitt þegar starfsmenn leggja fram sín eigin tæki en eru nauðsynlegir til að vernda gögn.

Umsjón tækis og samþættrar endalengdar (UEM)

Að nota MM eða UEM lausn til að framfylgja öryggisreglum á fjarstýringum. Geta verið: Að binda á tæki dulritun, að búa til sterk PIN/passwords, fjarþrifa af stolnum eða stolnum tækjum, hindra í fangelsisbrotnum eða niðurrænum tækjum og tryggja að kerfi og forrit séu límd inn. Fyrir MUND umhverfi, skal íhuga að setja í gáningu (aðskilja gögn fyrirtækja úr persónulegum gögnum í öruggu vinnurými á tækinu).

Gegn veirum, endapunktar, greining og svörun (EDR) og eldveggir

Tryggið að öll tæki hafi upp á nýttan hugbúnað gegn veirum. Til að tryggja hærra áhættuumhverfi, skal nota EDR lausnir sem veita rauntímaeftirlit, atferlisgreiningu og sjálfvirka svörun við hótunum eins og lausnargjaldsbúnaði eða skráalausum gagnakerfum. Virkja netveggi sem eru á fartölvum og stilla hömlur á óleyfilegar ytri tengingar.

Dulritun gagna í hvíld og millifærslu

Fulldisk dulritun (t.d. BitLocker fyrir Windows, FileVault fyrir macOS) verður að vera virk á öllum fartölvum sem eru notaðar til að vinna fjarstýringar. Að auki þarf að framfylgja dulritun fyrir endurnýtanlegan disk (USB drif) og tryggja að öll samskipti með tölvupósti, sóðanlegum forritum og skráafærslum noti TLS dulritun.

Samræming við reglur um gagnavernd í írsku og ESB

Gagnaöryggi og stjórnsýslufylgni er óaðskiljanleg. Írskar stofnanir verða að rata um flókið net skyldunnar til að forðast refsingu og viðhalda trausti viðskiptavina.

GDPR kröfur fyrir fjarvinnu

Undir GDPR eru gagnastjórnendurnir að öllu leyti ábyrgir fyrir öryggi persónulegra gagna, óháð því hvar þeir eru gerðir. Lykilskyldar skyldur sem hafa bein áhrif á starfsemi sem hefur áhrif á starfsemi sem hefur bein áhrif á gagnavernd (Pata Safety Effect Assessments, PDA) til að gera ráðstafanir til að koma á milli staða sem fela í sér mikla áhættu við vinnslu (t.d. eftirlit með fjarvinnumönnum með eftirlitsforritum); halda skrá um vinnslu starfsemi (ROPA) sem bendir á alla fjarlæga aðgangspunkta og gagnaflæði; og framkvæma viðeigandi tækni- og skipulagnir eins og gervitækni, dulritun og aðgangsstjórnun sem er sérstaklega krafist af grein 32 ("sjálfsúrtaksaðgerðir").

Name

Ef fjarvinnufólk tekur gögn eða aðgangsgögn utan EEA, þarf að auka öryggi við þau skilyrði sem til eru, í kafla V á GDPR. Írsku DPC fyrirtækin vænta þess að hafa skýra stefnu sem takmarkar alþjóðlega gagnafærslu til lögsögu með ákvörðun um nýtingu, eða að að halda áfram röð fastra áætluna um samninga eða bindistaði fyrir bandarískar skýjaþjónustur, tryggir að upplýsingar umsækjenda séu settar upp á Írlandi og að allar yfirfærslur samræmist ESB-US gagnagrunninum.

Regluleg viðbrögð við heyrn og atvikalest

Framkvæmdaáætlanir um innri og þriðju deildaöryggisrannsóknir til að staðfesta að fylgst sé með GDPR og öðrum viðeigandi stöðlum, svo sem ISO 27001. Settu fram formlega áætlun um viðbrögð sem felur í sér aðferðir til að fela í sér rof, að leggja fram DPC innan 72 klukkustunda (ef þörf krefur), samskipti við viðkomandi einstaklinga og greiningu eftir að þær hafa verið teknar inn. Utanaðkomandi vinnuumhverfi krefst þess að atvikahópurinn geti starfað á áhrifaríkan hátt, jafnvel þótt þátttakendur séu dreifðir með landfræðilegum hætti vettvangi fyrir skýjayfirborð.

Hagstofutilskipun og Empoyee eftirlit

Írskir vinnuveitendur íhuga að fylgjast með starfsemi afskekktra starfsmanna (t.d. lykilskurðum, upptöku á skjá, eftirliti með vefmyndavélum) verða að fylgja tilskipuninni um umhverfisvæna starfsemi í írskum löndum (sem er haldið í samband við gagna) Act 2011 og tengdar reglur) og upplýsingum til að vernda gögn. Slíkt eftirlit er mjög takmarkað og krefst yfirleitt ekki lagalegs áhuga sem næst með minni afköstum. Glæra er skylt: Starfsfólk verður að fá upplýsingar um allar eftirlitsreglur, og réttindi þess. Of inngrip getur haft í för með sér eftirlit með því að það sé háð trausti og eykur hættuna á að brot á gögnum. Í stað þess að beina áherslu á árangur byggt á frammistöðu og virðingu fyrir öryggi.

Að byggja upp öryggiseftirlit: Hagnýt næsta skref fyrir írsk samtök.

Bestu öryggisáætlanirnar eru ekki einvígisverkefni heldur skuldbindingar sem hægt er að gera í dag.

  • Gerðu áhættumat sem er sértækt fyrir fjarvinnufyrirkomulag þitt. Segðu þeim hvaða gögn eru viðkvæmust, hvar þau eru staðsett og hvaða tæki eða net Neta aðgang að þeim.
  • ..Dreka úr öryggisskjali fyrir störf sem er skýr, hagnýtt og illgerlegt. Óhagganlegt HR, IT, lagalegt og öryggislið í sköpun sinni.
  • Innovt í tæknilegum stjórntækjum sem samsvara áhættusniði samtakanna , MFN, aukavernd, varalausnir og dulritunarnúmerið] sem samsvara áhættumynstri samtakanna.
  • Nota eftirlíkingar, stutt myndbönd og raunverulegt heimsdæmi sem tengjast hættum sem blasa við írskum fyrirtækjum (t.d. framleiðandi póstuppsagnir sem þykjast Revenue eða bankastofnunum).
  • Þú hefur verkfallaáætlun með töflupróf sem líkir eftir lausnargjaldsware árás á tæki fjarstýrimanns. Skilaðu bil og bættu ferli.
  • Halda upplýst [[FLT:] um uppfærslu frá National Cyber Creber Centre Centre Centre Centre Centre Centre Centre Centre (NCSC Ireland) og Írish Data Safecy Committee [[FLT: 5]. Undirskrift til aðvarana og leiðbeina.

Niðurstaða: Óviðjafnanleg framtíð fyrir handverk í írsku fjarlægu starfi.

Gagnaöryggi í írskum, afskekktum vinnuumhverfi er ekki kyrrsetuástand heldur áframhaldandi aðlögunarleið. Stafræn umbreytingin, sem faraldurinn veldur, hefur breyst til frambúðar. Skipulag sem tekur til öryggis-fyrsta upplýsinga um öryggi, öryggisskilgreining, öruggrar tengingar, áreiðanlegrar vara, áreiðanlegrar vara, menntunar starfsmanna og strangrar meðferðar við starfsfólki, verður best að búa sig undir þetta nýja landslag.

Kostnaður við að rjúfa hluti er mun meiri en sekt. Það skaðar traustið sem viðskiptavinir, félagar og starfsmenn koma fyrir í stofnun. Með því að koma á þeim aðferðum sem lýst er hér að ofan geta Írskar fyrirtæki verndað verðmætustu gagnaeignir sínar en gert þannig kleift að gera tilbúna og frábæra vinnu sem býður upp á. Fjárfesting í öryggi er á endanum fjárfesting í mannorði fyrirtækisins, lífsþoli og framtíðarvexti.

Fyrir frekari leiðbeiningar skaltu leita í alhliða upplýsingum NCSC fjarstýringu og leiðbeiningum DPC fyrir starfsmenn og vinnuveitendur [[3.LT]. Þessar opinberu heimildir bjóða upp á daglegt, írska sértæka ráðgjöf sem getur hjálpað samtökum að halda sér á undan nýjum hættum.