Table of Contents
Inngangur
Gagnarof er ein sú starfsemi sem leggur mest upp úr og lagalega áhættu fyrir írsk fyrirtæki. Þar sem samtökin hraða því að umbreyting á Írlandi er stafrænt umbreyting á skýi, þjónustu á fjarlægum vinnumarkaði og sameiginlegu hólfunum sturluðu kerfum sem valda miklum skaða á öllum nýjum kerfum og enda. Afleiðingar af rofi eru alvarlegar: Fjármissir vegna endurmiðlunar, fínir eiginleikar samkvæmt almennri gagnaverndun (GDIDPR), mannorðsskaði sem grafa undan hollustu viðskiptavina og í sumum tilfellum lokun viðskipta. Írska gagnaeftirlitið hefur sýnt fram á að það er fús til að þvinga verulegar til að ná í gegnhaldi, með tugmilljónum evrópa af gögnum, fyrir ósamvinnun. Fyrir það er hægt að gera það að gera upptækar upplýsingar um aðgerðir. Ísuð aðgerð er ekki að stöðva aðgerðir í gegnum allar aðferðir; og gera það er nauðsynlegt að gera ráð fyrir að gera upptæka og gera upptæka áætlun um að gera upptæka áætlun um að ná í gegnum allar þær breytingar sem er að ná í gegnum allar aðferðir.
Skilningur á áætlunum um viðbrögð
Inngangsáætlunin er formleg, skráð ramma sem skilgreinir ferli til að greina, meta, innihalda og ná sér eftir öryggisatvik í gagnaöryggi. Áætlunin um hlutverk, setur fram samskiptareglur og setur skýran tíma til að tilkynna um og meðhöndla einstaklinga sem eiga við. Fyrir írsk fyrirtæki verður áætlunin að samræmast ábyrgni fyrir gögnum, sem gerir samtökin þurfa að sýna fram á að þau hafi tekið viðeigandi tækni- og skipulagsreglur til að stjórna áhættu. Svörun fer fram umfram viðbrögð sem tengjast atvikum í gegnum rannsóknina, lagaleg samskipti, mannauðs og stjórnunarúrræði. Hún tryggir að þegar brot verður á sér stað geti miðlunin farið fram, sem er í stað í tengslum við aðgerðir, frekar en að draga úr glund og draga úr skaða.
Hvers vegna á hver írskur viðskiptahópur að starfa núna?
Írland hefur orðið miðstöð fyrir hnattræn tæknifyrirtæki, en einnig markmið fyrir netglæpakerfi. DPC◯s virk lögregla og mikið magn gagna sem berast yfir landamæri á Írlandi þýðir að fyrirtæki verða að hafa áður verndað öll stærðarhlutföll. Samkvæmt nýjustu DPC árlega skýrslu [[3: 1], hafa rofinn gagnaflutningur aukist jafnt og þétt, með marktækum fjölda af fuðrandi árásum, lausnargjaldsvopnum og villum innan þeirra. Sterk viðbrögð hjálpa fyrirtækjum ekki aðeins að fylgja 72 stunda tilkynningunni heldur halda áfram að halda viðskiptum og viðskiptavinatrausti.
Lögfræðileg skilyrði á Írlandi: GDPR og gagnaverndarnefnd
GDPR, sem er árangursríkt síðan í maí 2018, setur hæsta mælikvarðann fyrir skýrslu um skemmdir á Evrópusambandinu. Á Írlandi hefur gagnaverndin 2018 full áhrif á GDPR og vísar til DPC sem landsyfirvalda. Lykilskylda er að finna í lögum:
- 72-Hour Auglýsing: [1] Ef einkagagnarof er líklegt til að leiða til hættu á réttindum og frelsi náttúrulegra einstaklinga, verður stillirinn að tilkynna DPC án þess að óþörf töf sé gerð og, þar sem mögulegt er, innan 72 klukkustunda frá því að vera meðvitaður um rofið. Seinkun verður að vera skjalfest og réttlætanleg.
- Samsæri við gagnasjúklinga: Þegar rofið er líklegt veldur það mikilli hættu fyrir einstaklinga (t.d. auðkennisþjófnaður, mismunun, fjárhagslegur missir), verður stjórinn einnig að láta þá vita án þess að hafa of lengi og lýsa eðli rofsins og ráðlögðum aðgerðum til að draga úr þeim.
- Heimildarbréf: Jafnvel rof sem ekki krefjast tilkynningar um DPC skal skráð innandyra, þar með talið staðreyndir, áhrif og endurmiðlun. DPC kann að krefjast þessara skjala meðan á rannsókn stendur.
- Lifi og gott: Óviðunandi getur valdið því að stjórnunarfé verði allt að 20 milljónir eða 4% af ársumsetningunni, hvort sem er hærra. Forstjórar og starfsmönnum geta einnig verið í persónulegri stöðu í gagnavernd samkvæmt Data Safety Act 2018.
Til að fá nákvæmar leiðbeiningar ættu Írar að leita upplýsinga ] um opinbera gagnaskilgreiningu .
Skref til að þróa árangursríka áætlun til að ná fram svörunarferli
Til að koma á svörunaráætlun þarf kerfisbundið, skipulagið-unguð viðleitni. Eftirfarandi skref eru besta lífslotanálgunin, aðlöguð að írskum fyrirtækjum.
1. Áhættumat og gögn Kortsokk
Áður en þú svarar rofi þarftu að vita hvaða gögn þú berð til, hvar þau búa, og hvernig þau flæða. Hafa nákvæmt kortlagningarpróf til að skrá niður öll persónuleg gögn, þar á meðal upplýsingar um viðskiptavini, starfsmann og þriðju aðila. flokka upp gögn eftir næmi (t.d. sérstök flokkun í grein 9 GDPR) og meta hugsanleg áhrif af málamiðlun. Bera ber kennsl á öll verkfærakerfi sem til eru í vinnslu, skýjaþjónustu, þriðju aðila og gagnasöfnun skjala. Þessi þáttur felur einnig í sér auðkenningu á milli vefs: arfleiðarhugbúnað, óhindrað kerfi, veika auðkenningu og ófullnægjandi aðgang að stjórnum. Leggja skal matið inn a. Á a.m.k. einu ári eftir nokkrar meiriháttar breytingar á kerfinu.
2. Undirbúningur: Að byggja upp svörunarhópinn og innviði hans
Settu á stofn sértaks, atvikasvörunarteymi (IRT) með skýr hlutverk og varahluti fyrir hvert hlutverk. Lykilstaða er meðal annars:
- Innicident Manager: Hnitin á heildina litið, auka svörunina, til lokastjórnunar.
- ] TCFL (IT/Security): ] meðhöndla lokun, réttargreiningu og bata kerfis.
- DAP (Datav formaður): Ráðgjöf um lagalegar skyldur, hnitatilkynningar um DPC og tryggir meðferðarheldni.
- Kommúnisburður leiðir: stjórnar innri og ytri samskipti, þar með talið fréttatilkynningum og viðskiptavinum.
- . Ráðgjöf: Review lagalega áhættu, tekur við þriðja aðila samningi og tekur við tryggingakröfum.
- [FLT:]'' Heimilisfang sem tengist starfsmanni-rofum og ögunaraðgerðum ef grunur leikur á um að um sé að ræða innri ógn.
Undirbúið innviði svo sem örugga samskiptaleið (t.d. dulritaða Slack or Teams, merki um mikilvægar uppfærslur), skráningarkerfi með haldgóðum sönnunargögnum og aðgang að svarbókum. Foráformatengslum við ytri tæknistofnanir, löggjafa og heilbrigðisstarfsfólk sem sérhæfa sig í að rjúfa gögn.
3. Greining og greining
Virk greining á tækjum til eftirlits (SIEM, EDR, netgreiningar) og skýrum vísbendingum um málamiðlun (IOC). Staðfest ferli til að tilkynna grunsamlega virkni án þess að óttast áminningu. Þegar hægt er að greina hugsanlegt rof verður IRT að ákveða fljótt hvort það sé ósvikið rof, meta umfang gagna, hversu margar skrár og hvaða kerfi eigi að hafa áhrif á og meta líkur á áhættu fyrir einstaklinga. Settu upp hvert skref með hólfum til að styðja 72 stunda tilkynningarklukkuna. Notaðu staðlaða alvarleikaflokkun (t.d. lágþéttni, miðmæti, hágæða, acetýlbólga) til að bregðast við.
4. Samskipti og yfirfærsla
Stutt langtímaviðnám reynir að koma í veg fyrir að gat verði gert á milli stofnana sem hafa orðið fyrir þessu: Einstök tæki, enduropnun bilana, rofur eða tímabundið að taka þjónustu af vettlingum. Langtíma lokun fela í sér að setja upp plástra, samræmingareldingar eða aðgangsheimildir. Erfist aðgangsheimildir til að fjarlægja rótarorsök: Eyðslukerfi, lokun skemmdar á sköpum og tryggja að engin bakhög eru enn til staðar. Til að greiða lausnargjalds- verkfræðin sé vandlega metin (hélt með lögum) gegn endurhæfri varaaðstoð er mikilvæg. Tryggja að allar tæknigögn séu varðveitt fyrir rannsókn áður en hún er samþykkt.
5 Tilkynning og tjáskipti
Tilkynning er lagaleg og siðfræðileg skylda. DPC verður að tilkynna innan 72 klukkustunda frá því að rofið er gert á Δ veitingu og þar sem það kemur upp í huga urn þegar stjórnandinn hefur örugga vissu um atvik sem á sér stað í persónulegum gögnum. Tilkynningin ætti að fela í sér eðli rofsins, flokka gagna og einstaklinga, líklegar afleiðingar og aðgerðir sem gerðar eru eða lagt er til. Notaðu DPC neinna öryggisskilmerki á netinu. Áreiða um samskipti við einstaklinga sem eru í mikilli hættu: vera gegnsæ, hvaða skref þeir ættu að taka (t.d. breyta lykilorði, athugunarreikningum) og styðja eins og eftirlit með lánstrausti. Innri samskipti við starfsmenn, stjórn og stjórnendur ættu einnig að viðhalda og halda uppi upplýsingum um takmörkun.
6. Bati og endurbætur
Bati felur í sér að endurnýta sýkt tæki með því að hreinsa þau og staðfesta ráðvendni þeirra og koma þeim smám saman aftur á réttan kjöl með auknum öryggisstjórnun. Viðfangsefni sem læra strax: uppfærður aðgangur að netkerfinu, og endurgreiða eftirlit. Veita starfsfólki frekari þjálfun til að koma í veg fyrir endurkomu. Bati felur einnig í sér að halda áfram að vinna með fyrirtækinu sem er haldið áfram sturlt ef kerfi eru ekki í sambandi. Eftir-afturvært ætti stofnunin að framkvæma formlega innri greiningu til að fanga það sem ekki hefur tekist.
7. Upprifjun og stöðug framför
Eftir hvert atvik, skal framkvæma post-motem greiningu með öllum hagsmunaaðilum. Uppfæra áætlun um viðbrögð við atviki, leikbækur og áhættumat. Deilum óskilgreindum lærdómi á vegum stofnunarinnar til að styrkja heildaröryggisstöðuna. DPC væntir stöðugrar bætingar; áætlun sem aldrei er prófuð eða endurskoðuð verður talin ófullnægjandi meðan á rannsókn stendur.
Lykilþættir í áætlun um viðbrögð
Fyrir utan aðgerðirnar verður að innihalda nokkur mikilvæg atriði sem virka við háan þrýsting.
Skýr hlutverk og ábyrgð
Sérhver einstaklingur sem gegnir hlutverki í áætluninni verður að hafa skriflega lýsingu á starfi sem felur í sér sérstakar skyldur, ákvarðanatöku og vaxandi leiðir. Að innifela upplýsingar og annað starfsfólk. Áætlunin ætti einnig að skilgreina þröskuldinn fyrir löggæsluna (t.d. Gardaí National Cyber Cript Criteria stofnunar) og ytri lögfræðiráðgjöf.
Samskipti
Name
Tæknilegar leikbækurName
Sérstakar tækniaðferðir fyrir mismunandi rofa af gerðum arnomware, filming, inverr ógnun, líkamlega rof, þriðja aðiladæmið sem ætti að skrá. Með því að setja inn verkþætti við lokunaraðgerðir, vísbendingar um varðveislu gátlista (forræðiskeðju) og endurreisnarröð. Gakktu úr skugga um að þessar leikbækur séu aðgengilegar fyrir starfsfólk í mænuvökva jafnvel þótt netaðgangur sé ekki í hættu (t.d. prentuð afrit eða ekki dulrituð USB drif).
Lagaleg eftirsókn og skýrslugerð
Forsamið villutilkynninguna um DPC með sameignarkerfinu ykkar (nafn, DPO upplýsingar, skráningarnúmer) til að spara dýrmætar mínútur. Meðfylgjandi leiðbeiningar um hvenær eigi að tilkynna aukaverkanir, þar sem margar stefnur um nettryggingar krefjast tafarlausrar skýrslugerðar til að viðhalda umfjöllun. Lögfræðileg ráð ættu að endurskoða öll ytri samskipti áður en þeim er sleppt.
Opinberar umbætur og umsýslu
Skaðinn er oft kostnaðarmestur vegna brots. Áætlunin ætti að fela í sér neyðaráætlun sem leggur áherslu á glærleika, samúð og ábyrgð. Hafðu samband við PR fagfólk með reynslu í gagnarofi á upplýsingamiðlunum og með því að hafa samskipti við fjölmiðla. Fylgstu með samskiptamiðlum og fréttagöngum til að fá rangar upplýsingar og vertu fljótur að bregðast við.
Þjálfun og prófun
Regluleg þjálfun tryggir að starfsmenn skilji ábyrgð sína og geti sýnt það traust að þeir séu undir álagi.
- Almennt starfsfólk: [1] Grunnmeðvitund um framsetningu, lykilorða og skýrslugerð. Með skilyrðisbundinni einingu á GDPR og gagnarofstilkynningu.
- IT og öryggisteymi: Hendur - á vinnustofu við tæknigreiningu, annálagreiningu og geymslutækni. Hvettu til vottunar á borð við GIAC eða CISSP.
- Samtök félagsins: [3] Töfluæfingar sem líkja eftir rofi (t.d. lausnargjaldsþrota gagnagrunna við notenda). Notaðu raunhæfar inndælingar sem eru í boði, DPC símskeyti, ýttu á iSpurn - að framkvæma ákvarðanatöku undir tímamörkum.
- Reyntrar forystu: [3. Ljóð:1] Stutt verkefni varðandi lagalega ábyrgð, fjárhagslegar afleiðingar og samskipti við stjórnina. Afgreiða framkvæmdastjórann og stjórnina í árlegri töfluæfingu til að tryggja kaup þeirra.
Prófanir ættu að fara fram að minnsta kosti tvisvar á ári. Eftir hvert próf skal skrá bil og uppfæra áætlunina. Íhuga skal notkun utanaðkomandi umhverfisvænna aðila til að veita hlutlægni. Til dæmis eiga þeir að eiga þriggja hluta netöryggisfyrirtæki til að framkvæma samhæfða, samhæfða, samhæfa, samhæfa, í kjölfarið með fullri svörun. Niðurstöðurnar ættu að gefa beint í félagið sem hefur í för með sér áhættu og bæta vegakort.
Lærdómur frá raunverulegum bata
Írsk fyrirtæki geta lært af hágæðamyndum sem hafa átt sér stað á hverjum stað. DPCairkman gefur upp verðmæta innsýn í það sem stjórnartæki geta gert ráð fyrir. Til dæmis er það að greina ekki rof hratt eða til að skrá að rannsókninni hefur leitt til marktæks skilnaðar. Með því að rannsaka þessi mál geta samtök styrkt áform sín.[LT:0] Euro Data Congment Congramtion (EDPB) leiðbeiningar um gagnarof á skýrslum eru einnig nauðsynlegar auðlindir til samræmis við væntingar um Evrópu.
Niðurstaða
Að koma í veg fyrir að gagnamistök séu framkvæmd er ekki eins-tíma verkefni er áframhaldandi hringrás undirbúnings, framkvæmd, mats og hreinsunar. Fyrir írsk fyrirtæki hafa öryggismörkin aldrei verið hærri. DPC neinna öryggisvarða á GDPR, ásamt vaxandi sophidiseringu hótana, krefjast þess að samtök sem fjárfesta í óstöðvandi svörun. Vel skilgreind áætlun dregur úr lagalegri áhættu, verndar mat á sér og tryggir að þegar rof verður á GDPR, og líklegt er að fyrirtækið geti brugðist skjótt við, gegnsæju og í fullri samvinnu við írskum lögum. Framvirk, samfelld prófun og framvinda öryggisrannsókn eru niðurstöður úr sérkennisverðum gögnum.