Table of Contents
შესავალი.
მონაცემთა დარღვევები წარმოადგენს ერთ-ერთ ყველაზე გადაუდებელ ოპერაციულ და სამართლებრივ რისკს ირლანდიური ბიზნესებისთვის დღეს. რადგან ირლანდიის რესპუბლიკის მასშტაბით ორგანიზაციები აჩქარებს მათ ციფრულ ტრანსფორმაციას, დისტანციური სამუშაო პლატფორმებს და ურთიერთდაკავშირებული მიწოდების ქსელები თავდასხმის ზედაპირი ვრცელდება ყველა ახალ სისტემასა და საბოლოო ჯამში: დარღვევის შედეგად გამოწვეული სტრუქტურული ცვლილებები, სტრუქტურული ცვლილებები, სტრუქტურული ცვლილებები, სტრუქტურული ცვლილებები, სტრუქტურული ცვლილებები, რომლებიც მოიცავს ზოგადი მონაცემთა დაცვის რეგულაციის გაფართოებას, სტრუქტურული კომისიის მიერ.
გაიგეთ მონაცემთა დარღვევის რეაგირების გეგმები.
მონაცემთა დარღვევის რეაგირების გეგმა არის ფორმალური, დოკუმენტირებული ჩარჩო, რომელიც განსაზღვრავს ორგანიზაციის პროცესებს მონაცემთა უსაფრთხოების ინციდენტის გამოვლენის, შეფასებისა და აღდგენის მიზნით. გეგმა ანიჭებს როლებს, ადგენს კომუნიკაციის პროტოკოლებს და ადგენს მკაფიო ვადებს რეგულატორებსა და დაზარალებულ პირებს ანგარიშგებისთვის. ირლანდიური ბიზნესებისთვის, გეგმა უნდა შეესაბამებოდეს მშპ-ს პასუხისმგებლობის ორგანიზაციის ორგანიზაციის პასუხისმგებლობის პრინციპს, რომელიც ითვალისწინებს, რომ ისინი ახორციელებენ შემთხვევითობის მოქმედების მეთოდებს, აერთიანებენ, აერთიანებენ IT-ის ქმედებებს, რაც არღვევს სამართლებრივ ზომებს რისკების მართვის გარეშე, არამედ ქმნის, გადის.
რატომ უნდა იმოქმედოს თითოეულმა ირლანდიურმა ბიზნესმა ახლა.
ირლანდია გახდა გლობალური ტექნოლოგიური კომპანიების ცენტრი, მაგრამ ასევე კიბერკრიმინალების სამიზნე. DDPC-ის აქტიური აღსრულება და ყველა ზომის საზღვარგარეთის მონაცემთა დამუშავების მაღალი მოცულობა ნიშნავს, რომ ბიზნესებმა პრიორიტეტი უნდა მიანიჭონ მონაცემთა დაცვას. ბოლო FLT:0DC წლიური ანგარიში FLT1, მონაცემთა დარღვევის განცხადებები ასევე სტაბილურად იზრდება, რაც მნიშვნელოვნად ზრდის 72-ის ურთიკურსად არა მხოლოდ რევერსიკურენტირების ტრანს, არამედ რელემენტირებას, გადამცემლური, გამოსაშქრი, გადამცემი, გადამცემი, გადამცემი, გადამცემი, გადაცვლას, გადაცვლას, რაც მოიცავს მხოლოდ რელაჟანტაჟებს და გამოსაცემების, რაც მოიცავს.
ირლანდიაში სამართლებრივი მოთხოვნები: მშპ და მონაცემთა დაცვის კომისია.
შიდა პროდუქტის (GDP), რომელიც ეფექტურია 2018 წლის მაისიდან, ადგენს მონაცემთა დარღვევის შეტყობინების უმაღლეს სტანდარტს ევროკავშირში. ირლანდიაში, მონაცემთა დაცვის აქტი 2018 სრულად მოქმედებს მშპ-ზე და აღნიშნავს DC-ს როგორც ეროვნული ზედამხედველობის ორგანოს.
- თუ პირადი მონაცემების დარღვევა შეიძლება გამოიწვიოს ბუნებრივი პირების უფლებებისა და თავისუფლებების რისკი, კონტროლიორმა უნდა აცნობოს DPC-ს ზედმეტი დაგვიანების გარეშე და, სადაც შესაძლებელია, 72 საათის განმავლობაში უნდა დაინიშნოს და გამართლდეს.
- FLT:0 მონაცემთა სუბიექტების შეტყობინება: FLT:1, როდესაც დარღვევა გამოიწვევს ინდივიდებისთვის მაღალი რისკის შექმნას (მაგ., იდენტობის ქურდობა, დისკრიმინაცია, ფინანსური დაკარგვა), კონტროლერმა ასევე უნდა აცნობოს დარღვევა დაზარალებულ მონაცემთა სუბიექტებს ზედმეტი დაგვიანების გარეშე, აღწეროს დარღვევის ბუნება და რეკომენდირებული შემსუბუქების ზომები.
- FLT:0 დოკუმენტაციის ვალდებულებები: FLT:1 თუნდაც დარღვევები, რომლებიც არ საჭიროებენ DDPC-ის შეტყობინებას, უნდა იყოს დოკუმენტირებული შიგნით, მათ შორის ფაქტები, ეფექტები და გამოსწორების ქმედებები.
- FLT:0 პასუხისმგებლობა და ჯარიმები: FLT:1 შეუსაბამობა შეიძლება გამოიწვიოს ადმინისტრაციული ჯარიმები 20 მილიონამდე ან 4%-მდე წლიური გლობალური ბრუნვის, რაც არ უნდა იყოს უფრო მაღალი. დირექტორებსა და ოფიცრებს ასევე შეუძლიათ პირადი პასუხისმგებლობის წინაშე დადგომა მონაცემთა დაცვის აქტის 2018-ის ფარგლებში.
ყოვლისმომცველი ხელმძღვანელობისთვის, ირლანდიურმა ბიზნესებმა უნდა კონსულტაციები ჩაატარონ FLT:0DPC-ის ოფიციალური მონაცემთა დარღვევის შეტყობინების შესახებ FFLT:1.
ნაბიჯები ეფექტური მონაცემთა დარღვევის რეაგირების გეგმის განვითარებისკენ.
რეაგირების გეგმის შექმნა მოითხოვს სისტემატურ, ორგანიზაციულ ფართო ძალისხმევას. შემდეგი ნაბიჯები წარმოადგენს საუკეთესო პრაქტიკის ცხოვრების ციკლის მიდგომას, რომელიც ადაპტირებულია ირლანდიური ბიზნესებისთვის.
1. რისკების შეფასება და მონაცემთა შედგენა.
სანამ დარღვევაზე პასუხს გასცემთ, უნდა იცოდეთ, რა მონაცემები გაქვთ, სად მდებარეობს, და როგორ იჭრება, ჩაატარეთ საფუძვლიანი მონაცემთა რუკების შედგენა ყველა პირადი მონაცემის, მათ შორის მომხმარებლის, თანამშრომლების და მესამე მხარის მონაცემების, კლასიფიკაციის მიხედვით სენსიტიურობის მიხედვით (მაგ., სპეციალური კატეგორიები მუხლი 9-ის მიხედვით), რომელიც განსაზღვრავს საშუალო სტიტუმაციის შეფასების შეფასების შეფასების შეფასების შეფასების შეფასების შეფასების შეფასების შეფასების მაჩვენებლებს, ასევე მოიცავს რისკის შეფასების სისტემა, რომელიც მოიცავს, ინტერნალურ სისტემებს, შიდა მონაცემთა სისტემას, ღრუბელურ სერვისებს, ღრუბელურ სერვისებს, ღრუბელურ სისტემებს, ღრუბლოვან სერვისებს, ღრუბოვან სერვისებს.
2. მომზადება: რეაგირების გუნდისა და ინფრასტრუქტურის შექმნა.
დაარსეთ სპეციალური ინციდენტის რეაგირების გუნდი (IRT), რომელიც მოიცავს თითოეული როლის მკაფიო როლებსა და მხარდაჭერას.
- FLT:0 ინციდენტების მენეჯერი: FLT:1 კოორდინაციას უწევს საერთო პასუხს, რაც უფროს მენეჯმენტს აძლიერებს.
- FLT:0 ტექნიკური ლიდერი (IT/უსაფრთხოება): FLT:1 ხელოვნებები აკავებენ, სასამართლო ანალიზს და სისტემის აღდგენას.
- FLT:0 მონაცემთა დაცვის ოფიცერი (DPO): FLT:1 იურიდიული ვალდებულებების შესახებ მრჩევლებს, კოორდინაციას უწევს DDC-ის შეტყობინებას და უზრუნველყოფს შესაბამისობას.
- FLT:0 კომუნიკაციები ლიდერობენ: FLT:1 მართავს შიდა და გარე კომუნიკაციებს, მათ შორის პრესის განცხადებებს და მომხმარებელთა შეტყობინებებს.
- FLT:0 სამართლებრივი საბჭო: FLT:1 განიხილავს სამართლებრივ რისკებს, მართავს მესამე მხარის კონტრაქტებს და მართავს სადაზღვევო პრეტენზიებს.
- FLT:0HR ტყვია: FLT:1 ეხება თანამშრომლების დაკავშირებულ დარღვევებს და დისციპლინარულ ქმედებებს, თუ შიდა საფრთხე ეჭვმიტანილია.
მოამზადეთ ინფრასტრუქტურა, როგორიცაა უსაფრთხო საკომუნიკაციო არხი (მაგ., დაშიფრული შავი ან გუნდები, სიგნალი კრიტიკული განახლებებისთვის), ლოგის მართვის სისტემით დაცული მტკიცებულებებით და ინციდენტების რეაგირების სახელმძღვანელოებით.
3. გამოვლენა და ანალიზი.
ეფექტური გამოვლენა დამოკიდებულია მონიტორინგის ინსტრუმენტებზე (SIEM, EDR, ქსელის შეჭრის აღმოჩენა) და კომპრომისის მკაფიო ინდიკატორებზე (IOCs). პერსონალისთვის პროცესების დადგენა საეჭვო აქტივობის შეტყობინების გარეშე, რათა შესაძლო დარღვევა გამოვლინდეს, IRT სწრაფად უნდა განსაზღვროს, შეაფასოს თუ არა მისი მონაცემთა მასშტაბები, რამდენად მაღალი ხარისხის რეზულტატივა, რამდენად მნიშვნელოვანი ცვლილებები, და რომელი სისტემები გავლენას ახდენენ, როგორც Mgilgeticetication-ის შემთხვევითი ciedcietication-ის შემთხვევითი ცვლილებები, და რომელი, ანუ, ანუ თითოეული პირის რისკის შეფასება.
4. შეკავება და აღმოფხვრა.
მოკლევადიანი შეზღუდვა მიზნად ისახავს გავრცელებისგან განთავისუფლების შეჩერებას: იზოლირებული დაზარალებული სისტემების გაუქმება, კომპრომეტირებული სერთიფიკატების გაუქმება, მავნე IP მისამართების დაბლოკვა ან დროებით მომსახურების ოფლაინ. გრძელვადიანი შეზღუდვა მოიცავს ნაჭრების განლაგებას, ცეცხლის ჩამქრალი გზების გადაგდებას ან წვდომის ნებართვების შეცვლას.
5. შეტყობინება და კომუნიკაცია.
DC-ის თანამშრომლებისთვის შეცდომის შესახებ ცნობიერების ამაღლების 72 საათის განმავლობაში უნდა ეცნობოს, როდესაც კონტროლიორი პირადი მონაცემების შესახებ გონივრული ხარისხის გარანტია აქვს. შეტყობინება უნდა მოიცავდეს დარღვევის ბუნებას, მონაცემთა კატეგორიებს და ინდივიდებს, სავარაუდოდ, ნდობის კრედიტს და შემოთავაზებულ ზომებს, რომლებიც დადგენილია, თუ რა გამჭვირვალე რისკის მართვის ფორმები, მაღალი ხარისხის მონაცემებია საჭირო, თუ მაღალი ხარისხის მონაცემები.
6. აღდგენა და გამოსწორება.
აღდგენა მოიცავს დაზარალებული სისტემების აღდგენას სუფთა მხარდაჭერებიდან, მათი მთლიანობის გადამოწმებას და მათი ონლაინ დაბრუნების უსაფრთხოების გაძლიერებული კონტროლით დაბრუნებას. განხორციელების გაკვეთილები დაუყოვნებლივ: განახლების წვდომის კონტროლი, მრავალფაქტორიანი ავთენტიფიკაციის უზრუნველყოფა, სეგმენტური ქსელების გაძლიერება და პერსონალის დამატებითი ტრენინგის უზრუნველყოფა, რათა თავიდან აიცილოს განმეორება.
7. მიმოხილვა და უწყვეტი გაუმჯობესება.
ყოველი ინციდენტის შემდეგ, ყველა დაინტერესებულ მხარესთან ერთად წამყვანი ანალიზი: განაახლეთ ინციდენტების რეაგირების გეგმა, სახელმძღვანელოები და რისკების შეფასება. ორგანიზაციის მასშტაბით ანონიმირებული გაკვეთილები საერთო უსაფრთხოების პოზიციის გასაძლიერებლად.
ძირითადი კომპონენტები ყოვლისმომცველი რეაგირების გეგმის.
პროცედურული ნაბიჯების მიღმა, გეგმის დოკუმენტში თავად უნდა იყოს რამდენიმე კრიტიკული ელემენტი, რომლებიც ეფექტური იქნება მაღალი წნევის ღონისძიების დროს.
მკაფიო როლები და პასუხისმგებლობები.
გეგმაში მონაწილე ყველა ადამიანს უნდა ჰქონდეს წერილობითი სამუშაო აღწერა, რომელიც მოიცავს მათ კონკრეტულ მოვალეობებს, გადაწყვეტილების მიღების უფლებამოსილებას და ესკალაციის გზებს. მათ შორის 24/7 საკონტაქტო ინფორმაცია და დამხმარე პერსონალი. გეგმა ასევე უნდა განსაზღვროს სამართლებრივი აღსრულების (მაგ., გრადა ეროვნული კიბერდანაშაულის ბიურო) და გარე იურიდიული კონსულტაციის ზღვარი.
კომუნიკაციის სტრატეგიები.
გეგმა უნდა მოიცავდეს შიდა მემების, მომხმარებელთა ფოსტის, გამყიდველების შეტყობინებების, პრესრელიზების და სოციალური მედიის შეტყობინებების წინასწარ დამტკიცებულ შაბლონებს. ამოიცნოს ერთი სპიკერი, რათა უზრუნველყოს თანმიმდევრული შეტყობინება.
ტექნიკური სახელმძღვანელოები.
უნდა აღინიშნოს, რომ უნდა იყოს გათვალისწინებული ეტაპობრივი შეზღუდვები, მტკიცებულებათა დაცვის ჩეკების (პურის ჯაჭვი) და რესტორნიის თანმიმდევრობა. უზრუნველყოს, რომ ეს სახელმძღვანელოები ხელმისაწვდომი იყოს IT პერსონალისთვის, თუნდაც ქსელის წვდომა კომპრომიტირდეს (მაგ, ბეჭდური მყარი ასლები ან ოფლაინ აშშ-ის ბეჭედი).
სამართლებრივი შესაბამისობა და ანგარიშგების ტაბლეტები.
სანამ დპქ-ის დარღვევის შეტყობინება თქვენი ორგანიზაციის სტატისტიკური მონაცემებით (სახელის, DDO-ს დეტალები, რეგისტრაციის ნომერი), რომელიც მოიცავს სახელმძღვანელოს დაზღვევის შესახებ, რადგან ბევრი კიბერ დაზღვევის პოლიტიკა მოითხოვს სწრაფ ანგარიშგებას დაფარვის შესანარჩუნებლად.
საზოგადოებრივი ურთიერთობები და რეპუტაციის მართვა.
თუმცა, ჩვენ უნდა მივიღოთ ზომები, რომლებიც ხელს შეუწყობენ ინფორმაციის გავრცელებას და, შესაბამისად, არ უნდა იყოს მხოლოდ ერთი ან მეორე მხარის მიერ შემოთავაზებული, არამედ ასევე აუცილებელი იქნება, რომ ისინი იყოს გამოყენებული როგორც სამართლებრივი საფუძველი.
ტრენინგი და ტესტირება.
გეგმა მხოლოდ ისეთივე კარგია, როგორც მისი შემსრულებელი ადამიანები. რეგულარული სწავლება უზრუნველყოფს, რომ თანამშრომლებმა გაიგონ თავიანთი პასუხისმგებლობები და შეძლონ თავდაჯერებულად მოქმედება ზეწოლის ქვეშ. სწავლება უნდა იყოს მორგებული სხვადასხვა აუდიტორიას:
- FLT:0 გენერალური პერსონალი: FLT:1 ფიშინგის, პასორული ჰიგიენის და ანგარიშგების პროცედურების შესახებ ძირითადი ცნობიერება. სავალდებულო წლიური მოდული მოიცავს მშპR-სა და მონაცემთა დარღვევის შეტყობინებას.
- FLT:0IT და უსაფრთხოების გუნდები: FLT:1 ხელების სემინარები სასამართლო მტკიცებულებების შეგროვების, ლოგისტიკის ანალიზისა და შეკავების ტექნიკების შესახებ.
- FLT:0 პასუხის ჯგუფის წევრები: FLT:1 Tableop ახორციელებს ისეთ ვარჯიშებს, რომლებიც სიმულაციას უკეთებენ დარღვევის სცენარს (მაგ., ტრანსომერი შიფრაციის მომხმარებელთა მონაცემთა ბაზებს). გამოიყენეთ რეალისტური ინეილის წერილები, DDC ზარები, პრესის გამოძიებები გადაწყვეტილების მიღების დროს შეზღუდვების ქვეშ.
- FLT:0 აღმასრულებელი ხელმძღვანელობა: FLT:1 ბრიფინგები სამართლებრივი პასუხისმგებლობის, ფინანსური შედეგების და საბჭოს დონის კომუნიკაციის შესახებ.
ტესტირება უნდა მოხდეს ყოველ წელიწადში ორჯერ. ყოველი ტესტის შემდეგ, დოკუმენტების ხარვეზები და გეგმის განახლება. მაგალითად, განიხილეთ გარე გამარტივებლების გამოყენება ობიექტურობის უზრუნველსაყოფად. მაგალითად, ჩართეთ მესამე მხარის კიბერუსაფრთხოების კომპანია, რათა ჩატარდეს ფიქტიური ფიშინგის კამპანია, რასაც მოჰყვება სრული ინციდენტების რეაგირების ვარჯიში. დასკვნები პირდაპირ უნდა შეჭრებდეს ორგანიზაციის რისკის რეესტრს და გააუმჯობესოს გზამკვლევი.
გაკვეთილები რეალიმსოფლიო ბრეშებიდან.
ირლანდიის ბიზნესები შეიძლება ისწავლონ მაღალი დონის ინციდენტებიდან, რომლებიც ადგილობრივად მოხდა. DDC-ის გადაწყვეტილებები და ჯარიმები მნიშვნელოვან შეხედულებებს სთავაზობენ რეგულატორების მოლოდინზე. მაგალითად, დარღვევის სწრაფად გამოვლენის ან გამოძიების სათანადოდ დოკუმენტაციის არარსებობამ შეიძლება გამოიწვიოს მნიშვნელოვანი სანქციები. ამ შემთხვევების შესწავლით, ორგანიზაციებს შეუძლიათ გააძლიერონ საკუთარი გეგმები. მონაცემთა დარღვევის შეტყობინების (EDPB) სახელმძღვანელოები (FT)
დასკვნა.
მონაცემთა დარღვევების რეაგირების გეგმის მართვა არ არის ერთდღიანი პროექტი ის არ არის მიმდინარე ციკლი მომზადების, შესრულების, შეფასებისა და დახვეწის. ირლანდიური ბიზნესებისთვის, ფსონები არასდროს ყოფილა უფრო მაღალი. მშპ-ის მკაცრი აღსრულება, მუქარების მზარდი დახვეწილობა, ორგანიზაციების მიერ მუდმივი რეაგირების პოლიტიკის განხორციელებისთვის სწრაფი რეაგირების შესაძლებლობა, მდგრადი რეაგირების უნარი, მდგრადი რეაგირების უნარი, მდგრადი რეაგირების უნარი, სამართლებრივი ცვლილებების განხორციელება, სამართლებრივი ცვლილებები, სამართლებრივი და მუდმივი რეაგირების უნარი, სამართლებრივი გადაფარება, და მუდმივი რეპლიკაცია, და უზრუნველყოფა, სამართლებრივი წყვეტის შესრულება, და უზრუნველყოფა, და უზრუნველყოფა, და უზრუნველყოფა, და უზრუნველყოფა, რაც ხდება.