Table of Contents

დღევანდელი ურთიერთდაკავშირებული ციფრული ლანდშაფტში, მონაცემთა უსაფრთხოება მდგრადი ბიზნეს ოპერაციების ქვაკუთხედად იქცა. ირლანდიის მცირე და საშუალო საწარმოებისთვის (SMEs), ფსონები განსაკუთრებით მაღალია: მონაცემთა ერთი დარღვევა არა მხოლოდ შეიძლება გამოიწვიოს ფინანსური ჯარიმები მშპ-ს ფარგლებში, არამედ ასევე გააფუჭოს მომხმარებლებისა და პარტნიორების ძნელად მოპოვებული ნდობა 'FLT: ATERIATE-ის ოპერატიული უსაფრთხოების სტრუქტურული უსაფრთხოების საწარმოების მდგრადი განვითარების გარეშე, რომელიც ხშირად ხელს უწყობს უფრო დიდ სტრუქტურულად მორგებული IT უსაფრთხოების ცენტრებს, რაც შეიძლება იყოს მოქნილი ბიზნეს-ის, რომელიც ყველაზე მეტად მიმართული, რადგან უფრო მეტად მიმართული იქნება ირლანდიის, რადგან ირლანდიის, რადგან IIISBC-FFFFFFFFFFLOT-FLetericicicetericaticetericetericet-ის, რადგან, რადგან Bet-ის, რადგან მცირე ზომის კომპანიები, რადგან მცირე ზომის, FT-ის, FT, FT, FFLetercrocericiciccilcericcericcilcet-ის, რომელიც უფრო მეტად არის, რომელიც მიზნად ისახავს Is-ის, რადგან უფრო მეტად არის, Bet-ის, Bet-ის, Bet-ის

მონაცემთა უსაფრთხოების რისკების გაგება, რომლებიც ირლანდიის მცირე და საშუალო საწარმოებს ემუქრებათ.

სანამ კონტროლის განხორციელებას დავიწყებთ, აუცილებელია საფრთხის ლანდშაფტის გაგება. ირლანდიური მცირე ბიზნესები აწყდებიან რისკების ფართო სპექტრს, რომელთაგან ბევრი ბოლო წლებში მნიშვნელოვნად განვითარდა.

საერთო კიბერ საფრთხეები.

  • FLT:0Ransomew: FLT:1 თავდამსხმელები შიფრავენ კრიტიკულ ბიზნეს მონაცემებს და ითხოვენ გადახდას მისი გათავისუფლებისთვის. მცირე ბიზნესები არიან მთავარი მიზნები, რადგან მათ ნაკლებად აქვთ სარეზერვო მხარდაჭერა. ირლანდიაში ბოლო ინციდენტებმა ყველაფერი გავლენა მოახდინა სტომატოლოგიური პრაქტიკიდან საცალო მაღაზიებამდე.
  • FLT:0 შიფრირება და სოციალური ინჟინერია: FLT:1 თაღლითური ელფოსტები ან ზარები მაცდური თანამშრომლებისთვის, რომლებიც გამოსცემენ სიტყვებს, გადასცემენ ფონდებს ან ამონტაჟებენ გაუმართლებელ ში. გადასახადთან დაკავშირებული ფიშინგი (პერსონალური შემოსავალი) განსაკუთრებით ხშირია სადგომების სეზონებში.
  • FLT:0 შიგნით მუქარები: FLT:1 მიმდინარე ან ყოფილი თანამშრომლები ლეგიტიმური წვდომით შეიძლება შემთხვევით ან განზრახ გამოავლინონ მონაცემები. ეს მოიცავს მგრძნობიარე ფაილების შემთხვევით გაზიარებას დაუცველი არხებით.
  • FLT:0 უზრუნველყოფილი ქსელები და დისტანციური წვდომა: FLT:1 ჰიბრიდული და შორეული სამუშაოთი ახლა სტანდარტია, დაუბრუნებელი სახლის Wi-Fi მარშრუტები, პირადი მოწყობილობები და სუსტი PN კონფიგურაციები ქმნიან შესვლის წერტილებს თავდამსხმებისთვის.
  • FLT:0 მიწოდების ჯაჭვის მოწყვლადობები: FLT:1 ბევრი მცირე და საშუალო საწარმო დამოკიდებულია მესამე მხარის გამყიდველებზე, რომლებიც არიან ხელფასის, აღრიცხვის ან CRM პროგრამული უზრუნველყოფისთვის.

ფიზიკური და ოპერაციული რისკები.

მონაცემთა უსაფრთხოება არ არის მხოლოდ ციფრული. დაკარგული ლეპტოპები, დაუსწრებელი მობილური მოწყობილობები და არასწორად განთავსებული ქაღალდის ჩანაწერები ყველა რისკს წარმოადგენს. ირლანდიური მცირე და საშუალო საწარმოებიც უნდა განიხილონ ბუნებრივი კატასტროფები (მაგ., წყალდიდობა ან ელექტროენერგიის გამოგდება), რომლებიც შეიძლება გაანადგუროს შენობების სერვერები.

ძლიერი პასურისა და ავთენტიკაციის ფონდის შექმნა.

სუსტი ან ხელახლა გამოყენებული მანდატები ყველაზე მარტივი ვექტორია თავდამსხმელებისთვის. 2024 წლის ვერსიონის მონაცემთა დარღვევის გამოძიების ანგარიში მუდმივად აჩვენებს, რომ მოპარული სერთიფიკატები ჩართულია დარღვევების უმრავლესობაში.

ასრულებთ კომპლექსურ, უნიკალურ პასდორებს.

საჭიროა მინიმუმ 12 ხასიათის პასპორტები, შერეული ასოები, ქვედა წერილები, ნომრები და სიმბოლოები. შეაჩერეთ პროგნოზირებადი ნიმუშები (მაგალითად, "დუბლინ 2024).

სავალდებულო მრავალფაქტორული ავთენტიფიკაცია (MFA)

MFA ამატებს მეორე ფენას ვალიდაციის ჩვეულებრივ კოდს მობილურ მოწყობილობაზე ან ბიომეტრიულ სკაუნზე რომელიც მოპარულ სიტყვებს არ აძლევს წვდომას ანგარიშებზე.

რეგულარული პასოდრული როტაცია და აუდიტები.

მიუხედავად იმისა, რომ ხშირად სიტყვიერი ცვლილებები აღარ არის უნივერსალურად რეკომენდირებული (NCSC და NIST რჩევა იძულებითი როტაციის წინააღმდეგ, თუ არ არსებობს კომპრომისის მტკიცებულება), ბიზნესებმა უნდა მოითხოვონ სიტყვიერი გადაყენებები, როდესაც თანამშრომელი ტოვებს ან დარღვევაა ეჭვმიტანილი.

პროგრამული უზრუნველყოფისა და სისტემების განახლება.

მაღალი პროფილის შემთხვევები, როგორიცაა 2021 წლის HSE კიბერშეტევა ირლანდიაში, ხაზს უსვამს დაგვიანებული პაჩვეის დამანგრეველი გავლენის მნიშვნელობას.

დააარსეთ პატჩის მართვის რუტინა.

დააარსეთ ავტომატური განახლებები ოპერაციული სისტემებისთვის (Windows, McOS, Linux), მსყიდველებისთვის და პროდუქტიულობისთვის. ბიზნეს-ბიზნესის აპლიკაციებისთვის (მაგ., საბუღალტრო პროგრამული უზრუნველყოფისთვის, ელექტრონული ფოსტის ინსტრუმენტებისთვის, ინვენტარის მართვისთვის), შექმნან ყოველთვიური სახელმძღვანელო შემოწმების ციკლი ციკლი. გამყიდველების ტყვილები კრიტიკული ლაქებისთვის სიგნალების მისაღებად.

განახლება ყველა მოწყობილობაზე.

ბევრი მცირე და საშუალო საწარმო გაუცნობიერებლად ტოვებს დეფოლტურ სერტიფიკატებს მარშრუტებზე, რაც მათ მარტივ მიზნებს ხდის.

ინვენტარის მართვა.

ეს სია გვეხმარება განსაზღვროთ, რომელი აქტივები საჭიროებენ ნაჭრებს და რომელი შეიძლება პენსიაზე გავიდეს, თუ აღარ იქნება მხარდაჭერილი (მაგ., ვინდოვს 7 ან ძველი მარშრუტები ვენდორის განახლების გარეშე).

მონაცემთა მხარდაჭერა: საბოლოო უსაფრთხოების ქსელი.

მხარდაჭერა არა მხოლოდ ტექნიკური ზომაა; ისინი ბიზნესის უწყვეტობის აუცილებლობაა. კარგად დაგეგმილი მხარდაჭერის გეგმა შეიძლება კრიზისიდან მცირე უხერხულობად გადაიქცეს.

3-12-1 წესი.

მიჰყევით ინდუსტრიის სტანდარტს 3-12-1 მხარდაჭერის სტრატეგიას:

  • შეინარჩუნეთ FLT:03FLT:1 თქვენი მონაცემების ასლები (ერთი ძირითადი, ორი მხარდამჭერი).
  • შეინარჩუნეთ ისინი FLT:0T1 სხვადასხვა მედია ტიპებზე (მაგ., ღრუბლების შენახვა და გარე მძიმე მოძრაობა).
  • უზრუნველყავით FLT:0FT:1 ასლი ადგილზეა (გეოგრაფიულად გამოყოფილი თქვენი ძირითადი მდებარეობიდან).

ავტომატიზირებული და გამოცდილი ბაქოები.

ხელითი მხარდაჭერა არასანდოა. გამოიყენოთ ავტომატური ოპერაციები (შენებული ღრუბლის სინონიმი ან იარაღები, როგორიცაა eam, Aronis, ან უკანასკნელი, ყოველდღიური ან ყოველკვირეული მონაცემების ცვლილების მოცულობის მიხედვით.

ღრუბლები და ადგილობრივი ჰიბრიდი.

ირლანდიური მცირე და საშუალო საწარმოები ძლიერ არჩევანს აკეთებენ: ადგილობრივი NAS მოწყობილობები (მაგ., სინოლოგია ან NAP) შეიძლება უზრუნველყონ სწრაფი აღდგენა, ხოლო ღრუბელი სერვისები (მიკროფაფი ერთიანი დირექტივა, Google-ის მართვა, დრკოპოზის ბიზნესი ან სპეციალური დამხმარე პროვაიდერები) სთავაზობენ ადგილზე შენახვას.

თანამშრომლების განათლება: თქვენი პირველი თავდაცვის ხაზი.

კარგად გაწვრთნილი გუნდი მნიშვნელოვნად ამცირებს წარმატებული ფიშინგის ან შემთხვევითი მონაცემების ზემოქმედების ალბათობას.

რეგულარული უსაფრთხოების ცნობიერების ტრენინგი.

უსაფრთხოების სესიების ჩატარება ყველა ახალი დაქირავებისთვის, შემდეგ კვარტალური განახლების მოდულების.

  • ფიშინგის ელფოსტების აღიარება (მაგ., საეჭვო კავშირები, სასწრაფო ენა, არასწორად შესაბამისი გამგზავნი მისამართები).
  • უსაფრთხო ინტერნეტის ჩვევები (საზოგადოებრივი Wi-Fi-ის თავიდან აცილება PN-ის გარეშე, არაუკანონო პროგრამული უზრუნველყოფის გადმოტვირთვა).
  • სენსიტიური მონაცემების სწორად მართვა (დაშიფრვა ფაილების გაზიარებამდე, ეკრანების დაკეტვა მაგიდებიდან მოშორებით).
  • ინციდენტების ანგარიშგების პროცედურები (რომლებზეც უნდა დაუკავშირდნენ და როგორ უნდა მოხდეს სავარაუდო დარღვევის შესახებ ინფორმაციის მიწოდება).

სიმულირებული ფიშინგის კამპანიები.

გამოიყენეთ უფასო ან დაბალი ღირებულების ინსტრუმენტები (როგორიცაა Ghophis ან ცოდნის Be4) თანამშრომლებისთვის და გაგზავნეთ მოჩვენებითი ელფოსტები.

შექმენით მკაფიო უსაფრთხოების პოლიტიკა.

მონაცემთა უსაფრთხოების მარტივი, ჟარგონგან თავისუფალი პოლიტიკის პროექტი, რომელსაც ყველა თანამშრომელი ხელს აწერს. მოიცავს წესებს პასტორული მართვის, მოწყობილობების გამოყენების, მისაღები ინტერნეტ აქტივობის და ანგარიშგების ვალდებულებების შესახებ.

წვდომის კონტროლი და მინიმალური პრივილეგიის პრინციპი.

ყველა თანამშრომელს არ სჭირდება ყველა მონაცემზე წვდომა. წვდომის შეზღუდვა ამცირებს შიდა საფრთხის აფეთქებას ან წარმატებულ საკრედიტო კომპრომისს.

როლებზე დაფუძნებული წვდომის კონტროლი (RBAC)

მაგალითად, გაყიდვების წარმომადგენელს არ უნდა ჰქონდეს წვდომა გადახდის ჩანაწერებზე ან მომხმარებლის გადახდის დეტალებზე. გამოიყენოთ ჩაშენებული RBAC მახასიათებლები თქვენს ღრუბელურ პლატფორმებში (მაგ., აჟიურ AD, Google-ის სამუშაო სივრცის ადმინისტრატორულ როლებში).

რეგულარული წვდომის მიმოხილვები.

მომხმარებლის ნებართვების კვარტალური მიმოხილვა. დაუყოვნებლივ მოხსნათ წვდომა ყოფილი თანამშრომლებისთვის საერთო ზედამხედველობაზე, რომელიც ტოვებს უკანა კარებს.

უსაფრთხო აუთენტიფიკაცია დისტანციური წვდომისთვის.

თანამშრომლებისთვის, რომლებიც მუშაობენ შორეულად, საჭიროებენ კორპორატიული PN-ს MFA-ით. თავიდან აიცილეთ შიდა განაცხადების პირდაპირ ინტერნეტზე გამჟღავნება. გამოიყენეთ დისტანციური დესკტოპ კარიბჭეები ან ნულოვანი ნდობის ქსელის წვდომის გადაწყვეტილებები, როგორიცაა ქოლფელარის წვდომა ან ტაილის მასშტაბი.

დაშიფვრა: მონაცემების დაცვა დასვენებისა და ტრანზიტის დროს.

დაშიფვრა არაუკითხავად ხდის მონაცემებს არაუფლებამოსილი მხარეებისთვის, თუნდაც ფიზიკური მოწყობილობები მოპარული იყოს ან ქსელის მოძრაობა დაიჭიროს.

დაშიფვრის ყველა მოწყობილობა.

ყველა კომპანიას გაცემული ლეპტოპის, დესკტოპის და მობილური ტელეფონის გამოყენებით ბილოკერით ( ვინდვოდებით), ფიელაუტით (მაკო), ან LUKS-ით (Linux).

უსაფრთხო მონაცემები ტრანზიტში.

გამოიყენეთ HTTPS ყველა ვებსაიტზე (დამონტაჟებული SSL/TLS სერტიფიკატები). შიდა კომუნიკაციებისთვის, წაახალისეთ დაშიფრული ელფოსტის სერვისები (მაგ., პროტონმანილი) ან მინიმუმ, შეზღუდული შესაძლებლობების მქონე მარტივი ტექსტი SMTP. შიფრინგის ფაილები SFTP-ის ან უსაფრთხო პორტალის გამოყენებით, ვიდრე დაურწმუნებელი FTP ან ელფოსტის მიმაგრებელი მიმაგრებები.

მონაცემთა ბაზის შიფრაცია.

თუ თქვენი ბიზნესი ინარჩუნებს მომხმარებელთა ჩანაწერებს ან ფინანსურ მონაცემებს მონაცემთა ბაზაში, საშუალებას მისცემს გამჭვირვალე მონაცემთა დაშიფვრას (TDE) ან კოლონალური დონის შიფრაციას.

მონაცემთა უსაფრთხოება ჰიბრიდული და დისტანციური სამუშაო გარემოსთვის.

შორეულ სამუშაოზე გადასვლამ გააფართოვა თავდასხმის ზედაპირი ირლანდიური მცირე და საშუალო საწარმოებისთვის. აქ არის კონკრეტული პრაქტიკები, რათა უზრუნველყოს განაწილებული მუშახელი.

კომპანიის მიერ გაცემული მოწყობილობები და MDM.

თუ შესაძლებელია, მიაწვდეთ თანამშრომლებს კომპანიის მიერ მართვადი მოწყობილობები. გამოიყენეთ მობილური მოწყობილობების მართვის (MDM) გადაწყვეტილება (მიკროშეფი, ჯამფი ან ღრუბელი MDM) შიფრაციის აღსასრულებლად, საჭიროა განახლება და შორეული განადგურებული მოწყობილობები. BOD-სთვის (შენი საკუთარი მოწყობილობა) პოლიტიკებისთვის, შექმენილი სამუშაო პროფილი ან კორპორატიული მონაცემების იზოლაციისთვის.

უსაფრთხო Wi-Fi და PNs.

2. დაარწმუნეთ თანამშრომლები, რომ თავიდან აიცილონ საჯარო Wi-Fi სამუშაო ამოცანებისთვის. მიაწვდეთ კომპანია PN, რომელიც შიფრავს ყველა ინტერნეტ მოძრაობას და იყენებს PN-ს სავალდებულოს ნებისმიერ შიდა სისტემაზე წვდომისას.

ვიდეოკონფერენცია და თანამშრომლობის უსაფრთხოება.

გამოიყენეთ სანდო პლატფორმები (oom, გუნდები, Google შეიკრიბნენ) შეხვედრების დროს, რომლებიც საშუალებას იძლევა, რომ შეზღუდული ფაილები, საჭიროების შემთხვევაში, გაიზიარონ. მიმოხილვის სტუმრების წვდომის პირობები, რათა თავიდან აიცილონ არაუფლებამოსილი მონაწილეები.

სამართლებრივი და რეგულატორული შესაბამისობა: მშპ და მის მიღმა.

ირლანდიური მცირე და საშუალო საწარმოები უნდა შეესაბამებოდნენ ზოგადი მონაცემთა დაცვის რეგულაციას (GDPR), რომელიც ვრცელდება ევროკავშირის მოქალაქეების პირადი მონაცემების დამუშავებაზე. შეუსაბამობა შეიძლება გამოიწვიოს ჯარიმები 20 მილიონამდე ან 4%-მდე გლობალური ბრუნვის, რაც უფრო მაღალია.

ძირითადი მშპR მოთხოვნები.

  • FLT:0 მონაცემთა დამუშავების დოკუმენტაცია: FLT:1 შენ ინარჩუნებ პირადი მონაცემების ჩანაწერს, რატომ, სადაც ის ინახება, ვისთანაც ის გაზიარებულია, და რამდენ ხანს ინარჩუნებ მას.
  • FLT:0 კანონიერი საფუძველი დამუშავებისთვის: FLT:1 ყველა მონაცემთა დამუშავების აქტივობას უნდა ჰქონდეს მკაფიო სამართლებრივი საფუძველი (თანხმობა, კონტრაქტი, სამართლებრივი ვალდებულება და ა.შ.).
  • FLT:0 მონაცემთა საგნები: FLT:1 მზად იყავით, რომ გაუმკლავდეთ წვდომის მოთხოვნებს, გამოსწორებას, წაშლას (დავიწყების უფლება), მონაცემთა პორტაბელურობას და დამუშავების შეზღუდვას საკანონმდებლო ვადაში (ჩვეულებრივ 30 დღე).
  • FLT:0 მონაცემთა დარღვევის შეტყობინება: FLT:1 აცნობებს მონაცემთა დაცვის კომისიას (DPC) 72 საათის განმავლობაში, რომ გააცნობიეროს დარღვევა, რომელიც რისკს უქმნის ინდივიდებს. დაზარალებული პირები ასევე უნდა იყვნენ ინფორმირებულნი ზედმეტი დაგვიანების გარეშე.

მონაცემთა დაცვის ოფიცერი (DPO)

მიუხედავად იმისა, რომ მშპ სავალდებულოა მხოლოდ საჯარო ორგანოებისთვის ან ბიზნესებისთვის, რომლებიც ჩართულნი არიან მასშტაბური სისტემური მონიტორინგით ან სპეციალური კატეგორიის მონაცემებით, ბევრი ირლანდიური მცირე და საშუალო საწარმო მაინც დანიშნავს ერთგულ პირს, რომელიც პასუხისმგებელია შესაბამისობაზე. ეს როლი შეიძლება იყოს აუთორსირებული, თუ შიდა რესურსები შეზღუდულია.

მონაცემთა დამუშავების შეთანხმებები (DPA)

როდესაც მესამე მხარის სერვისები (ცბო, გადახდის პროვაიდერები, CRM გამყიდველები) იყენებენ, რომლებიც თქვენს სახელზე პირად მონაცემებს მართავენ, თქვენ უნდა გქონდეთ ხელმოწერილი DPA. გამყიდველი არის მშპ-თან შესაბამისი და სთავაზობს მონაცემთა დამუშავებას EEA-ში ან იურისდიქციას ადეკვატურ გადაწყვეტილებით.

მონაცემთა უსაფრთხოების კულტურის აშენება.

უსაფრთხოება არ არის ერთჯერადი პროექტი, არამედ მუდმივი ვალდებულება, რომელიც კომპანიის კულტურაში შედის.

ხელმძღვანელობა

მფლობელები და მენეჯერები უნდა დაიცვან უსაფრთხოების პრაქტიკები. თუ ხელმძღვანელობა არ ითვალისწინებს პროტოკოლებს, თანამშრომლები მიჰყვებიან. უსაფრთხოების ინსტრუმენტებისა და სწავლების გონივრული ბიუჯეტი 500-1,000 ყოველწლიურად შეიძლება მოიცავდეს პასტორულ მენეჯერებს, ფიშინგის სიმულაციებს და მარშრუტის განახლებას.

რეგულარული აუდიტები და რისკების შეფასებები.

თქვენ ხართ გაწვრთნილი მონაცემებზე 2023 წლის ოქტომბრამდე.

ინციდენტის რეაგირების გეგმა.

დოკუმენტია მარტივი ინციდენტების რეაგირების გეგმა, რომელიც აღწერს:

  • ვინ დაუკავშირდეს შიდა (IT-ის ლიდერი/მართვარი) და გარე (MSP, იურიდიული მრჩეველი, DDC).
  • ნაბიჯები დარღვევის შესაკავებლად (განსხვავებული სისტემები, ცვლილებების სერტიფიკატები).
  • როგორ უნდა ვურთიერთობდეთ მომხმარებლებთან და დაინტერესებულ მხარეებთან.
  • ინციდენტის შემდგომი მიმოხილვა და გაუმჯობესება.

შეამოწმეთ გეგმა მაგიდის ვარჯიშით წელიწადში ერთხელ.

დასკვნა.

ირლანდიის მცირე ბიზნესებისთვის მონაცემთა უსაფრთხოება აღარ არის არჩევითი: ეს არის ძირითადი ბიზნეს მოთხოვნა, რომელიც იცავს თქვენს რეპუტაციას, ფინანსებს და თქვენს მომხმარებლების ნდობას. ძლიერი სიტყვიერი პოლიტიკის განხორციელებით, სისტემების განახლებით, თანამშრომლების წვრთნით, წვდომის შეზღუდვით და მშპ-ს შესაბამისად, LT CA-ის უსაფრთხოების გზამკვლევის, რომელიც მნიშვნელოვნად ამცირებს რისკს: