government-accountability-and-transparency
Стратегии за обезбедување на безбедноста на податоците во ирските далечни работни средини
Table of Contents
Сѐ поголемото значење на безбедноста на податоците во оддалеченото подрачје на работа во Ирска
Промената кон оддалечените и хибридните модели ги обликува ирските бизнис-клими. Додека оваа флексибилност нуди значителни предности за работодавачите и вработените, таа исто така воведува нови слаби точки. Распарувањето на податоците од компанијата низ канцелариите на домовите, кафулињата и ко-функционалните простори создава многу проширена површина на напад.
Прекршувањето на податоците може да има сериозни последици, вклучувајќи ги и финансиските казни според Регулативата за заштита на податоците (GDPR), штетата на угледот и губењето на довербата на клиентите. Со ирската Комисија за заштита на податоците (ДПЦ) активно спроведување на почитувањето, претпријатијата мора да се исклучат од основните политики за заштита на лозинките и усвојат силни, проактивни мерки.
Да се разберат уникатните безбедносни предизвици со кои се соочуваат ирските организации
Ирските далечни работни средини претставуваат посебен збир на безбедносни предизвици.
Збирка со БДП и улогата на ирскиот ДЗК
Ирска, како дом на многу мултинационални технолошки компании, работи под најстрогиот режим за заштита на податоците во светот. [ФЛТ:0] Комисијата за заштита на податоците [ФЛТ] има овластување да наметнува парични казни до 20 милиони евра или 4% од глобалниот обрт за сериозно прекршување.
Зголемен ризик од компјутерски напади врз далечни работници
Сајбер криминалците ги адаптираа своите тактики за да ја искористат домашната канцеларија. Според [ФЛТ:0], Центарот за национална сајбер безбедност [ФЛТ], кој е посебно насочен кон напади врз ирски мали претпријатија и тела во јавниот сектор од раширеното усвојување на оддалечената работа. Недостатокот на периметар на корпоративна мрежа значи дека секој уред и врска мора да биде обезбеден.
Предизвикот на ИЗДА (Донеси си свој сопствен уред) и неуправувани мрежи
Многу ирски компании им овозможуваат на вработените да користат лични лаптопи, плочки или телефони за работа. Иако се поволни, овие уреди честопати немаат безбедносни контроли на компаниските хардверски уреди, како заштита од крајни точки, енкрипција на дискот и менаџмент на закрпи. Освен тоа, режите за интернет не се ажурирани или конфигурирани со силни безбедносни поставувања, што ги прави атрактивни влезни точки за напаѓачите. Необезбедената јавна Wi-Fi (пр. во кафулиња или библиотеки) воведуваат понатамошен ризик кога вработените работат од други места за влезни места, аполошки домови.
Превенцијата на губење податоци во една разорна работна сила
Кога податоците се шират низ многу крајни точки и сервиси за облак, се зголемува ризикот од случајни или злонамерни губитоци. Работниците можат да чуваат датотеки на неовластени платформи за складирање облаци, да испраќаат чувствителни информации преку лична пошта или да користат неосигурани УСБ дискови. Без соодветно следење и спроведување на политиката, вредните податоци можат да протечат надвор од организацијата без да се видат траги.
Главни стратегии за обезбедување податоци во ирските далечни работни средини
За да се обезбеди ефикасната безбедност на податоците е потребен сложен пристап наречен одбрана во длабочински, подвижни, процесни процеси и човечка свест.
Примени ја силната автентична проверка и контрола на пристап
Првата линија на одбрана е гарантирањето дека само овластените поединци можат да пристапат до корпоративните системи и податоци.
Проверка на автентичноста на повеќе фактори (MFA) како база
За проверка на повеќе резултати, корисниците треба да обезбедат најмалку два фактори на верификација, нешто што го знаат (комедија), нешто што го имаат (паметно телефонски или хардверски жетони), и нешто што се (биометрички) (биометриски) МФА драматично го намалува ризикот од преземање на сметки, дури и кога акредитивите се украдени во фаширање.
Принципи за нулта доверба: најмала предност и микро-секција
Усвојувањето на архитектура од нулта доверба значи никогаш да не им се верува на ниеден корисник или уред по навика, дури и ако се во корпоративната мрежа. Примени го принципот на најмала привилегија: им го дава на вработените пристапот што им е потребен за да ги извршат своите специфични улоги и редовно да ги прегледуваат дозволите. Микро-сегрегацијата ја дели мрежата во изолирани зони, ограничувајќи го подоцнежното движење на напаѓачите ако е компромитиран далечинскиот уред.
Контрола на пристап (RBAC) за сензитивни податоци
Класифицирајте ги податоците според чувствителноста (на пр. јавниот, внатрешниот, доверлив, ограничен) и спроведете ги правата на пристап базирани на работните функции. На пример, на еден претставник за оддалечена продажба не му треба пристап до ХР документација или финансиски книшки. Спроведете автоматска контрола која ги прилагодува дозволите кога некој вработен ќе ги промени улогите или ќе ја напушти организацијата.
Постави сигурна врска: ВПН и пошироко
Воспоставувањето безбеден тунел помеѓу далечински и корпоративни ресурси е основно.
Избор на ирско-комплиентно ВПН решение
Има неколку угледни ВПН провајдери кои се во согласност со стандардите за заштита на податоците на Ирска и ЕУ, како оние кои не го регистрираат сообраќајот и кои одржуваат сервери во Европската економска област (ЕАА). За бизнис употреба, земете во предвид ВПН која се интегрира со вашиот систем за управување со идентитет и поддржува поделен тунел (продолжување само на корпоративниот сообраќај преку ВПН) додека дозволува личен сообраќај директно да тече, намалувајќи го товарот на опсегот). Ентерпрајсите можат да испратат и брокер за безбедност (CASB) или безбеден веб-порт како алтернативен или како дополнување на подмирувања, особено за пристап до САС апликациите.
Да се започне политика за користење на ВПН
Едноставно обезбедување на ВПН не е доволно. Организациите мора да ја спроведат својата употреба за сите оддалечени работи. Конфигурирајте ги профилите за групна политика или менаџмент на мобилни уреди за автоматски да се поврзе ВПН кога уредот е надвор од корпоративната мрежа. Блок пристап до внатрешни ресурси ако уредот не е поврзан преку одобрениот тунел.
Регуларно поставување и цврсти ажурирања на софтверот за мрежно уредување
Патниците и влезните порти на канцеларијата за подпревозници мора да бидат ажурирани до крај до крај до крајните безбедносни слабости. Подарете им на вработените инструкции за обезбедување на нивниот дом Wi-Fi: менување на стандардните лозинки, исклучување на WPS, овозможување на криптирање на WPA3 и извршување на цврсти информации за системот.
3 Спроведи ги плановите за поддршка на податоци од Робуст и враќање на катастрофите
Со една цврста стратегија за поддршка, ирските организации ќе можат брзо да закрепнат со минимална загуба на податоци.
Правилото за поддршка 3-2-1
Општо усвоена е најдобра практика е правилото 3-2-1: одржување најмалку три копии од вашите податоци (еден примарен и два резервни), складирање на два различни видови медиуми (пр. локалниот хард диск и депонираниот простор), и одржување на најмалку еден примерок надвор од местото (идеално на различна географска локација).
Криптирани и неповолни резерви
Осигурете се дека резервните копии се криптирани и во транзитот и во мирување. Неповолни резервни копии , кои не можат да се променат или избришат за одреден период, без заштита од откуп, кои би можеле да се обидат да ги корумпираат датотеките за поддршка. Проверете ги процедурите за реставрација редовно за да потврдите дека податоците можат да бидат вратени во потребните временски рамки.
Облачно засилување со резиденција на податоците од ЕУ/ЕЕЕА
Изберете сервиси за поддршка од облаците кои ќе бидат домаќини на податоци во ирски или центри за податоци на ЕУ, осигурувајќи исполнување на барањата на RODR за прекугранично пренесување на податоци.
Инвестирај во постојаното обука и култура за безбедност на вработените
Само технологијата не може да го спречи секој инцидент.Вработените се најсилната одбрана и најслабата врска.Кругијата на безбедносна свест е од суштинско значење за далечни работни средини каде директните надзори се ограничени.
Фиширање симулација и враќање на реално време
Постапувај редовно, реално и реално со симулацијата дека вработените можат да ги идентификуваат злонамерните пораки. Веднаш прибегнувај кон нив кога нема да успее симулацијата, објаснувајќи ги црвените знамиња (пр. погрешно наместени URL, итен јазик, невообичаени адреси на испраќачот). Со текот на времето, оваа обука ја намалува веројатноста за успешни напади во реалниот свет.
Исчисти ги политиките за ракување со податоци и користење на уред
Развивање и комуницирање на концизна оддалечена политика за безбедност на работата која покрива: употреба на одобрени уреди и апликации, забрана на неовластени сервиси за споделување на датотеки, обезбедување на депонирање на физички документи, пријавување на процедури за изгубени уреди или сомнителни активности, и насоки за работење на јавни места (на пр. користење на екрани за приватност). Осигурете ги политиките за приватност се потпишуваат годишно и интегрирани во поврзување.
Безбедно обезбедување лозинка и контрола на идентитет
Охрабрувај ги работниците од споделувањето лозинки или користењето на истата лозинка преку лични и професионални сметки. Еден знак со потпомогнат идентитет може да го намали товарот на повеќе лозинки при подобрување на безбедноста.
Остани на местото на безбедност и управување со уреди
Секој уред кој се поврзува со корпоративните ресурси мора да ги задоволи минималните безбедносни стандарди. Ова е предизвик кога вработените ги обезбедуваат своите сопствени уреди, но е неопходен за заштита на податоците.
Менаџмент на мобилни уреди (MDM) и УЕФУФ- менаџмент на унифицирани точки (UEM)
Поставување на решение MDM или UEM за да се спроведат безбедносни политики за далечински уреди. Можностите вклучуваат: барање на криптирање на уредот, спроведување на силни PINs/ passwords, бришење на изгубени или украдени уреди, блокирање на затворските скршени или вкоренети направи, како и обезбедување на оперативни системи и апликации. За КАДД средините, размислете за камуфлизацијата (оштетување на корпоративните податоци од лични податоци во рамките на безбедна работна простор на уредот).
Антивирус, указ и одговор (EDR) и огноотпорни ѕидови
Осигурете ги сите уреди кои имаат најсовремен антивирусен софтвер. За поризични средини, распоредете решенија за ЕДР кои обезбедуваат реални и реални мониторинг, анализи на однесувањето и автоматски одговор на закани како што е софтверот за откуп или невалидно санвер. Овозможи заштитни ѕидови базирани на компјутерски лаптопи и конфигурирај ги рестрикциите на неовластените надворешни врски.
Криптирање на податоците во одмор и во транзит
Сопствено криптирање (пр. BitLocker за Windows, Balllocker fileVall за macOS) мора да биде овозможено на сите лаптопи кои се користат за оддалечена работа. Исто така, извршете криптирање за реподвижни медиуми (USB- дискови) и осигурајте се дека сите комуникации преку е- пошта, апликации за пораки и преноси на датотеки користат TLS- криптирање.
Во согласност со ирските и заштитните регулативи на ЕУ за податоците
Ирските организации мора да се ориентираат кон сложените мрежи на обврски за да избегнат казни и да ја одржат довербата на клиентите.
REMR барања за оддалечена работа
Според БДП, контролорите на податоци остануваат целосно одговорни за безбедноста на личните податоци, без оглед на тоа каде се процесираат.
Навигација на преносот на податоци преку мрежа
Ако оддалечените работници земат средства или пристапни податоци додека патуваат надвор од ЕЕА, потребни се дополнителни заштитни мерки според Поглавје В од БДП. Ирскиот ДЗК очекува претпријатијата да имаат јасна политика која ќе ги ограничува меѓународните преноси на податоци во јурисдикции со адекватна одлука, или да имплементира стандардни договорни клаузули (СЦЦ) или обврзувачки корпоративни правила (БЦР). За американски лажни облачни сервиси, осигурајте се дека поставувањата за податоци на провајдерот се конфигурирани во Ирска и дека било кој начин на пренесување на трансферот на податоците на ЕУ-САД ќе биде во согласност.
Ревизорски прегледи и реакции
Имплементирајќи формален план за реакција на инциденти кој вклучува процедури за спречување на пробив, известување на ДЗК во рок од 72 часа (ако е потребно), комуницирање со погодените субјекти на податоците и извршување на поинцидентни анализи.
Надзорот за е-полевување и работното место
Ирските работодавачи кои ги разгледуваат активностите на оддалечените работници (пр., запечатување на копчињата, снимање на екранот, видео надзор) мора да се придржуваат на Директивата за еПлевство (префрлена во ирскиот закон како Акт за комуникација (задржувањето на податоци) 2011 и слични регулативи) и принципи за заштита на податоците. Таквото следење е многу ограничено и обично бара легитимен интерес кој не може да се постигне преку помалку интрузивни средства.
Градење на културата на безбедност: Практични следни чекори за ирските организации
Најуспешната стратегија за безбедност на податоците не се еднократни проекти, туку тековни обврски. Еве некои практични чекори кои водачите можат да ги преземат денес:
- [ФЛТ:0] Пренеси проценка на ризикот [ФЛТ:] специфична за вашите оддалечени работни договори. Идентификувај кои податоци се најчувствителни, каде живеат и кои уреди или мрежи пристапија до нив.
- [ФЛТ:0] Одложете документ за оддалечена безбедносна политика [ФЛТ:] кој е јасен, практичен и функционален.
- [ФЛТ:0] Влијае на техничките контроли [ФЛТ:] кои се совпаѓаат со профилот на вашата организација на ризик, ВПНН, наведување заштита, резервни решенија и енкрипција очекувајќи вработените да работат безбедно.
- [ФЛТ:0] Предложи ги рачните вежби [FLT: 1) кои одат подалеку од годишните слајдови. Користи симулации, кратки видеа и примери од реалниот свет релевантни за заканите со кои се соочува ирскиот бизнис (пр. фиширање на електронските пораки кои ги имитираат приходите или банкарските институции).
- Идентирајте ги празните места и подобрите процеси.
- [ФЛТ:0] Остани информиран [ФЛТ:] за новостите од Центарот за национална сајбер безбедност [ФЛТ] [ФЛТ] [ФЛТ:] [ФЛТ] и Комисијата за заштита на податоците [ФЛТ] [ФЛТ] [ПЛТ]] [ПЛЛТ] [ПЛТ]
Заклучок: Одржлива иднина за ирско далечинско дело
Безбедноста на податоците во ирските далечни работни средини не е статична, туку континуирано патување на приспособување. дигиталната трансформација забрзана од пандемијата трајно се менува како се случува работата.
Цената на неуспехот се зголемува далеку повеќе од паричните казни. Тоа ја оштетува довербата што клиентите, партнерите и вработените ја ставаат во некоја организација.
За понатамошно водство, консултирајте се со сеопфатните ресурси што ги обезбедува [ФЛТ:0] Неопходното работно водство [ФЛТ:] и водството на [ФЛТ:2] ДПК за вработените и работодавачите [ФЛТ:3]. Овие официјални извори нудат до-технолошки совети кои можат да им помогнат на организациите да останат пред новите закани.