Table of Contents
Ndërsa transformimi dixhital përshpejton, vëllimi i të dhënave të krijuara dhe të ruajtura nga këto biznese rritet eksponencialisht, duke i bërë ato shënjestra tërheqëse për kriminelët e Internetit. zbatimi i masave efektive të sigurisë së të dhënave është thelbësor jo vetëm për të ruajtur informacionin e konsumatorëve, por edhe për të respektuar rregullat e lidhura me rregullat, për të mbajtur besimin e aksioneve, dhe për të siguruar vazhdimësinë e biznesit.
Të kuptojmë rëndësinë e sigurisë së të dhënave për SME - në irlandeze
Siguria e të dhënave është kritike për SME-të irlandeze sepse sulmet kompjuterike nuk janë më të kufizuara në korporatat e mëdha. Sipas Qendra Kombëtare e Sigurisë së Internetit (NCSC) Irlanda [NCSC) , SME-të janë gjithnjë e më shumë të synuara për shkak të mbrojtjes së dukshme. Një shkelje e vetme e të dhënave mund të çojë në humbje financiare të konsiderueshme, shpesh në dhjetëra mijëra euro dëme që largojnë klientët dhe dënime ligjore nën mbrojtjen e përgjithëshme të të të të të dhënave (RDP). Shumë nënkontraktorë irlandezë mund të veprojnë si firma më të mëdha në sistemet e tyre të furnizimit dhe të sigurojnë humbjeve të domosdoshme për të siguruar të dhëna të garantuar një kosto të qëndrueshme dhe të domosdoshme.
Peisazhi kërcënues për SME-të irlandeze përfshin konkurencë, fesh, kompromis me e-mail (BEC), kërcënime të brendshme dhe shfrytëzim të programeve kompjuterike të papërputhshme. Me punën e largët që bëhet më e zakonshme, sipërfaqja e sulmit është zgjeruar për të përfshirë rrjetet e WiYPI-së dhe pajisjet personale. Duke kuptuar këtë kontekst i ndihmon pronarët e biznesit të kuptojnë se siguria e të dhënave nuk është një projekt i vetëm në atë kohë, por një përparësi e vazhdueshme operacionale.
Strategji për të ruajtur sigurinë e të dhënave
Strategjitë vijuese formojnë një bazë për çdo SME irlandeze që kërkon të përmirësojë masat e saj të sigurisë së të dhënave.
1.
Gjendjet e dobëta mbeten një nga pikat më të zakonshme të hyrjes për sulmuesit. SME-të irlandeze duhet të zbatojnë politikat komplekse që kërkojnë fjalëkalime të paktën 12 karaktere, duke përzier të sipërmet, numrat dhe simbolet e rregullta të mandatit, veçanërisht pas çdo kompromisi të dyshuar. Megjithatë, edhe fjalëkalimet e forta mund të vidhen nëpërmjet sulmeve të foshimit apo të forcës brutale. Prandaj, zbatimi i nivelit të dytë të sigurisë nga një formë e tillë [F] verifikimi i plotë i kërkesave të larta (FT1): është një hap kritik.
Përveç kësaj, SME-të duhet të marrin në konsideratë përdorimin e një menaxheri shwordues për të ruajtur dhe gjeneruar kredenciale. Kjo eliminon tundimin për të ripërdorur fjalëkalimet nëpër shërbime të shumta dhe e bën të lehtë zbatimin e kërkesave të kompleksitetit pa peshën e punonjësve të kujtesës.
2. Programe të rregullta dhe Menaxhim i Pozicionit
Kur shitësit e programeve të ndihmës së shpejtë lëshojnë të reja ose të dhëna, shpesh ata rregullojnë të metat e sigurisë.
- azhormimi i rinovimit ku është e mundur (p.sh., duke bërë të mundur autoupratin për Windows, machos dhe aplikime të mëdha).
- Duke mbajtur një inventar të të gjitha pasurive të hardware dhe softuereve, duke përfshirë sisteme të vjetra që nuk mund të marrin më të reja nga shitësit.
- Duke planifikuar cikle të rregullta të panoramës (mes një muaji ose çdo javë) dhe duke provuar të dhënat kritike në një mjedis jo-tolerues në fillim nëse burimet lejojnë.
- duke kushtuar vëmendje për të përfunduar prodhimet e jetës ; për shembull, Windows 10 do të arrijë në orbitje në tetor 2025, pas të cilave nuk do të lirohen asnjë pjesë sigurie. SME-të duhet të planifikojnë migracionin shumë më përpara.
Skemët e negritimit janë një nga dobësitë më të zakonshme të shfrytëzuara në sulmet e materialeve të shpërblesës, siç shihet në incidentet që synojnë kujdesin shëndetësor dhe prodhimin e SME-ve në Irlandë.
3. Kriptimi i të dhënave: Mbrojtja e informacionit në pushim dhe në Transit
Kriptimi i kthen të dhënat në një format të paredaktueshëm që mund të deshifrohet vetëm me kyçin korrekt. Për SME-të irlandeze, kriptimi duhet aplikuar në dy kontekste primare:
- Didata në pushim ♫ të ruajtura në laptopë, servera, hardwares të jashtëm dhe magazine resh. E plotë.p.sh. kriptimi i Bit Locker në Windows, FileVoult në machos) duhet të aktivizohet në të gjitha pajisjet. Për re dhe magazina, siguroni ofrues ofron të paktën AES2256 kodim me enkript të konsumatorëve ku është e mundur.
- në tranzit ♫ kur të dhënat lëvizin përmes rrjeteve (p.sh. midis zyrave, platformave të reve ose nëpërmjet internetit). I gjithë trafiku duhet të jetë i kriptuar duke përdorur TLS (Transport Force Security) ose VPN për lidhje të largëta. Shmang përdorimin e WiGUPFi publik pa VPN, pasi mund të ekspozojë komunikimet e ndjeshme.
Kriptimi nuk është një plumb argjendi duhet kombinuar me menazhimin e duhur të kyçit. SME-të duhet të ruajnë mënjanë çelësat e kriptimit nga të dhënat e koduara dhe të kufizojnë vetëm hyrjen në personelin e autorizuar.
4. Trajnimi dhe ndërgjegjësimi i plotë i punonjësve
Gabimet njerëzore mbeten shkaku kryesor i shkeljeve të të dhënave. Kriminelët e Internetit shfrytëzojnë punonjësit nëpërmjet pompimit të e-mail-eve, dajtimit (paraqitjes së faturave), smishing (SMS opishting) dhe taktikave të inxhinierisë sociale. SME-të irlandeze duhet të investojnë në trainimin e vazhdueshëm që shkon përtej një prezantimi të vetëm (në një profil). Programe efektive përfshijnë:
- ushtrime të simuluara të drejtpërdrejta për të testuar punonjësit në aftësinë për të dalluar mesazhet e dyshimta.
- Trainim specifik për ekipet e financës që trajtojnë faturat dhe kërkesat e pagesave (që synojnë shumë nga mashtruesit e BEC).
- Procedura raportuese të qarta për incidente të dyshuara të sigurisë (p.sh., një adresë ose buton i dedikuar email për të raportuar opishing).
- dokumentacion poliki që është e lehtë për t'u kuptuar, për të mbuluar përdorimin e pranueshëm të pajisjeve, praktikave të largëta të punës dhe udhëzimet e trajtimit të të dhënave.
Përtej trainimit zyrtar, nxitja e një kulture të ndërgjegjshme do të thotë modelim i udhëheqjes praktika të mira duke përdorur MFA, duke mos ndarë fjalëkalime dhe duke e vënë në dukje sigurinë në vendimet e biznesit.
5. Të sprapsen dhe të marrin vendime për katastrofat
Sulmet e ndihmës së ndihmës së shpejtë shpesh synojnë të kodojnë të dhënat e një organizate dhe të kërkojnë pagesën për lirimin e saj. Pa përforcime të përdorshme, SME-të mund të përballen me humbje të përhershme të të dhënave. Një strategji e fortë përcjell 3-231 rregull : mbani tre kopje të të dhënave, në dy lloje të ndryshme mediash, me një kopje të ruajtur nga [me lehtësi apo imuna] në re, duke mbajtur parasysh se si SME-të irlandeze:
- Përforcimet e autopit për të siguruar koherencën; për t'u mbështetur në programet e rregullta dhe jo në proceset manuale.
- Restaurimet e testit periodikisht ♫ ♫ një rezervë që nuk mund të rivendoset është e pavlefshme.
- ]Air ( (të shkëputura nga rrjeti) mbrojnë kundër çilrave të shpërblesës që mund të përpiqen të kodojnë përforcime të lidhura me të njëjtin rrjet.
- Shërbimet e zëna të shërbimeve rezervë me politika afat-gjatë të ruajtjes mund të mbrojnë gjithashtu kundër deletimit aksidental apo korrupsionit.
Planet për rimëkëmbjen e katastrofave duhet të dokumentojnë gjithashtu hapa të qarta për restaurimin e sistemeve, përcaktimin e personelit përgjegjës dhe përfshijnë shabllonë komunikimi për notimin e klientëve dhe rregullatorëve nëse ndodh një shkelje.
6. Kontrollet e hyrjes në Granalar dhe parimi i privilegjit më të vogël
Jo çdo punonjës ka nevojë për akses ndaj të gjitha të dhënave. Zbatimi [rrulturë] e bazuar në kontrollin e hyrjes (RBAC) siguron përdoruesit kanë të drejta vetëm për të kryer funksionet e tyre të punës. Për shembull, një përfaqësues shitjeje mund t'i duhet hyrja në detajet e kontaktit të klientëve por jo të dhënat financiare apo dosjet e HR. Praktikat shtesë përfshijnë:
- Duke ndarë llogaritë administrative nga llogaritë e rregullta të përdoruesit. Admins duhet të përdorin llogaritë e dedikuara për detyra të ndjeshme dhe këto llogari duhet të sigurohen me MFA.
- Duke shqyrtuar me kujdes të drejtat e hyrjes ♫ veçanërisht kur punonjësit ndryshojnë rolet ose largohen nga kompania. Automati deviewing sa më shumë që të jetë e mundur.
- Aplikon përkohësisht apo kohën e lejuar për kontraktorët apo partnerët e jashtëm.
Kontrolli i hyrjes nuk është vetëm për njerëzit; ai zbatohet edhe për sistemet dhe aplikimet. Përdor firewalls dhe segmentizimin e rrjetit për të kufizuar lëvizjen anësore nëse sulmuesi fiton një pikë të fortë.
7. Mjete sigurie dhe zgjidhje mbikqyrëse
Ndërsa shumë SME veprojnë në buxhete të kufizuara të IT, ka mjete sigurie të përballueshme që ofrojnë mbrojtje të konsiderueshme.
- Më tej, Firewalls të brezit (NGFW) , këto shkojnë përtej filtrimit bazë të paketës për të kontrolluar trafikun për modele dashakeqe.
- Zbulimi dhe reagimi (EDR) zëvendëson antivirusin tradicional me analiza të përparuara të sjelljes dhe aftësi automatike të reagimit. Zgjidhjet e EDR-së të mbështetura nga retë janë tani të arritshme për ekipe të vegjël.
- Monitoro trafikun e rrjetit për veprimtari të dyshimta dhe mund të bllokojë paketat dashakeqe.
- porta të sigurisë së postës ♫ {YP) { para se të arrijnë tek punonjësit e inklets.
Përtej vendosjes së mjeteve, SME-të duhet të krijojnë prerje të centralizuara dhe mbikqyrje , duke përdorur në mënyrë ideale një zgjidhje të informacionit të sigurisë dhe menaxhimit të ngjarjeve (SIEM). Shumë ofrues të shërbimit të menazhuar të sigurimit (MSSP) ofrojnë shërbime të përballueshme të SIEM që janë të alarmuara ndaj anomalive, duke ndihmuar SME-të të zbulojnë incidentet e para.
Përputhja dhe konsiderata ligjore për SME - në irlandeze
Rregullat e mbrojtjes së të dhënave në Irlandë janë midis më të fuqishmeve në botë, kryesisht për shkak të PBR dhe Aktit të Mbrojtjes së të Dhënave Irlandeze 2018. Komisioni i Mbrojtjes i Datës (DPC) është autoriteti mbikqyrës kombëtar dhe ka fuqinë të vendosë gjoba deri në 20 milion euro ose 4% të kthimit vjetor, cilido qoftë më i lartë. SME-të irlandeze duhet të sigurojnë masat e tyre të sigurisë të lidhura me kërkesat e PKBR:
- Mbrojtja e Data-s nga dizajni dhe falimentimi ♫ masa sigurie duhet të integrohen në procese dhe sisteme që nga fillimi, jo shtuar si një mendim.
- Rekordimi ♫ mban një regjistër të veprimtarive përpunuese, duke përfshirë rrjedhje të të dhënave, periudha të ruajtjes dhe procesorë të tretë partiakë.
- Marrëveshjet e procesorit të Data ♫ kontrata me çdo palë të tretë që trajton të dhënat personale (p.sh., ofruesit e reve, shërbimet e pagave) duhet të përshkruajnë haptazi detyrimet dhe detyrimet e sigurisë.
- Njoftimi i Braach ♫ Lajmëroni DPC brenda 72 orësh për t'u bërë i vetëdijshëm për një shkelje të të dhënave personale nëse rreziku për individët nuk ka gjasa. Individët e prekur duhet të informohen gjithashtu nëse shkelja përbën një rrezik të lartë për të drejtat dhe liritë e tyre.
- Vlerësimi për Ndikimin e Mbrojtjes së Diatave (DPIA) kërkohet për procesim që ka gjasa të rezultojë në rrezik të lartë për individët (p.sh., profilim i madh në shkallë, përdorim të teknologjive të reja).
Ndërkohë që përputhja mund të duket e frikshme, DPC jep tregues dhe modelë për SME-të . Shumë biznese irlandeze gjithashtu përfitojnë nga emërimi i një oficeri të mbrojtjes së të dhënave (DPO), megjithëse kjo është e detyrueshme vetëm për disa lloje procesesh. megjithatë, edhe pa një PDO statuitale, të cilën e kanë një person të përkushtuar përgjegjës për mbrojtjen e të dhënave është praktikë e mirë.
Ndërtimi i një kulture të sigurisë së vazhdueshme dhe reagimi i dukshëm në aftësinë për të qenë të aftë
Vetëm teknologjia është e pamjaftueshme.
- Komunikimi i brendshëm i brendshëm ♫ këshilla sigurie të ndara nëpërmjet e-mail, intranet ose takimeve të ekipeve.
- raportim të hapur i gabimeve (p.sh., klikim ndaj një lidhjeje) pa frikë nga ndëshkimi, kështu që incidentet mund të mbahen shpejt.
- Kampionët e Sekurity ♫ ♫ duke caktuar stafin e motivuar në çdo departament për të vepruar si ndërlidhës dhe për të nxitur praktikat më të mira.
Po aq e rëndësishme është pasja e një plani të reagimit të incidentit të një incidenti të zakonshëm . Ky dokument duhet të përshkruajë:
- Roli dhe përgjegjësitë (që udhëheqin përgjigjen, që komunikojnë me publikun dhe rregullatorët).
- Hapi pas hapi veprimet për të mbajtur nën kontroll, për të zhdukur dhe për t'u shëruar.
- Modeli i komunikimit për klientët, partnerët dhe DPC.
- Post-incidenti shqyrton procedurat për të mësuar nga veprimtaria dhe për të përmirësuar mbrojtjen.
Duke bërë stërvitje në tryezë, të cilat i kanë krahasuar skenarët e sulmeve kompjuterike, i ndihmojnë planet dhe siguron që gjithkush të dijë rolin e tyre përpara një sulmi real.
Sigurimet kompjuterike: Një rrjet sigurie, jo një nënstitut
Shumë SME të irlandezëve po blejnë tani sigurim elektronik për të lehtësuar ndikimin financiar të një shkeljeje. ndërsa kjo mund të jetë e vlefshme, siguruesit gjithnjë e më shumë kërkojnë prova të kontrolleve të forta të sigurisë (si MFA, rezervistat e rregullta dhe trainimi i punonjësve) para se të ofrojnë mbulim. Për më tepër, sigurimi në internet nuk parandalon humbjen e të dhënave apo dëmin e reputacionit; ai duhet të shihet si një shtresë e plotë, jo një zëvendësim për masat e sigurisë aktive. SMEs duhet të shqyrtojë me kujdes politikat për të kuptuar përjashtimin (e.g. për sulmet e vendeve apo paaftësitë e papërballueshme).
Kërcënime të mëtejshme dhe siguri të dhënash në të ardhmen
SME-të irlandeze duhet të jenë të informuar për kërcënimet në rritje dhe të përshtaten në përputhje me këtë strategjitë e tyre.
- Grupet kriminale tani shesin kuti për të paguar më pak se çdo sulmues, duke rritur volumin e sulmeve kundër bizneseve të vogla.
- Sulme të forta zinxhiri ♫ sulmuesit synojnë shitësit e programeve kompjuterike apo ofruesit e shërbimeve për të bërë kompromis me klientë të shumtë të rrymës së ulët. SME-të duhet të kenë praktikat e tyre të treta të sigurimit partiak.
- Sulme të fuqishme ♫ AI mund të bëjë e-maile më bindëse ose thirrje zëri të thellë. Trajnimi duhet të zhvillohet për të trajtuar këto taktika të sofistikuara.
- Ndryshimet rregulluese ♫ ♫ rregullimi i propozuar e Priviacia dhe përditësimi i Direktivës së Rrjetit dhe Sigurisë së Informacionit (NIS) mund të vendosin detyrime shtesë në disa SME.
Për të ardhmen e papërballueshme, SME-të duhet të miratojnë një metodë të bazuar në rreziqe: rregullisht rivlerësojnë kërcënimet, investojnë për zgjidhjet e sigurisë së shkallëzuar dhe të mbajnë vetëdijen për burimet e siguruara nga organizma të tillë si Irlanda eNC dhe Evopols Cyber Chry Cemry Centre [[FLT].
Konfinitimi
Duke miratuar këto strategji, politikat e fjalëkalimit të BFA-së, duke e ruajtur rregullisht, duke e koduar, duke u dhënë stërvitje të fuqishme punonjësish, duke përdorur kontrolle të hyrjes dhe mjete të përshtatshme sigurie mund të rritin ndjeshëm masat e tyre të sigurisë. Mbrojtja e të dhënave jo vetëm që mbron biznesin nga dëmet financiare dhe të reputacionit, por gjithashtu ndërton besimin e konsumatorëve dhe siguron përputhje me PBR-in dhe standardet e tjera ligjore. Siguria e të dhënave nuk është një destinacion, por një udhëtim i vazhdueshëm; shqyrtimi, dhe përmirësimi i praktikave janë thelbësore në peisazhin dixhital të vazhdueshëm. Me një angazhim të drejtë dhe me burime të vogla, që mbështesin rritjen e qëndrueshme të zhvillimit.