Table of Contents
ใน ช่วง ไม่ กี่ ปี มา นี้ ไอร์แลนด์ ได้ เปลี่ยน ไป อย่าง น่า ทึ่ง โดย เฉพาะ อย่าง ยิ่ง ภาย ใน แผนก เทคโนโลยี และ บริการ ต่าง ๆ ที่ เจริญ เติบโต ขึ้น เรื่อย ๆ ธุรกิจ ต่าง ๆ ใน ไอร์แลนด์ ต้อง เดิน ทาง ไป ทั่ว ทุก หน แห่ง เพื่อ ทํา งาน และ ทํา งาน ได้ ดี ขึ้น และ มี ข้อ ท้าทาย มาก มาย นอก จาก นั้น ยัง มี ข้อ ท้าทาย ที่ จะ ได้ รับ การ ปก ป้อง จาก ข้อมูล ส่วน ตัว และ องค์กร ที่ อยู่ นอก สํานักงาน ที่ ควบคุม ได้ ก็ กลาย เป็น เรื่อง สําคัญ มาก เมื่อ งาน ที่ อยู่ ไกล ออก ไป เป็น งาน ถาวร สําหรับ หลาย องค์การ ธุรกิจ ชาว ไอริช ต้อง เดิน ทาง ไป ทั่ว เขต งาน ที่ มี ความ จําเป็น ใน เรื่อง การ จัด การ ดู แล งาน และ มี ปัจจัย ที่ เป็น ประโยชน์ มาก มาย และ มี ความ สําคัญ มาก ต่อ ความ ปลอด ภัย ของ มนุษย์
การ เข้าใจ กฎหมาย ป้องกัน ข้อมูล ใน ไอร์แลนด์
ไอร์แลนด์ ในฐานะสมาชิกสหภาพยุโรป ดําเนินการภายใต้พระราชบัญญัติการป้องกันข้อมูลทั่วไป (PDPR) ซึ่งมีผลใน พ.ศ.
2559 คณะคณะกรรมการป้องกันข้อมูลไอริช (DPC) เป็นหน่วยงานกํากับดูแลแห่งชาติ ที่รับผิดชอบในการบังคับจีดีพีอาร์ภายในไอร์แลนด์ DPC ดําเนินการสืบสวนการฝ่าฝืนและแก้ไขข้อห้ามการบังคับใช้กฎหมาย นอกจากนี้ ไอร์แลนด์ยังมีกฎหมายภายในประเทศด้วย พระราชบัญญัติป้องกันข้อมูลข้อมูล 2018 ซึ่งเพิ่มข้อมูลและเพิ่มกฏระเบียบเพิ่มเติม โดยเฉพาะเกี่ยวกับการบังคับใช้กฎหมายและยกเว้นบางข้อ
สภาพแวดล้อมการทํางานทางไกลนี้ แนะนําข้อมูล GDPR ที่ระบุ เช่น หลักการการย่อข้อมูล จําเป็นต้องเก็บข้อมูลส่วนบุคคลเท่านั้น แต่การตั้งค่าระยะไกลนั้นมักจําเป็นต่อการเก็บรวบรวมข้อมูลหรือจัดการการเก็บข้อมูลเพิ่มเติม เช่นเดียวกัน หลักการความปลอดภัย -- การอ้างอิงค่าทางเทคนิคและระบบระบบ -- การจัดการระบบ -- จะยิ่งยากขึ้นเมื่อข้อมูลไหลผ่านเครือข่ายส่วนตัวและข้อมูล การร้องขอข้อมูลตามข้อมูลส่วนตัว การเข้าถึงข้อมูล (DSAR) จะยิ่งซับซ้อนขึ้นเมื่อพนักงานทํางานระยะไกลด้วย จะยิ่งมีความปลอดภัยมากขึ้นเช่นกัน เมื่อบริษัทต้องดึงข้อมูลจากระบบ
การ เข้าใจ กฎหมาย เหล่า นี้ เป็น ขั้น ตอน แรก.
ปัญหา สําคัญ ใน การ ป้องกัน ข้อมูล ระยะ ไกล ใน ไอร์แลนด์
สภาพ แวด ล้อม ใน ที่ ทํา งาน อัน ห่าง ไกล นี้ เพิ่ม ระดับ พื้น ผิว ของ การ โจมตี เพื่อ ให้ ข้อมูล ที่ ผิด และ ความ ซับ ซ้อน ของ การ ปฏิบัติ ตาม.
ความไม่ยืดหยุ่นเชิงเทคนิค
คนงานทางไกลมักจะพึ่งพาระบบวิ-ไฟที่บ้าน ซึ่งอาจจะขาดความปลอดภัยอย่างแน่นหนาของโครงสร้างองค์กร อุปกรณ์ระบบติดตามแบบอินadequares, ไมโครซอฟแวร์ที่ไม่แบ่งเขต และเครือข่ายที่ใช้ร่วมกันสามารถเปิดรับข้อมูลเพื่อสกัดกั้นได้ นอกจากนี้ ลูกจ้างมักจะใช้เครื่องมือส่วนตัว (BLOD) ที่อาจจะไม่มีระบบรักษาความปลอดภัยระดับ PPPSD อุปกรณ์เหล่านี้อาจจะติดเชื้อด้วยมัลแวร์หรือเชื่อมต่อกับระบบไวไฟของสาธารณะแบบไม่จํากัด (เช่น ร้านค้าหรือพื้นที่ที่ทํางาน) ความเสี่ยงที่เพิ่มขึ้น
การส่งข้อมูลผ่านอินเทอร์เน็ตเป็นจุดที่อ่อนแออีกจุดหนึ่ง โดยไม่ต้องมีการใช้ PDF บังคับใช้ข้อมูลต่าง ๆ ที่ส่งระหว่างพนักงานและระบบของบริษัท
ปัจจัย ต่าง ๆ ของ มนุษย์
การ ทํา งาน โดย ใช้ ระบบ อิเล็กทรอนิกส์ และ ระบบ ภูมิ คุ้ม กัน ของ ผู้ ทํา งาน ใน สํานักงาน อาจ ทํา ให้ มี ความ ปลอด ภัย มาก ขึ้น ได้
ความท้าทายอีกอย่างของมนุษย์คือการยึดติดกับนโยบายการป้องกันข้อมูลอย่างไม่สอดคล้องกัน เมื่อพนักงานใช้หน้าจอร่วมกันระหว่างการโทรวิดีโอ ให้ทิ้งเอกสารที่มองเห็นได้บนกล้อง หรือพิมพ์วัสดุที่สําคัญไว้ที่บ้าน ความเสี่ยงต่อการได้รับข้อมูลโดยไม่เจตนาเพิ่มขึ้น นอกจากนี้ การเปิดรับข้อมูลอย่างเบลอของขอบเขตส่วนบุคคลและอาชีพ -- การใช้อีเมลส่วนตัวสําหรับการทํางาน การเก็บแฟ้มบนบัญชีส่วนตัว -- สามารถนําไปสู่การสูญเสียข้อมูล หรือการไม่ต่อเนื่องกับตารางการติดตามข้อมูล
การ ดู แล อย่าง เข้ม งวด โดย นาย จ้าง ยัง ช่วย ให้ มนุษย์ มี ความ เสี่ยง ด้วย ถ้า ไม่ มี การ สังเกต หรือ ระบบ ตรวจ จับ ที่ เข้ม งวด ก็ ยาก กว่า ที่ จะ ทํา ให้ แน่ ใจ ว่า มี การ ปฏิบัติ ตาม กระบวนการ จัด การ ข้อมูล อย่าง เข้ม งวด อย่าง ไร อย่าง ไร ก็ ตาม การ ตรวจ สอบ มาก เกิน ไป อาจ ขัด กับ สิทธิ ส่วน ตัว ของ ลูกจ้าง ภาย ใต้ การ ตรวจ สอบ ของ จี ดี เอ อาร์ ทํา ให้ เกิด ความ สมดุล ที่ ละเอียด อ่อน
การ ปรับ เปลี่ยน และ การ ปรับ เปลี่ยน วิธี การ ปรับ ตัว
งาน ที่ ต้อง ทํา ใน ประเทศ อื่น ๆ อาจ ทํา ให้ ยาก ขึ้น ที่ จะ ทํา งาน กับ บริษัท จี ดีพี อาร์ ใน หลาย ๆ ทาง การ ส่ง ข้อมูล ข้าม พรม แดน จะ มี มาก ขึ้น เมื่อ ลูกจ้าง จาก ประเทศ อื่น ๆ ทํา งาน อยู่ บ่อย ๆ แม้ แต่ ภาย ใน ประเทศ อี ยู ก็ ยัง ต้อง แสดง ให้ เห็น ว่า การ ป้องกัน ที่ เหมาะ สม เหมาะ สม จะ ทํา ให้ การ ดําเนิน งาน ทุก อย่าง ใน การ ดําเนิน งาน ของ องค์การ เป็น เรื่อง ท้าทาย มาก ขึ้น องค์การ ต่าง ๆ ต้อง รักษา บันทึก การ ดําเนิน งาน ของ องค์การ (RPA) ซึ่ง สะท้อน ให้ เห็น การ ทํา งาน ที่ อยู่ ห่าง ไกล ออก ไป อย่าง ถูก ต้อง แม่นยํา — งาน ที่ สามารถ ทํา ได้ มาก มาย ถ้า ไม่ มี การ เก็บ รวบ รวม สิ่ง ของ ที่ จําเป็น เพื่อ ให้ ทัน เวลา.
การนําข้อมูลไปใช้ในการป้องกันการปฏิบัติการ (DPI) สําหรับเครื่องมือหรือโพรเซสที่ทํางานทางไกลใหม่ มักจะถูกมองข้ามไป โดยภายใต้ GDPR การประมวลผลแบบ DPI นั้นมีผลให้แต่ละคนมีความเสี่ยงสูง การปรับปรุงแพลตฟอร์มและการตรวจสอบหลายระบบ ตกอยู่ในประเภทนี้ การไม่ดําเนินการของ DPI สามารถนําไปสู่การตรวจสอบและปรับข้อมูลได้
อุปสรรค อีก อย่าง หนึ่ง คือ การ จัด การ กับ การ รั่ว ข้อมูล.
The Iish DPC ได้เปิดใช้งานในการสนับสนุน GDPR ในบริบทการทํางานระยะไกล สําหรับรายละเอียดเกี่ยวกับความคาดหวังตามที่ต้องการ โปรดดูที่เว็บไซต์โครงการป้องกันข้อมูลข้อมูล (FLT: 0) [FLT: 0].
การ ใช้ วินัย เพื่อ แก้ ปัญหา ด้าน การ ป้องกัน ข้อมูล
บริษัท ไอริช ควร ปรับ วิธี การ เหล่า นี้ ให้ เข้า กับ การ วิเคราะห์ ความ เสี่ยง ของ พวก เขา โดย เฉพาะ และ แบบ อย่าง การ ทํา งาน แบบ ระยะไกล.
การ ควบคุม โดย ใช้ เทคนิค
การถอดการเข้ารหัสแบบทนทานเป็นระบบรากฐาน ข้อมูลทั้งหมดในการขนส่งควรจะถูกเข้ารหัสโดยใช้โพรโทคอล TLS หรือ โปรโตคอลที่เทียบเท่ากัน การใช้ PDFN ในการเข้าถึงทรัพยากรของบริษัท เพื่อให้แน่ใจว่า การจราจรจะถูกเจาะข้อมูลได้อย่างปลอดภัย ควรใช้การตรวจสอบสิทธิ์หลายระบบ (MFA) สําหรับผู้ใช้ทุกคนโดยเฉพาะสําหรับการเข้าถึงและล็อกอินระยะไกล MFA จะลดความเสี่ยงในการยึดข้อมูลบัญชีผู้ใช้ได้มาก แม้ว่ารหัสผ่านจะเสียหายก็ตาม
มาตรการป้องกันจุดสิ้นสุดนั้นมีความสําคัญมากกับอุปกรณ์ทางไกล องค์กรควรจะใช้งานโปรแกรมตรวจจับจุดสิ้นสุด (EDR) และการตอบสนอง, บังคับการจับคู่ตามปกติ และใช้การจัดการอุปกรณ์พกพา (MDM) เพื่อบังคับใช้นโยบายความปลอดภัยบนระบบ ICD หรืออุปกรณ์ที่ติดตั้งได้ในระบบคอมพิวเตอร์ และอุปกรณ์มือถือทั้งหมด จะป้องกันข้อมูลได้หากอุปกรณ์ดังกล่าวหายไปหรือถูกขโมย ส่วนส่วนย่อยของเครือข่ายยังสามารถลดระยะการระเบิดได้ หากอุปกรณ์ระยะไกลมีความปลอดภัยน้อยที่สุด
บริการเมฆที่รักษาความปลอดภัยนั้นควรจะเป็นบรรทัดฐานสําหรับเก็บข้อมูลและความร่วมมือของ KDE เครื่องมือเช่น ไมโครซอฟต์ 365, ขอบเขตการทํางาน Google DOW หรือแพลตฟอร์มการเก็บแฟ้มอย่างปลอดภัย ซึ่งมักจะมีการสร้างการปฏิบัติตามเงื่อนไขการใช้งานอย่างง่าย อย่างไรก็ตาม องค์กรต้องปรับแต่งเครื่องมือเหล่านี้ให้ถูกต้อง -- การเปิดใช้งานนโยบายการสูญเสียข้อมูลข้อมูล (DLP) จํากัดการใช้แฟ้มร่วมกันเพื่อใช้งานผู้ใช้, และใช้ปูมบันทึกเพื่อทําการตรวจสอบการทํางาน สําหรับข้อมูลที่มีรายละเอียดที่ละเอียดอ่อน เช่น การจัดการและการกดน้ํานั้น อาจจะทําให้มีการจํากัดการจําหน่ายได้
ข้อกําหนดองค์กร
ล้าง และ บังคับ ให้ ใช้ นโยบาย คือ หลัก ใน โปรแกรม ป้องกัน ข้อมูล ข้อมูล ระยะ ไกล ข้อกําหนด ที่ ยอม รับ ได้ (AUP) ควร กําหนด ว่า อุปกรณ์ ส่วน ตัว และ โปรแกรม อะไร บ้าง ที่ สามารถ เก็บ ไว้ ใน ท้อง ถิ่น และ มี วิธี การ อะไร บ้าง เพื่อ รายงาน เหตุ การณ์ ที่ ทํา ให้ ปลอด ภัย นอก จาก นั้น นโยบาย นี้ ยัง ต้อง จัด การ กับ ความ ปลอด ภัย ด้าน ร่าง กาย ด้วย ซึ่ง เรียก ร้อง ให้ ลูกจ้าง ล็อค จอ, อุปกรณ์ ที่ ปลอด ภัย, และ หลีก เลี่ยง การ ทํา งาน ใน ที่ สาธารณะ โดย มี ข้อมูล ที่ มอง เห็น ได้.
จงนําอุปกรณ์ของคุณเอง (BULOD) มา นโยบายนี้ควรจะระบุอย่างชัดเจนเกี่ยวกับสิทธิขององค์กรในการลบข้อมูลจากอุปกรณ์เมื่อเสียหรือสูญเสียไป พนักงานต้องเข้าใจว่า ความเป็นส่วนตัวขององค์กรนี้ถูกป้องกัน แต่ข้อมูลส่วนบุคคลควรใช้ก่อน นโยบายการทํางานระยะไกลควรมีคําสั่งให้ใช้งานไวไฟ (การรักษาความปลอดภัยของเครือข่ายบ้านคือ แจ้งเตือนด้วยรหัสผ่านที่แน่นหนา และการปรับปรุงเครื่อง
นโยบายการจัดหมวดหมู่ข้อมูล ช่วยให้พนักงานสามารถจัดการข้อมูลประเภทต่างๆ ได้โดยระบุข้อมูลสาธารณะ, เป็นความลับภายใน, หรือถูกจํากัด ลูกจ้างสามารถใช้ระบบคุ้มครองที่เหมาะสม ตัวอย่างเช่น การจํากัดข้อมูลจะไม่ถูกจัดเก็บลงในอุปกรณ์ส่วนตัว หรือสื่อที่เข้ารหัสไม่ได้ การบังคับใช้นโยบายนี้ควรจะถูกรองรับโดยการใช้นโยบายอัตโนมัติซึ่งอาจจะเป็นได้ เช่น กฎ DLP ที่บล็อก หรือคําเตือนเมื่อข้อมูลมีความไวถูกส่งข้อมูลนอกองค์กร
รูปแบบการตอบโต้ต้องปรับปรุงให้ทันสมัยขึ้น เพื่อให้เห็นความเป็นจริงของการทํางานระยะไกล ซึ่งรวมถึงการกําหนดช่องรายงานอย่างชัดเจน (เช่น ระบบบริการ (เช่น ระบบโทรคมนาคมแบบ hypline หรือระบบออนไลน์ 24 ชั่วโมง), กระบวนการเร่งความเร็วการทํางาน และวิธีการเก็บรวบรวมหลักฐานที่สามารถทําได้ในระยะไกล ตารางที่ปกติ จะทดสอบประสิทธิภาพและระบุช่องว่างของตาราง
การ ฝึก อบรม และ การ สํานึก ถึง ความ จําเป็น
การ ฝึก อบรม ที่ ใช้ เวลา มาก ขึ้น และ การ ฝึก อบรม แบบ ไม่ มี ระบบ คอมพิวเตอร์ ควร เป็น การ ฝึก อบรม ที่ เหมาะ กับ เรื่อง ต่าง ๆ เช่น การ ยอม รับ แบบ ฟิวชี, การ ทํา ตาม คํา แนะ นํา ที่ ดี ที่ สุด, การ ทํา ตาม ข้อ บังคับ ให้ ทํา งาน ใน ระยะ ไกล, และ การ ป้องกัน ข้อมูล เฉพาะ อย่าง ของ องค์การ.
การ จําลอง แบบ ที่ น่า ทึ่ง อาจ เป็น วิธี ที่ ได้ ผล เพื่อ เสริม การ เรียน รู้ เครื่อง มือ หลาย อย่าง ช่วย ให้ องค์การ ต่าง ๆ สามารถ ส่ง อีเมล และ ราง ที่ เปิด ดู ได้ ง่าย ผล ที่ ได้ อาจ ใช้ เพื่อ ฝึก อบรม เพิ่ม เติม ให้ กับ คน ที่ มี ความ เสี่ยง น้อย ลง ได้
นอก เหนือ จาก การ ฝึก อบรม ด้าน ความ ปลอด ภัย ทั่ว ไป แล้ว ลูกจ้าง ควร เข้าใจ ความ รับ ผิด ชอบ ของ ตน ภาย ใต้ การ ตรวจ สอบ ของ จี ดี ดี ซี อาร์.
การ ฝึก อบรม อย่าง เดียว ไม่ เพียง พอ แต่ ต้อง มี วัฒนธรรม ที่ มั่นคง ปลอด ภัย แบบ เดียว ผู้ นํา ควร เลียน แบบ พฤติกรรม ที่ ดี, สนับสนุน คํา ถาม, และ ยอม รับ ว่า ลูกจ้าง ที่ ทํา งาน ใน การ รายงาน ปัญหา ต่าง ๆ.
ความ ร่วม มือ และ การ ปรับ ปรุง
เพื่อ รับ ประกัน ว่า จะ ปฏิบัติ ตาม กฎหมาย ป้องกัน ข้อมูล แบบ จี ดี ดี อาร์ และ ไอริช ต่อ ไป ได้ องค์การ ต่าง ๆ ต้อง ดําเนิน การ ตรวจ สอบ เป็น ประจํา.
การรักษาบันทึกกิจกรรมการประมวลผลที่ถูกต้อง (ROPAs) ไม่ใช่ตัวเลือกสําหรับการทํางานระยะไกล ซึ่งหมายความว่าการจัดเก็บเครื่องมือและแพลตฟอร์มทั้งหมดที่ใช้, ชนิดของข้อมูลดําเนินการ, พื้นฐานของการประมวลผลตามกฎหมาย และข้อมูลข้ามกระทู้ใด ๆ ที่มีการอัปเดต ROPAs ควรปรับปรุงเมื่อใดก็ตามที่มีการใช้เครื่องมือทํางานระยะไกล หรือกิจกรรมการประมวลผลใหม่ ๆ เริ่มขึ้น
ส่วนเสริมป้องกันข้อมูล ควรจะถูกดําเนินการสําหรับระบบการทํางานระยะไกลใด ๆ ที่เกี่ยวข้องกับการตรวจสอบพนักงานแบบเป็นระบบ (เช่น โปรแกรมติดตามการทํางาน) หรือประมวลผลชุดขนาดใหญ่ของข้อมูลที่มีความสําคัญ โพรเซส DPIA ช่วยระบุความเสี่ยงก่อนและดําเนินการในมาตรการการทํามิ้นต์ DPC ให้แม่แบบและคําแนะนําสําหรับการทํางาน April ASD
สุดท้าย องค์กรควรจะแต่งตั้งเจ้าหน้าที่ป้องกันข้อมูล (DPO) ถ้าจําเป็นต้องใช้มาตรา 37 ของ GDPR (เจ้าหน้าที่ท้องถิ่น, การตรวจสอบอย่างเป็นระบบขนาดใหญ่ หรือประมวลผลขนาดใหญ่ของหมวดหมู่พิเศษ) แม้ว่าไม่ได้บังคับ แต่มีการให้ DEO หรือแชมป์ด้านข้อมูลสามารถประสานงานการป้องกันข้อมูลระยะไกล และทําหน้าที่เป็นจุดติดต่อของ DPC
การ ป้องกัน ข้อมูล ใน อนาคต
งานระยะไกลไม่ใช่แนวโน้มชั่วคราว บริษัทชาวไอริชหลายบริษัท ได้รับรุ่นลูกผสมที่ยังคงดํารงอยู่ เทคโนโลยีก็พัฒนาไปด้วย
DPC ไอริชถูกคาดหวังว่าจะบังคับใช้อย่างต่อเนื่อง โดยเน้นประเด็นการทํางานระยะไกล การตัดสินใจล่าสุดได้เน้นความสําคัญของกลไกการโอนข้อมูลที่เหมาะสม (เช่น accessegal castistial Castles) และความต้องการในการทําหน้าที่แทนการรับฝากหนี้ธุรกิจควรติดตามคําแนะนําของ DPC และพิจารณาการมีส่วนร่วมกับกลุ่มอุตสาหกรรมเช่น สมาคมคอมพิวเตอร์ไอริชเพื่อปรับปรุง
Zero Trust สถาปัตยกรรมต่าง ๆ กําลังเริ่มมีการเพิ่มข้อมูลเข้าไป โดยภายใต้รุ่น Zero Induccess, ไม่มีอุปกรณ์หรือผู้ใช้ใด ๆ ที่ได้รับความเชื่อถือ ไม่คํานึงถึงตําแหน่งที่ได้ ทุกการร้องขอผ่านการตรวจสอบ, อนุมัติ, และเข้ารหัสไว้ ตัวเลือกนี้จะทําการจัดเรียงอย่างราบรื่นด้วยระยะไกล เนื่องจากมันจะเอาแนวคิดของเครือข่ายภายในที่มีความสําคัญออกไป การเพิ่มความเชื่อถือของศูนย์ต้องการการลงทุนในการจัดการการแสดงตัว, การตรวจสอบข้อมูลไมโครซอฟต์, และการตรวจสอบอย่างต่อเนื่อง แต่สามารถลดผลกระทบที่อยู่ภายในระบบได้
2551 การพัฒนาทางภูมิศาสตร์ของยุโรปรวมถึงการแก้ไขค่านิยมที่เสนอมา ซึ่งจะเปลี่ยนกฎในการสื่อสารอิเล็กทรอนิกส์ และมีศักยภาพในการปรับปรุงข้อมูลเอง พระราชบัญญัติการบริหารข้อมูลและข้อมูลข้อมูลของสํานักงานยุโรปอาจมีผลนัยสําคัญ
การ ลง ทุน ใน การ ปก ป้อง ข้อมูล ที่ มี อยู่ ทั่ว ไป ใน ทุก วัน นี้ ไม่ ใช่ แค่ เรื่อง ของ ความ สามารถ ใน การ คิด แต่ เป็น เรื่อง ที่ ดี ด้วย