امنیت داده‌ها، کاهش ریسک از دست دادن داده‌ها

بسیاری از شرکت‌ها اکنون کاملاً به داده‌های ذخیره شده در سرورهای شبکه، رایانه‌های شخصی، لپ‌تاپ‌ها، دستگاه‌های تلفن همراه یا فضای ابری خود متکی هستند. برخی از این داده‌ها احتمالاً حاوی اطلاعات شخصی و/یا اطلاعات محرمانه شرکت هستند.

در اینجا به برخی از مواردی که باید هنگام بررسی امنیت سیستم‌های کامپیوتری خود در نظر بگیرید و نحوه به حداقل رساندن خطرات از دست دادن داده‌ها می‌پردازیم. ما یک برگه اطلاعاتی مرتبط داریم که برخی ملاحظات اضافی را برای کسانی که داده‌هایشان در فضای ابری است یا از نوعی برون‌سپاری استفاده می‌کنند، پوشش می‌دهد.

موارد زیادی از دست رفتن داده‌ها در سطح گسترده رخ داده است که در آن‌ها حجم زیادی از اطلاعات شخصی به حوزه عمومی راه پیدا کرده است. این موارد شامل سوابق پزشکی، سوابق مالی و جزئیات کارمندان می‌شود.

یک سازمان تجاری همچنین با خطر اضافی از دست رفتن داده‌ها توسط رقیب مواجه است.

بدیهی است که از دست رفتن داده‌های بزرگتر از ادارات و شرکت‌های دولتی تیتر اول خبرها شده است. با این حال، هر شرکتی، صرف نظر از اندازه آن، می‌تواند دچار از دست دادن داده‌ها شود، مگر اینکه اقدامات احتیاطی معقولی انجام شود.

بر اساس تحقیقات انجام شده توسط وزارت فرهنگ، رسانه و ورزش (DCMS)، در طول سال 2021 حدود 39 درصد از مشاغل بریتانیا نوعی نقض امنیتی یا حمله سایبری را تجربه کرده‌اند. این گزارش را می‌توانید در آدرس زیر بیابید: https://www.gov.uk/government/statistics/cyber-security-breaches-survey-2022.

حسابرسی استفاده و ذخیره داده‌های شخصی

داده‌های بالقوه حساس و محرمانه‌ای را که توسط کسب‌وکارتان ذخیره می‌شوند، در نظر بگیرید:

  • سوابق کارکنان شامل تاریخ تولد، اطلاعات پزشکی، حقوق و جزئیات حساب بانکی و غیره
  • سوابق مشتری و تأمین‌کننده شامل جزئیات حساب بانکی/کارت اعتباری، شماره‌های پین، رمزهای عبور، اطلاعات تراکنش، اطلاعات قرارداد، تخفیف‌ها و قیمت‌گذاری
  • داده‌های مالی و عملکردی و طرح‌های تجاری
  • داده‌های محرمانه همیشه به راحتی در یک پایگاه داده «امن» ذخیره نمی‌شوند. اغلب کارمندان نیاز دارند گزارش‌های موردی (با استفاده از صفحات گسترده و سایر اسناد) ایجاد و منتشر کنند که معمولاً چکیده‌ای از اطلاعات ذخیره شده در یک پایگاه داده هستند. این نوع بازیابی داده‌ها اغلب به قیمت از دست رفتن امنیت داده‌ها انجام می‌شود - زیرا خود پایگاه داده همواره دارای کنترل‌های دسترسی خواهد بود، اما این گزارش‌های موردی معمولاً این کار را نمی‌کنند
  • دریابید که چه اتفاقی برای داده‌ها می‌افتد و چه کنترل‌هایی برای جلوگیری از از دست رفتن تصادفی یا عمدی این اطلاعات وجود دارد.

تحلیل ریسک و کاهش ریسک

سوال کلیدی این است که اگر تمام یا بخشی از این داده‌ها از بین برود، چه کسی و چگونه ممکن است آسیب ببیند؟

پس از پاسخ به این سوال، باید اقداماتی برای کاهش خطرات از دست دادن داده‌ها انجام شود. در اینجا چند مرحله وجود دارد که باید برای کاهش خطر از دست دادن داده‌ها انجام شود:

  • پشتیبان‌گیری منظم انجام دهید و داده‌های پشتیبان را به‌طور ایمن خارج از سایت ذخیره کنید
  • اگر داده‌های پرخطر در فضای ابری ذخیره می‌شوند، درک کنید که چه سازوکارهای امنیتی وجود دارد و چگونه می‌توانید در صورت لزوم تمام این داده‌ها را بازیابی کنید
  • نوع اطلاعات ذخیره شده در تمام دستگاه‌هایی (از جمله لپ‌تاپ، موبایل، تبلت و غیره) که خارج از محل استفاده می‌شوند را بررسی کنید. اگر چنین اطلاعاتی حاوی داده‌های شخصی و/یا محرمانه است، سعی کنید داده‌ها را به حداقل برسانید یا ناشناس کنید. اطمینان حاصل کنید که مناسب‌ترین سطوح امنیت داده‌ها و رمزگذاری داده‌ها برای این داده‌ها اعمال می‌شود
  • اگر به دستگاه‌های تلفن همراه اجازه استفاده از امکانات شرکت داده می‌شود، اطمینان حاصل کنید که سیاست فعال «دستگاه خود را بیاورید» (BYOD) برقرار است. علاوه بر این، کنترل‌های امنیتی مناسبی را برای محدود کردن نوع داده‌هایی که می‌توانند در چنین دستگاه‌هایی ذخیره شوند، پیاده‌سازی کنید
  • اطمینان حاصل کنید که وب‌سایت‌های شرکتی که پرداخت‌های آنلاین را پردازش می‌کنند، بالاترین سطوح امنیتی موجود مانند استفاده از آخرین نسخه‌های SSL برای انتقال داده‌ها را دارند. اگر فرآیند پرداخت‌ها را به یک سرویس درگاه پرداخت منتقل نمی‌کنید و هرگونه اطلاعات کارت اعتباری را، چه روی دیسک و چه در حافظه سرورهای خود ذخیره می‌کنید، باید با استاندارد امنیت داده‌های صنعت کارت پرداخت (PCI DSS)
  • استفاده/موجود بودن USB و سایر رسانه‌های قابل نوشتن مانند دستگاه‌های نوری در شرکت را بررسی کنید و در مورد محدود کردن دسترسی به این دستگاه‌ها فقط به کاربران مجاز، از طریق تنظیمات امنیتی مناسب، رمزگذاری داده‌ها و کنترل‌های فیزیکی، فکر کنید
  • اطمینان حاصل کنید که وب‌سایت‌ها و شبکه‌های شرکت برای آسیب‌پذیری‌های ناشی از حملات آزمایش شده‌اند و استخدام شرکت‌های تست نفوذ را برای انجام این آزمایش‌ها از طرف شما در نظر بگیرید
  • روشی برای مدیریت اطلاعات حساس و دفع ایمن آنها پس از عدم نیاز به داده‌ها داشته باشید، این امر باید شامل دفع نسخه‌های چاپی نیز باشد
  • رویه‌ای داشته باشید که طی آن بتوان هرگونه اطلاعات شخصی/شرکتی ذخیره‌شده در دستگاه‌های تلفن همراه را حذف کرد یا دسترسی به آنها را سلب نمود
  • کارکنان را در مورد مسئولیت‌هایشان، رویه‌های امنیت داده‌های شرکت و آنچه باید در صورت مفقود شدن داده‌ها انجام دهند، آموزش دهید
  • کارکنان را برای شناسایی ایمیل‌های جعلی، باج‌افزار، بدافزار و سایر تهدیدات بالقوه و همچنین رویه‌هایی که باید دنبال شوند، آموزش دهید.

نقض امنیتی

علاوه بر کاهش ریسک، داشتن رویه‌هایی برای مواقعی که نقض امنیتی رخ می‌دهد نیز روش خوبی است. این رویه‌ها باید بر چهار حوزه اصلی متمرکز باشند:

  1. یک طرح بازیابی و رویه‌هایی برای مقابله با محدودیت خسارت
  2. فرآیند بررسی بهبودی برای ارزیابی عواقب نامطلوب احتمالی برای افراد، میزان جدی یا قابل توجه بودن این عواقب و احتمال وقوع مجدد آنها
  3. رویه‌های اطلاع‌رسانی - این شامل نه تنها اطلاع‌رسانی به افرادی که تحت تأثیر قرار گرفته‌اند یا ممکن است تحت تأثیر قرار گیرند، می‌شود. اگر نقض امنیتی شامل از دست دادن اطلاعات شخصی باشد، باید به کمیسر اطلاعات (ICO) اطلاع داده شود. ممکن است نهادهای نظارتی و اشخاص ثالث دیگری مانند پلیس، بانک‌ها و رسانه‌ها نیز نیاز به اطلاع‌رسانی داشته باشند
  4. پس از نقض اطلاعات - اطمینان حاصل کنید که اقدامات مناسب برای جلوگیری از وقوع مشابه انجام شده است، رویه‌ها را به‌روزرسانی کنید و کارکنان را بر این اساس آموزش دهید یا دوباره آموزش دهید.

منبع مفید

مرکز ملی امنیت سایبری (بریتانیا) - www.ncsc.gov.uk/guidance

تهدید سایبری برای کسب و کارهای بریتانیا - www.ncsc.gov.uk/cyberthreat.

2 + 14 =

اطلاعات تماس

ایمیل: info@facadecreations.co.uk

تی: +44 (0) 116 289 3343