دسترسی به امنیت داده‌ها

بسیاری از کسب‌وکارها اکنون کاملاً به داده‌های ذخیره شده در سرورهای شبکه، رایانه‌های شخصی، لپ‌تاپ‌ها، دستگاه‌های تلفن همراه و ارائه‌دهندگان خدمات ابری خود متکی هستند. برخی از این داده‌ها احتمالاً حاوی اطلاعات شخصی و/یا اطلاعات محرمانه شرکت هستند.

در اینجا به برخی از مواردی که باید هنگام بررسی امنیت سیستم‌های کامپیوتری خود در رابطه با کنترل‌های دسترسی در نظر بگیرید، نگاهی می‌اندازیم. مقررات عمومی حفاظت از داده‌ها (GDPR) اصل امنیتی را تعیین می‌کند که بیان می‌کند هنگام پردازش ایمن داده‌های شخصی، باید «اقدامات فنی و سازمانی مناسب» را انجام دهید. این اصل همچنین به عنوان اصل ششم قانون حفاظت از داده‌ها (DPA) 2018 تکرار می‌شود که GDPR را بهبود می‌بخشد و همچنین «الزام پردازش داده‌های شخصی به شیوه‌ای ایمن» را بیان می‌کند.

به همین دلیل جلوگیری از دسترسی غیرمجاز یا تصادفی به داده‌های شخصی که پردازش می‌کنید، گامی مهم در جهت رعایت قوانین است.

امنیت دسترسی

کنترل‌های دسترسی خوب به رایانه‌ها و شبکه، خطر سرقت یا سوءاستفاده از داده‌ها را به حداقل می‌رساند.

کنترل دسترسی را می‌توان به دو بخش اصلی تقسیم کرد:

  • دسترسی فیزیکی - کنترل بر اینکه چه کسی می‌تواند وارد محل شود و چه کسی می‌تواند به داده‌های شخصی دسترسی پیدا کند
  • دسترسی منطقی - کنترل‌هایی برای اطمینان از اینکه کارمندان فقط به نرم‌افزارها، داده‌ها و دستگاه‌های مناسب و لازم برای انجام نقش خاص خود دسترسی دارند.

دسترسی فیزیکی

علاوه بر داشتن کنترل‌های دسترسی فیزیکی مانند قفل‌ها، دزدگیرها، روشنایی امنیتی و دوربین‌های مداربسته، ملاحظات دیگری نیز وجود دارد، مانند نحوه کنترل دسترسی به محل.

بازدیدکنندگان نباید اجازه پرسه زدن داشته باشند، مگر اینکه تحت نظارت دقیق باشند.

مطمئن شوید که صفحه نمایش کامپیوتر از بیرون قابل مشاهده نباشد.

از سیاست‌های شبکه استفاده کنید تا مطمئن شوید که ایستگاه‌های کاری و/یا دستگاه‌های تلفن همراه هنگام عدم مراقبت یا عدم استفاده، قفل هستند.

مطمئن شوید که در صورت گم شدن دستگاه تلفن همراه، بتوان آن را از راه دور بی‌حرکت کرد.

دستگاه‌های تلفن همراه کوچک، اقلام پرخطری هستند، بنابراین داده‌های حساس همیشه باید رمزگذاری شوند و دسترسی به سرویس باید از طریق شماره پین ​​یا رمز عبور کنترل شود.

ممکن است لازم باشد دسترسی به دستگاه‌های USB و دستگاه‌های خواننده و نویسنده نوری را غیرفعال یا محدود کنید.

ممکن است لازم باشد پورت‌های شبکه را از طریق سرورهای Radius یا سایر سخت‌افزارهای شبکه مسدود کنید تا از اتصال تجهیزات غیرمجاز به شبکه از طریق کابل جلوگیری شود.

در نهایت، اطلاعات روی نسخه‌های چاپی باید به طور ایمن از بین بروند.

دسترسی منطقی

باید از تکنیک‌های دسترسی منطقی استفاده شود تا اطمینان حاصل شود که پرسنل دسترسی بیشتری از آنچه برای انجام نقش خود لازم است، ندارند.

داده‌های حساس باید رمزگذاری شوند و دسترسی به این داده‌ها از طریق امنیت شبکه، لیست‌های کنترل دسترسی و پروفایل‌های کاربر کنترل شود.

همچنین ممکن است لازم باشد دسترسی به برنامه‌های خاص و پوشه‌های خاص، برای هر کاربر محدود شود.

در نهایت، ممکن است لازم باشد دستگاه‌های خاصی را روی دستگاه‌های خاص قفل کنید، چه از طریق سیاست گروهی در Widnows و چه از طریق یک برنامه مدیریتی شخص ثالث.

رمزهای عبور

یک سیاست رمز عبور متشکل از نام کاربری و رمز عبور، روش خوبی است.

این موارد به شناسایی کاربر در شبکه کمک می‌کنند و امکان تخصیص مجوزهای مناسب را فراهم می‌کنند.

با این حال، برای اینکه رمزهای عبور مؤثر باشند، باید:

  • نسبتاً طولانی باشد (یعنی هشت کاراکتر یا بیشتر)
  • شامل ترکیبی از حروف الفبا، اعداد و کاراکترهای ویژه (مانند &^) باشد
  • به طور منظم از طریق گزینه‌های تمدید خودکار رمز عبور تغییر داده شود
  • با رفتن کارمند، برکنار یا تغییر کند
  • در فایل‌های شخصی مانند صفحات گسترده یا اسناد پردازش شده با ورد که حاوی اطلاعات شخصی هستند، استفاده شود
  • با استفاده از یک الگوریتم رمزگذاری قوی، درون سیستم‌های شما رمزگذاری شود

و نباید

  • یک رمز عبور جامع باشد (یعنی برای همه برنامه‌ها یا برای همه کاربران یکسان باشد)
  • روی یادداشت‌های «پست» که روی صفحه کلید یا صفحه نمایش چسبیده‌اند، نوشته شود
  • از کلمات یا عبارات رایج یا نام شرکت تشکیل شده باشد.
  • از طریق ایمیل ارسال شود، مگر اینکه فقط یک رمز عبور موقت باشد (بدون اطلاعات پشتیبانی مانند اینکه برای چیست و نام کاربری چیست)
  • به صورت متن ساده در سیستم‌های شما ذخیره نشوند.

دسترسی حسابرسی

اگرچه این یک الزام قانونی GDPR نیست، اما ثبت و نظارت بر داده‌ها (و تغییرات اعمال‌شده بر روی آن) تا حد زیادی به رعایت ماده ۳۲ GDPR کمک خواهد کرد.

حسابرسی پردازش داده‌های شما به شما امکان می‌دهد موارد زیر را بررسی، گزارش و اثبات کنید:

  • چه کسی و چه زمانی به داده‌ها دسترسی پیدا کرده است
  • چند وقت یکبار به داده‌ها دسترسی پیدا می‌شود و آیا این میزان دسترسی مناسب است یا خیر
  • در صورت از دست رفتن تصادفی داده‌ها، بررسی کنید که چه تغییراتی و توسط چه کسی ایجاد شده است.

اگرچه GDPR و DPA 2018 اقدامات دقیقی را که باید انجام دهید بیان نمی‌کنند، اما باید استفاده از یک راه‌حل فنی متناسب با نیازهای خود و داده‌هایی که پردازش می‌کنید را در نظر بگیرید.

 

2 + 4 =

اطلاعات تماس

ایمیل: info@facadecreations.co.uk

تی: +44 (0) 116 289 3343