بسیاری از کسبوکارها اکنون کاملاً به دادههای ذخیره شده در سرورهای شبکه، رایانههای شخصی، لپتاپها، دستگاههای تلفن همراه و ارائهدهندگان خدمات ابری خود متکی هستند. برخی از این دادهها احتمالاً حاوی اطلاعات شخصی و/یا اطلاعات محرمانه شرکت هستند.
در اینجا به برخی از مواردی که باید هنگام بررسی امنیت سیستمهای کامپیوتری خود در رابطه با کنترلهای دسترسی در نظر بگیرید، نگاهی میاندازیم. مقررات عمومی حفاظت از دادهها (GDPR) اصل امنیتی را تعیین میکند که بیان میکند هنگام پردازش ایمن دادههای شخصی، باید «اقدامات فنی و سازمانی مناسب» را انجام دهید. این اصل همچنین به عنوان اصل ششم قانون حفاظت از دادهها (DPA) 2018 تکرار میشود که GDPR را بهبود میبخشد و همچنین «الزام پردازش دادههای شخصی به شیوهای ایمن» را بیان میکند.
به همین دلیل جلوگیری از دسترسی غیرمجاز یا تصادفی به دادههای شخصی که پردازش میکنید، گامی مهم در جهت رعایت قوانین است.
امنیت دسترسی
کنترلهای دسترسی خوب به رایانهها و شبکه، خطر سرقت یا سوءاستفاده از دادهها را به حداقل میرساند.
کنترل دسترسی را میتوان به دو بخش اصلی تقسیم کرد:
- دسترسی فیزیکی - کنترل بر اینکه چه کسی میتواند وارد محل شود و چه کسی میتواند به دادههای شخصی دسترسی پیدا کند
- دسترسی منطقی - کنترلهایی برای اطمینان از اینکه کارمندان فقط به نرمافزارها، دادهها و دستگاههای مناسب و لازم برای انجام نقش خاص خود دسترسی دارند.
دسترسی فیزیکی
علاوه بر داشتن کنترلهای دسترسی فیزیکی مانند قفلها، دزدگیرها، روشنایی امنیتی و دوربینهای مداربسته، ملاحظات دیگری نیز وجود دارد، مانند نحوه کنترل دسترسی به محل.
بازدیدکنندگان نباید اجازه پرسه زدن داشته باشند، مگر اینکه تحت نظارت دقیق باشند.
مطمئن شوید که صفحه نمایش کامپیوتر از بیرون قابل مشاهده نباشد.
از سیاستهای شبکه استفاده کنید تا مطمئن شوید که ایستگاههای کاری و/یا دستگاههای تلفن همراه هنگام عدم مراقبت یا عدم استفاده، قفل هستند.
مطمئن شوید که در صورت گم شدن دستگاه تلفن همراه، بتوان آن را از راه دور بیحرکت کرد.
دستگاههای تلفن همراه کوچک، اقلام پرخطری هستند، بنابراین دادههای حساس همیشه باید رمزگذاری شوند و دسترسی به سرویس باید از طریق شماره پین یا رمز عبور کنترل شود.
ممکن است لازم باشد دسترسی به دستگاههای USB و دستگاههای خواننده و نویسنده نوری را غیرفعال یا محدود کنید.
ممکن است لازم باشد پورتهای شبکه را از طریق سرورهای Radius یا سایر سختافزارهای شبکه مسدود کنید تا از اتصال تجهیزات غیرمجاز به شبکه از طریق کابل جلوگیری شود.
در نهایت، اطلاعات روی نسخههای چاپی باید به طور ایمن از بین بروند.
دسترسی منطقی
باید از تکنیکهای دسترسی منطقی استفاده شود تا اطمینان حاصل شود که پرسنل دسترسی بیشتری از آنچه برای انجام نقش خود لازم است، ندارند.
دادههای حساس باید رمزگذاری شوند و دسترسی به این دادهها از طریق امنیت شبکه، لیستهای کنترل دسترسی و پروفایلهای کاربر کنترل شود.
همچنین ممکن است لازم باشد دسترسی به برنامههای خاص و پوشههای خاص، برای هر کاربر محدود شود.
در نهایت، ممکن است لازم باشد دستگاههای خاصی را روی دستگاههای خاص قفل کنید، چه از طریق سیاست گروهی در Widnows و چه از طریق یک برنامه مدیریتی شخص ثالث.
رمزهای عبور
یک سیاست رمز عبور متشکل از نام کاربری و رمز عبور، روش خوبی است.
این موارد به شناسایی کاربر در شبکه کمک میکنند و امکان تخصیص مجوزهای مناسب را فراهم میکنند.
با این حال، برای اینکه رمزهای عبور مؤثر باشند، باید:
- نسبتاً طولانی باشد (یعنی هشت کاراکتر یا بیشتر)
- شامل ترکیبی از حروف الفبا، اعداد و کاراکترهای ویژه (مانند &^) باشد
- به طور منظم از طریق گزینههای تمدید خودکار رمز عبور تغییر داده شود
- با رفتن کارمند، برکنار یا تغییر کند
- در فایلهای شخصی مانند صفحات گسترده یا اسناد پردازش شده با ورد که حاوی اطلاعات شخصی هستند، استفاده شود
- با استفاده از یک الگوریتم رمزگذاری قوی، درون سیستمهای شما رمزگذاری شود
و نباید
- یک رمز عبور جامع باشد (یعنی برای همه برنامهها یا برای همه کاربران یکسان باشد)
- روی یادداشتهای «پست» که روی صفحه کلید یا صفحه نمایش چسبیدهاند، نوشته شود
- از کلمات یا عبارات رایج یا نام شرکت تشکیل شده باشد.
- از طریق ایمیل ارسال شود، مگر اینکه فقط یک رمز عبور موقت باشد (بدون اطلاعات پشتیبانی مانند اینکه برای چیست و نام کاربری چیست)
- به صورت متن ساده در سیستمهای شما ذخیره نشوند.
دسترسی حسابرسی
اگرچه این یک الزام قانونی GDPR نیست، اما ثبت و نظارت بر دادهها (و تغییرات اعمالشده بر روی آن) تا حد زیادی به رعایت ماده ۳۲ GDPR کمک خواهد کرد.
حسابرسی پردازش دادههای شما به شما امکان میدهد موارد زیر را بررسی، گزارش و اثبات کنید:
- چه کسی و چه زمانی به دادهها دسترسی پیدا کرده است
- چند وقت یکبار به دادهها دسترسی پیدا میشود و آیا این میزان دسترسی مناسب است یا خیر
- در صورت از دست رفتن تصادفی دادهها، بررسی کنید که چه تغییراتی و توسط چه کسی ایجاد شده است.
اگرچه GDPR و DPA 2018 اقدامات دقیقی را که باید انجام دهید بیان نمیکنند، اما باید استفاده از یک راهحل فنی متناسب با نیازهای خود و دادههایی که پردازش میکنید را در نظر بگیرید.















