אבטחת נתונים הפחתת סיכוני אובדן נתונים

חברות רבות מסתמכות כיום לחלוטין על הנתונים המאוחסנים בשרתי הרשת שלהן, במחשבים אישיים, במחשבים ניידים, במכשירים ניידים - או בענן. חלק מהנתונים הללו עשויים להכיל מידע אישי ו/או מידע סודי של החברה.

כאן נבחן כמה מהנושאים שיש לקחת בחשבון בעת ​​סקירת אבטחת מערכות המחשב שלכם, וכיצד למזער את הסיכונים לאובדן נתונים. יש לנו דף מידע בנושא המכסה כמה שיקולים נוספים עבור אלו עם נתונים בענן או המשתמשים בצורה כלשהי של מיקור חוץ.

היו מקרים רבים של אובדן נתונים מתוקשרים שבהם כמויות גדולות של מידע אישי מצאו את דרכן לנחלת הכלל. אלה כוללים רישומי בריאות, רישומים פיננסיים ופרטי עובדים.

ארגון מסחרי עומד גם בפני סיכון נוסף של אובדן נתונים למתחרה.

ברור שאובדן הנתונים הגדול יותר מצד משרדי ממשלה ותאגידים הגיע לכותרות. עם זאת, כל חברה, ללא קשר לגודלה, עלולה לסבול מאובדן נתונים אלא אם כן יינקטו אמצעי זהירות הגיוניים.

במהלך שנת 2021, כ-39% מהעסקים בבריטניה חוו סוג כלשהו של פרצת אבטחה או מתקפת סייבר, כך עולה ממחקר שהוזמן על ידי משרד התרבות, התקשורת והספורט (DCMS). ניתן למצוא את הדו"ח בכתובת: https://www.gov.uk/government/statistics/cyber-security-breaches-survey-2022.

ביקורת על השימוש והאחסון של נתונים אישיים

קחו בחשבון את הנתונים שעשויים להיות רגישים וסודיים המאוחסנים על ידי העסק שלכם:

  • רישומי עובדים הכוללים תאריך לידה, מידע רפואי, שכר ופרטי חשבון בנק וכו'
  • רישומי לקוחות וספקים הכוללים פרטי חשבון בנק/כרטיס אשראי, מספרי זיהוי אישיים, סיסמאות, פרטי עסקאות, פרטי חוזים, הנחות ותמחור
  • נתונים פיננסיים וביצועיים ותוכניות עסקיות
  • נתונים סודיים לא תמיד מאוחסנים בצורה נוחה במסד נתונים "מאובטח". לעתים קרובות עובדים צריכים ליצור ולהפיץ דוחות אד-הוק (באמצעות גיליונות אלקטרוניים ומסמכים אחרים) שהם בדרך כלל תמציות של מידע המאוחסן במסד נתונים. סוג זה של אחזור נתונים נעשה לעתים קרובות על חשבון אבטחת נתונים - מכיוון שלמסד הנתונים עצמו יהיו תמיד בקרות גישה, אך לדוחות אד-הוק אלה בדרך כלל אין
  • גלה מה קורה לנתונים ואילו בקרות קיימות כדי למנוע אובדן מקרי או מכוון של מידע זה.

ניתוח סיכונים והפחתת סיכונים

השאלה המרכזית היא - אם כל הנתונים או חלקם יאבדו, מי עלול להיפגע וכיצד?

לאחר ששאלה זו נענתה, יש לנקוט צעדים להפחתת הסיכונים לאובדן נתונים. להלן מספר צעדים שיש לנקוט כדי להפחית את הסיכון לאובדן נתונים:

  • לבצע גיבויים סדירים ולאחסן נתוני גיבוי בצורה מאובטחת מחוץ לאתר
  • אם נתונים בסיכון גבוה מאוחסנים בענן, יש להבין אילו מנגנוני אבטחה קיימים וכיצד ניתן לאחזר את כל הנתונים הללו במידת הצורך
  • לבדוק את סוג המידע המאוחסן בכל המכשירים (כולל מחשבים ניידים, טלפונים ניידים, טאבלטים וכו') הנמצאים בשימוש מחוץ לאתר. אם מידע כזה מכיל נתונים אישיים ו/או סודיים, יש לנסות למזער או להפוך את הנתונים לאנונימיים. יש לוודא שרמות אבטחת המידע והצפנת הנתונים המתאימות ביותר מיושמות על נתונים אלה
  • אם מכשירים ניידים מורשים להשתמש במתקני החברה, ודאו שקיימת מדיניות פעילה של "הבא את המכשיר שלך" (BYOD). בנוסף, יש ליישם בקרות אבטחה מתאימות כדי להגביל את סוג הנתונים שניתן לאחסן במכשירים כאלה
  • יש לוודא שאתרי האינטרנט של חברות המעבדים תשלומים מקוונים כוללים את רמות האבטחה הגבוהות ביותר הזמינות, כגון שימוש בגרסאות העדכניות ביותר של SSL להעברת נתונים. אם אינכם מעבירים את תהליך התשלומים לשירות שער תשלומים, ותאחסנו את פרטי כרטיס האשראי, בין אם בדיסק ובין אם בזיכרון בשרתים שלכם, תצטרכו לעמוד בתקן אבטחת הנתונים של תעשיית כרטיסי התשלום (PCI DSS).
  • סקירת השימוש/זמינות של USB ומדיה צריבה אחרת כגון התקנים אופטיים בתוך החברה וחשבון על הגבלת הגישה למכשירים אלה למשתמשים מורשים בלבד, באמצעות הגדרות אבטחה מתאימות, הצפנת נתונים ובקרות פיזיות
  • ודא שאתרי האינטרנט והרשתות של החברה נבדקים לאיתור פגיעויות מפני התקפות ושקול שכירת חברות לבדיקות חדירה שיבצעו בדיקות אלו בשמך
  • יש להכין נוהל לטיפול במידע רגיש ולסילוקו בצורה מאובטחת לאחר שהנתונים אינם נדרשים עוד, דבר זה צריך לכלול גם סילוק של הדפסים
  • יש נוהל שבאמצעותו ניתן למחוק או להסיר גישה לכל מידע אישי/ארגוני המאוחסן במכשירים ניידים
  • להכשיר את הצוות בנוגע לאחריותם, נהלי אבטחת המידע של החברה ומה עליהם לעשות אם נתונים הולכים לאיבוד
  • להכשיר צוות לזהות מיילים סוררים, תוכנות כופר, תוכנות זדוניות ואיומים פוטנציאליים אחרים, כמו גם את ההליכים שיש לנקוט לפיהם.

פרצת אבטחה

בנוסף להפחתת סיכונים, מומלץ גם להציב נהלים למקרה של פרצת אבטחה. נהלים אלה צריכים להתמקד בארבעה תחומים עיקריים:

  1. תוכנית התאוששות ונהלים להתמודדות עם צמצום הנזק
  2. תהליך סקירת ההתאוששות להערכת ההשלכות השליליות הפוטנציאליות עבור אנשים, עד כמה הן חמורות או משמעותיות ומה הסיכוי שהן יקרו שוב
  3. נהלי הודעה – זה כולל לא רק הודעה לאנשים שנפגעו, או שעשויים להיות מושפעים. אם הפרת האבטחה כרוכה באובדן נתונים אישיים, יש ליידע את נציב המידע (ICO). ייתכן שיש גופים רגולטוריים אחרים וצדדים שלישיים אחרים כגון משטרה, בנקים ותקשורת שצריך ליידע
  4. לאחר הפרה - יש לוודא כי ננקטים אמצעים מתאימים כדי למנוע מקרה דומה, לעדכן נהלים ולהכשיר או להכשיר מחדש את הצוות בהתאם.

משאב שימושי

המרכז הלאומי לאבטחת סייבר (בריטניה) – www.ncsc.gov.uk/guidance.

איום הסייבר על עסקים בבריטניה – www.ncsc.gov.uk/cyberthreat.

15 + 5 =

פרטי קשר

דוא"ל: info@facadecreations.co.uk

ת: +44 (0) 116 289 3343