גישה לאבטחת מידע

עסקים רבים מסתמכים כיום לחלוטין על הנתונים המאוחסנים בשרתי הרשת שלהם, במחשבים אישיים, במחשבים ניידים, במכשירים ניידים ובספקי שירותי ענן. חלק מהנתונים הללו עשויים להכיל מידע אישי ו/או מידע סודי של החברה.

כאן נבחן כמה מהנושאים שיש לקחת בחשבון בעת ​​סקירת אבטחת מערכות המחשב שלכם בנוגע לבקרות גישה. תקנת הגנת המידע הכללית (GDPR) קובעת את עקרון האבטחה, הקובע כי עליכם לנקוט ב"אמצעים טכניים וארגוניים מתאימים" בעת עיבוד מאובטח של נתונים אישיים. עיקרון זה חוזר על עצמו גם כעיקרון השישי של חוק הגנת המידע (DPA) 2018, אשר משפר את ה-GDPR וגם קובע "דרישה שנתונים אישיים יעובדו בצורה מאובטחת".

מסיבה זו, מניעת גישה בלתי מורשית או מקרית למידע האישי שאתם מעבדים היא צעד חשוב לקראת תאימות.

אבטחת גישה

בקרות גישה טובות למחשבים ולרשת ממזערות את הסיכון לגניבת נתונים או שימוש לרעה.

ניתן לחלק את בקרות הגישה לשני תחומים עיקריים:

  • גישה פיזית - שליטה על מי יכול להיכנס למקום ומי יכול לגשת למידע אישי
  • גישה לוגית – בקרות כדי להבטיח שלעובדים תהיה גישה רק לתוכנה, לנתונים ולמכשירים המתאימים הדרושים לביצוע תפקידם הספציפי.

גישה פיזית

בנוסף לבקרות גישה פיזיות כגון מנעולים, אזעקות, תאורת אבטחה ומצלמות אבטחה, ישנם שיקולים נוספים, כגון אופן בקרת הגישה למקום.

אין לאפשר למבקרים לשוטט אלא אם כן הם נמצאים תחת פיקוח הדוק.

ודאו שמסכי המחשב אינם גלויים מבחוץ.

השתמשו במדיניות רשת כדי להבטיח שתחנות עבודה ו/או מכשירים ניידים נעולים כאשר הם ללא השגחה או אינם בשימוש.

יש לוודא שאם מכשיר נייד אובד ניתן יהיה לנטרל אותו מרחוק.

מכשירים ניידים קטנים, בהיותם פריטים בסיכון גבוה, ולכן יש להצפין נתונים רגישים תמיד ולשלוט בגישה לשירות באמצעות קוד סודי או סיסמה.

ייתכן שיהיה צורך להשבית או להגביל את הגישה להתקני USB ולקוראים וכותבים אופטיים.

ייתכן שיהיה צורך לחסום פורטים של רשת דרך שרתי Radius, או חומרת רשת אחרת, כדי למנוע חיבור של ציוד לא מורשה לרשת באמצעות כבל.

לבסוף, יש להשליך מידע בעותק מודפס בצורה מאובטחת.

גישה לוגית

יש להשתמש בטכניקות גישה לוגיות כדי להבטיח שלעובדים לא תהיה גישה רבה יותר מהנדרש לביצוע תפקידם.

יש להצפין נתונים רגישים ולשלוט בגישה לנתונים אלה באמצעות אבטחת רשת, רשימות בקרת גישה ופרופילי משתמשים.

ייתכן שיהיה צורך להגביל את הגישה ליישומים מסוימים ולתיקיות מסוימות על בסיס משתמש בנפרד.

לבסוף, ייתכן שיהיה צורך לנעול התקנים מסוימים במכונות מסוימות, בין אם באמצעות מדיניות קבוצתית ב-Widnows, או באמצעות יישום ניהול של צד שלישי.

סיסמאות

מדיניות סיסמאות המורכבת משם משתמש וסיסמה היא נוהג טוב.

אלה עוזרים לזהות משתמש ברשת ולאפשר הקצאת הרשאות מתאימות.

עם זאת, כדי שסיסמאות יהיו יעילות, עליהן:

  • להיות ארוך יחסית (כלומר שמונה תווים או יותר)
  • מכילים שילוב של תווים אלפביתיים, מספריים ותווים מיוחדים (כגון &^")
  • יש לשנות באופן קבוע באמצעות אפשרויות חידוש אוטומטי של הסיסמה
  • יוסר או ישתנה כאשר עובד עוזב
  • לשימוש על קבצים בודדים כגון גיליונות אלקטרוניים או מסמכי עיבוד תמלילים המכילים מידע אישי
  • להיות מוצפן בתוך המערכות שלך באמצעות אלגוריתם הצפנה חזק

ולא אמור

  • להיות סיסמה גורפת (כלומר, זהה לכל האפליקציות או לכל המשתמשים)
  • להיות כתוב על פתקיות "פוסט-איט" שנתקעות על המקלדת או המסך
  • מורכבים ממילים או ביטויים נפוצים, או משם החברה.
  • להישלח בדוא"ל, אלא אם כן מדובר בסיסמה זמנית בלבד (ללא מידע תומך כגון לשם מה היא ומה שם המשתמש)
  • לא יאוחסן כטקסט רגיל במערכות שלכם.

ביקורת גישה

למרות שאינה דרישה חוקית של ה-GDPR, רישום וניטור נתונים (והשינויים שבוצעו בהם) יתרום רבות לתמיכה בעמידה בסעיף 32 של ה-GDPR.

ביקורת על עיבוד הנתונים שלך תאפשר לך לסקור, לדווח ולהוכיח:

  • מי ניגש לנתונים ומתי
  • באיזו תדירות ניגשים לנתונים והאם כמות גישה זו מתאימה
  • במקרה של אובדן נתונים בשוגג, יש לבדוק אילו שינויים בוצעו ועל ידי מי.

למרות שגם ה-GDPR וגם חוק 2018 לעיבוד נתונים אינם מציינים את האמצעים המדויקים שעליכם לנקוט, עליכם לשקול שימוש בפתרון טכני המתאים לצרכים שלכם ולצרכים של הנתונים שאתם מעבדים.

 

6 + 9 =

פרטי קשר

דוא"ל: info@facadecreations.co.uk

ת: +44 (0) 116 289 3343