Akses keselamatan data

Banyak perniagaan kini bergantung sepenuhnya pada data yang disimpan pada pelayan rangkaian, PC, komputer riba, peranti mudah alih dan penyedia perkhidmatan awan mereka. Sebahagian daripada data ini mungkin mengandungi sama ada maklumat peribadi dan/atau maklumat sulit syarikat.

Di sini kita melihat beberapa isu yang perlu dipertimbangkan semasa menyemak keselamatan sistem komputer anda berkenaan dengan kawalan akses. Peraturan Perlindungan Data Umum (GDPR) menetapkan prinsip keselamatan, yang menyatakan anda mesti mengambil 'langkah teknikal dan organisasi yang sesuai' semasa memproses data peribadi dengan selamat. Ini juga diulang sebagai Prinsip ke-6 Akta Perlindungan Data (DPA) 2018, yang mempertingkatkan GDPR dan juga menyatakan 'keperluan agar data peribadi diproses dengan cara yang selamat'.

Atas sebab ini, mencegah akses tanpa kebenaran atau tidak sengaja kepada data peribadi yang anda proses adalah langkah penting ke arah pematuhan.

Keselamatan akses

Kawalan akses yang baik kepada komputer dan rangkaian meminimumkan risiko kecurian atau penyalahgunaan data.

Kawalan akses boleh dibahagikan kepada dua bahagian utama:

  • akses fizikal – kawalan ke atas siapa yang boleh memasuki premis dan siapa yang boleh mengakses data peribadi
  • akses logik – kawalan untuk memastikan pekerja hanya mempunyai akses kepada perisian, data dan peranti yang sesuai untuk melaksanakan peranan khusus mereka.

Akses fizikal

Selain mempunyai kawalan akses fizikal seperti kunci, penggera, lampu keselamatan dan CCTV, terdapat pertimbangan lain seperti bagaimana akses ke premis dikawal.

Pelawat tidak dibenarkan berkeliaran melainkan di bawah pengawasan ketat.

Pastikan skrin komputer tidak kelihatan dari luar.

Gunakan dasar rangkaian untuk memastikan stesen kerja dan/atau peranti mudah alih dikunci apabila ia tidak dijaga atau tidak digunakan.

Pastikan jika peranti mudah alih hilang, ia boleh dilumpuhkan dari jauh.

Peranti mudah alih yang kecil merupakan item berisiko tinggi, jadi data sensitif perlu sentiasa disulitkan dan akses kepada perkhidmatan tersebut perlu dikawal melalui nombor pin atau kata laluan.

Anda mungkin perlu melumpuhkan atau menyekat akses kepada peranti USB dan pembaca serta penulis optik.

Mungkin perlu menyekat port rangkaian melalui pelayan Radius atau perkakasan rangkaian lain untuk mengelakkan peralatan yang tidak dibenarkan dipasang ke rangkaian melalui kabel.

Akhir sekali, maklumat dalam bentuk salinan cetak hendaklah dilupuskan dengan selamat.

Akses logik

Teknik akses logik harus digunakan untuk memastikan kakitangan tidak mempunyai akses lebih daripada yang diperlukan untuk melaksanakan peranan mereka.

Data sensitif harus disulitkan dan akses kepada data ini dikawal melalui keselamatan rangkaian, senarai kawalan akses dan profil pengguna.

Akses kepada aplikasi dan folder tertentu juga mungkin perlu dihadkan berdasarkan pengguna demi pengguna.

Akhir sekali, mungkin perlu mengunci peranti tertentu pada mesin tertentu, sama ada melalui dasar kumpulan dalam Widnows atau aplikasi pengurusan pihak ketiga.

Kata Laluan

Dasar kata laluan yang terdiri daripada nama pengguna dan kata laluan adalah amalan yang baik.

Ini membantu mengenal pasti pengguna di rangkaian dan membolehkan kebenaran yang sesuai diberikan.

Walau bagaimanapun, agar kata laluan berkesan, ia hendaklah:

  • agak panjang (iaitu lapan aksara atau lebih)
  • mengandungi campuran aksara alfa, angka dan aksara khas (seperti &^”)
  • ditukar secara berkala melalui pilihan pembaharuan kata laluan automatik
  • boleh ditanggalkan atau diubah apabila pekerja berhenti
  • digunakan pada fail individu seperti hamparan atau dokumen yang diproses perkataan yang mengandungi maklumat peribadi
  • disulitkan dalam sistem anda menggunakan algoritma penyulitan yang kukuh

dan TIDAK SEPATUTNYA

  • menjadi kata laluan menyeluruh (iaitu sama untuk semua aplikasi atau untuk semua pengguna)
  • ditulis pada nota 'post it' yang terlekat pada papan kekunci atau skrin
  • terdiri daripada perkataan atau frasa umum, atau nama syarikat.
  • dihantar melalui e-mel, melainkan ia hanyalah kata laluan sementara (tanpa maklumat sokongan seperti, untuk apa ia dan nama pengguna)
  • tidak boleh disimpan sebagai teks biasa dalam sistem anda.

Akses pengauditan

Walaupun bukan merupakan keperluan undang-undang GDPR, pembalakan dan pemantauan data (dan perubahan yang dibuat ke atasnya) akan banyak membantu dalam menyokong pematuhan dengan Perkara 32 GDPR.

Mengaudit pemprosesan data anda akan membolehkan anda menyemak, melaporkan dan membuktikan:

  • siapa yang telah mengakses data dan bila
  • kekerapan data diakses dan sama ada jumlah akses ini sesuai
  • Sekiranya berlaku kehilangan data secara tidak sengaja, semak perubahan yang telah dibuat dan oleh siapa yang bertanggungjawab.

Walaupun GDPR dan DPA 2018 tidak menyatakan langkah tepat yang perlu anda lakukan, anda harus mempertimbangkan untuk menggunakan penyelesaian teknikal yang sesuai dengan keperluan anda dan data yang anda sedang proseskan.

 

14 + 11 =