Pengurangan risiko kehilangan data keselamatan data

Banyak syarikat kini bergantung sepenuhnya pada data yang disimpan pada pelayan rangkaian, PC, komputer riba, peranti mudah alih mereka – atau awan. Sebahagian daripada data ini mungkin mengandungi sama ada maklumat peribadi dan/atau maklumat sulit syarikat.

Di sini, kami akan melihat beberapa isu yang perlu dipertimbangkan semasa menyemak keselamatan sistem komputer anda dan cara meminimumkan risiko kehilangan data. Kami mempunyai lembaran fakta berkaitan yang merangkumi beberapa pertimbangan tambahan bagi mereka yang mempunyai data di awan atau menggunakan beberapa bentuk penyumberan luar.

Terdapat banyak insiden kehilangan data berprofil tinggi di mana sejumlah besar maklumat peribadi telah tersebar ke domain awam. Ini termasuk rekod kesihatan, rekod kewangan dan butiran pekerja.

Sebuah organisasi komersial juga menghadapi risiko tambahan kehilangan data kepada pesaing.

Jelas sekali, kehilangan data yang lebih besar daripada jabatan dan syarikat kerajaan telah menjadi tajuk utama. Walau bagaimanapun, mana-mana syarikat, tidak kira saiznya, boleh mengalami kehilangan data melainkan langkah berjaga-jaga yang wajar diambil.

Sepanjang tahun 2021, kira-kira 39% perniagaan UK telah mengalami beberapa jenis pelanggaran keselamatan atau serangan siber, menurut kajian yang ditugaskan oleh Jabatan Kebudayaan, Media dan Sukan (DCMS). Laporan ini boleh didapati di: https://www.gov.uk/government/statistics/cyber-security-breaches-survey-2022.

Audit penggunaan dan penyimpanan data peribadi

Pertimbangkan data yang berpotensi sensitif dan sulit yang disimpan oleh perniagaan anda:

  • rekod kakitangan dengan tarikh lahir, maklumat perubatan, gaji dan butiran akaun bank dll
  • rekod pelanggan dan pembekal dengan butiran akaun bank/kad kredit, nombor pin, kata laluan, maklumat transaksi, maklumat kontrak, diskaun dan harga
  • data kewangan dan prestasi serta rancangan perniagaan
  • Data sulit tidak selalunya disimpan dengan mudah dalam pangkalan data yang 'selamat'. Selalunya pekerja perlu membuat dan mengedarkan laporan ad hoc (menggunakan hamparan dan dokumen lain) yang biasanya merupakan petikan maklumat yang disimpan dalam pangkalan data. Pengambilan data jenis ini agak kerap dilakukan dengan mengorbankan keselamatan data – kerana pangkalan data itu sendiri pasti akan mempunyai kawalan akses, tetapi laporan ad hoc ini biasanya tidak
  • mengetahui apa yang berlaku kepada data dan kawalan yang disediakan untuk mencegah kehilangan maklumat ini secara tidak sengaja atau sengaja.

Analisis risiko dan pengurangan risiko

Persoalan utamanya ialah – jika semua atau sebahagian daripada data ini hilang, siapa yang boleh dicederakan dan bagaimana?

Setelah soalan itu dijawab, langkah-langkah untuk mengurangkan risiko kehilangan data mesti diambil. Berikut adalah beberapa langkah yang perlu diambil untuk mengurangkan risiko kehilangan data:

  • melakukan sandaran secara berkala dan menyimpan data sandaran dengan selamat di luar lokasi
  • Jika data berisiko tinggi disimpan di awan, fahami mekanisme keselamatan yang ada dan bagaimana anda boleh mendapatkan semua data ini jika perlu
  • semak jenis maklumat yang disimpan pada semua peranti (termasuk komputer riba, telefon bimbit, tablet dll) yang digunakan di luar tapak. Jika maklumat tersebut mengandungi data peribadi dan/atau sulit, cuba minimumkan atau jadikan data tersebut tanpa nama. Pastikan tahap keselamatan data dan penyulitan data yang paling sesuai digunakan pada data ini
  • Jika peranti mudah alih dibenarkan menggunakan kemudahan syarikat, pastikan terdapat dasar Bawa Peranti Anda Sendiri (BYOD) yang aktif. Di samping itu, laksanakan kawalan keselamatan yang sesuai untuk menyekat jenis data yang boleh disimpan pada peranti tersebut
  • Pastikan laman web syarikat yang memproses pembayaran dalam talian mempunyai tahap keselamatan tertinggi seperti menggunakan versi SSL terkini untuk penghantaran data. Jika anda tidak menghantar proses pembayaran ke perkhidmatan gerbang pembayaran dan akan menyimpan sebarang maklumat kad kredit, sama ada pada cakera atau dalam memori pada pelayan anda sendiri, anda perlu mematuhi Piawaian Keselamatan Data Industri Kad Pembayaran (PCI DSS)
  • mengkaji semula penggunaan/ketersediaan USB dan media boleh tulis lain seperti peranti optik dalam syarikat dan memikirkan tentang mengehadkan akses kepada peranti ini kepada pengguna yang dibenarkan sahaja, melalui tetapan keselamatan yang sesuai, penyulitan data dan kawalan fizikal
  • pastikan laman web dan rangkaian syarikat diuji untuk kelemahan daripada serangan dan pertimbangkan untuk mengupah firma ujian penembusan untuk menjalankan ujian ini bagi pihak anda
  • mempunyai prosedur untuk mengendalikan maklumat sensitif dan pelupusannya dengan selamat sebaik sahaja data tidak lagi diperlukan, ini juga harus merangkumi pelupusan cetakan
  • mempunyai prosedur di mana sebarang data peribadi/korporat yang disimpan pada peranti mudah alih boleh dipadam atau akses dialih keluar
  • melatih kakitangan tentang tanggungjawab mereka, prosedur keselamatan data syarikat dan apa yang perlu mereka lakukan sekiranya data hilang
  • melatih kakitangan untuk mengenal pasti e-mel penyangak, ransomware, perisian hasad dan ancaman berpotensi lain serta prosedur yang perlu diikuti.

Pelanggaran keselamatan

Selain pengurangan risiko, adalah juga amalan yang baik untuk menyediakan prosedur sekiranya berlaku pelanggaran keselamatan. Ini harus tertumpu kepada empat bidang utama:

  1. pelan pemulihan dan prosedur untuk menangani had kerosakan
  2. proses semakan pemulihan untuk menilai potensi akibat buruk bagi individu, sejauh mana serius atau ketaranya dan sejauh mana kemungkinan ia berlaku lagi
  3. prosedur pemberitahuan – ini bukan sahaja termasuk memaklumkan individu yang telah, atau berpotensi mungkin terjejas. Jika pelanggaran keselamatan melibatkan kehilangan data peribadi, maka Pesuruhjaya Maklumat (ICO) harus dimaklumkan. Mungkin terdapat badan kawal selia lain dan pihak ketiga lain seperti polis, bank dan media yang perlu dimaklumkan
  4. pasca pelanggaran – pastikan langkah-langkah yang sewajarnya diambil untuk mencegah kejadian yang serupa, mengemas kini prosedur dan melatih atau melatih semula kakitangan dengan sewajarnya.

Sumber yang berguna

Pusat Keselamatan Siber Kebangsaan (UK) – www.ncsc.gov.uk/guidance.

Ancaman siber kepada perniagaan UK – www.ncsc.gov.uk/cyberthreat.

4 + 3 =