Перейти к основному содержимому

Язык сайта:
Номер маршрутизации 267080355

Утечки данных: реагирование на инциденты в малом бизнесе

4 октября 2024 г

Технологии

  • Регулярно обновляйте программное обеспечение и системы: обеспечьте регулярное обновление всего программного обеспечения, особенно программного обеспечения для обеспечения безопасности, чтобы защититься от новейших уязвимостей.
  • Внедрите многофакторную аутентификацию (МФА): используйте МФА везде, где это возможно, для повышения уровня безопасности, особенно при доступе к конфиденциальным данным.
  • Используйте безопасные и зашифрованные каналы связи: поощряйте использование зашифрованных методов связи для обмена конфиденциальной информацией внутри и вне организации.
  • Мониторинг сетей и использование систем обнаружения вторжений: Постоянно отслеживайте активность в сетях на предмет необычных действий и используйте системы обнаружения вторжений для выявления потенциальных угроз.
  • Внедрите систему контроля доступа по принципу «минимальных привилегий»: обеспечьте сотрудникам доступ только к тем данным и ресурсам, которые необходимы для выполнения их должностных обязанностей, снизив риск внутренних утечек данных.
  • Использование межсетевых экранов и средств сетевой безопасности: Применяйте межсетевые экраны и другие средства сетевой безопасности для защиты от внешних атак.
  • Безопасная утилизация устаревшего оборудования: Убедитесь, что данные со старых компьютеров и оборудования должным образом удалены перед утилизацией или переработкой.
  • Внедрите защиту конечных точек: используйте программное обеспечение для защиты конечных точек, чтобы обеспечить безопасность всех конечных устройств, подключающихся к сети, включая мобильные устройства.
  • Персональные данные:  Не используйте номера социального страхования в качестве идентификационных номеров сотрудников или номеров клиентских счетов. Если вы это делаете, разработайте другую систему идентификации уже сейчас.
  • Внедрите систему управления паролями:  Для всех сотрудников или временных работников, имеющих доступ к корпоративным ресурсам, должна быть разработана политика паролей. Как правило, сложность паролей должна определяться в соответствии с должностными обязанностями и требованиями к безопасности данных. Пароли ни в коем случае нельзя передавать другим лицам.
  • Обеспечьте безопасность всех компьютеров:  внедрите защиту паролем и требуйте повторного входа в систему после периода бездействия. Обучите сотрудников никогда не оставлять ноутбуки или КПК без присмотра. Ограничьте удаленную работу компьютерами, принадлежащими компании, и требуйте использования надежных паролей, которые регулярно меняются.
  • Контроль за использованием компьютеров:  Ограничьте использование сотрудниками компьютеров в служебных целях. Не разрешайте использование сайтов для обмена файлами по принципу P2P. Блокируйте доступ к неподходящим веб-сайтам и запрещайте использование неутвержденного программного обеспечения.
  • Поддерживайте программное обеспечение безопасности в актуальном состоянии:  регулярно устанавливайте обновления безопасности для своих компьютеров. Используйте брандмауэры, антивирусное и антишпионское программное обеспечение; ежедневно обновляйте базы данных вирусов и шпионских программ.
  • Шифрование передачи данных:  Обязательно шифруйте все передаваемые данные. Избегайте использования сетей Wi-Fi; они могут допускать перехват данных.

Подробная структура реагирования на утечку данных

Комплексный план реагирования на утечку данных включает в себя несколько ключевых шагов, адаптированных с учетом множества потенциально противоречащих друг другу правовых норм:
  • Проверка: Подтверждение факта утечки данных.
  • Требования к устранению нарушений: Определение необходимых действий, включая соблюдение различных законов об уведомлении о нарушениях.
  • Расследование: Тщательное изучение утечки данных и документирование результатов.
  • Внутренняя координация: общение внутри организации и с соответствующими внешними органами власти или юристами.
  • Уведомление: Информирование заинтересованных лиц в соответствии с требованиями законодательства.

Сторонние поставщики

Обеспечение соответствия ваших сторонних поставщиков стандартам безопасности вашей организации имеет решающее значение для защиты ваших данных и поддержания доверия к вашим бизнес-операциям. 
Вот исчерпывающий список задач, которые помогут эффективно управлять соблюдением требований сторонними поставщиками:
Проведение комплексной проверки:
  • Изучите потенциальных поставщиков, чтобы понять их политику и практику в области безопасности.
  • Проанализируйте их историю утечек данных или инцидентов в сфере безопасности.
Определите требования безопасности:
  • Установите четкие критерии безопасности и требования к поставщикам.
  • Включите требования к регулярным проверкам безопасности, соответствию отраслевым стандартам (например, ISO 27001, SOC 2) и соблюдению законов о защите данных (например, GDPR, CCPA).
Оцените меры безопасности поставщика:
  • Запросите подробную информацию об инфраструктуре безопасности, политиках и процедурах поставщика.
  • Проверьте, используют ли они шифрование, межсетевые экраны, контроль доступа и другие меры кибербезопасности.
Необходимо включить в договорные соглашения положения об обеспечении:
  • Включите в договоры пункты, определяющие соответствие вашим требованиям безопасности.
  • Необходимо незамедлительно уведомлять о любых нарушениях безопасности или инцидентах.
Проводите регулярные аудиты и оценки:
  • Планируйте и проводите регулярные проверки безопасности систем и методов работы поставщиков.
  • Для объективной оценки безопасности используйте сторонних аудиторов.
Контроль за соблюдением требований:
  • Внедрите процессы для непрерывного мониторинга соответствия поставщиков вашим стандартам безопасности.
  • Установите ключевые показатели эффективности (KPI) для измерения уровня соответствия требованиям.
Необходимо ввести планы реагирования на инциденты:
  • Убедитесь, что у поставщиков есть планы реагирования на инциденты, которые соответствуют вашим собственным.
  • Координировать стратегии реагирования на утечки данных или кибератаки.
Обучите свою команду:
  • Обучите свой персонал важности соблюдения требований безопасности поставщиков.
  • Обучите их тому, как выявлять и снижать риски, связанные с сторонними поставщиками.
Регулярно пересматривайте и обновляйте соглашения:
  • Периодически пересматривайте и обновляйте договорные соглашения с целью противодействия новым или меняющимся угрозам безопасности.
  • Корректируйте требования безопасности в зависимости от изменений в бизнес-процессах или используемых технологиях.
Развивайте эффективные каналы коммуникации:
  • Установите четкие каналы связи с поставщиками для сообщения о проблемах безопасности.
  • Проводите регулярные совещания для обсуждения показателей безопасности и путей их улучшения.
План прекращения действия или внесения изменений:
  • Необходимо иметь план безопасного перехода на новые услуги в случае прекращения или изменения отношений с поставщиком.
  • Обеспечьте безопасный возврат или уничтожение данных в соответствии с договорными обязательствами.
Тщательно следуя этим шагам, вы можете гарантировать, что ваши сторонние поставщики придерживаются тех же высоких стандартов безопасности, которые вы ожидаете внутри своей организации, тем самым минимизируя риски и защищая ваши данные.

Процессы и управление

  • Регулярно пересматривайте и обновляйте планы реагирования на инциденты: имейте четкий, актуальный план реагирования на инциденты, в котором изложены шаги, которые необходимо предпринять в случае утечки данных.
  • Проводите регулярные аудиты безопасности и оценки рисков: периодически пересматривайте и оценивайте свою систему безопасности и методы работы для выявления и устранения уязвимостей.
  • Программы обучения и повышения осведомленности сотрудников: Регулярно обучайте сотрудников передовым методам обеспечения безопасности, потенциальным угрозам, таким как фишинговые атаки, и важности соблюдения корпоративных правил.
  • Разрабатывайте и внедряйте надежные политики безопасности: создавайте комплексные политики безопасности, охватывающие такие аспекты, как допустимое использование ресурсов компании, доступ к данным и процедуры сообщения о нарушениях.
  • Регулярное резервное копирование и планы восстановления данных: Регулярно создавайте резервные копии важных данных и имейте надежный план аварийного восстановления, чтобы минимизировать потери данных в случае утечки информации.
  • Внедрите процедуру утверждения доступа к мобильным устройствам, принадлежащим сотрудникам.  Благодаря расширению возможностей потребительских устройств, таких как смартфоны и планшеты, стало легко подключать эти устройства к корпоративным приложениям и инфраструктуре. Использование этих устройств для подключения к корпоративной электронной почте, календарю и другим сервисам может размывать границы между контролем со стороны компании и контролем со стороны потребителей. Сотрудники, запрашивающие и получающие разрешение на доступ к корпоративной информации через свои личные устройства, должны понимать и принимать налагаемые ограничения и меры контроля.
  • Регулирование использования интернета:  Большинство людей используют интернет, не задумываясь о вреде, который это может причинить. Злоупотребление интернетом со стороны сотрудников может поставить вашу компанию в неловкое или даже противозаконное положение. Установление ограничений на использование интернета сотрудниками на рабочем месте может помочь избежать таких ситуаций. Каждая организация должна определить, как сотрудники могут и должны получать доступ к сети. Вы хотите, чтобы сотрудники были продуктивны, и это может быть главной причиной ограничения использования интернета, но вопросы безопасности также должны определять, как формулируются правила использования интернета.
  • Управление использованием электронной почты:  Многие утечки данных происходят из-за неправильного использования электронной почты сотрудниками, что может привести к потере или краже данных, а также к случайной загрузке вирусов или другого вредоносного программного обеспечения. Необходимо установить четкие стандарты в отношении использования электронной почты, содержимого сообщений, шифрования и хранения файлов.
  • Регулирование использования социальных сетей:  Все пользователи социальных сетей должны осознавать риски, связанные с их использованием. Надежная политика в отношении социальных сетей имеет решающее значение для любого бизнеса, стремящегося использовать социальные сети для продвижения своей деятельности и общения с клиентами. Активное управление может помочь гарантировать, что сотрудники будут высказываться в рамках установленных компанией правил и соблюдать лучшие практики защиты данных.
  • Контроль за соблюдением авторских прав и лицензированием программного обеспечения:  существует множество веских причин для того, чтобы сотрудники соблюдали соглашения об авторских правах и лицензировании программного обеспечения. Организации обязаны придерживаться условий соглашений об использовании программного обеспечения, и сотрудники должны быть осведомлены о любых ограничениях на использование. Кроме того, сотрудники не должны загружать и использовать программное обеспечение, которое не было проверено и одобрено компанией.
  • Обеспечение безопасного физического доступа на территорию компании: Внедрите такие меры, как доступ по электронным ключам, журналы посещений и видеонаблюдение, чтобы обеспечить безопасный физический доступ на территорию вашего предприятия.
  • Контролируйте использование портативных носителей:  портативные носители, такие как DVD, CD и USB-накопители, более подвержены потере или краже. Разрешайте загрузку на портативные устройства хранения только зашифрованных данных.

Данные

  • Храните только то, что вам нужно:  сократите объем собираемой и хранимой информации до минимума. Минимизируйте места хранения персональных данных. Знайте, что вы храните и где вы это храните.
  • Перед утилизацией уничтожайте:  перед утилизацией конфиденциальной информации измельчите бумажные файлы, сделав надрезы поперёк. Также уничтожьте компакт-диски, DVD-диски и другие портативные носители. Удаление файлов или форматирование жестких дисков не приводит к удалению данных. Вместо этого используйте программное обеспечение, предназначенное для безвозвратного стирания данных с диска, или уничтожьте его физически.
  • Защита данных:  Храните физические носители информации в надежном месте. Ограничьте доступ к конфиденциальным данным только тем сотрудникам, которым это необходимо. Проводите проверку биографических данных сотрудников и никогда не предоставляйте доступ временным сотрудникам или подрядчикам.
  • Защита конфиденциальности данных:  Сотрудники должны понимать, что ваша политика конфиденциальности — это обещание вашим клиентам защищать их информацию. Данные должны использоваться только таким образом, чтобы обеспечить безопасность личных данных клиентов и конфиденциальность информации. Разумеется, ваши сотрудники и организации должны соблюдать все применимые законы и правила.

Юридические

  • Соблюдение законодательства и законов о защите данных: Будьте в курсе и соблюдайте соответствующие законы и правила о защите данных, такие как GDPR, CCPA и др.
  • Сообщение об инцидентах безопасности:  Должна быть разработана процедура, позволяющая сотрудникам или подрядчикам сообщать о вредоносном ПО в случае его непреднамеренного проникновения. Все сотрудники должны знать, как сообщать об инцидентах с вредоносным ПО и какие шаги следует предпринять для минимизации ущерба.
Значение сообщения о нарушениях безопасности: 

Эффективная коммуникация и своевременное уведомление о нарушениях имеют решающее значение для эффективного устранения последствий и восстановления, а также для соблюдения требований законодательства и нормативных актов. 

Преимущества раскрытия информации о нарушениях в процессе устранения последствий загрязнения:

Оперативное сообщение о нарушении безопасности уведомляет все пострадавшие стороны, как внутренние, так и внешние, и мобилизует их, а также ключевых заинтересованных лиц, участвующих в мероприятиях по восстановлению и устранению последствий, в зависимости от характера и масштаба атаки или взлома. Например, если ваша организация подверглась взлому со стороны третьей стороны, вас необходимо немедленно оповестить, чтобы подготовиться и защитить свой бизнес. Аналогично, если взлом вашей системы может повлиять на вашего клиента, его также следует уведомить как можно скорее.
 
Эффективное и быстрое устранение последствий утечки данных снижает ущерб, защищая репутацию компании и деловые отношения. Это также помогает сохранить доверие клиентов, оперативно информируя их о последствиях и мерах, принятых для предотвращения дальнейшего ущерба.

Нормативно-правовые стандарты и требования к соблюдению норм при раскрытии информации о нарушениях:

В соответствии с недавно принятыми законами о защите данных, такими как Общий регламент ЕС по защите данных (GDPR) и Закон Калифорнии о защите конфиденциальности потребителей (CCPA), требуется своевременное раскрытие информации о нарушениях.
Новые нормативные акты подчеркивают возрастающую важность сообщения о нарушениях безопасности данных. Постоянно появляются новые нормативные акты, подчеркивающие растущую важность сообщения о нарушениях безопасности данных. Несоблюдение соответствующих правил конфиденциальности и защиты данных может привести к крупным штрафам и дальнейшему ущербу репутации. Некоторые из последних важных нормативных актов устанавливают сроки и требования к раскрытию информации о нарушениях безопасности данных. 

Вот что требуется для некоторых из них:
  • GDPR — Регламент GDPR требует от компаний сообщать о нарушениях в течение 72 часов, «по возможности», за исключением случаев, когда нарушение не «создает угрозу правам и свободам физических лиц». Если организация задерживает сообщение о нарушении, необходимо указать причины задержки. GDPR предусматривает крупные штрафы за несоблюдение требований. В зависимости от нарушений штрафы могут достигать:
    10 миллионов евро (11 миллионов долларов США) или 2% от годового оборота, в зависимости от того, какая сумма больше;
    20 миллионов евро (22 миллиона долларов США) или 4% от годового оборота, в зависимости от того, какая сумма больше.
    Все зависит от расследования регулятора, степени халатности и серьезности нарушения.
  • Закон Калифорнии о защите конфиденциальности потребителей (CCPA) — CCPA требует от компаний сообщать о нарушениях в течение 72 часов, если речь идет о незашифрованных данных или если неавторизованный пользователь имеет доступ к ключам шифрования зашифрованных данных. Он также требует от компаний уведомлять генерального прокурора Калифорнии, если затронуто более 500 жителей Калифорнии.
  • Закон штата Нью-Йорк о защите информации (Shield Act) («Предотвращение взломов и повышение безопасности электронных данных») — Закон штата Нью-Йорк о нарушениях информационной безопасности и уведомлении о них гласит, что раскрытие информации должно быть произведено «в кратчайшие сроки и без неоправданной задержки...», но не указывает конкретные сроки. Он также позволяет компаниям откладывать раскрытие информации, если правоохранительные органы считают, что это может помешать уголовному расследованию. Как и в случае с CCPA, если нарушение затрагивает более 500 жителей Нью-Йорка, пострадавшие компании должны уведомить генерального прокурора штата Нью-Йорк в течение 10 дней. Компании, не соблюдающие закон, могут быть оштрафованы на сумму до 5000 долларов за каждое нарушение.
  • Требования Комиссии по ценным бумагам и биржам (SEC) — В 2022 году SEC ввела требования, связанные с кибербезопасностью, для защиты инвесторов и теперь требует от компаний информировать инвесторов и акционеров о «существенных инцидентах» в течение четырех рабочих дней с момента их обнаружения. Совсем недавно, в марте 2023 года, SEC предложила обновления своих правил кибербезопасности, вводя строгие требования к раскрытию информации для охватываемых организаций и требуя от затронутых учреждений принятия «письменных политик и процедур» реагирования на инциденты, которые включают информирование пострадавших лиц в течение 30 дней.
  • Европейская директива NIS-2 («Сетевая и информационная безопасность, версия 2») — Регламент ЕС NIS-2 вступил в силу 6 января 2023 года и ввел строгие меры надзора и упростил обязательства по отчетности. Пострадавшие компании теперь должны в течение 24 часов с момента обнаружения инцидента направить первоначальное уведомление своему уполномоченному органу, а в течение 72 часов — предоставить первоначальную оценку нарушения. В течение месяца после атаки компании должны предоставить окончательный отчет с подробным описанием масштабов атаки, а также любых предпринятых мер по ее смягчению. Штрафы по NIS-2 могут достигать 10 миллионов евро (11 миллионов долларов США) или 2% от годового дохода компании, в зависимости от того, какая сумма больше.
  • Требования к отчетности в каждом штате — Во всех 50 штатах США действуют законы, касающиеся требований к отчетности о нарушениях безопасности данных. В Пуэрто-Рико, Гуаме, округе Колумбия и на Виргинских островах также действуют требования к отчетности и уведомлению. Охватить все эти вопросы здесь невозможно, ноНациональная конференция законодательных собраний штатов) ведет список последних законопроектов и законов на своем веб-сайте.
Улучшение системы отчетности о нарушениях в организациях - В эпоху растущих киберрисков организациям необходимо заблаговременно совершенствовать свои методы отчетности о нарушениях безопасности. К передовым методам относятся:
  • Разработка четкой политики и процедуры для сообщения о нарушениях.
  • Определение ключевых заинтересованных сторон и установление их обязанностей.
  • Сотрудничество с третьими сторонами для повышения эффективности реагирования.
  • Подготовка к новой реальности, характеризующейся частыми утечками данных, как показывают результаты нашей оценки кибербезопасности.

Как происходят утечки данных 

  • Человеческий фактор: Ошибки, допускаемые сотрудниками, являются одной из основных причин утечек данных. К ним относятся отправка конфиденциальной информации не тому получателю, неправильная настройка баз данных или ненадлежащая защита данных.
  • Социальная инженерия: Злоумышленники часто используют обманные методы, чтобы выманить у людей конфиденциальную информацию. Распространенные тактики включают фишинговые электронные письма, использование ложных предлогов, приманки и отслеживание действий злоумышленников.
  • Расширенные постоянные угрозы (APT): это продолжительные и целенаправленные кибератаки, в ходе которых злоумышленник получает доступ к сети и остается незамеченным в течение длительного периода времени.
  • Атаки программ-вымогателей: вредоносное программное обеспечение, шифрующее данные организации и требующее плату за ключ расшифровки, становится все более распространенным.
  • Потерянные или украденные устройства: ноутбуки, смартфоны, внешние жесткие диски и другие устройства хранения данных, содержащие конфиденциальную информацию, могут стать причиной утечки данных в случае потери или кражи.
  • Потеря резервных копий на магнитных лентах при транспортировке: физические носители, содержащие конфиденциальные данные, могут быть утеряны или украдены во время транспортировки, особенно если их не сопровождает квалифицированный телохранитель.
  • Взлом систем хакерами: киберпреступники используют уязвимости в системе безопасности для получения несанкционированного доступа к системам и данным.
  • Внутренние угрозы: кража информации сотрудниками или подрядчиками или преднамеренное предоставление доступа к ней неавторизованным лицам.
  • Информация, полученная обманным путем в результате мошеннических деловых практик: например, данные, приобретенные у фиктивной компании или мошенническим путем.
  • Недобросовестная деловая практика: например, отправка конфиденциальной информации небезопасными способами, такими как открытки или незашифрованные электронные письма.
  • Внутренние сбои в системе безопасности: Недостаток адекватных мер безопасности, таких как слабые пароли или необновленное программное обеспечение.
  • Вредоносные программы: вирусы, троянские кони, шпионское ПО и другое вредоносное программное обеспечение, использующее уязвимости в системе безопасности.
  • Неправильная утилизация информации: выбрасывание конфиденциальной информации без надлежащего уничтожения, например, в мусорные контейнеры.
  • Незащищенные сети и Wi-Fi: утечки данных могут происходить при передаче или доступе к конфиденциальной информации через незащищенные или общедоступные сети Wi-Fi.
  • Недостаточная подготовка и осведомленность сотрудников: Сотрудники, не осведомленные о протоколах безопасности и передовых методах работы, могут непреднамеренно стать причиной нарушений.
  • Слабый контроль доступа: Недостаточный контроль доступа и управление привилегиями могут привести к несанкционированному доступу к конфиденциальным данным.
  • Риски, связанные с третьими сторонами и поставщиками: утечки данных могут происходить из-за уязвимостей в системах сторонних поставщиков или поставщиков услуг.
  • Уязвимости облачных хранилищ: Недостаточные меры безопасности в облачных решениях для хранения данных могут привести к несанкционированному доступу и утечке данных.
  • Уязвимости мобильных устройств: Растущее использование мобильных устройств в деловых целях может привести к утечкам данных, если эти устройства не будут должным образом защищены.

Дополнительные ресурсы