- Домашняя страница
- Ресурсы
- Блог
- Конфиденциальность и безопасность
- Утечки данных: реагирование на инциденты в малом бизнесе
Утечки данных: реагирование на инциденты в малом бизнесе
4 октября 2024 г

Технологии
- Регулярно обновляйте программное обеспечение и системы: обеспечьте регулярное обновление всего программного обеспечения, особенно программного обеспечения для обеспечения безопасности, чтобы защититься от новейших уязвимостей.
- Внедрите многофакторную аутентификацию (МФА): используйте МФА везде, где это возможно, для повышения уровня безопасности, особенно при доступе к конфиденциальным данным.
- Используйте безопасные и зашифрованные каналы связи: поощряйте использование зашифрованных методов связи для обмена конфиденциальной информацией внутри и вне организации.
- Мониторинг сетей и использование систем обнаружения вторжений: Постоянно отслеживайте активность в сетях на предмет необычных действий и используйте системы обнаружения вторжений для выявления потенциальных угроз.
- Внедрите систему контроля доступа по принципу «минимальных привилегий»: обеспечьте сотрудникам доступ только к тем данным и ресурсам, которые необходимы для выполнения их должностных обязанностей, снизив риск внутренних утечек данных.
- Использование межсетевых экранов и средств сетевой безопасности: Применяйте межсетевые экраны и другие средства сетевой безопасности для защиты от внешних атак.
- Безопасная утилизация устаревшего оборудования: Убедитесь, что данные со старых компьютеров и оборудования должным образом удалены перед утилизацией или переработкой.
- Внедрите защиту конечных точек: используйте программное обеспечение для защиты конечных точек, чтобы обеспечить безопасность всех конечных устройств, подключающихся к сети, включая мобильные устройства.
- Персональные данные: Не используйте номера социального страхования в качестве идентификационных номеров сотрудников или номеров клиентских счетов. Если вы это делаете, разработайте другую систему идентификации уже сейчас.
- Внедрите систему управления паролями: Для всех сотрудников или временных работников, имеющих доступ к корпоративным ресурсам, должна быть разработана политика паролей. Как правило, сложность паролей должна определяться в соответствии с должностными обязанностями и требованиями к безопасности данных. Пароли ни в коем случае нельзя передавать другим лицам.
- Обеспечьте безопасность всех компьютеров: внедрите защиту паролем и требуйте повторного входа в систему после периода бездействия. Обучите сотрудников никогда не оставлять ноутбуки или КПК без присмотра. Ограничьте удаленную работу компьютерами, принадлежащими компании, и требуйте использования надежных паролей, которые регулярно меняются.
- Контроль за использованием компьютеров: Ограничьте использование сотрудниками компьютеров в служебных целях. Не разрешайте использование сайтов для обмена файлами по принципу P2P. Блокируйте доступ к неподходящим веб-сайтам и запрещайте использование неутвержденного программного обеспечения.
- Поддерживайте программное обеспечение безопасности в актуальном состоянии: регулярно устанавливайте обновления безопасности для своих компьютеров. Используйте брандмауэры, антивирусное и антишпионское программное обеспечение; ежедневно обновляйте базы данных вирусов и шпионских программ.
- Шифрование передачи данных: Обязательно шифруйте все передаваемые данные. Избегайте использования сетей Wi-Fi; они могут допускать перехват данных.
Подробная структура реагирования на утечку данных
Комплексный план реагирования на утечку данных включает в себя несколько ключевых шагов, адаптированных с учетом множества потенциально противоречащих друг другу правовых норм:
- Проверка: Подтверждение факта утечки данных.
- Требования к устранению нарушений: Определение необходимых действий, включая соблюдение различных законов об уведомлении о нарушениях.
- Расследование: Тщательное изучение утечки данных и документирование результатов.
- Внутренняя координация: общение внутри организации и с соответствующими внешними органами власти или юристами.
- Уведомление: Информирование заинтересованных лиц в соответствии с требованиями законодательства.
Сторонние поставщики
Обеспечение соответствия ваших сторонних поставщиков стандартам безопасности вашей организации имеет решающее значение для защиты ваших данных и поддержания доверия к вашим бизнес-операциям.
Вот исчерпывающий список задач, которые помогут эффективно управлять соблюдением требований сторонними поставщиками:
Проведение комплексной проверки:
- Изучите потенциальных поставщиков, чтобы понять их политику и практику в области безопасности.
- Проанализируйте их историю утечек данных или инцидентов в сфере безопасности.
Определите требования безопасности:
- Установите четкие критерии безопасности и требования к поставщикам.
- Включите требования к регулярным проверкам безопасности, соответствию отраслевым стандартам (например, ISO 27001, SOC 2) и соблюдению законов о защите данных (например, GDPR, CCPA).
Оцените меры безопасности поставщика:
- Запросите подробную информацию об инфраструктуре безопасности, политиках и процедурах поставщика.
- Проверьте, используют ли они шифрование, межсетевые экраны, контроль доступа и другие меры кибербезопасности.
Необходимо включить в договорные соглашения положения об обеспечении:
- Включите в договоры пункты, определяющие соответствие вашим требованиям безопасности.
- Необходимо незамедлительно уведомлять о любых нарушениях безопасности или инцидентах.
Проводите регулярные аудиты и оценки:
- Планируйте и проводите регулярные проверки безопасности систем и методов работы поставщиков.
- Для объективной оценки безопасности используйте сторонних аудиторов.
Контроль за соблюдением требований:
- Внедрите процессы для непрерывного мониторинга соответствия поставщиков вашим стандартам безопасности.
- Установите ключевые показатели эффективности (KPI) для измерения уровня соответствия требованиям.
Необходимо ввести планы реагирования на инциденты:
- Убедитесь, что у поставщиков есть планы реагирования на инциденты, которые соответствуют вашим собственным.
- Координировать стратегии реагирования на утечки данных или кибератаки.
Обучите свою команду:
- Обучите свой персонал важности соблюдения требований безопасности поставщиков.
- Обучите их тому, как выявлять и снижать риски, связанные с сторонними поставщиками.
Регулярно пересматривайте и обновляйте соглашения:
- Периодически пересматривайте и обновляйте договорные соглашения с целью противодействия новым или меняющимся угрозам безопасности.
- Корректируйте требования безопасности в зависимости от изменений в бизнес-процессах или используемых технологиях.
Развивайте эффективные каналы коммуникации:
- Установите четкие каналы связи с поставщиками для сообщения о проблемах безопасности.
- Проводите регулярные совещания для обсуждения показателей безопасности и путей их улучшения.
План прекращения действия или внесения изменений:
- Необходимо иметь план безопасного перехода на новые услуги в случае прекращения или изменения отношений с поставщиком.
- Обеспечьте безопасный возврат или уничтожение данных в соответствии с договорными обязательствами.
Тщательно следуя этим шагам, вы можете гарантировать, что ваши сторонние поставщики придерживаются тех же высоких стандартов безопасности, которые вы ожидаете внутри своей организации, тем самым минимизируя риски и защищая ваши данные.
Процессы и управление
- Регулярно пересматривайте и обновляйте планы реагирования на инциденты: имейте четкий, актуальный план реагирования на инциденты, в котором изложены шаги, которые необходимо предпринять в случае утечки данных.
- Проводите регулярные аудиты безопасности и оценки рисков: периодически пересматривайте и оценивайте свою систему безопасности и методы работы для выявления и устранения уязвимостей.
- Программы обучения и повышения осведомленности сотрудников: Регулярно обучайте сотрудников передовым методам обеспечения безопасности, потенциальным угрозам, таким как фишинговые атаки, и важности соблюдения корпоративных правил.
- Разрабатывайте и внедряйте надежные политики безопасности: создавайте комплексные политики безопасности, охватывающие такие аспекты, как допустимое использование ресурсов компании, доступ к данным и процедуры сообщения о нарушениях.
- Регулярное резервное копирование и планы восстановления данных: Регулярно создавайте резервные копии важных данных и имейте надежный план аварийного восстановления, чтобы минимизировать потери данных в случае утечки информации.
- Внедрите процедуру утверждения доступа к мобильным устройствам, принадлежащим сотрудникам. Благодаря расширению возможностей потребительских устройств, таких как смартфоны и планшеты, стало легко подключать эти устройства к корпоративным приложениям и инфраструктуре. Использование этих устройств для подключения к корпоративной электронной почте, календарю и другим сервисам может размывать границы между контролем со стороны компании и контролем со стороны потребителей. Сотрудники, запрашивающие и получающие разрешение на доступ к корпоративной информации через свои личные устройства, должны понимать и принимать налагаемые ограничения и меры контроля.
- Регулирование использования интернета: Большинство людей используют интернет, не задумываясь о вреде, который это может причинить. Злоупотребление интернетом со стороны сотрудников может поставить вашу компанию в неловкое или даже противозаконное положение. Установление ограничений на использование интернета сотрудниками на рабочем месте может помочь избежать таких ситуаций. Каждая организация должна определить, как сотрудники могут и должны получать доступ к сети. Вы хотите, чтобы сотрудники были продуктивны, и это может быть главной причиной ограничения использования интернета, но вопросы безопасности также должны определять, как формулируются правила использования интернета.
- Управление использованием электронной почты: Многие утечки данных происходят из-за неправильного использования электронной почты сотрудниками, что может привести к потере или краже данных, а также к случайной загрузке вирусов или другого вредоносного программного обеспечения. Необходимо установить четкие стандарты в отношении использования электронной почты, содержимого сообщений, шифрования и хранения файлов.
- Регулирование использования социальных сетей: Все пользователи социальных сетей должны осознавать риски, связанные с их использованием. Надежная политика в отношении социальных сетей имеет решающее значение для любого бизнеса, стремящегося использовать социальные сети для продвижения своей деятельности и общения с клиентами. Активное управление может помочь гарантировать, что сотрудники будут высказываться в рамках установленных компанией правил и соблюдать лучшие практики защиты данных.
- Контроль за соблюдением авторских прав и лицензированием программного обеспечения: существует множество веских причин для того, чтобы сотрудники соблюдали соглашения об авторских правах и лицензировании программного обеспечения. Организации обязаны придерживаться условий соглашений об использовании программного обеспечения, и сотрудники должны быть осведомлены о любых ограничениях на использование. Кроме того, сотрудники не должны загружать и использовать программное обеспечение, которое не было проверено и одобрено компанией.
- Обеспечение безопасного физического доступа на территорию компании: Внедрите такие меры, как доступ по электронным ключам, журналы посещений и видеонаблюдение, чтобы обеспечить безопасный физический доступ на территорию вашего предприятия.
- Контролируйте использование портативных носителей: портативные носители, такие как DVD, CD и USB-накопители, более подвержены потере или краже. Разрешайте загрузку на портативные устройства хранения только зашифрованных данных.
Данные
- Храните только то, что вам нужно: сократите объем собираемой и хранимой информации до минимума. Минимизируйте места хранения персональных данных. Знайте, что вы храните и где вы это храните.
- Перед утилизацией уничтожайте: перед утилизацией конфиденциальной информации измельчите бумажные файлы, сделав надрезы поперёк. Также уничтожьте компакт-диски, DVD-диски и другие портативные носители. Удаление файлов или форматирование жестких дисков не приводит к удалению данных. Вместо этого используйте программное обеспечение, предназначенное для безвозвратного стирания данных с диска, или уничтожьте его физически.
- Защита данных: Храните физические носители информации в надежном месте. Ограничьте доступ к конфиденциальным данным только тем сотрудникам, которым это необходимо. Проводите проверку биографических данных сотрудников и никогда не предоставляйте доступ временным сотрудникам или подрядчикам.
- Защита конфиденциальности данных: Сотрудники должны понимать, что ваша политика конфиденциальности — это обещание вашим клиентам защищать их информацию. Данные должны использоваться только таким образом, чтобы обеспечить безопасность личных данных клиентов и конфиденциальность информации. Разумеется, ваши сотрудники и организации должны соблюдать все применимые законы и правила.
Юридические
- Соблюдение законодательства и законов о защите данных: Будьте в курсе и соблюдайте соответствующие законы и правила о защите данных, такие как GDPR, CCPA и др.
- Сообщение об инцидентах безопасности: Должна быть разработана процедура, позволяющая сотрудникам или подрядчикам сообщать о вредоносном ПО в случае его непреднамеренного проникновения. Все сотрудники должны знать, как сообщать об инцидентах с вредоносным ПО и какие шаги следует предпринять для минимизации ущерба.
Эффективная коммуникация и своевременное уведомление о нарушениях имеют решающее значение для эффективного устранения последствий и восстановления, а также для соблюдения требований законодательства и нормативных актов.
Преимущества раскрытия информации о нарушениях в процессе устранения последствий загрязнения:
Оперативное сообщение о нарушении безопасности уведомляет все пострадавшие стороны, как внутренние, так и внешние, и мобилизует их, а также ключевых заинтересованных лиц, участвующих в мероприятиях по восстановлению и устранению последствий, в зависимости от характера и масштаба атаки или взлома. Например, если ваша организация подверглась взлому со стороны третьей стороны, вас необходимо немедленно оповестить, чтобы подготовиться и защитить свой бизнес. Аналогично, если взлом вашей системы может повлиять на вашего клиента, его также следует уведомить как можно скорее.
Эффективное и быстрое устранение последствий утечки данных снижает ущерб, защищая репутацию компании и деловые отношения. Это также помогает сохранить доверие клиентов, оперативно информируя их о последствиях и мерах, принятых для предотвращения дальнейшего ущерба.
Нормативно-правовые стандарты и требования к соблюдению норм при раскрытии информации о нарушениях:
В соответствии с недавно принятыми законами о защите данных, такими как Общий регламент ЕС по защите данных (GDPR) и Закон Калифорнии о защите конфиденциальности потребителей (CCPA), требуется своевременное раскрытие информации о нарушениях.
Новые нормативные акты подчеркивают возрастающую важность сообщения о нарушениях безопасности данных. Постоянно появляются новые нормативные акты, подчеркивающие растущую важность сообщения о нарушениях безопасности данных. Несоблюдение соответствующих правил конфиденциальности и защиты данных может привести к крупным штрафам и дальнейшему ущербу репутации. Некоторые из последних важных нормативных актов устанавливают сроки и требования к раскрытию информации о нарушениях безопасности данных.
Вот что требуется для некоторых из них:
- GDPR — Регламент GDPR требует от компаний сообщать о нарушениях в течение 72 часов, «по возможности», за исключением случаев, когда нарушение не «создает угрозу правам и свободам физических лиц». Если организация задерживает сообщение о нарушении, необходимо указать причины задержки. GDPR предусматривает крупные штрафы за несоблюдение требований. В зависимости от нарушений штрафы могут достигать:
10 миллионов евро (11 миллионов долларов США) или 2% от годового оборота, в зависимости от того, какая сумма больше;
20 миллионов евро (22 миллиона долларов США) или 4% от годового оборота, в зависимости от того, какая сумма больше.
Все зависит от расследования регулятора, степени халатности и серьезности нарушения.
- Закон Калифорнии о защите конфиденциальности потребителей (CCPA) — CCPA требует от компаний сообщать о нарушениях в течение 72 часов, если речь идет о незашифрованных данных или если неавторизованный пользователь имеет доступ к ключам шифрования зашифрованных данных. Он также требует от компаний уведомлять генерального прокурора Калифорнии, если затронуто более 500 жителей Калифорнии.
- Закон штата Нью-Йорк о защите информации (Shield Act) («Предотвращение взломов и повышение безопасности электронных данных») — Закон штата Нью-Йорк о нарушениях информационной безопасности и уведомлении о них гласит, что раскрытие информации должно быть произведено «в кратчайшие сроки и без неоправданной задержки...», но не указывает конкретные сроки. Он также позволяет компаниям откладывать раскрытие информации, если правоохранительные органы считают, что это может помешать уголовному расследованию. Как и в случае с CCPA, если нарушение затрагивает более 500 жителей Нью-Йорка, пострадавшие компании должны уведомить генерального прокурора штата Нью-Йорк в течение 10 дней. Компании, не соблюдающие закон, могут быть оштрафованы на сумму до 5000 долларов за каждое нарушение.
- Требования Комиссии по ценным бумагам и биржам (SEC) — В 2022 году SEC ввела требования, связанные с кибербезопасностью, для защиты инвесторов и теперь требует от компаний информировать инвесторов и акционеров о «существенных инцидентах» в течение четырех рабочих дней с момента их обнаружения. Совсем недавно, в марте 2023 года, SEC предложила обновления своих правил кибербезопасности, вводя строгие требования к раскрытию информации для охватываемых организаций и требуя от затронутых учреждений принятия «письменных политик и процедур» реагирования на инциденты, которые включают информирование пострадавших лиц в течение 30 дней.
- Европейская директива NIS-2 («Сетевая и информационная безопасность, версия 2») — Регламент ЕС NIS-2 вступил в силу 6 января 2023 года и ввел строгие меры надзора и упростил обязательства по отчетности. Пострадавшие компании теперь должны в течение 24 часов с момента обнаружения инцидента направить первоначальное уведомление своему уполномоченному органу, а в течение 72 часов — предоставить первоначальную оценку нарушения. В течение месяца после атаки компании должны предоставить окончательный отчет с подробным описанием масштабов атаки, а также любых предпринятых мер по ее смягчению. Штрафы по NIS-2 могут достигать 10 миллионов евро (11 миллионов долларов США) или 2% от годового дохода компании, в зависимости от того, какая сумма больше.
- Требования к отчетности в каждом штате — Во всех 50 штатах США действуют законы, касающиеся требований к отчетности о нарушениях безопасности данных. В Пуэрто-Рико, Гуаме, округе Колумбия и на Виргинских островах также действуют требования к отчетности и уведомлению. Охватить все эти вопросы здесь невозможно, ноНациональная конференция законодательных собраний штатов) ведет список последних законопроектов и законов на своем веб-сайте.
- Разработка четкой политики и процедуры для сообщения о нарушениях.
- Определение ключевых заинтересованных сторон и установление их обязанностей.
- Сотрудничество с третьими сторонами для повышения эффективности реагирования.
- Подготовка к новой реальности, характеризующейся частыми утечками данных, как показывают результаты нашей оценки кибербезопасности.
Как происходят утечки данных
- Человеческий фактор: Ошибки, допускаемые сотрудниками, являются одной из основных причин утечек данных. К ним относятся отправка конфиденциальной информации не тому получателю, неправильная настройка баз данных или ненадлежащая защита данных.
- Социальная инженерия: Злоумышленники часто используют обманные методы, чтобы выманить у людей конфиденциальную информацию. Распространенные тактики включают фишинговые электронные письма, использование ложных предлогов, приманки и отслеживание действий злоумышленников.
- Расширенные постоянные угрозы (APT): это продолжительные и целенаправленные кибератаки, в ходе которых злоумышленник получает доступ к сети и остается незамеченным в течение длительного периода времени.
- Атаки программ-вымогателей: вредоносное программное обеспечение, шифрующее данные организации и требующее плату за ключ расшифровки, становится все более распространенным.
- Потерянные или украденные устройства: ноутбуки, смартфоны, внешние жесткие диски и другие устройства хранения данных, содержащие конфиденциальную информацию, могут стать причиной утечки данных в случае потери или кражи.
- Потеря резервных копий на магнитных лентах при транспортировке: физические носители, содержащие конфиденциальные данные, могут быть утеряны или украдены во время транспортировки, особенно если их не сопровождает квалифицированный телохранитель.
- Взлом систем хакерами: киберпреступники используют уязвимости в системе безопасности для получения несанкционированного доступа к системам и данным.
- Внутренние угрозы: кража информации сотрудниками или подрядчиками или преднамеренное предоставление доступа к ней неавторизованным лицам.
- Информация, полученная обманным путем в результате мошеннических деловых практик: например, данные, приобретенные у фиктивной компании или мошенническим путем.
- Недобросовестная деловая практика: например, отправка конфиденциальной информации небезопасными способами, такими как открытки или незашифрованные электронные письма.
- Внутренние сбои в системе безопасности: Недостаток адекватных мер безопасности, таких как слабые пароли или необновленное программное обеспечение.
- Вредоносные программы: вирусы, троянские кони, шпионское ПО и другое вредоносное программное обеспечение, использующее уязвимости в системе безопасности.
- Неправильная утилизация информации: выбрасывание конфиденциальной информации без надлежащего уничтожения, например, в мусорные контейнеры.
- Незащищенные сети и Wi-Fi: утечки данных могут происходить при передаче или доступе к конфиденциальной информации через незащищенные или общедоступные сети Wi-Fi.
- Недостаточная подготовка и осведомленность сотрудников: Сотрудники, не осведомленные о протоколах безопасности и передовых методах работы, могут непреднамеренно стать причиной нарушений.
- Слабый контроль доступа: Недостаточный контроль доступа и управление привилегиями могут привести к несанкционированному доступу к конфиденциальным данным.
- Риски, связанные с третьими сторонами и поставщиками: утечки данных могут происходить из-за уязвимостей в системах сторонних поставщиков или поставщиков услуг.
- Уязвимости облачных хранилищ: Недостаточные меры безопасности в облачных решениях для хранения данных могут привести к несанкционированному доступу и утечке данных.
- Уязвимости мобильных устройств: Растущее использование мобильных устройств в деловых целях может привести к утечкам данных, если эти устройства не будут должным образом защищены.
Хотите узнать больше?
-
Категория:
-
Автор:JetStream FCU



