跳至内容

网站语言:
路由号码 267080355

数据泄露:小型企业事件响应

2024年10月4日

技术

  • 定期更新软件和系统: 确保所有软件,尤其是安全软件,定期更新,以抵御最新的漏洞。
  • 实施多因素身份验证 (MFA): 尽可能使用 MFA 来增加额外的安全层,尤其是在访问敏感数据时。
  • 使用安全加密的通信渠道: 鼓励使用加密通信方式在内部和外部共享敏感信息。
  • 监控网络并使用入侵检测系统: 持续监控网络是否存在异常活动,并使用入侵检测系统识别潜在威胁。
  • 实施最小权限访问控制: 确保员工只能访问其工作职责所需的必要数据和资源,从而降低内部数据泄露的风险。
  • 使用防火墙和网络安全工具: 使用防火墙和其他网络安全工具来抵御外部攻击
  • 安全处置过时设备: 确保旧电脑和硬件在处置或回收前已彻底清除数据。
  • 实施终端保护: 使用终端保护软件保护所有终端——连接到网络的设备,包括移动设备。
  • 个人身份信息:  请勿使用社会安全号码作为员工 ID 或客户账号。如果您已这样做,请立即开发其他身份识别系统。
  • 建立密码管理:  所有需要访问公司资源的员工或临时工都应制定密码策略。一般来说,密码复杂度应根据工作职能和数据安全要求来设定。密码绝不应共享。
  • 确保所有电脑安全:  实施密码保护,并要求用户在一段时间不活动后重新登录。培训员工切勿将笔记本电脑或掌上电脑置于无人看管状态。限制远程办公仅限使用公司电脑,并要求使用强密码,且密码需定期更改。
  • 控制计算机使用:  限制员工将计算机用于工作。禁止使用点对点文件共享网站。屏蔽对不当网站的访问,并禁止使用未经批准的软件。
  • 保持安全软件更新:  确保您的计算机安全补丁保持最新。使用防火墙、防病毒软件和反间谍软件;每天更新病毒和间谍软件定义。
  • 数据传输加密:  强制所有数据传输加密。避免使用 Wi-Fi 网络;它们可能导致数据被拦截。

详细的违规应对框架

一套全面的数据泄露应对计划包含几个关键步骤,并根据可能相互冲突的各种法律法规进行了调整:
  • 验证: 确认数据泄露事件的发生。
  • 补救要求: 确定必要的措施,包括遵守各种违规通知法律。
  • 调查: 彻底检查违规事件并记录调查结果。
  • 内部协调: 与内部人员以及相关外部机构或律师进行沟通。
  • 通知: 按照法律要求通知受影响的个人。

第三方供应商

确保第三方供应商遵守贵组织的安全标准,对于保护您的数据和维护贵组织业务运营的信任至关重要。. 
以下是一份全面的待办事项清单,可帮助您有效管理第三方供应商合规性:
开展尽职调查:
  • 研究潜在供应商,了解他们的安全策略和做法。.
  • 评估其过往数据泄露或安全事件记录。.
定义安全需求:
  • 为供应商制定明确的安全标准和期望。.
  • 包括定期安全审计、遵守行业标准(例如 ISO 27001、SOC 2)以及遵守数据保护法律(例如 GDPR、CCPA)的要求。.
评估供应商安全措施:
  • 要求提供有关供应商安全基础设施、策略和程序的详细信息。.
  • 核实他们是否使用了加密、防火墙、访问控制和其他网络安全措施。.
确保合同协议包含安全条款:
  • 在合同中加入条款,明确规定必须遵守您的安全要求。.
  • 要求立即通知任何安全漏洞或事件。.
定期开展审计和评估:
  • 定期安排并执行对供应商系统和实践的安全评估。.
  • 聘请第三方审计机构进行公正的安全评估。.
监控合规性:
  • 实施相关流程,持续监控供应商是否遵守您的安全标准。.
  • 建立关键绩效指标(KPI)来衡量合规水平。.
要求制定事件响应计划:
  • 确保供应商的事件响应计划与贵公司的计划保持一致。.
  • 协调应对数据泄露或网络攻击的响应策略。.
训练你的团队:
  • 对员工进行供应商安全合规性重要性方面的培训。.
  • 培训他们如何识别和降低与第三方供应商相关的风险。.
定期审查和更新协议:
  • 定期审查和更新合同协议,以应对新的或不断变化的安全威胁。.
  • 根据业务运营或技术的变化调整安全要求。.
建立牢固的沟通渠道:
  • 与供应商建立清晰的沟通渠道,以便报告安全问题。.
  • 定期召开会议,讨论安全绩效和改进措施。.
终止或变更计划:
  • 制定计划,以便在供应商关系终止或变更时安全地过渡服务。.
  • 确保数据按照合同义务安全归还或销毁。.
通过认真遵循这些步骤,您可以确保第三方供应商遵守与您自己组织内部所期望的相同的高安全标准,从而最大限度地降低风险并保护您的数据。.

流程与治理

  • 定期审查和更新事件响应计划: 制定清晰、最新的事件响应计划,概述在发生数据泄露时应采取的步骤。
  • 定期进行安全审计和风险评估: 定期审查和评估您的安全状况和做法,以识别和解决漏洞。
  • 员工培训和意识提升计划: 定期对员工进行安全最佳实践、网络钓鱼攻击等潜在威胁以及遵守公司政策的重要性方面的培训。
  • 制定并执行强有力的安全策略: 制定全面的安全策略,涵盖公司资源的合理使用、数据访问和违规报告程序等各个方面。
  • 定期备份和数据恢复计划: 定期备份关键数据,并制定完善的灾难恢复计划,以最大限度地减少数据丢失,避免发生安全漏洞。
  • 建立员工自有移动设备的审批流程。  随着智能手机和平板电脑等消费类设备功能的日益强大,将这些设备连接到公司应用程序和基础设施变得轻而易举。使用这些设备连接到公司电子邮件、日历和其他服务可能会模糊公司控制权和个人控制权之间的界限。申请并获准通过个人设备访问公司信息的员工应理解并接受相关的限制和控制措施。
  • 规范互联网使用:  大多数人上网时并未考虑可能造成的危害。员工滥用互联网可能会使公司陷入尴尬甚至违法的境地。在工作场所限制员工的互联网使用时间有助于避免这种情况的发生。每个组织都应该决定员工可以以及应该如何访问网络。您希望员工提高工作效率,这可能是限制互联网使用的主要考量,但安全问题也应该影响互联网使用准则的制定。
  • 管理电子邮件使用:  许多数据泄露事件都是由于员工滥用电子邮件造成的,这可能导致数据丢失或被盗,以及意外下载病毒或其他恶意软件。应制定明确的标准,规范电子邮件的使用、邮件内容、加密和文件保留。
  • 社交媒体管理:  所有社交媒体用户都需要意识到社交媒体网络带来的风险。对于任何希望利用社交网络推广业务并与客户沟通的企业而言,制定强有力的社交媒体政策至关重要。积极的管理有助于确保员工在公司设定的范围内发言,并遵循数据隐私最佳实践。
  • 监督软件版权和许可:  员工遵守软件版权和许可协议有很多充分的理由。组织有义务遵守软件使用协议的条款,并且应让员工了解任何使用限制。此外,员工不应下载和使用未经公司审核和批准的软件。
  • 确保公司场所的物理访问安全: 实施诸如门禁卡、访客登记和监控等措施,以确保公司场所的物理访问安全。
  • 管理便携式存储介质的使用:  便携式存储介质,例如 DVD、CD 和 USB 闪存盘,更容易丢失或被盗。仅允许将加密数据下载到便携式存储设备。

数据

  • 只保留必需信息:  减少收集和保留的信息量,只保留必要的信息。尽量减少存储个人数据的位置。清楚你保留了哪些信息以及保留在哪里。
  • 销毁后再处置:  在处置包含私人信息的纸质文件之前,请先将其交叉粉碎。同时,销毁光盘、DVD 和其他便携式存储介质。删除文件或重新格式化硬盘并不能彻底清除数据。正确的做法是使用专门用于永久擦除硬盘数据的软件,或者直接物理销毁硬盘。
  • 数据安全保障:  将纸质记录锁在安全地点。限制只有需要查阅私人数据的员工才能访问。对员工进行背景调查,并且绝不向临时工或供应商提供访问权限。
  • 保障数据隐私:  员工必须明白,您的隐私政策是对客户的承诺,即您将保护他们的信息。数据的使用方式应确保客户身份和信息的保密性。当然,您的员工和组织必须遵守所有适用的法律法规。

合法的

  • 法律合规和数据保护法规: 了解并遵守相关的数据保护法律法规,例如 GDPR、CCPA 等。
  • 安全事件报告:  应制定一套程序,以便员工或承包商在无意中导入恶意软件时进行报告。所有员工都应了解如何报告恶意软件事件以及采取哪些措施来帮助减轻损失。
违规报告的重要性: 

有效的沟通和及时的违规通知对于高效的补救和恢复以及满足合规和监管要求至关重要。. 

披露违规行为对补救措施的益处:

及时报告安全漏洞能够通知所有受影响的内部和外部人员,并根据攻击或入侵的性质和范围,调动他们以及参与恢复和补救工作的关键利益相关者。例如,如果您的组织遭到第三方入侵,您必须立即收到警报,以便做好准备并保护您的业务。同样,如果您的系统漏洞可能影响您的客户,也应尽快通知他们。.
 
有效且迅速的补救措施可以减轻数据泄露的影响,保护公司的声誉和业务关系。同时,通过及时告知客户事件的影响以及为防止进一步损害而采取的措施,也有助于维护客户信任。.

违规披露的监管和合规标准:

近期出台的数据保护法律,例如欧盟的《通用数据保护条例》(GDPR)和加州消费者隐私法案(CCPA),都要求及时披露数据泄露事件。.
新兴法规凸显了数据泄露报告日益增长的重要性。新的监管措施不断出台,进一步强调了数据泄露报告的重要性。不遵守相关的隐私和数据保护法规可能导致巨额罚款和声誉损害。一些近期出台的重要法规规定了数据泄露报告的截止日期和披露要求。. 

以下是其中一些要求:
  • GDPR ——GDPR要求企业在“可行的情况下”于72小时内报告违规行为,唯一的例外是违规行为不会“对自然人的权利和自由造成风险”。如果企业延迟报告违规行为,则需要提供延迟原因。GDPR对违规行为规定了高额罚款。根据违规情况,罚款金额最高可达:
    1000万欧元(1100万美元)或年营业额的2%,以较高者为准;
    或2000万欧元(2200万美元)或年营业额的4%,以较高者为准。
    具体罚款金额取决于监管机构的调查、违规行为的严重程度以及违规行为的严重性。
  • 加州消费者隐私法案 (CCPA) ——CCPA 要求公司在发生数据泄露事件后 72 小时内报告,如果泄露事件涉及未加密数据,或者未经授权的用户能够访问加密数据的加密密钥。此外,如果超过 500 名加州居民受到影响,CCPA 还要求公司通知加州总检察长办公室。
  • 纽约州SHIELD法案(“阻止黑客攻击和提高电子数据安全”) ——这项“纽约州信息安全漏洞和通知法案”规定,信息披露必须“在尽可能短的时间内,且不得无故拖延……”,但并未具体规定时间期限。该法案还允许公司在执法部门认为披露信息可能妨碍刑事调查的情况下延迟披露。与《加州消费者隐私法案》(CCPA)类似,如果数据泄露影响超过500名纽约居民,受影响的公司必须在10天内通知纽约州总检察长办公室。不遵守该法案的公司每次违规最高可被处以5000美元的罚款。
  • 美国证券交易委员会 (SEC) 的要求 ——2022 年,SEC 出台了网络安全相关要求,旨在保护投资者,并要求公司在发现“重大事件”后的四个工作日内通知投资者和股东。最近,在 2023 年 3 月,SEC 提议更新其网络安全规则,对受监管实体施加更严格的信息披露要求,并要求受影响的机构制定“书面政策和程序”来应对事件,其中包括在 30 天内通知受影响的个人。
  • 欧洲网络与信息安全指令第二版 (NIS-2) ——欧盟法规 NIS-2 于 2023 年 1 月 6 日生效,引入了严格的监管措施并简化了报告义务。受影响的公司必须在知悉安全事件后 24 小时内向其报告机构提交初步通知,并在 72 小时内提交初步违规评估报告。公司还需在攻击发生后一个月内提交最终报告,详细说明攻击范围以及采取的任何缓解措施。NIS-2 的罚款最高可达 1000 万欧元(1100 万美元)或公司年收入的 2%,以较高者为准。
  • 各州报告要求 ——美国所有50个州都制定了数据泄露报告要求的相关法律。波多黎各、关岛、哥伦比亚特区和维尔京群岛也制定了报告和通知要求。此处无法一一列举所有相关规定,但全国州议会联合会)在其网站上维护着最新法案和法令的清单。
改进组织机构中的数据泄露报告机制 - 在网络风险日益加剧的时代,企业必须主动改进其数据泄露报告机制。最佳实践包括:
  • 制定明确的违规报告政策和流程。.
  • 指定关键利益相关者并明确其职责。.
  • 与第三方合作以提高响应能力。.
  • 根据我们的网络安全评估结果,我们需要为频繁发生数据泄露的新常态做好准备。.

数据泄露是如何发生的 

  • 人为错误: 员工的失误是数据泄露的重要原因。这可能包括将敏感信息发送给错误的接收者、错误配置数据库或未能妥善保护数据。
  • 社会工程: 攻击者经常使用欺骗手段诱骗个人泄露机密信息。常见的伎俩包括网络钓鱼邮件、伪装、诱饵和尾随。
  • 高级持续性威胁 (APT): 这些是持续时间长、目标明确的网络攻击,入侵者能够访问网络并在较长时间内不被发现。
  • 勒索软件攻击: 恶意软件会加密组织的数据并索要解密密钥,这种情况越来越普遍。
  • 丢失或被盗设备: 笔记本电脑、智能手机、外置硬盘和其他存储敏感信息的存储设备,如果丢失或被盗,可能会导致信息泄露。
  • 运输途中丢失的备份磁带: 包含敏感数据的物理介质在运输过程中可能会丢失或被盗,尤其是没有合格人员陪同的情况下。
  • 黑客入侵系统: 网络犯罪分子利用安全漏洞非法访问系统和数据。
  • 内部威胁: 员工或承包商窃取信息或故意向未经授权的人员提供访问权限。
  • 通过欺骗性商业行为获取的信息: 例如,从虚假企业或通过欺诈手段购买的数据。
  • 不良商业行为: 例如,通过明信片或未加密的电子邮件等不安全方式发送敏感信息。
  • 内部安全漏洞: 缺乏足够的安全措施,例如密码强度不足或软件未打补丁。
  • 恶意软件感染: 病毒、木马、间谍软件和其他利用安全漏洞的恶意软件。
  • 信息处置不当: 敏感信息未经妥善销毁而被丢弃,例如丢弃在垃圾箱中。
  • 不安全的网络和 Wi-Fi: 当敏感信息通过不安全或公共 Wi-Fi 网络传输或访问时,可能会发生数据泄露。
  • 员工培训和意识不足: 不了解安全协议和最佳实践的员工可能会无意中造成安全漏洞。
  • 访问控制薄弱: 访问控制和权限管理不足可能导致未经授权的人员访问敏感数据。
  • 第三方和供应商风险: 由于第三方供应商或服务提供商的系统存在漏洞,可能会发生数据泄露。
  • 云存储漏洞: 云存储解决方案中安全措施不足可能导致未经授权的访问和数据泄露。
  • 移动设备漏洞: 如果移动设备没有得到妥善保护,随着其在商业用途中的使用日益增多,可能会导致数据泄露。

你想了解更多吗?

更多资源