Hvernig stöðva á gagnaleka í fyrirtækjum
Gagnaleki byrjar sjaldnast með stórri, sýnilegri innbrotsaðgerð. Hann getur hafist þegar starfsmaður sendir skjal á rangan viðtakanda, notar sama lykilorð á fleiri en einni þjónustu eða skilur fartölvu eftir óvarða. Fyrirtæki sem vilja vita hvernig stöðva á gagnaleka þurfa því að horfa á allan reksturinn – fólk, tæki, aðgang, gögn og viðbragðsgetu – en ekki aðeins einn öryggishugbúnað.
Afleiðingarnar geta verið meiri en beinn kostnaður. Viðkvæm viðskiptavinagögn, samningar, fjárhagsupplýsingar og innri áætlanir geta farið úr skorðum. Rekstur stöðvast, traust minnkar og stjórnendur þurfa að verja tíma í skaðastjórnun þegar þeir ættu að einbeita sér að viðskiptunum. Fyrir lítil og meðalstór fyrirtæki er besta vörnin yfirleitt ekki flókið verkfærasafn, heldur skýr ábyrgð, einfaldar reglur og stöðug umsjón.
Hvar gagnaleki verður raunverulega til
Mörg fyrirtæki einblína á ytri árásir, en dagleg áhætta er oft nær. Starfsmaður getur deilt skrá úr skýjageymslu með opnum hlekk, vistað gögn á einkatölvu eða sent persónuupplýsingar í ódulkóðuðum viðhengi. Fyrrverandi starfsmaður getur haldið aðgangi að pósthólfi eða viðskiptakerfi. Týndur sími getur innihaldið virk innskráningargögn.
Þetta þýðir ekki að starfsfólkið sé vandamálið. Flest mistök verða þegar ferli eru óljós, kerfi eru of flókin eða fólk hefur ekki fengið einfaldar leiðbeiningar um hvað það á að gera. Öryggi sem hindrar fólk í að vinna verður gjarnan sniðgengið. Gott öryggisfyrirkomulag styður því vinnuna um leið og það verndar gögnin.
Árásaraðilar nýta sér líka mannlega þáttinn. Fölsuð innskráningarsíða, sannfærandi greiðslubeiðni eða tölvupóstur sem virðist koma frá samstarfsaðila getur nægt til að stela aðgangi. Þegar einn reikningur opnast geta árásaraðilar leitað að viðkvæmum gögnum, sent fleiri svikapósta innan frá fyrirtækinu eða undirbúið lausnargjaldsárás.
Hvernig stöðva á gagnaleka með réttum aðgangi
Aðgangsstýring er ein áhrifamesta leiðin til að draga úr líkum á leka. Grundvallarreglan er einföld: hver starfsmaður á aðeins að hafa aðgang að þeim gögnum og kerfum sem þarf til að sinna starfi sínu. Ekki meira, og ekki lengur en þörf er á.
Byrjið á að kortleggja hvar mikilvægustu gögnin eru geymd. Það geta verið skjöl í Microsoft 365, bókhaldskerfi, CRM-kerfi, samnýttar möppur, tölvupóstur eða sérhæfð viðskiptakerfi. Síðan þarf að skilgreina eiganda fyrir hvert kerfi og hvaða hlutverk eiga rétt á lestri, breytingum, útflutningi eða stjórnunaraðgangi.
Margþáttaauðkenning á að vera sjálfgefin fyrir tölvupóst, skýjaþjónustur, fjarvinnuaðgang og stjórnendareikninga. Lykilorð eitt og sér er ekki fullnægjandi vörn, jafnvel þótt það sé langt. Lykilorðastjóri hjálpar starfsfólki að nota einstök og sterk lykilorð án þess að þurfa að muna þau öll. Það dregur bæði úr endurnýtingu lykilorða og freistingunni til að geyma þau í skjölum eða á miðum.
Aðgangur þarf einnig að fylgja starfsferlinum. Þegar nýr starfsmaður byrjar þarf hann rétta uppsetningu frá fyrsta degi. Þegar hlutverk breytist þarf að fjarlægja eldri heimildir. Þegar starfsmaður hættir þarf að loka aðgangi strax, endurheimta búnað og tryggja að mikilvægar upplýsingar séu ekki bundnar við persónulegt pósthólf eða einkaskýjageymslu. Þetta er einfalt í orði, en krefst skýrs ferlis og ábyrgðaraðila.
Verndið tækin sem gögnin fara um
Gögn eru ekki aðeins í gagnagrunni. Þau fara í gegnum fartölvur, síma, vafra, tölvupóst, prentara og samnýtt net. Ef tækin eru ekki stýrð verður öryggið ójafnt og erfitt að sjá hvar áhætta liggur.
Öll vinnutæki ættu að vera skráð, uppfærð og varin með miðlægri stjórnun. Það gerir tækniteyminu kleift að sjá hvort vantar öryggisuppfærslur, hvort dulkóðun er virk og hvort óvenjuleg hegðun þarf rannsóknar við. Endapunktavörn getur greint spilliforrit, grunsamlegar innskráningar og tilraunir til að dulkóða skrár áður en atvik nær að breiðast út.
Dulkóðun á fartölvum og farsímum skiptir miklu þegar tæki týnast eða er stolið. Þá verða gögnin á tækinu ólæsileg án réttra auðkenna. Fyrir fjarvinnu þarf einnig að ákveða hvaða einkatæki eru leyfð, hvaða gögn mega fara á þau og hvernig hægt er að eyða fyrirtækjagögnum úr tæki ef starfsmaður hættir eða tækið tapast.
Ekki þarf öll fyrirtæki að banna einkatæki alfarið. Það fer eftir eðli gagnanna, regluverki og vinnulagi. En án skýrra reglna verður ákvörðunin í reynd tekin af hverjum starfsmanni fyrir sig, sem er dýr og ófyrirsjáanleg áhætta.
Gerið tölvupóst og skráadeilingu öruggari
Tölvupóstur er áfram ein algengasta leiðin inn í fyrirtæki og út úr því. Þess vegna þarf að verja hann með fleiri lögum en ruslpóstsíu. Tæknilegar varnir ættu að skima eftir fölsuðum sendendum, skaðlegum viðhengjum og grunsamlegum hlekkjum. Jafnframt þarf að auðvelda starfsfólki að tilkynna vafasöm skilaboð án þess að óttast að hafa gert eitthvað rangt.
Skráadeiling þarf sömuleiðis að vera markviss. Starfsfólk á að vita hvenær á að senda viðhengi, hvenær á að deila skrá úr samþykktri skýjaþjónustu og hvernig á að setja tímabundinn aðgang fyrir utanaðkomandi samstarfsaðila. Opinberir deilihlekkir og varanlegur aðgangur fyrir fólk utan fyrirtækisins geta verið þægilegir, en þeir auka áhættu ef enginn endurskoðar þá.
Sérstaklega þarf að huga að fjárhagsferlum. Breytt bankaupplýsing, óvænt greiðslubeiðni eða krafa um trúnað eru dæmigerð merki um svik. Ein einföld staðfesting í gegnum þekktan samskiptamáta getur komið í veg fyrir verulegt tjón. Starfsmaður á aldrei að þurfa að taka slíka áhættu einn.
Þjálfun sem breytir hegðun, ekki bara eyðublaði
Árleg kynning á öryggismálum er betri en ekkert, en hún nægir sjaldan ein og sér. Þjálfun þarf að tengjast raunverulegum verkefnum starfsfólks: hvernig á að bera kennsl á svikapóst, hvað á að gera ef rangur viðtakandi fær skjal og hvern á að láta vita ef sími eða tölva týnist.
Stuttar, reglulegar áminningar virka oft betur en löng fræðsla einu sinni á ári. Hermdar veiðiprófanir geta líka gefið gagnlega mynd af því hvar þörf er á stuðningi, svo lengi sem þær eru notaðar til kennslu en ekki til að skamma fólk. Markmiðið er að starfsfólk bregðist hratt og rétt við, ekki að það óttist mistök.
Stjórnendur skipta hér máli. Ef þeir fylgja ekki sömu reglum um aðgang, samþykktir og örugga samvinnu sendir það röng skilaboð. Öryggi verður hluti af menningu þegar það er meðhöndlað sem rekstrarábyrgð, ekki sem hindrun sem aðeins tæknideildin þarf að sinna.
Gerið ráð fyrir atviki og prófið viðbrögðin
Engin vörn er algjör. Þess vegna er gagnavernd einnig spurning um hversu vel fyrirtækið getur brugðist við þegar eitthvað fer úrskeiðis. Hver ákveður hvort um raunverulegt atvik sé að ræða? Hvernig er aðgangi lokað? Hvar eru afritin? Hvernig er starfsfólki, viðskiptavinum eða stjórnendum tilkynnt eftir þörfum?
Vel skilgreind viðbragðsáætlun styttir þann tíma sem árásaraðili eða mistök geta valdið skaða. Hún þarf að innihalda tengiliði, forgangsröðun kerfa, skref fyrir einangrun tækja og ferli fyrir varðveislu gagna sem gætu skipt máli við rannsókn. Áætlun sem liggur óprófuð í möppu er þó ekki nægileg. Prófið hana með einfaldri æfingu og uppfærið hana þegar kerfi, starfsfólk eða vinnulag breytist.
Öryggisafrit eru síðasta varnarlínan gegn eyðileggingu eða lausnargjaldi, en aðeins ef hægt er að endurheimta þau. Afrit þurfa að vera sjálfvirk, aðskilin frá daglegu vinnuumhverfi og prófuð reglulega. Það er mikill munur á því að eiga afrit og að geta endurheimt mikilvægustu kerfin innan þess tíma sem reksturinn þolir.
Fáið yfirsýn áður en kostnaðurinn vex
Árangursrík gagnavernd byrjar ekki á því að kaupa flest möguleg verkfæri. Hún byrjar á yfirsýn: Hvaða gögn skipta mestu máli? Hvar eru þau? Hver hefur aðgang? Hvaða tæki eru í notkun? Og hversu fljótt þarf að geta haldið rekstrinum gangandi eftir atvik?
Þegar svörin liggja fyrir er hægt að forgangsraða. Fyrirtæki með lítið tækniteymi getur til dæmis náð miklum árangri með margþáttaauðkenningu, miðlægri tækjastjórnun, reglulegum afritum og skýru ferli fyrir nýja og fráfarandi starfsmenn. Síðan má byggja ofan á það eftir áhættu og kröfum.
Hjá nexIT vinnum við með fyrirtækjum að því að gera þessa ábyrgð einfaldari: finna veikleika, halda kerfum uppfærðum, verja endapunkta og tryggja að endurheimt sé raunhæf þegar mest á reynir. Góð gagnavernd á ekki að skapa fleiri dagleg verkefni fyrir stjórnendur. Hún á að gefa þeim meiri vissu um að reksturinn haldi áfram, jafnvel þegar óvænt atvik verða.
