Κατηγορίες
Εταιρική ασφάλεια της επιχείρησης
Την ανάγκη οργάνωσης ενός αξιόπιστου συστήματος Εταιρικής Ασφάλειας αντιμετωπίζει κάθε επιχείρηση, ανεξάρτητα από το μέγεθος, τον κύκλο εργασιών και τον κλάδο δραστηριότητάς της. Τα υλικά και πληροφοριακά περιουσιακά στοιχεία, οι εργαζόμενοι, ο εξοπλισμός, τα προϊόντα και τα χρηματικά διαθέσιμα αποτελούν όλα δυνητικούς στόχους για τους εισβολείς.
Ακόμα κι αν δεν υπάρχουν αυτή τη στιγμή εμφανείς απόπειρες παραβίασης συστημάτων ή επιθέσεις DDoS, αυτό δεν σημαίνει ότι η εταιρεία είναι πλήρως προστατευμένη. Υπάρχουν πολλές πτυχές που πρέπει να ληφθούν υπόψη για τη διασφάλιση της Εταιρικής Ασφάλειας της επιχείρησης. Διαβάστε περισσότερα στο υλικό.
Λίγη θεωρία.
Η Ασφάλεια Πληροφοριών (IS) είναι η διατήρηση της ακεραιότητας, της εμπιστευτικότητας και της διαθεσιμότητας των πληροφοριών.
Η Εταιρική Ασφάλεια (CS) είναι ένα σύνολο στρατηγικών, σχεδίων, πολιτικών και τεχνολογιών που χρησιμοποιούνται για την προστασία πληροφοριών, υλικών και πληροφοριακών περιουσιακών στοιχείων, ανθρώπων και διαδικασιών.
Η διασφάλιση πληροφοριών (IA) είναι κάθε δεδομένο που περιλαμβάνει πληροφορίες σχετικά με την επιχείρηση και τις διαδικασίες, τις λειτουργίες, τους ειδικούς, τους πελάτες, τις στρατηγικές ανάπτυξης, την πνευματική ιδιοκτησία, τα διπλώματα ευρεσιτεχνίας κ.λπ.
Τύποι απειλών για τα συστήματα της επιχείρησης
Για να διασφαλιστεί η CS της επιχείρησης, είναι απαραίτητο να εντοπιστούν και να κατηγοριοποιηθούν όλες οι πιθανές απειλές ως εξής:
-
Φυσικές απειλές. Σχετίζονται με τη φυσική πρόσβαση στο εταιρικό σύστημα ή σε στοιχεία του. Μπορούν να περιλαμβάνουν κλοπή χρημάτων και προϊόντων, εξοπλισμού, καθώς και μη εξουσιοδοτημένη πρόσβαση σε αίθουσες διακομιστών, σαμποτάζ των παραγωγικών διαδικασιών, εσκεμμένη ή ακούσια βλάβη του εξοπλισμού κ.λπ.
-
Απειλές λογισμικού και υλικού. Σχετίζονται με τη διείσδυση δυνητικά επικίνδυνου λογισμικού, όπως ιοί, δούρειοι ίπποι, worms και άλλα προγράμματα που μπορούν να παρεμποδίσουν ή να σταματήσουν τις διαδικασίες της επιχείρησης. Οι απειλές λογισμικού και υλικού στοχεύουν στην αλλαγή, τον συμβιβασμό ή τη διαγραφή δεδομένων, καθώς και στη μη εξουσιοδοτημένη πρόσβαση στα συστήματα της επιχείρησης για εκβιασμό, βιομηχανική κατασκοπεία, σαμποτάζ, καθώς και για πολιτικούς, ιδεολογικούς και προσωπικούς λόγους.
-
Απειλές λόγω ανθρώπινου παράγοντα. Σχετίζονται με τις ενέργειες των εργαζομένων της επιχείρησης. Μπορούν να προκληθούν από ακούσια λάθη (π.χ. τυχαία διαγραφή σημαντικών δεδομένων) ή σκόπιμες ενέργειες (π.χ. υπεξαίρεση, διαφθορά, κατάχρηση προνομίων). Μπορούν επίσης να περιλαμβάνουν νομικές απειλές, όπως η μη εκπλήρωση υποχρεώσεων έναντι αντισυμβαλλομένων, φορολογικές παραβάσεις, παραβιάσεις της νομοθεσίας, δηλαδή κάθε ενέργεια που μπορεί να οδηγήσει σε διοικητική και ποινική ευθύνη.
-
Απειλές λόγω ανθρώπινου παράγοντα. Σχετίζονται με τις ενέργειες των εργαζομένων της επιχείρησης. Μπορούν να προκληθούν από ακούσια λάθη (π.χ. τυχαία διαγραφή σημαντικών δεδομένων) ή σκόπιμες ενέργειες (π.χ. υπεξαίρεση, διαφθορά, κατάχρηση προνομίων).
Επιπλέον, οι απειλές για τα συστήματα της επιχείρησης μπορούν να κατηγοριοποιηθούν σε πραγματικές και δυνητικές.
Τα δεδομένα που συλλέγονται θα πρέπει να τεκμηριώνονται και να λαμβάνονται υπόψη κατά την εφαρμογή του συστήματος ασφαλείας. Συνιστάται η τακτική ενημέρωση της λίστας σύμφωνα με τις αλλαγές στη λειτουργία της εταιρείας, καθώς και όταν εντοπίζονται νέες πιθανές απειλές.
Μοντέλο απειλών και κίνδυνοι Εταιρικής Ασφάλειας της επιχείρησης
Η σύνταξη ενός εγγράφου που περιγράφει το μοντέλο απειλών και κινδύνων βοηθά στον σχεδιασμό μέτρων ασφαλείας, στην αξιολόγηση της αποτελεσματικότητάς τους και στην ελαχιστοποίηση των κινδύνων IS για την επιχείρηση.
Διακρίνονται εξωτερικές και εσωτερικές απειλές.
Εξωτερικές απειλές
Οι εξωτερικές απειλές είναι δυνητικοί κίνδυνοι που μπορεί να προέρχονται από εξωτερικές πηγές ή πρόσωπα εκτός της επιχείρησης. Μπορεί να στοχεύουν στην πρόκληση ζημιάς, στην κλοπή χρημάτων και περιουσίας, στην παρεμπόδιση επιχειρηματικών διαδικασιών ή ακόμη και στη διακοπή της επιχειρηματικής δραστηριότητας. Αυτό περιλαμβάνει κυβερνοεγκληματικότητα, κακόβουλο λογισμικό, τρομοκρατικές επιθέσεις, βανδαλισμό και άλλα.
Εσωτερικές απειλές
Οι εσωτερικές απειλές για την IS προέρχονται από εργαζομένους ή συστήματα εντός της επιχείρησης και μπορεί να είναι εξίσου επικίνδυνες με τις εξωτερικές απειλές. Περιλαμβάνουν: αμελή χειρισμό της IA, κατάχρηση προνομίων, διαφθορά, σαμποτάζ, διαβίβαση ευαίσθητων πληροφοριών σε ανταγωνιστές και άλλες σκόπιμες ή τυχαίες ενέργειες κατά των συμφερόντων της επιχείρησης.

Μοντέλο απειλών
Το μοντέλο απειλών CS είναι μια επίσημη περιγραφή δυνητικών κινδύνων που μπορεί να προκαλέσουν ζημιά στην εταιρεία. Προσδιορίζει τα κρίσιμα σημεία στο σύστημα ασφαλείας και ορίζει καθήκοντα για την εξάλειψή τους ή την ελαχιστοποίηση των πιθανών συνεπειών τους. Η CS περιλαμβάνει τα ακόλουθα στοιχεία:
-
Αναγνώριση περιουσιακών στοιχείων: εντοπισμός όλων των πόρων που έχουν αξία για την εταιρεία (πληροφορίες, εξοπλισμός, τεχνολογία κ.λπ.).
-
Ανάλυση απειλών: εντοπισμός πιθανών πηγών κινδύνου για τη λειτουργία της επιχείρησης.
-
Ανάλυση απειλών: εντοπισμός πιθανών πηγών κινδύνου για τη λειτουργία της επιχείρησης. Αξιολόγηση πιθανότητας απειλής: προσδιορισμός της πιθανότητας εμφάνισης βάσει ανάλυσης των πηγών, της σταθερότητας του συστήματος και άλλων παραγόντων.
-
Ανάλυση συνεπειών: αξιολόγηση πιθανής ζημιάς όσον αφορά οικονομικές απώλειες, κινδύνους για τη φήμη και άλλες συνέπειες.
-
Ανάπτυξη μέτρων προστασίας: αναζήτηση και εφαρμογή μέσων και μέτρων για την προστασία της επιχείρησης.
Ένα μοντέλο απειλών μπορεί να αναπτυχθεί τόσο για μεμονωμένα στοιχεία του συστήματος CS όσο και για ένα σύνολο αλληλεπιδρώντων συστημάτων και δικτύων.
Η δημιουργία ενός τέτοιου μοντέλου επιτρέπει στη διοίκηση της επιχείρησης να λαμβάνει τεκμηριωμένες αποφάσεις για τον σχεδιασμό και την κατανομή προϋπολογισμού για την οργάνωση του συστήματος ασφαλείας, καθώς και να αξιολογεί την αποτελεσματικότητα των μέτρων που λαμβάνονται.
Κίνδυνοι Εταιρικής Ασφάλειας
Η οργάνωση της CS περιλαμβάνει την αναγνώριση και τον μετριασμό κινδύνων. Οι κίνδυνοι μπορούν να σχετίζονται με διάφορες πτυχές της δραστηριότητας μιας εταιρείας και της αλληλεπίδρασής της με το εξωτερικό περιβάλλον. Ορισμένοι από αυτούς είναι: στρατηγικοί, κίνδυνοι φήμης, λειτουργικοί, νομικοί και άλλοι.
Παραδείγματα κινδύνων περιλαμβάνουν, μεταξύ άλλων, τα ακόλουθα:
-
κυρώσεις από ρυθμιστικές αρχές και αγωγές λόγω διαρροής εμπιστευτικών δεδομένων·
-
διακοπή επιχειρηματικών διαδικασιών, διακοπή παραγωγής·
-
εκροή πελατών και συνεργατών προς ανταγωνιστές·
-
εκκαθάριση της επιχείρησης κ.λπ.
Ως προς τον βαθμό πιθανής ζημιάς, οι κίνδυνοι κατηγοριοποιούνται σε:
-
χαμηλούς — με συνέπειες που δεν επηρεάζουν την εκτέλεση των καθηκόντων·
-
μεσαίους — οι συνέπειες μπορεί να προκαλέσουν διακοπή, οικονομική ζημιά ή άλλες αρνητικές συνέπειες, χωρίς όμως να απειλούν την ύπαρξη του οργανισμού·
-
υψηλούς — η εκδήλωσή τους μπορεί να προκαλέσει σημαντική ζημιά στον οργανισμό, όπως απώλεια φήμης ή παραβίαση της νομοθεσίας.
Οι κίνδυνοι μπορούν επίσης να ταξινομηθούν ανάλογα με την πιθανότητα εμφάνισης:
-
απίθανοι — εμφανίζονται μόνο υπό ορισμένες συνθήκες·
-
πιθανοί — η πιθανότητα εμφάνισης αξιολογείται ως υψηλή·
-
πολύ πιθανοί — εμφανίζονται συχνά ή συνεχώς.
Η ταξινόμηση κινδύνων βοηθά τους οργανισμούς να εντοπίζουν τις σημαντικότερες απειλές ασφαλείας και να αναπτύσσουν τρόπους αντιμετώπισης προκειμένου να αποτρέψουν ή να ελαχιστοποιήσουν τις συνέπειές τους.
Τρόποι επίλυσης του προβλήματος προστασίας στο πλαίσιο της CS
Για να διασφαλιστεί η ασφάλεια των εταιρικών δεδομένων και συστημάτων, πρέπει να εφαρμοστεί μια ολοκληρωμένη προσέγγιση. Περιλαμβάνει τα ακόλουθα μέτρα:
-
Περιορισμός της φυσικής πρόσβασης σε: διακομιστές, αυτοματοποιημένα συστήματα ελέγχου (ACS), δικτυακές συσκευές και άλλα στοιχεία. Αυτό μπορεί να γίνει με την οργάνωση συστημάτων ελέγχου πρόσβασης, βιντεοεπιτήρησης, ελέγχου εισόδου και άλλων φυσικών μέτρων ασφαλείας.
-
Χρήση εξειδικευμένου λογισμικού: antivirus, firewalls, συστήματα SIEM και DLP και άλλες τεχνολογίες για προστασία από κακόβουλο λογισμικό και μη εξουσιοδοτημένη πρόσβαση.
-
Κρυπτογράφηση δεδομένων: χρήση αλγορίθμων κρυπτογράφησης για την προστασία των προστατευόμενων πληροφοριών κατά τη μετάδοσή τους μέσω δικτύου ή την αποθήκευσή τους σε διακομιστές.
-
Έλεγχος πρόσβασης: ρύθμιση των δικαιωμάτων των χρηστών για πρόσβαση σε διάφορους πόρους του εταιρικού συστήματος ανάλογα με τους ρόλους και τις αρμοδιότητές τους. Τα εκχωρημένα δικαιώματα θα πρέπει να ελέγχονται κάθε έξι μήνες.
-
Πιστοποίηση ταυτότητας και εξουσιοδότηση: χρήση κωδικών πρόσβασης, ελέγχου ταυτότητας δύο παραγόντων και άλλων μεθόδων για την επιβεβαίωση της ταυτότητας ενός χρήστη πριν του χορηγηθεί πρόσβαση στο σύστημα.
-
Δημιουργία αντιγράφων ασφαλείας δεδομένων: δημιουργία αντιγράφων ασφαλείας IA για γρήγορη ανάκτηση από βλάβες ή καταστροφές.
-
Θα πρέπει να διεξάγεται τακτική εκπαίδευση για την αύξηση της ευαισθητοποίησης των εργαζομένων σχετικά με πιθανές απειλές IS και τους τρόπους πρόληψής τους.
-
Είναι επίσης σημαντικό να παρακολουθούνται και να αναλύονται τα συμβάντα ασφαλείας: τακτική ανάλυση των αρχείων καταγραφής συμβάντων για περιστατικά, καθώς και παρακολούθηση της δραστηριότητας των χρηστών για τον εντοπισμό ύποπτης δραστηριότητας και πιθανών απειλών.
-
Χρήση συστημάτων SIEM: μπορούν να χρησιμοποιηθούν για την παρακολούθηση συμβάντων ασφαλείας σε πραγματικό χρόνο, την ανάλυση μεγάλου όγκου δεδομένων από διάφορες πηγές και τον εντοπισμό ύποπτης δραστηριότητας. Αυτό επιτρέπει την ελαχιστοποίηση των κινδύνων περιστατικών IS (κυβερνοεπιθέσεις, μη εξουσιοδοτημένη πρόσβαση σε προστατευόμενες πληροφορίες) και τον μετριασμό των συνεπειών τους.
-
Χρήση συστημάτων DLP: μπορούν να χρησιμοποιηθούν για τον έλεγχο της μεταφοράς δεδομένων εκτός του εταιρικού δικτύου, την ανάλυση του περιεχομένου των αρχείων που μεταφέρονται και τον αποκλεισμό ύποπτων δραστηριοτήτων. Αυτό βοηθά στην ελαχιστοποίηση των κινδύνων οικονομικής και ζημιάς φήμης και άλλων αρνητικών συνεπειών που σχετίζονται με τη διαρροή προστατευόμενων πληροφοριών.
-
Όπως αναφέρθηκε παραπάνω, η ασφάλεια απαιτεί ανάλυση κινδύνων για τον εντοπισμό των πιθανότερων απειλών και την ανάπτυξη κατάλληλων προστατευτικών μέτρων. Οι αναλύσεις κινδύνου θα πρέπει να διεξάγονται τακτικά — τουλάχιστον δύο φορές τον χρόνο — ώστε να παραμένουν επικαιροποιημένες σύμφωνα με τις νομικές απαιτήσεις ή καθώς προκύπτουν νέες απειλές.
-
Τέλος, πρέπει να διασφαλίζετε τακτικές ενημερώσεις λογισμικού για την αντιμετώπιση ευπαθειών και τη βελτίωση των αμυνών του συστήματος εγκαίρως.
Η επιλογή συγκεκριμένων μέτρων εξαρτάται από τις ιδιαιτερότητες του εταιρικού συστήματος, τις ευπάθειές του, τις νομικές απαιτήσεις και άλλους παράγοντες. Είναι σημαντικό να επανεξετάζετε και να ενημερώνετε τακτικά τη στρατηγική άμυνάς σας ανάλογα με τις αλλαγές στην τεχνολογία και τις απειλές ασφαλείας.
Κανονιστικές πράξεις και ρυθμιστικές ενέργειες
Στον τομέα της IS των επιχειρήσεων, υπάρχουν αρκετά διεθνή πρότυπα που βοηθούν τους οργανισμούς να εφαρμόσουν και να διατηρήσουν αποτελεσματικά μέτρα ασφαλείας. Ορισμένα από αυτά είναι:
-
Το ISO/IEC 27001:2022 είναι ένα διεθνές πρότυπο που ρυθμίζει τις απαιτήσεις για τη θέσπιση, εφαρμογή, λειτουργία, παρακολούθηση, ανάλυση, διατήρηση και βελτίωση ενός Συστήματος Διαχείρισης Ασφάλειας Πληροφοριών.
-
Το NIST SP 800-53 είναι ένας οδηγός διαχείρισης κινδύνων Ασφάλειας Πληροφοριών για Ομοσπονδιακά Συστήματα Πληροφοριών. Παρέχει κατευθυντήριες γραμμές για την εφαρμογή μέτρων ασφαλείας, συμπεριλαμβανομένων του ελέγχου πρόσβασης, της προστασίας δεδομένων, της διαχείρισης ευπαθειών και άλλων πτυχών.
Αυτοί οι κανονισμοί και τα πρότυπα καθορίζουν απαιτήσεις για την προστασία προστατευόμενων πληροφοριών, προσωπικών δεδομένων, εμπορικών μυστικών, πνευματικής ιδιοκτησίας και άλλων τύπων δεδομένων. Καθορίζουν επίσης την ευθύνη για παραβίαση των κανόνων IS.
Οι επιχειρήσεις υποχρεούνται να τηρούν τις απαιτήσεις των κανονισμών και να εκτελούν τις οδηγίες των ρυθμιστικών αρχών. Οι ενέργειες των ρυθμιστικών αρχών περιλαμβάνουν την παρακολούθηση της συμμόρφωσης με τους κανονισμούς, τη διενέργεια επιθεωρήσεων και ελέγχων, καθώς και την έκδοση εντολών για την εξάλειψη παραβάσεων. Οι ρυθμιστικές αρχές μπορούν επίσης να κινήσουν νομικές διαδικασίες σε περίπτωση σοβαρών παραβιάσεων της νομοθεσίας.
Το επόμενο στάδιο στην εφαρμογή του συστήματος CS είναι ο προσδιορισμός των αντικειμένων και υποκειμένων προστασίας.
Αντικείμενα και υποκείμενα Εταιρικής Ασφάλειας
Ο προσδιορισμός των αντικειμένων και υποκειμένων της CS επιτρέπει να καθοριστεί ποια περιουσιακά στοιχεία της εταιρείας πρέπει να προστατευτούν.

Οργανωτικά μέτρα για τη διασφάλιση της Εταιρικής Ασφάλειας
Η οργάνωση μέτρων ασφαλείας αφορά πάντα την εξεύρεση συμβιβασμού μεταξύ της αποτελεσματικότητας του μετριασμού κινδύνων και της μη παρέμβασης στις εργασιακές διαδικασίες της εταιρείας. Ταυτόχρονα, η προσέγγιση στην οργάνωση μέτρων ασφαλείας δεν πρέπει να είναι «αποσπασματική» — είναι σημαντικό να υιοθετηθεί μια ολοκληρωμένη προσέγγιση: να ληφθούν υπόψη όλες οι εντοπισμένες απειλές και οι κίνδυνοι IS, και να εφαρμοστεί το σύστημα ασφαλείας σε όλα τα τμήματα της επιχείρησης.
Πολιτική λειτουργίας του συστήματος IS
Οι πληροφορίες αποτελούν ένα από τα βασικά περιουσιακά στοιχεία κάθε επιχείρησης. Περιλαμβάνουν δεδομένα για το προϊόν, τους πελάτες, τους προμηθευτές, τους συνεργάτες, τις διαδικασίες, τις λειτουργίες, τις στρατηγικές ανάπτυξης, καθώς και υλικό μάρκετινγκ και πολλά άλλα. Είναι ένα από τα πιο σημαντικά, αλλά και ένα από τα πιο ευάλωτα περιουσιακά στοιχεία. Επομένως, είναι σημαντικό να διασφαλιστεί η αξιόπιστη προστασία των εταιρικών δεδομένων και συστημάτων και να αναπτυχθεί μια πολιτική λειτουργίας του συστήματος IS.
Η πολιτική λειτουργίας του συστήματος IS είναι ένα έγγραφο που καθορίζει τις βασικές αρχές και προσεγγίσεις για τη διασφάλιση της προστασίας πληροφοριών σε μια επιχείρηση.
Μεταξύ άλλων, το έγγραφο περιέχει:
Γενικές διατάξεις, οι οποίες παραθέτουν τους στόχους και τα αντικείμενα της πολιτικής, καθώς και το πεδίο εφαρμογής της.
Κινδύνους και απειλές. Εδώ παρατίθενται οι κίνδυνοι και οι απειλές IS που εντοπίστηκαν κατά τη φάση του ελέγχου.
Αρχές διασφάλισης IS. Αυτή η ενότητα παραθέτει τις βασικές αρχές που καθοδηγούν μια εταιρεία στη διασφάλιση της IS.
Άλλες αρχές περιλαμβάνουν:
-
νομιμότητα·
-
συνέχεια της προστασίας·
-
εφικτότητα·
-
συστηματικότητα και πληρότητα·
-
αποφυγή συγκρούσεων συμφερόντων μεταξύ του τμήματος IS και άλλων εργαζομένων της εταιρείας·
-
προσαρμοστικότητα στις ειδικές ανάγκες κάθε τμήματος κ.λπ.
Μέτρα ασφαλείας IS. Αυτή η ενότητα περιγράφει συγκεκριμένα μέτρα που λαμβάνονται για την προστασία των πληροφοριών. Αυτά τα μέτρα περιλαμβάνουν, ενδεικτικά:
-
έλεγχο πρόσβασης·
-
χρήση λογισμικού antivirus·
-
συνεχή παρακολούθηση των συμβάντων IS εντός της περιμέτρου ασφαλείας της επιχείρησης για περιστατικά·
-
δημιουργία αντιγράφων ασφαλείας δεδομένων·
-
έλεγχο όλων των καναλιών επικοινωνίας εντός της περιμέτρου ασφαλείας κ.λπ.
Κατανομή ρόλων και αρμοδιοτήτων. Αυτή η ενότητα καθορίζει ποιος είναι υπεύθυνος για την εφαρμογή των μέτρων IS στην εταιρεία. Μπορεί να είναι εργαζόμενοι του τμήματος Ασφάλειας Πληροφοριών, του τμήματος IT ή άλλων τμημάτων.
Πώς να αναθεωρήσετε την πολιτική. Αυτή η ενότητα περιγράφει πόσο συχνά θα πρέπει να αναθεωρείται η πολιτική και ποιες αλλαγές μπορούν να γίνουν.
Αξιολόγηση αποτελεσματικότητας του συστήματος. Αυτή περιγράφει τις απαιτήσεις για την αξιολόγηση της αρτιότητας του συστήματος IS, με σκοπό τον εντοπισμό ευπαθειών και τη βελτίωση των μέτρων που λαμβάνονται.
Η πολιτική λειτουργίας του συστήματος IS θα πρέπει να προσαρμόζεται στις ιδιαιτερότητες της δραστηριότητας της εταιρείας και να αναθεωρείται τακτικά, λαμβάνοντας υπόψη τις αλλαγές στη νομοθεσία, την τεχνολογία και τις απειλές ασφαλείας.
Πολιτική επεξεργασίας προσωπικών δεδομένων
Αυτό το έγγραφο περιγράφει τους σκοπούς και τις μεθόδους επεξεργασίας των προσωπικών δεδομένων των χρηστών. Η Πολιτική πρέπει να είναι διαθέσιμη προς ενημέρωση και δημοσιευμένη σε οποιαδήποτε δημόσια πηγή.
Το έγγραφο θα πρέπει επίσης να περιγράφει:
Γενικά: στόχους και αντικείμενα της πολιτικής και το πεδίο εφαρμογής της.
Ορισμός προσωπικών δεδομένων. Αυτή η ενότητα καθορίζει τα προσωπικά δεδομένα που συλλέγει και επεξεργάζεται η επιχείρηση. Αυτά μπορεί να είναι: ονοματεπώνυμο, ημερομηνίες γέννησης, τόπος κατοικίας, email, αριθμοί τηλεφώνου, χρησιμοποιούμενοι browsers, messengers κ.λπ.
Αρχές επεξεργασίας προσωπικών δεδομένων, συμπεριλαμβανομένης της νομιμότητας, της δικαιοσύνης και της διαφάνειας, της εγγύησης εμπιστευτικότητας, της εγγύησης χρήσης μόνο των δεδομένων που ανταποκρίνονται στους σκοπούς της επεξεργασίας κ.λπ.
Μέτρα για τη διασφάλιση της ασφάλειας των προσωπικών δεδομένων.
Περιγράφονται εδώ:
-
τα πρόσωπα που είναι υπεύθυνα για την επεξεργασία προσωπικών δεδομένων των χρηστών·
-
τα οργανωτικά και τεχνικά μέτρα που χρησιμοποιούνται για την προστασία προσωπικών δεδομένων·
-
τα μέτρα που λαμβάνονται κ.λπ.
Η παραβίαση του τελευταίου σημείου μπορεί να επιφέρει επιπλήξεις ή κυρώσεις από τις ρυθμιστικές αρχές.
Η πολιτική είναι δεσμευτική για όλους τους εργαζομένους της εταιρείας.
Πολιτική διαχείρισης εγγράφων σε χαρτί
Πρόκειται για ένα σύνολο μέτρων και κανόνων που καθορίζουν τον τρόπο διαχείρισης των έντυπων εγγράφων σε έναν οργανισμό. Περιλαμβάνει τις εξής πληροφορίες:
-
Ταξινόμηση εγγράφων: διαχωρισμός των εγγράφων ανάλογα με τον βαθμό σπουδαιότητας, εμπιστευτικότητας και επείγοντος χαρακτήρα.
-
Αποθήκευση εγγράφων: προσδιορισμός του πού θα αποθηκεύονται τα έγγραφα, διασφαλίζοντας την ασφάλειά τους και την προστασία τους από μη εξουσιοδοτημένη πρόσβαση.
-
Καταστροφή εγγράφων: ανάπτυξη διαδικασίας για την καταστροφή εγγράφων όταν λήγει η περίοδος διατήρησής τους ή καθίστανται παρωχημένα. Η καταστροφή πρέπει να πραγματοποιείται σύμφωνα με τη νομοθεσία περί προστασίας προσωπικών δεδομένων και εμπορικών απορρήτων.
-
Παρακολούθηση συμμόρφωσης με την πολιτική: ορισμός υπευθύνων για τη συμμόρφωση με την πολιτική διαχείρισης εντύπων εγγράφων και διεξαγωγή τακτικών επανεξετάσεων και ελέγχων.
-
Εκπαίδευση εργαζομένων: ενημέρωση των εργαζομένων για την πολιτική διαχείρισης εγγράφων και την ευθύνη για παραβίαση της πολιτικής.
Η πολιτική διαχείρισης χαρτιού βοηθά στην ελαχιστοποίηση των κινδύνων διαρροής εμπιστευτικών πληροφοριών, στην προστασία των δικαιωμάτων πελατών και αντισυμβαλλομένων και στη διασφάλιση της συμμόρφωσης με τις κανονιστικές απαιτήσεις.
Κατάλογος εμπιστευτικών πληροφοριών
Ως μέρος ενός ελέγχου ασφαλείας επιχείρησης, είναι απαραίτητο να απογραφούν όλα τα πληροφοριακά περιουσιακά στοιχεία και να κατηγοριοποιηθούν σε δημόσια, περιορισμένης πρόσβασης και εμπιστευτικά.
Τα εμπιστευτικά δεδομένα περιλαμβάνουν κάθε πληροφορία στην οποία η πρόσβαση περιορίζεται από τον νόμο (πληροφορίες σχετικά με εμπορικά μυστικά, πνευματική ιδιοκτησία, τεχνογνωσία κ.λπ.), καθώς και κάθε δεδομένο που διασφαλίζει την ανταγωνιστικότητα της επιχείρησης.
Ο κατάλογος εμπιστευτικών πληροφοριών μιας εταιρείας μπορεί να περιλαμβάνει: καταλόγους πελατών, οικονομικές καταστάσεις, καταλόγους προμηθευτών, εγχειρίδια λειτουργίας, συμβάσεις, συμφωνίες, συμβόλαια κ.λπ.
Διαδικασία εργασίας με αφαιρούμενα μέσα αποθήκευσης δεδομένων
Η διαδικασία διαχείρισης αφαιρούμενων μέσων αποθήκευσης δεδομένων είναι ένα τεκμηριωμένο σύνολο μέτρων και κανόνων που καθορίζουν τον τρόπο διαχείρισης πληροφοριών σε αφαιρούμενα μέσα αποθήκευσης σε μια επιχείρηση.
Το έγγραφο μπορεί να περιγράφει τις ακόλουθες απαιτήσεις:
-
Χρήση μόνο εγκεκριμένων μέσων: ο οργανισμός μπορεί να ορίσει έναν κατάλογο εγκεκριμένων τύπων μέσων για χρήση. Αυτά μπορεί να είναι USB drives, κάρτες μνήμης, οπτικοί δίσκοι κ.λπ.
-
Εξουσιοδότηση μέσων: ένας εργαζόμενος πρέπει να εξουσιοδοτηθεί πριν χρησιμοποιήσει αφαιρούμενα μέσα. Η εξουσιοδότηση μπορεί να περιλαμβάνει επαλήθευση της γνησιότητας των μέσων, το κατά πόσο ταιριάζουν με τον κατάλογο εγκεκριμένων συσκευών κ.λπ.
-
Προστασία από μη εξουσιοδοτημένη πρόσβαση: τα αφαιρούμενα μέσα πρέπει να προστατεύονται από μη εξουσιοδοτημένη αντιγραφή, τροποποίηση ή διαγραφή πληροφοριών. Μπορούν να χρησιμοποιηθούν κρυπτογράφηση, κωδικοί πρόσβασης, βιομετρικά στοιχεία και άλλες μέθοδοι ασφαλείας.
-
Δημιουργία αντιγράφων ασφαλείας δεδομένων: οι πληροφορίες πρέπει να αντιγράφονται πριν διαγραφούν από τα μέσα. Τα αντίγραφα ασφαλείας θα πρέπει να διατηρούνται ξεχωριστά από το πρωτότυπο.
-
Καταχώριση μέσων: όλα τα αφαιρούμενα μέσα που χρησιμοποιούνται στον οργανισμό θα πρέπει να καταχωρίζονται. Η καταχώριση μπορεί να περιλαμβάνει πληροφορίες σχετικά με τον τύπο του μέσου, τον κάτοχο, την ημερομηνία έκδοσης και επιστροφής κ.λπ.
Η συμμόρφωση με τη διαδικασία διαχείρισης αφαιρούμενων μέσων βοηθά στην αποτροπή διαρροών εμπιστευτικών πληροφοριών, στην προστασία των δικαιωμάτων πελατών και συνεργατών και στη διασφάλιση της συμμόρφωσης με τις νομικές απαιτήσεις.
Πώς να αποκτήσετε πρόσβαση στο διαδίκτυο, στο e-mail
Ορισμένες επιχειρήσεις, συμπεριλαμβανομένων εγκαταστάσεων κρίσιμης πληροφοριακής υποδομής (CII), μπορεί να περιορίζουν την πρόσβαση των εργαζομένων στο διαδίκτυο και στις υπηρεσίες email για λόγους IS.
Αυτό το έγγραφο θα πρέπει να καθορίζει ένα σύνολο πολιτικών και διαδικασιών που ορίζουν τον τρόπο με τον οποίο οι εργαζόμενοι μπορούν να χρησιμοποιούν αυτούς τους πόρους για επιχειρηματικούς σκοπούς.
Οι διαδικασίες πρόσβασης μπορούν να ενημερώνονται και να τροποποιούνται περιοδικά ανάλογα με τις ανάγκες της επιχείρησης και τις αλλαγές στη νομοθεσία.
Διαδικασία καθορισμού του βαθμού πρόσβασης χρηστών στα δεδομένα και κανόνες τροποποίησής του
Ο έλεγχος πρόσβασης είναι η διαδικασία χορήγησης ή απόρριψης αδείας πρόσβασης σε πληροφοριακά περιουσιακά στοιχεία με βάση προκαθορισμένες πολιτικές και κανόνες.
Ως μέρος της εκχώρησης πρόσβασης χρηστών στην IA, θα πρέπει να εκτελούνται οι ακόλουθες διαδικασίες:
-
Ορισμός κατηγοριών δεδομένων. Πρώτα απ' όλα, είναι απαραίτητο να καθοριστεί ποια δεδομένα θα υποβάλλονται σε επεξεργασία στο σύστημα και σε ποιες κατηγορίες θα ανήκουν (π.χ. εμπιστευτικά, προσωπικά δεδομένα, εμπορικά μυστικά κ.λπ.).
-
Θέσπιση επιπέδων πρόσβασης. Κάθε κατηγορία δεδομένων έχει το δικό της επίπεδο πρόσβασης (π.χ. μόνο ανάγνωση, επεξεργασία, διαγραφή κ.λπ.).
-
Ανάθεση ρόλων στους χρήστες. Στους χρήστες του συστήματος ανατίθενται συγκεκριμένοι ρόλοι, καθένας από τους οποίους έχει το δικό του σύνολο δικαιωμάτων πρόσβασης σε δεδομένα (π.χ. διαχειριστής, χειριστής, χρήστης κ.λπ.).
-
Ρύθμιση δικαιωμάτων πρόσβασης. Με βάση τους ρόλους των χρηστών και τις κατηγορίες δεδομένων, καθορίζονται συγκεκριμένα δικαιώματα πρόσβασης για κάθε χρήστη (για παράδειγμα, το δικαίωμα προβολής ορισμένων εγγράφων, το δικαίωμα επεξεργασίας ορισμένων πεδίων σε έγγραφα κ.λπ.).
-
Έλεγχος πρόσβασης. Το σύστημα ελέγχει τον τρόπο με τον οποίο οι χρήστες χρησιμοποιούν τα δικαιώματα πρόσβασης που τους έχουν χορηγηθεί. Για τον σκοπό αυτό μπορούν να χρησιμοποιηθούν διάφορες μέθοδοι, όπως ο έλεγχος των ενεργειών χρηστών, η παρακολούθηση της κίνησης δικτύου κ.λπ.
-
Τροποποίηση του επιπέδου πρόσβασης. Εάν χρειάζεται, το επίπεδο πρόσβασης ενός χρήστη στα δεδομένα μπορεί να τροποποιηθεί. Αυτό μπορεί να ξεκινήσει από τον χρήστη, τον προϊστάμενό του ή το τμήμα ασφαλείας. Η αλλαγή του επιπέδου πρόσβασης πρέπει να τεκμηριώνεται και να αντικατοπτρίζεται στο σύστημα.
-
Τακτική επανεξέταση των επιπέδων πρόσβασης. Το επίπεδο πρόσβασης ενός χρήστη θα πρέπει να επανεξετάζεται τακτικά, ώστε να αντικατοπτρίζει αλλαγές στις εργασιακές του αρμοδιότητες, στο επίπεδο εμπιστοσύνης και σε άλλους παράγοντες.
Για τον έλεγχο της μη εξουσιοδοτημένης μεταφοράς δεδομένων εξουσιοδότησης μεταξύ χρηστών του συστήματος ή προς τρίτους, συνιστάται η χρήση συστήματος DLP.
Μέσα προστασίας πληροφοριών λογισμικού και υλικού
Πρέπει να χρησιμοποιούνται μέσα ασφαλείας λογισμικού και υλικού για τη διασφάλιση της CS της επιχείρησης.
Τέτοια μέσα περιλαμβάνουν:
-
Firewalls.
-
Λογισμικό antivirus.
-
Εργαλεία αξιόπιστης εκκίνησης (trusted boot). Αυτά επαληθεύουν την ακεραιότητα του λειτουργικού συστήματος πριν από την εκκίνησή του και αποτρέπουν τη μη εξουσιοδοτημένη πρόσβαση στους σταθμούς εργασίας.
-
Εργαλεία ανίχνευσης εισβολών. Παρακολουθούν ύποπτη δραστηριότητα στο δίκτυο και ειδοποιούν την ασφάλεια.
-
Εργαλεία κρυπτογραφικής προστασίας. Κρυπτογραφούν δεδομένα κατά τη μετάδοσή τους μέσω δικτύου ή την αποθήκευσή τους σε διακομιστές.
-
Συστήματα παρακολούθησης της υγείας του δικτύου. Επιτρέπουν τον γρήγορο εντοπισμό και τη διόρθωση προβλημάτων δικτύου που θα μπορούσαν να οδηγήσουν σε διακοπές και μειωμένη ασφάλεια.
-
Συστήματα παρακολούθησης ευπαθειών. Πρόκειται για λύση λογισμικού ή υλικού που σαρώνει το δίκτυο σε πραγματικό χρόνο για ευπάθειες και παρέχει πληροφορίες σχετικά με τον τρόπο αποκατάστασής τους.
-
Συστήματα SIEM. Αναλύουν συμβάντα ασφαλείας σε πραγματικό χρόνο και ειδοποιούν την ομάδα ασφαλείας γι' αυτά. Αυτό επιτρέπει την ταχεία αντιμετώπιση περιστατικών Ασφάλειας Πληροφοριών.
-
Συστήματα DLP. Αποτρέπουν τη διαρροή δεδομένων εκτός του εταιρικού δικτύου εξαιτίας των εργαζομένων.
Η χρήση εξειδικευμένου λογισμικού και υλικού επιτρέπει τη δημιουργία ενός αξιόπιστου συστήματος προστασίας, καθώς και την αυτοματοποίηση των διαδικασιών παρακολούθησης συμβάντων ασφαλείας και τη διατήρησή τους όλο το εικοσιτετράωρο, γεγονός που καθιστά δυνατή τη σημαντική μείωση του φόρτου εργασίας του προσωπικού.
Εν κατακλείδι
Η διασφάλιση της Εταιρικής Ασφάλειας μιας επιχείρησης είναι μια σύνθετη και πολυεπίπεδη διαδικασία που απαιτεί μια ολοκληρωμένη προσέγγιση. Για να δημιουργηθεί ένα αποτελεσματικό σύστημα ασφαλείας, είναι απαραίτητο να ληφθούν υπόψη όλες οι πιθανές απειλές και οι κίνδυνοι, καθώς και να χρησιμοποιηθούν σύγχρονες τεχνολογίες και μέθοδοι προστασίας πληροφοριών.
Αυτός είναι ο μόνος τρόπος για να διασφαλιστεί η αξιόπιστη προστασία της επιχείρησης από εσωτερικές και εξωτερικές απειλές, να αποτραπούν οικονομικές απώλειες, βλάβη στη φήμη και άλλες αρνητικές συνέπειες. Επομένως, είναι σημαντικό να δίνεται προσοχή στα ζητήματα CS και να ενημερώνονται συνεχώς τα μέτρα προστασίας.

















