Реальность риска для данных
Киберпреступность для большинства людей была тем, с чем сталкиваются только правительственные организации. Однако каждый год киберпреступность наносит удары все ближе и ближе к домам каждого из нас. В большинстве случаев, мы даже не подозреваем о существовании опасности до тех пор, пока не столкнемся с ней. В 2014 году взломы Target, Home Depot и Sony попали на первые полосы изданий. Но, если вы не работаете в индустрии, вы может быть и не слышали о тысячах взломах других компаний, малых и больших, из разных отраслей экономики, коснувшихся всех типов данных. Хотя «малые взломы» сами по себе не выглядят значительными, каждый из них предоставляет возможность для проведения других взломов, так как большинство людей редко изменяют свои пароли и используют их для нескольких учетных записей.
Правило 1 и 3
Риск информационной безопасности является комбинацией трех факторов: активов, уязвимостей и угроз (активы, открытые посредством уязвимостей, через которые могут быть реализованы угрозы). Один взлом может иметь последствия в виде других взломов.
Все три фактора возросли за последние годы. И вот почему:
- Повсеместное распространение интернета все больше делает нашу жизнь связанной с «всемирной паутиной», однако мы принимаем за данность, что наша информация и персональные данные не находятся в зоне риска. Пока мы ограничиваем использование интернета доступом к рабочим сайтам и не даем никому наши пароли, мы в безопасности. Правда? Нет.
- Онлайн-бизнес предоставляет нам гораздо больше комфорта, но и возможностей для организации атаки стало больше.
- Киберпреступность сама стала индустрией. Объем угроз достиг ошеломляющих размеров и продолжает расти и развиваться.
Исследование, проведенное корпорацией Rand3, показывает, что во многих случаях киберпреступный бизнес более доходен, чем торговля наркотиками, так как он легче в управлении, требует меньших людских ресурсов, несет в себе меньший риск обнаружения и даже меньший риск преследования.
Обозначить проблему
Взрывной рост угроз вызвал новый уровень озабоченности и действий, направленных на решение проблемы. Подключены правительственные органы и организации по обеспечению правопорядка. Настало время для компаний удвоить свои усилия по проактивному обеспечению безопасности. Компании осознали необходимость поднятия стандартов кибербезопасности до стандартов физической безопасности. Физический взлом требует силы и нахождения на самом объекте проникновения, после него легче проводить инвентаризацию и отслеживать потери. Киберпреступник может осуществить взлом за несколько секунд, находясь на другом конце земного шара. Могут потребоваться недели, чтобы оценить масштаб утечки, не говоря уже о том, чтобы отследить путь преступников. Кроме того, киберпреступление способно сильнее ударить по прибыли компании, нежели физическое преступление.
Если компания вовлечена в бизнес с использованием персональных данных, возникает необходимость соблюдения требований регулирующих органов и нормативных документов. Доступ к данным должен осуществляться согласно политикам, равно как и должны быть приняты определенные меры предосторожности. С персональными данными необходимо обращаться как с конфиденциальной информацией.
По состоянию на 2014 год, средняя ценность идентификационной записи оценивалась в $188. При этом, идентификационная информация обычно хранится и похищается в объемах от десятков тысяч до миллионов записей за один раз. Доступ к конфиденциальной информации должен быть ограничен теми, кому она действительно необходима.
Назначить ответственногоПричина, по которой люди не уделяют внимания киберпреступлениям, состоит в том, что они полностью не осознают их последствий. Большинство людей не понимают, что они могут потерять работу, если киберпреступники похитят проекты их компании; или то, что кража логина к игровому онлайн-сервису может привести к взлому банковского счета потому, что пользователь использовал один и тот же пароль для разных учетных записей. И здесь недостаточно декларации о том, что защита информации в компании является обязанностью каждого сотрудника. Люди должны быть ответственными на индивидуальном уровне и ощущать свой вклад в безопасность компании. И, конечно, необходимые механизмы безопасности должны быть встроенными, запланированными частями инфраструктуры.
Чтобы создать политику информационной безопасности, вам следует помнить о трех аспектах: - Сконцентруйтесь. Уделите пристальное внимание тому, как работает ваша компания и ваши сотрудники. Затем создайте концепцию, позволяющую реализовать видение, используя безопасность как двигатель.
- Смотрите вперед. Изучите необходимые регулирующие документы, информацию о угрозах и уязвимостях. Но также не забывайте смотреть на полную картину для того, чтобы заставить безопасность работать на конечный результат не только в данный момент, но и на протяжении всего пути.
- Помните о деталях. Постоянно напоминайте высшему руководству компании о политике безопасности и осуществляйте ее с четко определенными обязанностями.
И, наконец, не усложняйте вещи. Чем проще и яснее написана ваша политика безопасности, тем больший процент сотрудников будет ей следовать.