大数跨境

保护您的企业免受灾难性数据泄露的威胁

保护您的企业免受灾难性数据泄露的威胁 贸易趋势
2017-03-13
0
导读:员工可能是您网络中最薄弱的环节:根据 CompTIA 的数据,近一半的安全漏洞是由人为错误造成的。 据 IBM 2016 年的一项研究,数据泄露平均会给企业带来 400 万美元的损失。大型组织面临的损
员工可能是您网络中最薄弱的环节:根据 CompTIA 的数据,近一半的安全漏洞是由人为错误造成的。

据 IBM 2016 年的一项研究,数据泄露平均会给企业带来 400 万美元的损失。大型组织面临的损失更大;雅虎在遭遇史上最大规模的数据泄露后,其出售价格被降低了3.5 亿美元

美国公司现在正急于满足将于 2018 年实施的欧盟《通用数据保护条例》(GDPR)所要求的严格数据隐私规则。未能遵守 GDPR 广泛规定的企业将面临可能高达全球收入 4% 的巨额罚款,这可能相当于数千万美元。

对于美国公司而言,加强网络安全的重要性从未如此突出。安全已跃升为制造商优先事项中的首位,但只有不到一半的 IT 专业人员对其供应链的安全性充满信心。

如果您的公司存储有关客户和供应商的个人数据,即使是轻微的安全漏洞也可能严重损害公司的声誉并造成数百万美元的损失。随着 GDPR 的到来,企业可以采取哪些措施来保护自己?

保护您的网络

公司网络是访问敏感数据的门户,而网络犯罪分子擅长渗透这些系统。

赛门铁克列出了黑客入侵公司网络的四种主要手段:利用系统漏洞、默认密码违规、定向恶意软件攻击和 SQL 注入。

“通常,这些攻击之所以成功,是因为犯罪分子发现了企业未察觉的网络漏洞……攻击者可以在组织内部潜伏数月甚至数年,监控并窃取数据,”皮埃尔·奥杜安咨询公司(PAC)网络安全研究总监保罗·费舍尔表示。

为防止此类入侵,您需要采用多种解决方案来关闭潜在漏洞。即使是最基本的保护措施也能劝退许多黑客。

通过实施强密码策略,并确保这些密码从不以明文形式记录或未经加密存储,从而收紧网络安全。您的系统登录也应设置为在一段时间活动后过期。

限制公司管理员权限,例如拥有管理员账户的人数,将减少入侵者获取访问权限的机会。拥有管理员账户访问权限的入侵者可能会随意泄露或操纵您的敏感数据,从而对您的系统造成巨大破坏。

一些网络解决方案还提供用于跟踪和可视化用户工具,使您的 IT 团队能够实时识别并对可疑活动做出反应。

加密您的数据

但安全不仅仅局限于网络,仅集中资源防御边界是不够的。企业现在还必须准确识别并保护其信息,无论数据存储在哪里。

通过在企业的服务器、网络和终端上强制执行数据保护政策,您可以降低数据泄露的风险。

数据加密是最受欢迎且最有效的安全方法之一,但往往被忽视。数据显示,在因数据泄露而丢失信息的企业中,有 60% 的企业并未对其数据进行加密,庞蒙研究所最近发现。

为了降低发生数据泄露的可能性,并在泄露发生时减少公司的责任,对文件进行加密至关重要。

赛门铁克(诺顿杀毒软件提供商)全球营销高级副总裁史蒂夫·卡伦表示:“只要您在存储重要数据,且这些数据处于静止状态——即未通过互联网传输——您就应对其进行加密。”

数据安全同样适用于您的供应商。如果您向供应商或任何第三方服务提供访问您机密数据的权限,请务必调查他们的政策,并确保其符合安全最佳实践。

此外,随着明年欧洲实施《通用数据保护条例》(GDPR),美国企业必须考虑欧洲的新数据法规。根据 GDPR,如果美国公司拒绝与新法规保持一致,将面临巨额罚款——占其全球年收入的百分比。

据最新数据显示,92% 的美国跨国公司将 GDPR 合规性列为首要数据保护优先事项。来自普华永道的研究。超过三分之二的企业正在预留 100 万至 1000 万美元,用于 GDPR 准备和合规工作。

法规复杂且每个欧盟国家的具体要求各不相同,因此熟悉 GDPR 的美国公司应了解其有望在全球范围内彻底改变数据保护。

雇佣黑客

为了采取更全面的网络安全方法,组织越来越多地聘请渗透测试人员——也称为道德黑客。伦理黑客或渗透测试活动是任何全面安全策略的组成部分。渗透测试人员会使用与黑客相同的技术,包括通过电子邮件对员工进行网络钓鱼、扫描您的网络以寻找可利用的漏洞,或在 DDoS 攻击中大量轰炸您的服务器。

然而,这些专业人员不会损害您的数据,而是报告您的安全漏洞,为您的企业提供可操作的指导,说明如何修复这些问题。如果没有这些测试,您网络安全中的漏洞可能会未被发现。您的组织可能容易受到攻击,而您可能在为时已晚之前都不会知道。

您的员工存在风险

虽然历史上网络是网络犯罪分子进入您企业的主要途径,但如今最薄弱的环节越来越可能是您的员工。根据 CompTIA 的数据,近一半的安全事件是由人为错误引起的。

为了防止这种情况,企业必须评估员工离职策略、远程项目协议、在线/离线数据存储实践,并建立政策以确保员工免受网络犯罪分子的侵害。应向所有员工(而不仅仅是 IT 部门员工)提供隐私和安全培训。幸运的是,一些组织,如非营利组织 CompTIA,已经提供平台无论员工的经验如何,都能帮助他们提升基本的安全技能。

不幸的是,网络安全现状意味着对于大多数企业来说,数据泄露是不可避免的。但是,有了全面的应对计划,您可以减轻大部分损害;如果 containment 时间超过30 天,数据泄露的成本将增加 30%。

企业在数据泄露后必须做三件事:立即遏制泄露,及时通知客户,并迅速采取防御措施以防止未来攻击。有关制定有效数据泄露应对计划的更多信息,请参阅联邦贸易委员会的这份指南

【声明】内容源于网络
0
0
贸易趋势
带你看全球贸易趋势
内容 13063
粉丝 0
贸易趋势 带你看全球贸易趋势
总阅读9.0k
粉丝0
内容13.1k