Ні для кого не таємниця, що інформація - цінний інформаційний актив будь-якої компанії.
Проте недосконалість обчислювальної та мережевої інфраструктури, вразливості програм дуже часто негативно впливають на збереження даних в підприємстві. Проблеми цифрової безпеки призводять до незворотних втрат, а наслідки можуть бути дуже печальними з фінансової та репутаційної точок зору.
Захист інформації на всіх етапах її життєвого циклу (від створення, обробки, зберігання, передачі та повного знищення) допоможе уникнути серйозних неприємностей та фінансових втрат для компаній будь-якого розміру.
Все починається з бекапу
Бекап (резервне копіювання) - основа безпеки даних, без якої інші методи захисту є малоефективними. Резервне копіювання передбачає створення копій інформації на фізичних носіях (жорсткі диски, магнітні стрічки) або у віддалених сховищах. Зроблені бекапи даних у подальшому допоможуть відновити дані у випадку втрати або знищення вихідних файлів.
Ключовими параметрами резервного копіювання є параметри RPO (Recovery Point Objective) і RTO (Recovery Time Objective).
Цільова точка відновлення (RPO) - це максимально допустима кількість даних, яку можна втратити у разі виникнення збою, вимірювана у часі. Наприклад, якщо RPO становить 30 хвилин, це означає, що компанія може втратити дані, які були накопичені або змінені протягом останніх 30 хвилин роботи. Іншими словами, якщо RPO в компанії встановлено на 30 хвилин, то бекап повинен робитись кожні півгодини.
Цільовий час відновлення (RTO) - це максимально допустимий час простою ІТ-системи, іншими словами, інтервал часу після збою, протягом якого вона може бути недоступною.
Визначення адекватних значень RPO і RTO та налаштування автоматичного бекапу допоможе компанії забезпечити себе у випадку збою системи.
Існує кілька основних методів резервного копіювання:
- повне резервне копіювання системи - копіювання операційної системи в цілому разом з усіма програмами та даними. Дозволяє відновити систему до певного моменту часу, включаючи операційну систему, всі програми та дані. Створення резервної копії може зайняти досить тривалий час.
- повне резервне копіювання даних - копіювання всіх даних. Дозволяє відновити дані на момент створення резервної копії.
- інкрементальне резервне копіювання даних - копіювання всіх даних, доповнює повне резервне копіювання шляхом збереження в інкрементальній копії лише змінених даних. Зазвичай, застосування стратегії інкрементальних копій для резервного копіювання даних дозволяє значно зменшити розміри бекапів.
Який метод резервного копіювання є правильнішим і більш раціональним для застосування - це питання поточних потреб компанії. Сьогодні кожна третя компанія обирає віддалені сховища для зберігання резервних копій, відмовляючись від необхідності інвестування у обладнання та віддаючи перевагу більш гнучкій та масштабованій послузі "Backup-as-a-Service" (BaaS).
Забезпечення безпеки даних
Організація процесу резервного копіювання не допоможе захистити дані від витоку, несанкціонованого використання або наміреної модифікації. Можна уявити, якими наслідками можуть загрожувати зловмисникам інформація про фінансовий стан організації, особисті дані співробітників і клієнтів, договори з партнерами, документи, пов'язані з комерційною таємницею (коротше кажучи, все, що є конфіденційною інформацією). Щоб цього уникнути і захистити конфіденційність даних, необхідно впровадити особливі заходи обережності.
- Навчайте співробітників основам мережевої безпеки
Політика BYOD (Bring your own device), яку часто впроваджують сучасні компанії, дозволяє співробітникам вільно працювати в офісі зі своїх ноутбуків та мобільних пристроїв. Але відсутність шифрування на цих пристроях або застаріла операційна система може призвести до витоку даних. Шкідливі програми також можуть проникати в корпоративну мережу через незахищені пристрої. Співробітників потрібно навчати методам мережевої безпеки, постійно проводити тренінги і розповідати про потенційні загрози (наприклад, про фішинг).
- Створіть сувору політику BYOD
Конфіденційна інформація може зберігатися на особистих пристроях співробітників. Тому при підключенні персональних пристроїв в офісі до локальної мережі компанії необхідно дотримуватися особливих заходів безпеки. Необхідно правильно налаштовувати конфігурації програмного забезпечення та обладнання, стежити за оновленнями, своєчасно усувати технічні несправності. Співробітники не повинні залишати свої ноутбуки, планшети та телефони без нагляду в громадських місцях. У разі крадіжки або втрати пристрою, який мав доступ до корпоративної мережі, співробітник обов'язково повинен повідомити про це відповідальних за безпеку. Крім того, буде не зайвим застосовувати на таких пристроях шифрування носія (жорсткого диску, флеш-карти).
- Шифруйте дані
Ключовим заходом захисту даних є шифрування, при якому цифрові дані, програмне/апаратне забезпечення та жорсткі диски шифруються і стають нерозпізнаваними для неавторизованих користувачів або зловмисників. Захист корпоративної мережі - важлива складова безпеки даних інформаційних систем для всіх компаній незалежно від їх розміру. Для запобігання несанкціонованому доступу також необхідно захищати канали передачі інформації - при передачі дані можуть потрапити до зловмисника, тому перед відправкою їх також потрібно шифрувати.
- Використовуйте аутентифікацію користувачів
Одним з найбільш поширених методів захисту даних є аутентифікація користувачів ІТ-систем компанії. Для перевірки подлинності можуть використовуватися ідентифікаційні логіни з паролями доступу. Додатково іноді застосовуються методи, засновані на біометрії або персональних апаратних ключах. Наприклад, сканування відбитків пальців, розпізнавання обличчя або голосу. Визначення місцезнаходження користувача також може бути одним з факторів аутентифікації.
- Слідкуйте за безпекою паролів
Зазвичай співробітники не розуміють важливості використання складних паролів і використовують слабкі паролі для авторизації та захисту даних. В результаті це робить їх облікові записи вразливими до хакерських атак і вірусів. Поясніть співробітникам важливість використання безпечних паролів та значення процесу періодичної зміни паролів.
- Впроваджуйте управління ідентифікацією та доступом
За допомогою IAM (Identity and Access Management) компанії можуть забезпечити безпечний доступ до всіх своїх даних. IAM разом з технологією єдиного входу (SSO) допомагає організаціям правильно встановлювати відповідності між ідентифікаторами та аналізувати, хто, коли і до яких даних звертався. Відповідно можуть бути призначені групи користувачів, створений список прав доступу для кожної з категорій, що значно зменшить ймовірність витоку даних з компанії.
Чому втрачати дані – небезпечно?
Наслідки для компанії, які стикаються з витоком даних, є дуже серйозними. Вони зіткнюються з численними проблемами, вирішення яких забирає багато часу та ресурсів.
- Втрата прибутку
Втрата прибутку в результаті порушень безпеки є поширеним явищем. Дослідження показують, що третина компаній, які зіткнулися з витоком даних, у кінцевому підсумку зазнають реальних фінансових збитків. Будь-який серйозний інцидент, пов'язаний з неналежним захистом конфіденційності даних, загрожує безперебійності бізнесу, призводить до незапланованих перерв, прямих збитків і втрати клієнтів.
- Втрата репутації
Клієнти компанії завжди цінують свою конфіденційність і не будуть раді дізнатися, що їх персональні дані стали відкритими. Ймовірно, вони не будуть довіряти бізнесу із зіпсованною репутацією.
- Ризик для інтелектуальної власності
Коли ми говоримо про кіберзлочинність, ми зазвичай уявляємо собі великі фінансові втрати або крадіжку особистих даних. Однак, кожен, хто має уявлення про шпигунство, знає, що інтелектуальна власність також є мішенню для зловмисників. Якщо ви готуєтеся до випуску нового продукту, витік інформації може вирішити майбутнє вашого бізнесу.
- Приховані витрати
Судові позови, відновлення репутації, розслідування інцидентів, посилення заходів безпеки - все це вимагатиме витрат в кінцевому підсумку.
Щоб забезпечити безпеку вашого бізнесу і уникнути неприємних ситуацій, важливо заздалегідь розробити збалансовану стратегію захисту даних. Вона повинна включати кілька важливих пунктів: резервне копіювання, управління аутентифікацією користувачів та правами доступу, строгу політику BYOD і план аварійного відновлення даних у разі інцидентів. І навіть якщо ІТ-спеціалісти компанії перевантажені іншими завданнями або не мають необхідної кваліфікації, завжди можна звернутися до постачальника потрібних рішень, який візьме на себе частину відповідальності за забезпечення безпеки даних вашої компанії.