打擊資料外洩!2022 年如何應對非結構化資料的隱藏風險 - BSI
文章推薦指數: 80 %
持續提供人員必要的教育訓練,建立意識並使其具備辨認釣魚郵件的能力。
最大的挑戰是讓大家關心,而且是持續關心。
確保大家瞭解資料治理與安全團隊正在試圖提供協助,以及 ...
BSI
Blog
網路安全與資訊韌性Blog
2021
SHARE
打擊資料外洩!2022年如何應對非結構化資料的隱藏風險
近期一場由BSI技術夥伴Exonar所主辦的線上研討會中,邀請到BSI資料管理暨安全技術全球實務主管StephenBowes、Exonar客戶成功主管GarethTranter與其他專家,探討組織為避免資料外洩所應考量的措施。
AnnaCotton
Exonar行銷主管
2021年11月17日發表的文章
本文章根據 Exona 對線上研討會的摘要整理加以說明。
跨國組織應如何避免資料外洩?
身處勒索軟體攻擊、網路安全與資料外洩新聞事件頻傳的時代,如何確保組織持續受到防護?在活動中專家們特別提到避免資料外洩不僅只與IT團隊有關,而是牽涉到多個部門、人員與流程,建議組織採取7大關鍵行動包括:
投資人員與技術
投資資料專業人士、治理團隊與技術工具。
缺乏正確技能與技術,最終會演變成試圖以極為人工的流程管理資料,進而導致風險增加。
持續提供人員必要的教育訓練,建立意識並使其具備辨認釣魚郵件的能力。
最大的挑戰是讓大家關心,而且是持續關心。
確保大家瞭解資料治理與安全團隊正在試圖提供協助,以及自己身處在更大規模的流程中,透過貢獻一己之力實現組織安全。
試著將安全意識遊戲化,讓大家保持興趣並帶入生活化的題材。
內容必須保持新鮮多樣,否則會降低大家的參與意願。
請善用指標來衡量這些做法是否有效。
採用正確流程
定義資料的擁有者(dataowners)與管理者(datastewards),並且設置一套正確且健全的資料治理架構是至關重要的;資料的擁有者與管理者必須要是管理實際使用的資訊系統以及生成的資料的人員。
資料擁有者必須要有能力針對資料安全做出相關決策。
最重要的是這必須被定義在其工作說明中,並將視為應分配時間完成的關鍵責任領域,切勿認為這項工作可以在日常閒暇之餘中抽空完成。
此外,應該更務實一點—您不可能把十萬個非結構化檔案變成某人的責任,又期待他能夠輕而易舉的著手管理。
將資料隱私、保護與安全性納入設計,如組織內分享資料的流程,或在整個生態系統中資料被分享的地點。
讓資料保護政策能夠落地
制定政策,讓企業內人員在管理、處理資料時有所依據,但切勿讓其淪為紙上談兵。
確認如何將這些政策付諸日常實務,以保持在顯著與重要的位置上,以及將原則與政策納入作業流程,這些是絕大多數組織未能採取的步驟。
取得董事會認同
今年受到高度關注的勒索軟體攻擊影響,讓資料外洩與網路安全成為董事會層級的議題。
然而,可能仍會出現「這絕不會發生在我們身上,我們寧願冒險也不願意投入預算」的狀況;因而讓與高階主管就投資降低風險舉措的討論變得相當不易,尤其是當資料外洩事件並未發生時。
因此需要使用董事會能理解的語言與其溝通,找出他們願意聆聽的話題。
利用相關組織所發生過的網路釣魚、勒索軟體攻擊或其他重大事件作為案例,讓風險的威脅感更具體。
透過購買解決方案前的試用,幫助您瞭解目前資料內問題的嚴重性,並整理出投資該項解決方案的商業論證。
利用模擬演練,示範資料外洩發生時的狀況
模擬演練有助高階主管瞭解缺乏防範資料外洩的預算或工具時,最終可能會演變成CXO需要站到第一線面對權益受資料外洩影響的客戶,以及捍衛企業商譽的局面。
進行模擬演練以計算影響層面。
確認業務可接受的風險程度為何?考慮內部成本、以定量與定性分析監管影響,以及發生資料外洩時對商譽損害的衝擊。
從錯誤中學習
若您的組織遭遇過資料外洩,從經驗中吸取教訓。
絕大多數的情況下,組織如果處理得當,都能將資料外洩轉化為對自己有利的情況。
若再次發生資料外洩也會更容易控制。
長遠來看,著手改善那些看起來格外令人絕望沮喪的情況,反而可使組織受益。
瞭解組織所擁有的資料
當您不瞭解自己擁有的高度機敏資料為何時,就無法找到資料並加以保護。
透過相關解決方案或軟體以便找出風險,以及組織「至關重要」的資料。
如此一來,便可檢視是否透過改變如權限等簡單的內容提升安全性,或將可具備自動分類資料的能力。
透過關聯標準展開資料保護工作
ISO27001資訊安全管理
ISO27701隱私資訊管理
BS10012個人資訊管理
ISO27018雲端個資保護
與我們聯絡
如果需要任何協助,請告知我們。
電話:+886226560333
電子郵件:[email protected] >
在線上與我們聯絡 >
SHARE
延伸文章資訊
- 1環境策略: 結構化教學法(TEACCH) | 自閉症人士福利促進會
訓練策略. 目的:運用自閉症孩子的學習特徵,如重覆、狹窄的行為習慣,為孩子制訂個別化的學習計劃,並透過結構化的學習環境及有系統的教學法,提升孩子的能力。
- 2CoLAKE: 如何實現非結構性語言和結構性知識表徵的同步訓練
為了解決非結構化文字與知識之間的異構性衝突,CoLAKE將兩者以一種統一的資料結果將兩者整合起來,形成word-knowledge graph,將其作為預訓練資料在 ...
- 3打擊資料外洩!2022 年如何應對非結構化資料的隱藏風險 - BSI
持續提供人員必要的教育訓練,建立意識並使其具備辨認釣魚郵件的能力。最大的挑戰是讓大家關心,而且是持續關心。確保大家瞭解資料治理與安全團隊正在試圖提供協助,以及 ...
- 4有效提升在職訓練品質的最佳工具~結構化在職訓練(S-OJT)~
「結構化在職訓練」英文為「STRUCTURED On-the-Job TRAINING」(簡稱S-. OJT)是由美國Ronald L. Jacobs和Michael J. Jones所共同發展...
- 5讓自閉兒從參與、等待、輪流、玩中學習
在訓練兒童參與各種團體活動時,主要是提供結構化環境與視覺提示的支援,讓兒童 ... 非結構化的輪流可以考慮以社會性的故事,來教導小朋友輪流說話或是玩玩具的一般 ...