فناوری
چگونه از نقض امنیت دادهها در محیط کسب و کار جلوگیری کنیم؟
نقض امنیت دادهها یک تهدید رو به رشد است، اما صاحبان کسب و کارهای کوچک همیشه نمیدانند چگونه از آن جلوگیری کنند یا در صورت وقوع آن چه کاری باید انجام دهند. نقض امنیت آنلاین نه تنها مخرب، بلکه هزینهبر است. بازیابی از نقض داده مخصوصاً برای کسب و کارهای کوچکی که برای پرداخت هزینهها مجهز نیستند، دشوار است.
چندین دلیل متداول برای نقض امنیت وجود دارد و با یادگیری برخی از تکنیکهای اساسی پیشگیری از نقض امنیت دادهها، کسبوکارها اغلب میتوانند از وقوع آن جلوگیری کنند.
نقض امنیت دادهها فقط یک مشکل برای کسب و کارهای بزرگ نیست
هنگامی که نقض امنیت دادهها خبرساز می شود، معمولاً به این دلیل است که در یک شرکت بزرگ مانند گوگل، تارگت یا Equifax رخ داده است. این امر ممکن است به صاحبان کسب و کارهای کوچک احساس امنیت کاذب بدهد، اما واقعیت این است که قربانی یک حمله سایبری به احتمال زیاد یک کسب و کار کوچک خواهد بود، نه یک شرکت بزرگ.
یک کسب و کار کوچک به طور میانگین دارای مقدار قابل توجهی داده است که برای هکرها ارزشمند میباشند، از جمله:
- تاریخ تولد کارمندان و شماره تامین اجتماعی
- نام مشتری، آدرس ایمیل و شماره تلفن
- اطلاعات بانکی، از جمله شماره حساب
- شمارههای کارت اعتباری
درست است که نقض امنیتی یک شرکت بزرگ ممکن است سود بیشتری را برای سارقان به همراه داشته باشد، اما کسب و کارهای کوچک پروتکلهای امنیتی کمتری دارند، که هک آنها را بسیار آسانتر میکند.
طبق گزارشی از شرکت امنیت اینترنتی Kaspersky Lab، میانگین نقض امنیت دادهها در یک کسب و کار کوچک یا متوسط، هزینه بازیابی ۸۶۵۰۰ دلار به دنبال دارد. کسبوکارهایی که از نظر مالی آمادگی مقابله با پیامدهای نفوذ سایبری را ندارند، ممکن است مجبور به تعطیلی شوند.
نقض امنیت دادهها چگونه اتفاق میافتد؟
هکرها در ابداع روشهای جدید برای سرقت اطلاعات حساس بسیار باهوش هستند. به عنوان مثال، ویروس WannaCry در سال ۲۰۱۷ که بیش از ۲۰۰ هزار قربانی را در سراسر جهان تحت تأثیر قرار داد، نتیجه سوء استفاده هکرها از یک آسیبپذیری در نسخههای قدیمیتر ویندوز مایکروسافت بود. مایکروسافت چند ماه قبل از WannaCry یک وصله امنیتی برای رفع مشکل منتشر کرده بود، اما بسیاری از کاربران ویندوز هرگز آن را نصب نکردند و این امر آنها را در برابر ویروس آسیبپذیر کرد.
با این حال، همه نقضهای داده توسط یک ویروس پیچیده ایجاد نمیشوند. در بسیاری از موارد، منبع خطای ساده انسانی است.
چگونه از نقض امنیت دادهها جلوگیری کنیم
چندین منبع متداول برای نقض امنیت وجود دارد، و حتی اگر هکرها سالها از همین تاکتیکها استفاده کنند، مردم همچنان تحت تأثیر قرار میگیرند. صاحبان کسب و کارهای کوچک که قصد جلوگیری از نقض امنیت دادهها را دارند، میتوانند با مرور برخی از متداولترین ترفندهای هکرها و آموزش کارمندان در مورد اقداماتی که میتوانند برای جلوگیری از تبدیل شدن به قربانی نقض امنیت دادهها انجام دهند، شروع کنند:
رمزهای عبور گم یا دزدیده شده
در بسیاری از موارد، بیدقتی منجر به نقض رمز عبور میشود. به عنوان مثال، یک کارمند ممکن است یک رمز عبور بنویسد و آن را در معرض دید قرار دهد یا از رمز عبوری استفاده کند که به راحتی قابل حدس زدن باشد، مانند «۱۲۳۴۵۶۷۸۹» یا «password». هکرها از تاکتیکهای دیگری با پیچیدگیهای متفاوت برای دسترسی به رمزهای عبور استفاده میکنند. این به شما بستگی دارد که یک قدم جلوتر بمانید.
نحوه جلوگیری از نقض: بر لزوم امنیت رمز عبور تأکید کنید. صاحبان کسب و کارها باید از کارمندان بخواهند که از رمزهای عبور پیچیده استفاده کنند که به طور مکرر آنها را تغییر میدهند و هرگز در جایی که دیگران ممکن است آنها را ببینند یادداشت نمیکنند. اگر مشکلی در به خاطر سپردن رمزهای عبور کارکنان وجود دارد، سرمایهگذاری در یک برنامه مدیریت رمز عبور مانند LastPass یا OneLogin را در نظر بگیرید که میتواند چندین رمز عبور را به صورت آنلاین ذخیره کرده و به خاطر بسپارد.
فیشینگ (Phishing)
در حمله فیشینگ، قربانی مورد نظر ایمیلی دریافت میکند که به نظر میرسد از یک فرستنده قابل اعتماد است. یکی از کلاهبرداریهای رایج فیشینگ، ایمیلهای جعلی است که به نظر میرسد حاوی اطلاعات ردیابی بسته از یک شرکت حملونقل مانند FedEx یا UPS هستند. اگر گیرنده روی لینکی در ایمیل کلیک کند یا پیوستی را باز نماید، یک ویروس در رایانه بارگیری میشود و به فرستنده امکان دسترسی کامل یا جزئی به اطلاعات حساس را میدهد.
نحوه جلوگیری از نقض: به کارمندان آموزش دهید که ایمیلهای حاوی لینکها و پیوستها را به دقت بررسی کنند. بسیاری از سیستمهای ایمیل به کاربر این امکان را میدهند که ماوس را روی یک لینک نگه دارند تا URL مقصد را ببینند.
باجافزار
باجافزار نوعی بدافزار است که سیستم کامپیوتری را در اختیار گرفته و دسترسی کاربر به دادهها را مسدود میکند. سپس مهاجم در ازای بازگرداندن دسترسی به دادهها، از قربانی باج میخواهد. معمولاً از طریق ایمیلهای فیشینگ یا با سوء استفاده از یک آسیبپذیری امنیتی منتشر میشود.
نحوه جلوگیری از نقض: برای خنثی کردن حمله باجافزار، صاحبان کسبوکار باید بهروزرسانیهای سیستمعامل رایانه را دنبال کنند، نرمافزار آنتیویروس نصب نمایند و از فایلها نسخه پشتیبان تهیه کنند تا در صورت وقوع حمله، دادهها از بین نروند.
صاحبان کسب و کارهایی که در مورد محافظت از دادهها فعال نیستند، اساساً در را در پایان روز قفل میکنند اما کلید را در قفل میگذارند. صاحبان کسب و کارها برای جلوگیری از قربانی شدن توسط هکرها، باید بدانند که چگونه از نقض اطلاعات جلوگیری کنند.
چگونه نقض امنیت سایبری میتواند بر کسب و کار شما تأثیر بگذارد
هنگامی که یک کسب و کار مورد حمله باجافزار قرار میگیرد، ویروس دسترسی به سیستم رایانه را مسدود میکند؛ از جمله تمام دادهها. اگر اطلاعات مشتری در طول یک حمله سایبری به سرقت برود، وضعیت میتواند حتی بدتر شود. نقض امنیت دادهها نه تنها میتواند به اعتبار کسب و کار آسیب برساند، بلکه اگر از دستورالعملها برای اطلاع به طرفهای تحت تأثیر پیروی نکند، ممکن است جریمه شود. در صورت سرقت هویت مشتریان در نتیجه نقض، کسبوکارها نیز ممکن است با دعوی قضایی مواجه شوند.
چند راه وجود دارد که صاحبان کسب و کارها میتوانند از پرداخت هزاران دلار هزینه بازیابی و هزینههای قانونی اجتناب کنند. این شامل یادگیری نحوه جلوگیری از نقض امنیت داده در وهله اول و خرید بیمه نقض امنیت دادهها، معروف به بیمه مسئولیت سایبری، برای پرداخت هزینههای قانونی در صورت وقوع حادثه است.
۳ مرحله برای بهبود امنیت دادههای شرکت شما
۱- مکانیک ایمنی خود را مرور کنید.
اطمینان حاصل نمایید که تیم شما آسیبپذیرترین سیستمهای خود (مانند وبسایتها، پورتالهای غیرایمن و دستگاههای هوشمند) را برای حداکثر ایمنی نظارت میکند.
۲- از کنترل دسترسی مبتنی بر نقش (RBAC) استفاده کنید.
کنترل دسترسی مبتنی بر نقش به این معنی است که فقط کارکنانی که برای انجام وظایف خود به دادههای شرکت نیاز دارند باید به این اطلاعات دسترسی داشته باشند. وقتی کسبوکارها به پروتکل RBAC پایبند هستند، شرکت شما این قدرت را دارد که تصمیم بگیرد کدام کارمندان بر اساس نقش خود به اطلاعات حساس نیاز دارند. این رویکرد گسترش دادههای بسیار حساس را محدود میکند و احتمال نقض امنیت دادهها را کاهش میدهد.
۳- نرمافزار حفاظت نقطه پایانی (Endpoint) را پیادهسازی کنید.
نرمافزار محافظت از نقطه پایانی از دسترسی کارکنان به صفحات وب غیر ایمن جلوگیری میکند. هنگامی که کارفرمایان دسترسی به وبسایتهای خاصی را محدود میکنند، با محدود کردن قرار گرفتن در معرض بدافزار و سایر نرمافزارهای مضری که در کمین هستند، نقض امنیت دادهها را کاهش میدهد.
همه باید مسئولیت امنیت دادهها را بپذیرند
اگر یک شرکت قربانی نقض امنیت دادهها شود، اثرات آن میتواند به سرعت از طریق مشارکت، معاملات شخص ثالث و سیستمهای یکپارچه به کسب و کار دیگری سرایت کند. از آنجا، پایگاه مصرفکننده هر کسبوکار آسیبدیده اکنون در تیررس قرار دارد.
امروزه مصرفکنندگان به طور کلی میدانند که شرکتها دادههای خود را برای راحتی ذخیره میکنند. اما درک کامل پتانسیل مضر نقض امنیت دادهها دشوار است.
صاحبان کسب و کارها باید توجه داشته باشند که تأثیرات یک حمله سایبری می تواند به سرعت به ابعاد فاجعهآمیزی گسترش یابد. مجرمان سایبری میتوانند به اطلاعات مشتریان و کارمندان، شرکای کسب و کار و مخاطبین شبکه دسترسی پیدا کنند. در نتیجه، کسب و کارهای بزرگ و کوچک باید به طور یکسان اطمینان حاصل کنند که همه دادهها تا حد امکان امن هستند.
اگر کسب و کار با نقض امنیت مواجه شد، چه کاری باید انجام دهید
اگر کسب و کار هک شد، مهم است که فوراً اقدام کنید. کسب و کارهایی که هک میشوند باید اقدامات زیر را انجام دهند:
- نقض را به مجری قانون و همچنین آژانسهای حمایت از مصرف کننده گزارش دهند.
- طبق مقررات، که ممکن است شامل تماس با مشتریان از طریق ایمیل، تلفن یا پست باشد، به آنها در مورد نقض اطلاع دهید.
- در وب سایت خود اعلامیهای در مورد نقض امنیت دادهها و نحوه ارتباط مشتریان با شما در صورت داشتن هر گونه سوال پست کنید.
- تحقیقی در مورد نقض انجام دهید، از جمله جمعآوری اطلاعات در مورد مکان و زمان وقوع آن و اطلاعات از دست رفته. صاحبان کسب و کارها ممکن است بخواهند یک مشاور امنیتی حرفهای را برای انجام تحقیقات استخدام کنند.
- هر گونه مشکل امنیتی را که منجر به نقض شده است برطرف نمایید، در حالی که سوابق و شواهد حمله را نیز حفظ میکنید زیرا ممکن است توسط سازمانهای مجری قانون مورد نیاز باشد.
قطعات متحرک زیادی وجود دارد که زمانی که یک نقض امنیتی رخ میدهد میتوان آنها را ردیابی کرد. صاحبان کسب و کارها باید آماده باشند تا اقدامات فوری برای محافظت از شرکت، مشتریان آن و اطمینان از انطباق با مقررات دولتی انجام دهند.
یکی از راههای آمادهسازی برای پیامدهای احتمالی حمله سایبری، ایجاد یک طرح پاسخ به نقض امنیت دادهها از قبل است. این اطلاعات باید شامل اطلاعات تماس برای هر کسی باشد که در صورت تخلف باید با آنها تماس گرفته شود، مانند سازمانهای نظارتی محلی، شرکتهای نظارت بر اعتبار، و شرکت بیمه.
ایجاد یک طرح امنیت سایبری
در حالی که آمادگی برای نقض احتمالی دادهها بسیار مهم است، صاحبان کسب و کارهایی که یک طرح امنیت سایبری ایجاد میکنند میتوانند به طور بالقوه از وقوع حمله جلوگیری نمایند. برخی از تاکتیکهای رایج امنیت سایبری که صاحبان کسب و کارها میتوانند از آنها استفاده کنند عبارتند از:
آموزش کارکنان
آموزش بهترین شیوههای امنیت سایبری به کارکنان یکی از موثرترین روشها برای جلوگیری از حمله سایبری است. صاحبان کسب و کارها میتوانند با آموزش کارمندان برای استفاده از رمزهای عبور پیچیده، اجتناب از باز کردن پیوستها در ایمیلهای ارسال شده توسط افراد ناآشنا و دور انداختن ایمن اطلاعات حساس، خطر نقض را به میزان قابل توجهی کاهش دهند.
محدود کردن سایتهایی که کارمندان میتوانند از آنها بازدید کنند
تشدید محدودیت سایتهایی که کارمندان مجاز به دسترسی به آنها هستند، احتمال بازدید تصادفی یک سایت با لینکهای مخرب را کاهش میدهد.
استفاده از برنامههای امنیتی
نصب فایروالها، نرمافزارهای ضد بدافزار و آنتیویروس میتواند از دسترسی هکرها به دادهها جلوگیری کند.
به روز رسانی سیستمها و نرم افزارها
ایجاد بهروزرسانیها به محض انتشار میتواند از سیستمهای رایانهای محافظت کند. در بیشتر موارد، بهروزرسانیها میتوانند بهطور خودکار تنظیم شوند.
نیاز به رمزهای عبور امن
همه افراد در کسب و کار باید از رمزهای عبور پیچیده و منحصر به فرد و احراز هویت چند عاملی استفاده نمایند که هر چند ماه یکبار تغییر میکنند.
استفاده از سیاست BYOD («دستگاه شخصی بیاورید»)
اگر کارمندان از دستگاههای شخصی مانند تلفنهای همراه برای کار استفاده میکنند، سیاستی ایجاد کنید که نحوه انتقال و ذخیره اطلاعات کسبوکار در آنها را مشخص کند.
محدود کردن قرار گرفتن در معرض داده
با ادغام تعداد مکانهایی که دادهها در آنها ذخیره میشوند، رمزگذاری دادهها هنگام انتقال و حذف دادههای قدیمی و نامربوط، احتمال نقض را کاهش دهید. همچنین ممکن است کارفرمایان بخواهند دادههایی را که کارمندان میتوانند به آنها دسترسی داشته باشند را محدود کنند.
استخدام یک مشاور فناوری اطلاعات
صاحبان کسب و کارهایی که از فناوری آگاه نیستند میتوانند برای ارزیابی تهدیدات امنیت سایبری کسب و کار و کمک به ایمنسازی شبکه، یک متخصص فناوری اطلاعات استخدام کنند.
جمعبندی
نسل هکرها منقرض نمیشود و آنها به مرور زمان راههای جدیدی برای نفوذ به سیستمهای رایانهای و جمعآوری دادهها کشف خواهند کرد. با فعال بودن در زمینه امنیت سایبری، صاحبان کسب و کارها میتوانند از شرکت، کارمندان و مشتریان خود در برابر سرقت اطلاعات حساس توسط هکرها محافظت کنند و کسب و کار را از هزینهها و روابط عمومی بد که اغلب با نقض امنیت دادهها همراه است، نجات دهند.