一、巴拿马文件泄密
数据泄露无时无刻不在发生。我认为最有意思的是商业数据泄露事件,本文就以2016年巴拿马文件(Panama Papers)泄密案例为切入点。
无论是对几年前发生的事情的记录,还是对仍在发生的数据泄露事件的更新,都不可能一周都没有看到有关数据泄露的信息。我发现最有趣的两次泄露是商业数据(不是信用卡数据)的宝库被泄露,随后发布的必须是 2014 年索尼黑客 和最近的巴拿马文件黑客。考虑到这一点,现在正是围绕我们如何看待业务中的数据保护进行更多讨论的最佳时机。
我偏爱这些黑客行为,因为作为企业主,尤其是网站安全行业的企业主,妥协的威胁是非常真实的。我们以总有人在监视和妥协是不可避免的事实为幌子工作。因此,我们所做的很多事情都是为了在它发生时尽量减少曝光和影响。有很多方法可以做到这一点,也有很多需要关注的领域,但对我们来说,一个特定的领域是保护让我们公司运转的数据。
与大型组织不同,小企业主更容易。虽然他们没有专门保护公司数据或基础设施资产的角色,但他们不一定总是需要它。他们最大的优势是他们的经营规模和规模。通过在他们形成的早期投入一点精力,他们可以围绕保护他们的业务数据建立良好的习惯,这可以在业务中延长数年。
通过业务数据保护思考数据泄露报告通常会揭示并提供学习的机会,幸运的是我们有很多这样的报告。他们几乎总是确认所有企业的相似程度,无论规模大小,特别是在我们收集和管理数据的方式上。随着公司继续接受远程工作文化(即地理分布的团队)、利用基于云的存储解决方案(即 Dropbox、Box 等)并努力满足互联劳动力的需求(即、移动设备等)。对于许多小企业来说尤其如此,他们通常更愿意采用潜在的成本节约策略来让他们的业务起步,但这也可能产生长期的不利影响。
作为一家企业,您将负责收集、存储和可能使用某种形式的敏感数据。此数据并不总是信用卡信息,但确实包括有关业务的信息(即人力资源、工资单或其他类似的数据位)。此外,您的组织可能依赖供应商提供需要访问您自己的敏感信息(即财务、人力资源等)的服务。
保护数据的一种方法是考虑对其进行分类。我将其分为三种不同的状态:
- 传输中的数据
- 使用中的数据
- 静态数据。
两者都不是新术语,并且已经存在多年。静态数据是存储在磁盘上的数据,无论是本地的还是远程的(想想您的 2014 财年财务结算——即所有财务文件)。使用中的数据是指正在被积极访问的数据(想想正在处理的战略文件)。 传输中的数据 指的是完全相反的;数据以某种形式移动(想想通过聊天媒体进行的通信或在 Web 表单上捕获的数据)。
数据分类有人可能会争辩说,所有数据都应该受到保护。理想,但非常不切实际且无法扩展。在许多情况下,这是不必要的。
如果一切都很重要,那么没有什么是重要的。
协助该过程的一种替代方法是考虑对数据进行分类。在军队中,我们有 Unclassified、Secret、Top Secret 等。使用类似的命名法并没有什么坏处,但你总能想出你自己的;甚至像敏感和不敏感一样简单。
下面是一个数据分类方案示例,您也可以利用它来帮助您思考业务数据分类:
[td]
类别
|