数据泄露造成数百万美元的损失并损害声誉。 [LGPD0处以巨额罚款。预防比治疗便宜得多。本指南介绍如何保护数据免遭泄露。
泄漏类型
意外
人为错误。电子邮件错误,配置不正确。
恶意内部人员
怀有恶意的员工。
外部攻击
黑客、勒索软件、网络钓鱼。
第三方
供应商泄露您的数据。
影响
金融
罚款、诉讼、业务损失。
声誉
摧毁了信任。
酷
处罚 [LGPD1、GDPR。
运营中
操作中断。
数据盘点
映射
你收集什么?你把它存放在哪里?谁访问?
分类
敏感、个人、机密、公开。
保留
你保留多久?你需要一切吗?
第三方
您与谁共享哪些数据?
最小化
原理
只收集必要的东西。
实施
删除不必要的字段。
保留
不再需要时删除。
访问
只有那些需要它的人才能访问。
访问控制
最低权限
所需的最低访问权限。
基于角色
按角色授予权限。
###艺术硕士
多因素身份验证。
###评论
定期审核访问。
加密
运输途中
需要 HTTPS。
休息时
数据在存储中加密。
键
安全密钥管理。
敏感领域
字段级加密。
网络安全
防火墙
交通管制。
细分
隔离敏感系统。
###VPN
安全的远程访问。
IDS/IPS
入侵检测。
应用程序安全
安全编码
安全代码实践。
输入验证
验证传入的所有内容。
输出编码
防止 XSS。
依赖关系扫描
库中的漏洞。
监控
日志
注册访问和操作。
暹罗
关联事件。
警报
异常通知。
审计
定期回顾。
数据丢失防护 (DLP)
这是什么
检测和防止泄漏的工具。
特点
- 监控数据移动
- 阻止可疑转账
- 违规行为警报
工具
微软 Purview、赛门铁克 DLP。
培训
意识
员工是薄弱环节。
网络钓鱼
模拟和教育。
政策
了解并遵守规则。
###报告
如何报告事件。
供应商和第三方
尽职调查
雇用前评估安全性。
合约
保护和责任条款。
审计
检查合规性。
最小化
分享最少的必要内容。
事件响应
计划
已记录并经过测试。
团队
明确的职责。
通讯
内部和外部。
恢复
恢复操作。
事件后
分析与改进。
LGPD 和通知
义务
与 ANPD 和持有人进行沟通。
截止日期
合理的期限。
内容
发生了什么、影响、措施。
备份
频率
根据严重程度。
测试
定期恢复。
隔离
备份与主系统分开。
异地
复制到其他位置。
常见错误
电子表格中的数据
不受控制地共享。
弱密码
攻击者可以轻松访问。
过时的系统
已知的漏洞。
无监控
你不知道它什么时候发生。
过度自信
“这不会发生在我身上。”
结论
数据保护需要分层方法。最大限度地减少收集、控制访问、加密、监控和准备响应。预防成本只是泄漏成本的一小部分。
##常见问题解答
1) 泄漏的最大原因是什么? 人为错误和网络钓鱼是主导因素。
2) 小企业需要担心吗? 是的。 [LGPD2适用于所有人。
3) 加密能解决一切问题吗? 不,这是一层。需要多重保护。
4) 如何培训员工? 定期。网络钓鱼模拟。明确的政策。
5) 如果出现泄漏怎么办? 遵循响应计划。强制时通知。
另请阅读
- 【应用安全:移动防护指南3
- [应用中的 LGPD:合规指南4
- [缩放时的数据泄漏保护:随着容量的增长,会发生什么变化5
- [小团队中的数据泄露防护:毫不夸张的要点6
- [Cloudflare WAF:托管保护真正阻止了什么以及它通过了什么7
- [数字合规性:数字产品合规指南8