Segurança
Vazamento
Dados
LGPD
Proteção
Privacy

数据泄露防护:安全指南

数据泄露造成数百万美元的损失并损害声誉。 [LGPD0处以巨额罚款。预防比治疗便宜得多。本指南介绍如何保护数据免遭泄露。

泄漏类型

意外

人为错误。电子邮件错误,配置不正确。

恶意内部人员

怀有恶意的员工。

外部攻击

黑客、勒索软件、网络钓鱼。

第三方

供应商泄露您的数据。

影响

金融

罚款、诉讼、业务损失。

声誉

摧毁了信任。

处罚 [LGPD1、GDPR。

运营中

操作中断。

数据盘点

映射

你收集什么?你把它存放在哪里?谁访问?

分类

敏感、个人、机密、公开。

保留

你保留多久?你需要一切吗?

第三方

您与谁共享哪些数据?

最小化

原理

只收集必要的东西。

实施

删除不必要的字段。

保留

不再需要时删除。

访问

只有那些需要它的人才能访问。

访问控制

最低权限

所需的最低访问权限。

基于角色

按角色授予权限。

###艺术硕士

多因素身份验证。

###评论

定期审核访问。

加密

运输途中

需要 HTTPS。

休息时

数据在存储中加密。

安全密钥管理。

敏感领域

字段级加密。

网络安全

防火墙

交通管制。

细分

隔离敏感系统。

###VPN

安全的远程访问。

IDS/IPS

入侵检测。

应用程序安全

安全编码

安全代码实践。

输入验证

验证传入的所有内容。

输出编码

防止 XSS。

依赖关系扫描

库中的漏洞。

监控

日志

注册访问和操作。

暹罗

关联事件。

警报

异常通知。

审计

定期回顾。

数据丢失防护 (DLP)

这是什么

检测和防止泄漏的工具。

特点

  • 监控数据移动
  • 阻止可疑转账
  • 违规行为警报

工具

微软 Purview、赛门铁克 DLP。

培训

意识

员工是薄弱环节。

网络钓鱼

模拟和教育。

政策

了解并遵守规则。

###报告

如何报告事件。

供应商和第三方

尽职调查

雇用前评估安全性。

合约

保护和责任条款。

审计

检查合规性。

最小化

分享最少的必要内容。

事件响应

计划

已记录并经过测试。

团队

明确的职责。

通讯

内部和外部。

恢复

恢复操作。

事件后

分析与改进。

LGPD 和通知

义务

与 ANPD 和持有人进行沟通。

截止日期

合理的期限。

内容

发生了什么、影响、措施。

备份

频率

根据严重程度。

测试

定期恢复。

隔离

备份与主系统分开。

异地

复制到其他位置。

常见错误

电子表格中的数据

不受控制地共享。

弱密码

攻击者可以轻松访问。

过时的系统

已知的漏洞。

无监控

你不知道它什么时候发生。

过度自信

“这不会发生在我身上。”

结论

数据保护需要分层方法。最大限度地减少收集、控制访问、加密、监控和准备响应。预防成本只是泄漏成本的一小部分。

##常见问题解答

1) 泄漏的最大原因是什么? 人为错误和网络钓鱼是主导因素。

2) 小企业需要担心吗? 是的。 [LGPD2适用于所有人。

3) 加密能解决一切问题吗? 不,这是一层。需要多重保护。

4) 如何培训员工? 定期。网络钓鱼模拟。明确的政策。

5) 如果出现泄漏怎么办? 遵循响应计划。强制时通知。

另请阅读

  • 【应用安全:移动防护指南3
  • [应用中的 LGPD:合规指南4
  • [缩放时的数据泄漏保护:随着容量的增长,会发生什么变化5
  • [小团队中的数据泄露防护:毫不夸张的要点6
  • [Cloudflare WAF:托管保护真正阻止了什么以及它通过了什么7
  • [数字合规性:数字产品合规指南8