Утечка данных — это несанкционированный доступ к конфиденциальной информации. Злоумышленник копирует её, продаёт или требует выкуп. Иногда утечку обнаруживают за считанные минуты. Иногда на это уходят месяцы. В 2013 году в результате утечки данных Target были раскрыты номера 40 миллионов банковских карт. В 2017 году в результате утечки данных Equifax были раскрыты персональные данные 147 миллионов человек. В обеих компаниях были команды по обеспечению безопасности. Обе компании пропустили тревожные сигналы, пока не стало слишком поздно.
Утечки данных происходят по многим путям. Кража учетных данных, необновленное программное обеспечение, неправильно настроенное облачное хранилище, злонамеренные действия инсайдеров и компрометация цепочки поставок — все это приводит к одному и тому же результату. Данные уходят. Организация узнает об этом позже. Реагирование так же важно, как и предотвращение. Быстрое и организованное реагирование ограничивает ущерб и сохраняет доверие. Медленное и невнятное реагирование только усугубляет ситуацию. Действия Equifax в связи с утечкой данных привлекли внимание Конгресса на протяжении нескольких месяцев. Законы об уведомлении требуют от организаций сообщать пострадавшим лицам, часто в установленные сроки. Ущерб репутации может сохраняться и после технического восстановления. Клиенты помнят. Регуляторы помнят. Утечка данных становится частью истории компании.
Причины распространенных нарушений
- Украденные или ненадёжные учетные данные
- Неустраненные уязвимости
- Неправильно настроенное облачное хранилище
- кража со стороны сотрудника или халатность
- Компромисс со стороны стороннего поставщика
Предположим, ваши данные станут объектом атаки. Зашифруйте их, ограничьте доступ и отслеживайте, кто к ним прикасается. Предотвращенная утечка данных обойдется дешевле, чем та, на которую вы будете реагировать.
Comments (2)
Leave a comment