نقض امنيت دادهها اجتنابناپذير است. به گفته مديرعامل سوني، نقض امنيت "فرايندي پايانناپذير" است و هيچكس نميتواند ادعا كند كه كاملاً از آن در امان است. تعداد كل گزارشهاي مربوط به نقض امنيت دادهها كه در سال جاري منتشر شدهاند موجب شده است كه متخصصان امنيت سال 2011 را "سال هك" بنامند. شركتهاي بزرگ در صورت مواجهه با خطر هك چه كار بايد بكنند؟ با وجود بدافزارهاي پيچيده، حملات پيشرفته و نفوذيهاي ماهر، به نظر ميرسد كه امنيت بدل به هدفي دستنيافتني شده است. كمك به امنيت وظيفه همه است، از هيئت مديره گرفته تا مديران عامل، مديران اجرايي و كاركناني كه بهطور روزمره با اطلاعات حساس سروكار دارند. در حالي كه انجام اقدامات امنيتي مهم است، سازمانها بايد براي سناريوي احتمالي حمله هكري به سيستمها و دادههاي خود برنامهريزي كنند. ريكداكين، مديرعامل كلفاير (Coalfire)، نكات زير را راجع به اقدامات لازم در صورت وقوع خطر يادآوري كرده است:
1- خطرات مرتبط با حوزه آيتي را به خوبي بشناسيد: تمام شركتها بايد حداقل سالي يك بار به ارزيابي خطرات آيتي اقدام كنند. ارزيابي كامل خطرات آيتي به شناسايي و تعيين اولويتهاي حوزههاي مشكلآفرين كمك ميكند.
2- از اين كه خطرات مرتبط با حوزه آيتي در كجا رخ ميدهند مطلع باشيد: اين كه بدانيد مشكل "چيست" كافي نيست؛ علاوه بر آن بايد بدانيد مشكل در "كجاست". ارزيابي دقيق خطرات پيش ِ روي آيتي ميتواند در بلندمدت به صرفهجويي در هزينهها منجر شود.
3- سيستمهاي خود را با قوانين حفاظت از دادهها منطبق سازيد: نخست با تمام استانداردهاي مرتبط صنعتي و دولتي در زمينه حفاظت از دادهها انطباق يابيد. اما اگر شركت نتواند مطابقت با استانداردها را به طور مداوم حفظ كند، اين مطابقت بينتيجه خواهد بود. فرايندي براي مديريت تطابق با استانداردها ايجاد كنيد و اطلاعات سابقه تطابق را روزآمد نگه داريد.
4- آزمون نفوذ را به اجرا در آوريد: بازرس مستقلي براي انجام آزمونهاي نفوذ استخدام كنيد تا نقاط آسيبپذير سيستم را بيابيد. آزمونهاي مهندسي اجتماعي را نيز اجرا كنيد.
5- با برنامه واكنش در برابر رخدادها آشنا شويد: تمام شركتها بايد بدانند كه به برنامه واكنش در برابر رخدادها نياز دارند. اگر سازمان شما چنين برنامهاي ندارد خيلي زود يك برنامه براي خود تدوين كنيد. اين برنامه را به صورت تمريني اجرا كنيد تا وقتي دادههايتان مورد تهاجم هكرها قرار گرفت همه كاركنان بدانند كه بايد فوراً دست به چه اقدامي بزنند.
6- همه كاركنان را آموزش دهيد: انسان بدون آنكه خود بخواهد اصليترين دليل نقض امنيت است. به تمام كاركنان، از رده بالا تا رده پايين، بياموزيد كه مراقب نحوه استفاده از ابزارهاي شخصي و دادههايي كه دانلود ميكنند باشند.
7- دادههاي مهم را رمزگذاري كنيد: دادههاي مهم ذخيرهشده در سرورها، لپتاپها و وسايل قابلحمل را رمزگذاري كنيد. اگر دادهها در فلشهاي قابلحمل ذخيره شدهاند، آنها را نيز رمزگذاري كنيد. به اين ترتيب، اگر اين دستگاهها گم شوند، هيچكس نميتواند به دادههاي رمزگذاري شده دست يابد.
8- تعيين گذرواژههاي مطمئن: تمام كاركنان، از رده بالا گرفته تا ردههاي پايين، را به تغيير گاه به گاه گذرواژههايشان ملزم سازيد و اطمينان حاصل كنيد كه گذرواژه هاي آنان به اندازه كافي قدرتمند باشند. به كاربران بياموزيد كه از گذرواژههاي تكراري براي حسابهاي كاربري شغلي و يا حتي شخصي خود استفاده نكنند.
9- شبكه و كامپيوترها را از هم تفكيك كنيد: براي مبادلات مالي نظير امور بانكي و پرداخت حقوق از دستگاهي مستقل استفاده كنيد. به هيچ جاي ديگر، مانند حساب ايميل يا وبسايتها، از آن دستگاه وارد نشويد تا امكان نفوذ بدافزارها و نقض امنيت فراهم نشود.
10- امنيت را مايه دردسر تلقي نكنيد: امنيت چيزي فراتر از جلوگيري يا محدودسازي صرف كارهايي است كه افراد انجام ميدهند. امنيت كافي، با حفظ درآمدها و سودهايي كه ممكن است از طريق نقض امنيت دادهها از دست رود، صاحبان مشاغل را به اداره ايمن امور قادر ميسازد. امنيت را بخشي ضروري از مأموريت شركت بدانيد.
منبع:itc.ir