ข้ามไปยังเนื้อหา

การปกป้องข้อมูลบริษัท

วิธีป้องกันข้อมูลรั่วไหลจากพนักงานในที่ทำงาน

ลดการแชร์ผิดพลาดและการโอนข้อมูลที่ไม่ได้รับอนุญาตด้วยสิทธิ์เท่าที่จำเป็น การควบคุมอุปกรณ์ และแผนรับมือที่ใช้งานได้จริง

เพื่อนร่วมงานสองคนตรวจสอบการส่งมอบเอกสาร โดยเส้นทางไปยังที่เก็บข้อมูลบริษัทได้รับอนุญาต ส่วนเส้นทางไปคลาวด์ส่วนตัวและ USB ถูกบล็อก
ทำให้การแชร์ที่ได้รับอนุมัติสะดวก จำกัดเส้นทางโอนข้อมูลที่ไม่ปลอดภัย และตรวจสอบสิทธิ์เข้าถึงข้อมูลสำคัญ

รายชื่อลูกค้าที่คัดลอกไปยังไดรฟ์ส่วนตัว ไฟล์เงินเดือนที่ส่งอีเมลผิดคน หรือเอกสารบริษัทที่อัปโหลดไปยังคลาวด์ส่วนตัว อาจสร้างความเสียหายสูงภายในไม่กี่นาที การป้องกันข้อมูลรั่วไหลจากพนักงานต้องมีมากกว่าเอกสารนโยบายและการเตือนเรื่องความปลอดภัยปีละครั้ง ธุรกิจต้องมองเห็นกิจกรรมบนอุปกรณ์บริษัท กำหนดขอบเขตสำหรับข้อมูลสำคัญอย่างชัดเจน และหยุดการโอนข้อมูลที่ไม่ปลอดภัยได้ก่อนความเสียหายจะขยายตัว

สำหรับองค์กรขนาดเล็กและกลาง ปัญหาไม่ได้เกิดจากการโจมตีซับซ้อนเสมอไป พฤติกรรมประจำวันอาจประกอบกับการควบคุมที่อ่อนแอ เช่น สิทธิ์มากเกินจำเป็น แล็ปท็อปที่ไม่มีผู้ดูแล แอปที่ไม่ได้รับอนุญาต รหัสผ่านที่ใช้ร่วมกัน หรือไม่มีบันทึกว่าเกิดอะไรขึ้นบนเครื่อง แนวทางที่ใช้ได้จริงคือ ลดสิทธิ์ที่ไม่จำเป็น ตรวจพบข้อยกเว้นเร็ว และเก็บรักษาหลักฐานเมื่อมีข้อกังวล

01เริ่มจากข้อมูลที่พนักงานใช้งาน

เหตุข้อมูลรั่วไหลที่เกี่ยวข้องกับพนักงานครอบคลุมการเปิดเผยโดยไม่ตั้งใจ การใช้สิทธิ์ที่ถูกต้องในทางผิด และผู้โจมตีใช้บัญชีพนักงานที่ถูกยึด คู่มือนี้มุ่งปกป้องข้อมูลธุรกิจที่พนักงานจัดการ เช่น ประวัติลูกค้า ข้อมูลเงินเดือน สัญญา และเอกสารภายใน มาตรการที่เหมาะสมขึ้นอยู่กับที่เก็บข้อมูลและวิธีใช้ที่ได้รับอนุญาต

จัดทำรายการข้อมูลที่สำคัญที่สุดแบบกระชับ ระบุผู้รับผิดชอบแต่ละประเภท ผู้ที่จำเป็นต้องเข้าถึง และช่องทางเก็บกับแชร์ที่ได้รับอนุมัติ รวมไฟล์ที่ดาวน์โหลดและตารางที่ส่งออกด้วย เพราะสิทธิ์ในฐานข้อมูลต้นฉบับไม่ได้ปกป้องสำเนาบนเดสก์ท็อปโดยอัตโนมัติ คู่มือปกป้องข้อมูลส่วนบุคคล ของ FTC เป็นจุดเริ่มต้นที่ช่วยให้เข้าใจว่าธุรกิจถือข้อมูลใดอยู่และลดการเก็บรักษาที่ไม่จำเป็น

  • ข้อมูลลูกค้า: กำหนดว่าใครส่งออกข้อมูลได้ และต้องยืนยันผู้รับภายนอกอย่างไร
  • ไฟล์เงินเดือนและบุคลากร: จำกัดสิทธิ์ให้ทีมที่รับผิดชอบ และตรวจสอบสมาชิกโฟลเดอร์ที่แชร์
  • ไฟล์โครงการและเอกสารต้นทาง: ระบุผู้ร่วมงาน ปลายทางแชร์ที่ได้รับอนุมัติ และวันหมดอายุของสิทธิ์ชั่วคราว

คำถามที่ควรถามสำหรับทุกขั้นตอนคือ หากไฟล์นี้ไปถึงคนผิดในวันนี้ เราจะระบุผู้รับผิดชอบ หยุดการเข้าถึงเพิ่มเติม และยืนยันได้หรือไม่ว่ามีอะไรถูกแชร์ไปบ้าง

02ป้องกันข้อมูลรั่วไหลด้วยการควบคุมอุปกรณ์ปลายทาง

เหตุข้อมูลรั่วไหลจากพนักงานไม่ได้เกิดจากเจตนาร้ายทั้งหมด พนักงานขายอาจเก็บข้อเสนอไว้ในคลาวด์ส่วนตัวเพื่อทำงานที่บ้าน ผู้จัดการอาจส่งตารางที่มีข้อมูลพนักงานผ่านช่องทางไม่ปลอดภัย หรือพนักงานติดตั้งเครื่องมือแชร์ไฟล์ที่หลีกเลี่ยงการควบคุมเดิม เจตนามีผลต่อการประเมินเหตุการณ์ แต่ไม่ได้ทำให้ความจำเป็นในการจำกัดการเปิดเผยข้อมูลลดลง

เริ่มจากคอมพิวเตอร์ของบริษัทและระบบที่เก็บข้อมูลมีค่า IT ควรรู้ว่าอุปกรณ์ใดใช้งานอยู่ ใครใช้ ติดตั้งซอฟต์แวร์อะไร และเปิดการป้องกันพื้นฐานแล้วหรือยัง อุปกรณ์ที่ไม่รายงานตัวหลายสัปดาห์ เครื่องมือเข้าถึงระยะไกลที่ไม่รู้จัก หรือสิทธิ์ผู้ดูแลระบบในเครื่องที่ไม่จำเป็นควรนำไปสู่การตรวจสอบ อัปเดตระบบปฏิบัติการและซอฟต์แวร์ความปลอดภัย และจัดการการเข้ารหัสอุปกรณ์ผ่านแพลตฟอร์มรักษาความปลอดภัยปลายทาง

การดูแลอุปกรณ์ช่วยให้ IT แก้ไขปัญหาแทนการบันทึกอย่างเดียว จำกัดสื่อถอดได้เมื่องานไม่ต้องใช้ บล็อกคลาวด์ส่วนตัว เว็บเมล เครื่องมือควบคุมระยะไกล และเว็บโอนไฟล์ที่ไม่ได้รับอนุมัติตามความเหมาะสม ใช้สิทธิ์ระบบปฏิบัติการและนโยบายติดตั้งซอฟต์แวร์เพื่อลดการติดตั้งที่ไม่ได้รับอนุญาต ถอนสิทธิ์ผู้ดูแลในเครื่องจากผู้ที่ไม่จำเป็นต้องใช้ มาตรการเหล่านี้อาจต้องมีข้อยกเว้นสำหรับงานจริง จึงควรมีกระบวนการอนุมัติที่รวดเร็วและมีบันทึก

เลือกมาตรการให้ตรงกับเส้นทางที่ต้องปกป้อง

ใน Net Monitor for Employees Pro ส่วน Internet Control ใช้กำหนดกฎอนุญาตและบล็อกเว็บไซต์ ขณะที่ Blocking Applications กำหนดว่าแอปใดทำงานได้ กฎที่ห้ามโปรแกรมทำงานต่างจากการถอนสิทธิ์ติดตั้ง ทดสอบเว็บไซต์ เบราว์เซอร์ และแอปที่เกี่ยวข้องบนเครื่องที่ดูแลก่อนพึ่งพากฎนั้น

คู่มือ Tools and Restrictions อธิบาย Lock USB drives และ Disable Printing พร้อมขอบเขตการใช้งาน คำสั่งทันทีใน Tools มีผลต่อคอมพิวเตอร์ที่เลือก ส่วนการตั้งค่าแบบต่อเนื่องในแท็บ Restrictions มีผลกับคอมพิวเตอร์พนักงานโดยรวม ยืนยันขอบเขตก่อนเปิดข้อจำกัด และทดสอบการรองรับแพลตฟอร์มกับผลกระทบต่องานที่ได้รับอนุญาต

เป้าหมายคือให้พนักงานทำงานที่อนุมัติได้ โดยไม่ให้ความสะดวกกลายเป็นช่องทางไร้การควบคุมที่ข้อมูลลูกค้า การเงิน ไฟล์ต้นทาง หรือเอกสารภายในหลุดออกจากบริษัท ทุกครั้งที่จำกัดช่องทางโอนข้อมูล ควรมีทางเลือกที่ใช้งานได้จริง

ความเสี่ยงข้อมูลรั่วไหลสามประเภท พร้อมมาตรการและการตรวจสอบ ได้แก่ ผู้รับผิดคน ที่เก็บข้อมูลส่วนตัว และสิทธิ์ที่ไม่เป็นปัจจุบัน
เลือกมาตรการให้ตรงกับเส้นทางเสี่ยง แล้วทดสอบว่างานที่ได้รับอนุญาตยังทำได้และเรียกดูหลักฐานเหตุการณ์ได้

03จำกัดสิทธิ์ก่อนกลายเป็นความเสี่ยง

การลดสิทธิ์ที่ไม่จำเป็นเป็นวิธีลดความเสี่ยงที่ทำได้จริง พนักงานควรเข้าถึงไฟล์ แอป และข้อมูลที่จำเป็นต่อบทบาทปัจจุบัน ไม่ใช่ทรัพยากรทุกอย่างที่อาจต้องใช้ในอนาคต นี่คือหลักสิทธิ์น้อยที่สุด ให้สิทธิ์สอดคล้องกับงานจริง

ทบทวนสิทธิ์เมื่อรับคนใหม่ ย้ายแผนก มอบหมายงานชั่วคราว หรือออกจากบริษัท การปรับสิทธิ์มักตามหลังการเปลี่ยนงาน ทำให้ผู้รับเหมาหรือพนักงานที่ย้ายตำแหน่งยังถือบัญชีและเข้าถึงโฟลเดอร์ที่ไม่จำเป็น กระบวนการออกจากงานต้องให้ความสำคัญเป็นพิเศษ ปิดบัญชีตามเวลาที่ตกลง รับคืนอุปกรณ์ ถอนโทเคนและสิทธิ์เข้าถึงระยะไกล และเปลี่ยนข้อมูลเข้าสู่ระบบที่เคยใช้ร่วมกัน ตรวจสอบผู้ร่วมงานภายนอกและลิงก์แชร์ที่ยังใช้ได้ รวมถึงบัญชีหลักด้วย

แยกบัญชีสำหรับงานผู้ดูแลกับงานประจำวัน การอ่านอีเมลหรือท่องเว็บด้วยบัญชีสิทธิ์สูงเพิ่มความเสียหายที่อาจเกิดจากฟิชชิงหรือไฟล์อันตราย กำหนดให้ใช้การยืนยันตัวตนหลายปัจจัยกับอีเมล แอปคลาวด์ การเข้าถึงระยะไกล และระบบผู้ดูแลเมื่อรองรับ MFA ลดประโยชน์ของรหัสผ่านที่ถูกขโมย แต่ไม่หยุดผู้ใช้ที่มีสิทธิ์จากการใช้อำนาจผิดวัตถุประสงค์ คำแนะนำ MFA สำหรับธุรกิจขนาดเล็ก ของ NIST อธิบายด้วยว่าเหตุใดการยืนยันตัวตนที่ต้านฟิชชิงจึงควรได้รับความสำคัญสำหรับข้อมูลสำคัญและบัญชีสิทธิ์สูง

ข้อมูลสำคัญต้องมีผู้รับผิดชอบชัดเจน หากไม่มีใครรับผิดชอบโฟลเดอร์ร่วม ไฟล์ส่งออกฐานข้อมูลลูกค้า หรือไดรฟ์รายงานการเงิน สิทธิ์มักสะสมเพิ่มขึ้น กำหนดผู้อนุมัติและตารางทบทวน ธุรกิจเล็กอาจเริ่มรายไตรมาส ตรวจบ่อยขึ้นสำหรับข้อมูลสำคัญ และตรวจทุกครั้งที่เปลี่ยนบทบาท บันทึกสิทธิ์ที่ถอนและยืนยันว่าการเปลี่ยนแปลงมีผลแล้ว

04เฝ้าดูกิจกรรมที่ควรตรวจสอบ

การสอบสวนไม่ควรต้องรอให้ลูกค้ารายงานการฉ้อโกงหรือข้อมูลลับไปปรากฏนอกบริษัท ผู้จัดการและ IT ต้องมองเห็นอุปกรณ์เพียงพอที่จะสังเกตกิจกรรมที่ไม่สอดคล้องกับหน้าที่หรือขั้นตอนปกติ แล้วตรวจสอบบริบทอย่างรวดเร็ว

สัญญาณที่ควรพิจารณา เมื่อบันทึกจากอุปกรณ์ เซิร์ฟเวอร์ไฟล์ ระบบตัวตน หรือคลาวด์ทำให้ตรวจพบได้ ได้แก่:

  • การคัดลอกไฟล์จำนวนมากไปยัง USB คลาวด์ส่วนตัว หรือที่อยู่เครือข่ายที่ไม่คุ้นเคย
  • การเข้าถึงโฟลเดอร์นอกแผนกหรือหน้าที่ซ้ำ ๆ
  • การใช้เว็บเมล เว็บแชร์ไฟล์ เครื่องมือจับภาพหน้าจอ หรือซอฟต์แวร์เข้าถึงระยะไกลที่ไม่ได้รับอนุญาต
  • การรวบรวมไฟล์ การพิมพ์ หรือกิจกรรมบัญชีที่เพิ่มขึ้นฉับพลันช่วงเปลี่ยนบทบาทหรือออกจากงาน

ไม่มีสัญญาณเดียวที่พิสูจน์การกระทำผิด พนักงานการเงินอาจต้องส่งออกรายงานปลายเดือน และคนทำงานระยะไกลอาจต้องใช้วิธีโอนไฟล์ที่อนุมัติระหว่างเดินทาง การลาออกเพียงอย่างเดียวไม่ใช่หลักฐานข้อมูลรั่วไหล ประเมินกิจกรรมเทียบกับนโยบาย หน้าที่ และข้อยกเว้นที่ได้รับอนุมัติ พร้อมสอบถามขณะที่ข้อเท็จจริงยังตรวจสอบได้

การดูหน้าจอและบันทึกกิจกรรมช่วยให้เห็นบริบท การดูหน้าจอสด แสดงสิ่งที่เกิดบนคอมพิวเตอร์บริษัท ส่วนรายงานกิจกรรม ช่วยจำกัดขอบเขตตามเครื่อง ผู้ใช้ และเวลา ประวัติเว็บไซต์และแอปอาจแสดงการใช้เครื่องมือเสี่ยง บันทึกการกดแป้นอาจเพิ่มบริบทเมื่อมีเหตุผลเฉพาะและได้รับอนุญาต แต่ก็อาจมีข้อมูลอ่อนไหวมาก บันทึกเหล่านี้เพียงอย่างเดียวไม่พิสูจน์ว่าไฟล์ใดออกจากบริษัทแล้ว ต้องเชื่อมโยงกับบันทึกการเข้าถึงไฟล์ อีเมล หรือการตรวจสอบคลาวด์ เพื่อระบุปลายทางและขอบเขตของการโอน

Net Monitor for Employees Pro รวมการดูหน้าจอสด การบันทึก รายงานกิจกรรม และการควบคุมอุปกรณ์ เพื่อให้ผู้ดูแลที่ได้รับอนุญาตสอบสวนและใช้ข้อจำกัดที่รองรับจากคอนโซลกลาง ประโยชน์ในการทำงานคือการตรวจเครื่อง ดูบันทึกที่มี และควบคุมแอป เว็บไซต์ หรือช่องทางอุปกรณ์ที่เกี่ยวข้อง ใช้ความสามารถนี้ร่วมกับการควบคุมตัวตน อีเมล และการปกป้องข้อมูล อย่าถือว่าการตรวจสอบเป็นระบบป้องกันข้อมูลสูญหายที่ครบถ้วนหรือระบบตรวจจับการขโมยไฟล์อัตโนมัติ

ดูรายละเอียดการประเมินพฤติกรรมน่าสงสัยในคู่มือตรวจสอบภัยคุกคามภายใน สำหรับบทความนี้ จุดสำคัญคือป้องกันความผิดพลาดในการจัดการข้อมูลประจำวัน และจำกัดความเสียหายจากบัญชีพนักงานที่ถูกยึดหรือใช้งานผิดวัตถุประสงค์

05สร้างนโยบายจัดการข้อมูลที่พนักงานทำตามได้

คำสั่งกว้าง ๆ ว่าต้องปกป้องข้อมูลลับทำให้พนักงานต้องคาดเดา นโยบายที่ใช้ได้จริงต้องระบุข้อมูลสำคัญ วิธีเก็บและแชร์ที่อนุญาต และสิ่งที่ห้ามทำ ทำให้คนหาวิธีที่ถูกต้องได้ง่ายในเวลาที่ต้องส่งไฟล์

ระบุให้ชัดเรื่องอีเมลส่วนตัว คลาวด์สำหรับผู้บริโภค USB แอปแชตส่วนตัว ภาพหน้าจอ การพิมพ์ และอุปกรณ์ส่วนตัว หากต้องทำงานระยะไกล ให้มีวิธีเข้าถึงและแชร์ไฟล์ที่ได้รับอนุมัติ พนักงานมักเลือกทางลัดที่เร็วที่สุดเมื่อวิธีปกติช้าหรือไม่ชัด บันทึกว่าใครอนุมัติข้อยกเว้นได้ เหตุผล ขอบเขต และเวลาสิ้นสุด

ทำให้การแชร์ที่ปลอดภัยเป็นส่วนหนึ่งของงานปกติ

ก่อนแชร์ข้อมูลสำคัญ ตรวจตัวตนผู้รับ ตัดข้อมูลส่วนที่ไม่จำเป็น และใช้บริการที่อนุมัติพร้อมจำกัดสิทธิ์เหมาะสม หากทำได้ ให้ระบุชื่อผู้รับแทนการเปิดลิงก์สาธารณะไม่จำกัด สำหรับการส่งออกซ้ำ ๆ กำหนดชุดข้อมูลขั้นต่ำและผู้รับผิดชอบที่ตรวจสอบปลายทางกับสิทธิ์ได้

การอบรมควรใช้สถานการณ์จริงของทีม แสดงให้ผู้จัดการโครงการเห็นวิธีแชร์ไฟล์ลูกค้าอย่างปลอดภัย อธิบายเหตุผลที่เอกสาร HR ต้องอยู่ในที่เก็บที่อนุมัติ สอนวิธีรับมือเมื่อลูกค้าขอส่งข้อมูลไม่ปลอดภัย และมีช่องทางชัดเจนให้รายงานอีเมลส่งผิด อุปกรณ์หาย หรือคำขอน่าสงสัยทันที การรายงานเร็วช่วยจำกัดความเสียหาย แม้ย้อนการเปิดเผยครั้งแรกไม่ได้

รวมกรณีคำขอปลอมเป็นผู้จัดการหรือผู้ขาย ยืนยันคำขอข้อมูลสำคัญที่ผิดปกติผ่านช่องทางติดต่อที่รู้จัก แทนการเชื่อข้อมูลในข้อความ คำแนะนำเรื่องฟิชชิง ของ NIST มีตัวอย่างการสังเกตและรายงานที่ใช้งานได้จริง ระบุให้ชัดว่าควรรายงานความผิดพลาดที่สงสัยโดยเร็ว

แจ้งเรื่องการตรวจสอบและกำกับด้วยนโยบายลายลักษณ์อักษร ให้ที่ปรึกษากฎหมายและความเป็นส่วนตัวที่เหมาะสมประเมินข้อกำหนดตามสถานที่และรูปแบบงานของพนักงาน กำหนดวัตถุประสงค์ สิ่งที่เก็บ ใครดูได้ และเก็บนานเท่าใด ขอบเขตชัดเจนและการจำกัดการเข้าถึงช่วยไม่ให้บันทึกการตรวจสอบกลายเป็นแหล่งข้อมูลสำคัญที่ไม่มีผู้ดูแล

06ปกป้องหลักฐานเหตุการณ์อย่างรอบคอบเช่นเดียวกับข้อมูลธุรกิจ

เมื่อเกิดเหตุ ธุรกิจอาจพบว่ายืนยันไม่ได้ว่าเกิดอะไรขึ้น บันทึกถูกเขียนทับ ไม่เคยจับภาพหน้าจอ เครื่องถูกล้าง หรือหลักฐานอยู่ในพื้นที่แชร์ที่ไม่ปลอดภัย หลักฐานที่ขาดหายหรือไม่น่าเชื่อถือทำให้รับมือช้าและตัดสินใจจำกัดเหตุหรือติดตามผลได้ยาก

ตั้งกฎเก็บรักษาตามวัตถุประสงค์ ความเสี่ยง และข้อกำหนดที่ใช้บังคับ พร้อมพื้นที่เพียงพอ เมื่อเหตุการณ์เฉพาะหรือการสอบสวนที่ได้รับอนุญาตต้องรักษาหลักฐาน ให้ปกป้องวิดีโอ รายงาน และบันทึกระบบที่เกี่ยวข้องจากการลบตามรอบ การออกจากงานควรนำไปสู่การทบทวนสิทธิ์ ไม่ใช่เหตุให้เก็บทุกอย่างไม่มีกำหนด จำกัดผู้เข้าถึงเพราะบันทึกอาจมีข้อมูลเข้าสู่ระบบ ข้อมูลลูกค้า หรือการสื่อสารธุรกิจส่วนตัว

การออกแบบที่เก็บสำคัญ ปกป้องวิดีโอและบันทึกทั้งขณะส่งและขณะเก็บ สำรองอย่างเหมาะสม และทดสอบว่าผู้ดูแลที่ได้รับอนุญาตเรียกคืนได้ ที่เก็บในเครื่อง เซิร์ฟเวอร์ปลอดภัย หรือคลาวด์ที่อนุมัติอาจเหมาะกับข้อกำหนดต่างกัน เลือกแบบที่กู้คืนเชื่อถือได้ ควบคุมสิทธิ์และอายุข้อมูลได้ โดยไม่สร้างสำเนาข้อมูลกิจกรรมสำคัญที่ไร้การควบคุมเพิ่ม

สำหรับวิดีโอที่สร้างด้วย Net Monitor for Employees Pro ให้ตรวจการตั้งค่าเข้ารหัสบันทึก และปกป้องสำเนาคีย์ การเข้ารหัสวิดีโอตั้งค่าแยกจากที่เก็บ และไม่ควรถือว่าเข้ารหัสรายงานกิจกรรมหรือไฟล์ส่งออกทุกชนิด ตรวจการเก็บรักษาวิดีโอหน้าจอ และรายงานแยกกัน เก็บหลักฐานต้นฉบับ บันทึกเวลาและวิธีรวบรวม และใช้สำเนาทำงานเมื่อกระบวนการสอบสวนกำหนด

07ตอบสนองอย่างรวดเร็วเมื่อสงสัยข้อมูลรั่วไหลจากพนักงาน

เหตุที่สงสัยต้องรับมืออย่างมีเหตุผล แจ้งหัวหน้าเหตุการณ์ที่กำหนด รักษาหลักฐาน และจำกัดการเปิดเผยที่ยังดำเนินอยู่ตามแผน อย่าชะลอการจำกัดเหตุเร่งด่วนเพียงเพื่อรอเก็บทุกบันทึก หลีกเลี่ยงการเผชิญหน้าโดยไม่ประสานงาน การล้างเครื่อง หรือการทำความสะอาดที่ทำลายหลักฐาน เก็บกิจกรรมที่เกี่ยวข้อง ระบุวันเวลาและระบบ และปกป้องอุปกรณ์ที่ได้รับผลกระทบ

การจำกัดเหตุอาจหมายถึงปิดบัญชี ถอนเซสชันหรือลิงก์แชร์ บล็อกเว็บหรือแอป เปลี่ยนข้อมูลเข้าสู่ระบบ หรือจำกัดคอมพิวเตอร์บริษัท ให้การตอบสนองได้สัดส่วนกับข้อเท็จจริง หากส่งอีเมลผิด ให้ลองเรียกคืนเมื่อระบบรองรับ แต่อย่าคิดว่าสำเนาทั้งหมดหายไปแล้ว ให้ผู้รับผิดชอบประเมินการเปิดเผยและขั้นตอนต่อไป หากสงสัยการคัดลอกโดยเจตนา อาจต้องประสานฝ่ายความปลอดภัย HR และกฎหมาย มอบการตัดสินใจเรื่องแจ้งเหตุให้ผู้รับผิดชอบตามข้อเท็จจริงและหน้าที่ที่ใช้บังคับ

จัดทำบันทึกเหตุแบบสั้น ได้แก่ ผู้รายงาน เวลาที่พบ บัญชีและเครื่องที่ได้รับผลกระทบ ข้อมูลที่เกี่ยวข้อง ปลายทางที่ทราบ การจำกัดเหตุ และผู้รับผิดชอบแต่ละขั้นต่อไป แยกสิ่งที่ยืนยันแล้วจากคำถามค้างอยู่ แนวทางรับมือเหตุการณ์ ของ NIST มองการเตรียมพร้อม ตรวจพบ ตอบสนอง และฟื้นฟูเป็นส่วนที่เชื่อมกันในการจัดการความเสี่ยงไซเบอร์

สุดท้าย ระบุว่าการควบคุมใดล้มเหลว พนักงานมีสิทธิ์มากไปหรือไม่ บริการที่บล็อกยังใช้ผ่านช่องทางอื่นได้หรือไม่ หรือไม่มีวิธีทำงานระยะไกลที่ได้รับอนุมัติ ทุกเหตุควรนำไปสู่การแก้ไขที่ชัด ผู้รับผิดชอบ และขั้นตอนยืนยัน ไม่ใช่เพียงคำเตือนให้ระวัง

08รายการตรวจสอบการป้องกันข้อมูลรั่วไหลจากพนักงาน

เริ่มจากขั้นตอนที่มีข้อมูลสำคัญหนึ่งอย่าง เช่น ส่งข้อมูลลูกค้าที่ส่งออกหรือจัดการเงินเดือน แล้วตรวจตลอดเส้นทางก่อนขยายมาตรการทั่วบริษัท:

  1. ระบุผู้รับผิดชอบข้อมูล บันทึกผู้ใช้ที่อนุญาต ที่เก็บ และปลายทางแชร์
  2. ถอนสิทธิ์ที่ไม่จำเป็น ตรวจการเปลี่ยนบทบาท บัญชีร่วม ลิงก์ภายนอก และขั้นตอนออกจากงาน
  3. ทดสอบเส้นทางที่จำกัด ใช้ไฟล์ทดสอบที่ไม่มีข้อมูลสำคัญเพื่อตรวจการบล็อกเว็บ แอป หรือ USB โดยไม่เปิดเผยข้อมูลลูกค้าจริง
  4. ทดสอบงานที่ได้รับอนุญาต ยืนยันว่าพนักงานยังทำงานที่ถูกต้องได้และขอข้อยกเว้นได้เมื่อจำเป็น
  5. ตรวจบันทึกและการรายงาน เรียกดูบันทึกกิจกรรมและตรวจสอบที่เกี่ยวข้อง ตรวจเวลา และซ้อมว่าใครเป็นผู้รับรายงานเหตุ

ทบทวนทั้งความปลอดภัยและการใช้งาน ข้อยกเว้นที่ยังเปิดหลังงานจบเป็นช่องโหว่ ขณะที่งานที่อนุมัติถูกบล็อกจะผลักดันให้ใช้ทางลัด บันทึกการปรับและทดสอบส่วนที่ได้รับผลกระทบซ้ำ

พนักงานควรทำงานที่ได้รับอนุมัติได้อย่างมีประสิทธิภาพ ขณะที่ผู้ดูแลที่ได้รับอนุญาตมองเห็น ควบคุม และตรวจสอบกิจกรรมที่เสี่ยงต่อข้อมูลบริษัทได้ วางมาตรการเหล่านี้ก่อนวันทำงานปกติจะกลายเป็นเหตุข้อมูลรั่วไหล

09คำถามเกี่ยวกับการป้องกันข้อมูลรั่วไหลจากพนักงาน

ธุรกิจขนาดเล็กป้องกันข้อมูลรั่วไหลจากพนักงานได้อย่างไร?

เริ่มจากระบุข้อมูลสำคัญและผู้รับผิดชอบ จำกัดสิทธิ์ตามหน้าที่ และมีวิธีแชร์ที่อนุมัติ เพิ่ม MFA การดูแลอุปกรณ์ การอบรมที่ใช้ได้จริง และช่องทางรายงานชัดเจน ทดสอบข้อจำกัดและการเรียกหลักฐานด้วยข้อมูลตัวอย่างที่ไม่อ่อนไหวก่อนพึ่งพา

การติดตามพนักงานป้องกันข้อมูลรั่วไหลทุกกรณีได้หรือไม่?

ไม่ได้ การตรวจสอบให้การมองเห็นและบริบท ส่วนข้อจำกัดอุปกรณ์ที่รองรับช่วยลดโอกาสใช้งานผิดบางประเภท แต่ไม่แทนการควบคุมตัวตน ความปลอดภัยอีเมลและคลาวด์ หรือระบบป้องกันข้อมูลสูญหายเฉพาะทางเมื่อจำเป็น ตรวจว่าเครื่องมือบันทึกเหตุการณ์ใดได้จริง

ควรบล็อก USB และคลาวด์ส่วนตัวทั้งหมดหรือไม่?

เลือกตามข้อมูลและลักษณะงาน จำกัดเส้นทางที่ไม่อนุมัติ มีทางเลือกที่ทำงานได้ และบันทึกข้อยกเว้นที่จำเป็น ทดสอบขอบเขตกฎก่อนใช้จริง เพื่อไม่ให้ข้อจำกัดขัดขวางกระบวนการธุรกิจที่ได้รับอนุญาต

พนักงานควรทำอย่างไรหลังส่งไฟล์ผิดคน?

รายงานทันทีผ่านช่องทางเหตุการณ์บริษัทและเก็บรายละเอียดข้อความ ผู้รับผิดชอบจะประเมินข้อมูล ผู้รับ และวิธีจำกัดเหตุที่มี การเรียกคืนอาจช่วยได้ในบางระบบ แต่ไม่พิสูจน์ว่าการเปิดเผยถูกย้อนกลับแล้ว

หลักฐานใดช่วยสอบสวนเหตุข้อมูลรั่วไหลที่สงสัย?

เก็บตัวระบุบัญชีและอุปกรณ์ เวลา รายละเอียดไฟล์หรือข้อความ ปลายทางแชร์ และบันทึกตรวจสอบที่มี วิดีโอหน้าจอและรายงานกิจกรรมช่วยเพิ่มบริบท ปกป้องหลักฐาน บันทึกวิธีรวบรวม และแยกการกระทำน่าสงสัยออกจากหลักฐานว่าข้อมูลถูกโอนจริง