В последние несколько лет правительства многих стран мира стали более внимательно относиться к недостаточной защите данных потребителей со стороны компаний. Многие из них приняли различные законы и правила для защиты этих конфиденциальных данных. В конце 1990-х и начале 2000-х годов было принято множество законов, касающихся информационной безопасности. data privacyи подотчетности. К сожалению, это привело к сложным юридическим вопросам для компаний.
Какова цель этих правил?
Большинство законов принимаются для защиты конфиденциальности, целостности и доступности информации, которая затрагивает заинтересованных лиц организации (включая её клиентов). Различные действующие законы преследуют следующие цели:
- Установить и внедрить средства контроля для защиты данных
- Поддерживать, защищать и оценивать вопросы соответствия
- Выявить и устранить уязвимости и отклонения
- Предоставить отчетность, подтверждающую соответствие организации требованиям
Некоторые из ключевых законов, направленных на достижение вышеупомянутых целей:
- Закон Сарбейнса-Оксли (SOX): Закон был принят для защиты инвесторов и предусматривал проведение строгих реформ с целью улучшения раскрытия финансовой информации для предотвращения мошенничества с бухгалтерской отчетностью.
- Закон Грэмма-Лича-Блайли: (GLBA): Этот закон был принят в США для защиты конфиденциальности и безопасности индивидуально идентифицируемой финансовой информации, собираемой, хранящейся и обрабатываемой финансовыми учреждениями.
- Закон о мобильности и ответственности медицинского страхования (HIPAA): Правила, предусмотренные настоящим законом, касаются защищённой медицинской информации, собираемой организациями здравоохранения, включая страховые компании. Компании, не связанные со здравоохранением, также могут пострадать от этого, если они взаимодействуют с компаниями, на которых этот закон распространяется напрямую.
- Федеральный закон об управлении информационной безопасностью 2002 года (FISMA)): Этот закон был принят для улучшения компьютерной безопасности и сетевой безопасности В федеральном правительстве США и связанных с ним организациях. Любая организация, выступающая подрядчиком федерального правительства США, обязана соблюдать положения настоящего закона.
Это лишь некоторые из правил, действующих только в США. Однако они затрагивают организации из многих других стран, которые ведут бизнес с правительством США или американскими компаниями. В других странах действуют аналогичные положения для организаций, работающих или обслуживающих их рынок. Соблюдение этих правил повышает безопасность и целостность данных, которые они собирают, хранят и используют в своей деятельности.
План реагирования на инциденты
Что делать в случае инцидента, связанного с безопасностью?
Несмотря на все меры контроля и противовесы, инциденты в сфере безопасности будут происходить по мере их возникновения. Каждой организации необходим план реагирования на инциденты не только для соблюдения нормативных требований, но и для обеспечения структурированного реагирования и минимизации повторного возникновения подобных инцидентов. Хорошо разработанная программа помогает организациям быстро и эффективно справляться с событиями, не впадая в панику.
Некоторые ключевые элементы хорошего плана реагирования на инциденты:
- Область применения и цель: Здесь определяются основные элементы плана. Он охватывает события, системы, конечные точки и т. д., которые необходимо реализовать.
- Группы реагирования на инциденты, контакты, и ответственности: Важно, чтобы каждый знал, к кому обратиться в случае чрезвычайной ситуации (инцидента). Необходимо определить и согласовать данные сотрудника, такие как имя, контактный номер и его роль. В группу реагирования должен входить основной и резервный ответственные лица, выполняющие каждую роль.
- Процесс уведомления: Информирование пострадавших сторон о произошедшем инциденте является абсолютно необходимым. Информирование должно распространяться по всей организации, чтобы они могли быстро принять корректирующие меры и предотвратить дальнейший ущерб. План реагирования на инцидент должен включать чёткий план оповещения и коммуникации, а также назначенных контактных лиц и сроки. Крайне важно, чтобы процесс оповещения был максимально простым. Никто не должен тратить время на попытки понять, что подразумевает план, пока происходит потеря данных.
- Экстренные действия: В этой части должен быть описан процесс, который необходимо выполнить для немедленного устранения нарушения. Это может быть установка критически важного обновления операционной системы или защитного ПО (брандмауэра, антивируса и т. д.) или полная изоляция затронутой системы от всей сети. Меры реагирования на чрезвычайные ситуации должны включать основные действия, предпринимаемые каждой командой в своей области.
- Инцидент закрытие: В этой части определяются основные элементы, определяющие порядок закрытия инцидента безопасности. Будет ли это блокирование утечки информации (установка исправлений в программном обеспечении или изоляция от сети), сообщение о ней и инициирование судебного разбирательства или восстановление обслуживания? В плане должна быть указана точка, в которой чрезвычайная ситуация (инцидент) будет объявлена завершенной (и не ранее).
Управление планом действий в инцидентах
Это один из важнейших этапов управления инцидентами. Работа команды по управлению инцидентами не ограничивается просто наличием плана. Поскольку новые киберугрозы появляются ежедневно, план реагирования на инциденты следует регулярно пересматривать, чтобы убедиться, что он соответствует изменениям в бизнес-среде и угрозам. Эффективность плана можно оценить по следующим критериям:
- Количество зарегистрированных инцидентов
- Время реагирования или время существования инцидента
- Количество успешно решенных инцидентов
- Внимание к вопросам безопасности внутри организации
- Профилактические методы и меры безопасности на месте
- Сравнительный анализ с отраслевыми стандартами
Информационная безопасность — это коллективная ответственность каждого. Организация может назначить одного человека (CISO) или одну команду для руководства инициативами по обеспечению безопасности. Успех невозможен без слаженной работы всех сотрудников над устранением угроз и выходом из инцидентов без потерь. В случае нарушения безопасности данных План управления инцидентами помогает организациям сотрудничать и слаженно реагировать на чрезвычайные ситуации.
Seqrite Помогает компаниям упростить ИТ-безопасность и повысить эффективность бизнеса. Узнайте больше о наших продуктах и услугах. посетите наш веб-сайт.



