ดังที่ชื่อบ่งบอก ข้อมูลที่ไม่มีโครงสร้าง หมายถึงข้อมูลดิบที่มีการจัดระเบียบ ซึ่งไม่สามารถจัดเก็บในโครงสร้างความสัมพันธ์ที่กำหนดไว้ล่วงหน้าได้ แม้ว่าข้อมูลประเภทนี้อาจมีข้อความจำนวนมาก เช่น อีเมล ไฟล์ PDF หรือแผนธุรกิจ แต่ข้อมูลที่ไม่มีโครงสร้างแตกต่างจากฐานข้อมูลตรงที่อาจมีความผิดปกติซึ่งทำให้ไม่สามารถจัดหมวดหมู่หรือจัดเก็บในกระบวนการใดกระบวนการหนึ่งได้
เนื่องจากข้อมูลประเภทนี้มีลักษณะที่ไม่มีการจัดระเบียบ จึงอาจก่อให้เกิดปัญหาแก่องค์กรต่างๆ โดยเฉพาะอย่างยิ่งในยุคที่ข้อมูลรั่วไหล องค์กรต่างๆ จัดเก็บข้อมูลที่ไม่มีโครงสร้างจำนวนมาก ซึ่งหลายฝ่ายคาดการณ์ว่าสูงถึง 80% ซึ่งเป็นจำนวนมหาศาลที่หลงเหลืออยู่ ข้อมูลเหล่านี้อาจมีมูลค่ามหาศาลสำหรับอาชญากรหรือภัยคุกคามจากภายใน แฮกเกอร์สามารถขายข้อมูลเหล่านี้ได้ในราคาสูงในตลาดมืด ขณะเดียวกันก็นำไปใช้เป็นภัยคุกคามแรนซัมแวร์ได้อีกด้วย
ข้อมูลรั่วไหล
ในฐานะซีอีโอของบริษัท ลองหยุดคิดสักครู่และพิจารณาถึงข้อมูลที่พนักงานของคุณสร้างบนระบบของพวกเขาในแต่ละวัน ไม่ว่าจะเป็นแผนธุรกิจ การวิเคราะห์คู่แข่ง การวิเคราะห์ SWOT ของผลิตภัณฑ์ของคุณเอง ความคิดเห็นของลูกค้า โปรไฟล์ลูกค้า ทั้งหมดนี้เป็นเพียงส่วนเล็กๆ ของข้อมูลทั้งหมด ลองคิดดูว่าหากไม่มีกระบวนการที่ชัดเจนเกี่ยวกับวิธีการจัดเก็บข้อมูลเหล่านี้ ข้อมูลเหล่านั้นก็จะอยู่ในระบบหรือเครือข่าย ซึ่งเสี่ยงต่อการถูกแทรกซึม
ที่แย่ยิ่งกว่านั้น หากข้อมูลรั่วไหล ลักษณะการจัดเก็บที่ไม่เป็นระเบียบและสับสนโดยสิ้นเชิง หมายความว่าองค์กรจะไม่รู้ว่าข้อมูลรั่วไหลมาจากไหน ใครเป็นผู้รั่วไหล และใครเป็นเจ้าของข้อมูล ในทางกลับกัน หากมีกระบวนการเข้ารหัสบางอย่าง ข้อมูลจะถูกเข้ารหัสและจะไม่มีประโยชน์ใดๆ เลยสำหรับแฮกเกอร์
ภัยคุกคามภายใน
ข้อมูลที่ไม่มีโครงสร้างเพิ่มความเสี่ยงต่อภัยคุกคามจากภายใน ซึ่งเป็นข้อกังวลสำคัญที่ซ่อนเร้นขององค์กรส่วนใหญ่ เนื่องจากข้อมูลไม่ได้ถูกจัดระเบียบ ภัยคุกคามจากภายในองค์กรจึงเข้าถึงได้ง่ายขึ้น รู้วิธีการป้องกันข้อมูล จึงรู้ช่องโหว่และมีเวลาเพียงพอในการดำเนินการตามแผน Harvard Business Review ประเมินว่ามีการโจมตีจากภายในเกิดขึ้นในสหรัฐอเมริกาถึง 80 ล้านครั้ง (ใช่แล้ว – ล้านครั้ง) ทุกปี ซึ่งจำนวนนี้อาจไม่ใช่ตัวเลขที่ถูกต้อง เนื่องจากยังมีการโจมตีจำนวนมากที่ไม่ได้รับการรายงาน
องค์กรต่างๆ สามารถทำอะไรได้บ้างเพื่อรักษาความปลอดภัยข้อมูลที่ไม่มีโครงสร้าง? ขั้นตอนง่ายๆ ที่องค์กรสามารถทำได้มีดังนี้:
- ระบุสินทรัพย์ข้อมูลที่ไม่มีโครงสร้างที่สำคัญและระบุความเกี่ยวข้องของสินทรัพย์เหล่านั้น ซึ่งรวมถึงการสำรวจภายในองค์กรและทำความเข้าใจว่าสินทรัพย์ใดมีข้อมูลเกี่ยวกับบริษัทมากที่สุด และจัดทำทะเบียนสินทรัพย์เหล่านั้น
- ระบุพนักงานที่มีข้อมูลสำคัญที่สุดและไม่มีโครงสร้าง โดยส่วนใหญ่แล้ว 10% แรกสุดขององค์กรจะเป็นผู้ที่มีข้อมูลสำคัญที่สุด ซึ่งอาจรวมถึงผู้บริหารระดับสูง เลขานุการ ผู้บริหารระดับสูง ฯลฯ เมื่อระบุข้อมูลได้แล้ว ก็จะสามารถสร้างโปรแกรมรักษาความปลอดภัยเฉพาะบุคคลที่มีประสิทธิภาพสูงกว่าโปรแกรมทั่วไปได้
- ใช้เครื่องมือเช่นการตรวจสอบอีเมลหรือ การป้องกันการสูญเสียข้อมูล (DLP) ใช้ในการตรวจสอบข้อมูลและจับตาดูว่าข้อมูลประเภทใดเข้าหรือออก องค์กรต่างๆ สามารถพิจารณาใช้ได้ Seqriteโซลูชัน DLP ของบริษัท ซึ่งนำเสนอแนวทางการรักษาความปลอดภัยข้อมูลแบบหลายชั้น
- สื่อสารถึงอันตรายของข้อมูลที่ไม่มีโครงสร้างให้ทุกระดับในองค์กรรับทราบอย่างต่อเนื่อง และดำเนินโครงการปฏิบัติตามกฎระเบียบ พนักงานควรตระหนักถึงอันตรายที่อาจเกิดขึ้นจากสิ่งเล็กๆ น้อยๆ ที่พวกเขาทำในที่ทำงาน และควรได้รับการอบรมให้ความรู้เกี่ยวกับเรื่องดังกล่าว นอกจากนี้ โครงการปฏิบัติตามกฎระเบียบยังแสดงให้เห็นว่าองค์กรมุ่งมั่นในการแก้ไขปัญหาตั้งแต่ต้นจนจบ
เมื่อไม่นานมานี้ กฎระเบียบสำคัญของสหภาพยุโรปเรื่องการคุ้มครองข้อมูลทั่วไป (GDPR) ได้มีผลบังคับใช้ ซึ่งกำหนดกฎเกณฑ์ที่เข้มงวดเกี่ยวกับการใช้ข้อมูลของบริษัทและองค์กรต่างๆ พร้อมบทลงโทษปรับหนักสำหรับผู้ที่ไม่ปฏิบัติตาม GDPR จะบังคับให้หลายองค์กรให้ความสำคัญกับความปลอดภัยของข้อมูลมากขึ้น และจัดทำกระบวนการรักษาความปลอดภัยข้อมูลที่ไม่เป็นระเบียบอย่างครบถ้วน องค์กรต่างๆ สามารถพิจารณาว่าจ้างผู้ให้บริการโซลูชันด้านความปลอดภัย เช่น Seqrite เพื่อช่วยให้พวกเขาปฏิบัติตามกฎระเบียบ GDPR ได้ Seqrite ให้บริการประเมินความเสี่ยงตาม GDPR และมีโซลูชันต่างๆ เช่น การป้องกันแรนซัมแวร์และการเข้ารหัส ช่วยให้องค์กรปฏิบัติตามแนวทางดังกล่าวได้
ในฐานะพันธมิตรด้านความปลอดภัยไอทีสำหรับธุรกิจของคุณ Seqrite มอบความปลอดภัยที่ครอบคลุมจากภัยคุกคามทางไซเบอร์ขั้นสูง หากต้องการทราบข้อมูลเพิ่มเติม



