再谈客户数据的保护

在所有现代商业活动中,人们几乎不可避免地会取得有关客户的某些信息,比如姓名、地址、账户、手机号码、甚至身份证号码和购物习惯等等。当然,根据业务流程的不同,这些只是可能收集的信息的一些示例。

当客户将这些数据委托给您时,您应该采取强有力的措施来保护它们。此外,可能有一些本国和国际的法律法规,会要求您所在的企业保护客户信息的安全。

不管规模如何,各类型的公司都会成为攻击者的目标,网络犯罪分子才不会考虑贵司有没有投资最新网络安全技术所需的财务资源。因此,无论您的业务规模如何,您都应该了解一些保护客户和业务数据安全的基本方法。

1.制定有效的数据保护政策

当客户想要衡量您保护其个人信息的承诺时,数据保护政策(或称隐私政策)是您的首要工作。因此,花一些时间制定一项明确、连贯、直接和现实的政策文件,以确保您为保护客户数据免受未经授权的访问和使用而采取的安全措施。

明确您从客户收集的信息、使用方式以及客户希望从记录中删除数据时应遵循的程序。隐私政策是建立客户信任和提升声誉的有力工具。这不是走走过场或假意展示,而是郑重承诺和行动指引。

2.只收集所必需的信息

您收集的客户数据越多,您就越容易成为有利可图的目标,同时还在无意中增加了网络安全泄露事件对客户的影响。黑客可以获得的信息越多,他们就越有能力实施更具说服力的身份盗窃和欺诈活动。

这就是各种法规如网络安全法、欧盟的通用数据保护条例(GDPR)等都在不断强调组织机构不要取得他们不需要的消费者信息的原因。

提醒一下,符合条件的必要信息可能会随着业务的发展而变化。因此,每半年或每一年审核一次必须拥有的客户数据,并删除那些不再需要的信息。

3.对信息进行分类分级

并非所有信息的重要性和敏感性都相同。例如,用户名和密码对于黑客来说比客户的邮件地址更有价值。信息越敏感,您应该投入的来保护它们的资源应该越多。

通过根据重要性进行业务和客户数据的识别、分类和/或分级,您可以确保将网络安全工作聚集在最重要的地方。

4.对员工进行安全培训

员工是最薄弱的安全环节。您可以获得并安装最复杂的网络安全和数据防泄露系统,但是如果员工们不了解他们在保护客户信息方面的职责和作用,并采取相应的安全保护行动,那么数据防泄露不会生效。

建立全面的安全意识和培训计划,使用研讨会、在线学习和定期的邮件通讯等多种方式来不断教育您的员工,让其了解敏感业务信息落入坏人手中的风险以及他们该如何在工作中防止这种情况发生。

此外,员工还应该知晓最新的社会工程和欺诈技术,因为攻击者经常使用这些技术,冒充他人欺骗员工进而获取客户数据。

总结

所有类型的组织机构都应该致力于数据保护。不管在哪个行业、何种规模,数据泄露都可能对声誉和财务造成不利影响,最终导致业务崩塌。

希望通过上述这些客户和业务数据保护方法的分享,您可以有所收获,用于在日常的安全工作中。昆明亭长朗然科技有限公司专注于帮助各类型的客户对其员工进行安全意识教育培训,我们创作了海量的信息安全意识教育培训内容资源,包括宣传图片、动画视频和电子课件等等。如果您需要类似的安全意识课程内容资源,欢迎您联系我们索取内容清单、挑选、预览和采购。

昆明亭长朗然科技有限公司

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:[email protected]
  • QQ:1767022898

如何应对内部不满的以及离职的员工窃密

data-security-internal-threat

美国联邦调查局FBI及国土安全部DHS发言人称:许多员工正在利用云存储服务或其他互联网软件,远程接入公司网络,窃取商业机密和其他数据。在某些事件中,一些员工使用他们的权限去销毁或窃取数据,获得客户信息,以及使用客户帐户来进行欺诈。

FBI官员提醒人们:尽管企业投入了大量资源去应对外部威胁,但企业经理必须知道,对公司不满的内部员工有可能破坏网络系统,从而带来可能的损失。

实际上,我们可以看到,近年来,有不少文档安全和数据防泄露系统,会将公司内部的敏感文件进行加密存储,以防止员工人为外发或复制后带出。不少企业的IT经理们应该知晓这个系统,但是会什么仍然有大量的信息失窃呢?昆明亭长朗然科技有限公司信息安全管理顾问董志军表示:这要具体问题具体分析,不过大致可以分为两类:实施了数据安全防护系统的,和未实施数据安全防护系统的。

通常来讲,多数企业并没有足够的资源来实施复杂的数据安全保护系统,这里面不仅仅只是购买数据安全软硬件并进行安装配置的花费。亭长朗然公司董志军说:更多的资源消耗是将数据安全系统、重要信息数据、以及数据的用户们有机结合并且互动起来,否则,即使数据安全系统成功地安装了,可是关键数据就是进不去,用户不是说系统不好,就是消极抵抗。所以呢,对多数公司来讲,有没有安装配置数据防泄露系统,都面临同样的数据被窃取的问题。

如何把数据安全保护系统配置起来并真正用起来呢?工作重点并不在软件控制功能层面,毕竟这只是个辅助工具,问题的核心在人员,因为信息数据是死的,但操控信息数据的人却是活的。所以,很多数据安全保护系统的失败,根源在人,而非系统的功能特性。人的问题是最复杂的,到底有哪些人会抗拒数据安全保护系统呢?如何打消这些抗拒呢?其实,几乎所有的用户都可能出自私心,而抗拒数据安全保护系统。销售人员可能想自己留一份客户清单,技术人员可能想私自存储一些技术资料。这都是很自然很天性的,我们不能幻想员工们都是大公无私的雷锋。然而企业是支付了员工薪水的,这些重要信息数据又是企业的核心竞争力组成部分,企业必须保护好这些数据,防止员工私自取走,用于员工在新公司的工作,甚至拿来对付企业。

那要如何做呢?实际上,很多知名的跨国企业并没有部署和实施复杂的员工上网行为管理和文档安全管理系统,员工也能接触到大量的公司重要信息数据,但是他们并没有拿来进行非法利用,比如卖给竞争者、另起炉灶甚至来勒索公司进而获得经济利益。您可能觉得跨国公司的员工都很有钱,没有必要冒险。其实,钱多少只是一方面,但是并不起决定性的作用,最重要的是职业道德准则、信息安全意识和守法合规观念在起作用。

国内不少公司缺乏员工职业道德建设,让商业贿赂和潜规则成为常态,这不仅增加了交易的成本,也在危害我们的市场公平竞争环境。为什么有员工会参与这些不法活动呢?并不是简单的利益问题,而是从内心深处,他们的邪恶观念占了上风。中央已经认识到这个严重的问题,在党政机关发起了“正风运动”,做企业的,更应该像华为公司那样,向商业贪腐宣战!

要保障“人心正”,职业道德建设是起点,法律惩戒手段是保障,而信息安全意识沟通是促进剂。在保障数据安全防泄露方面,可围绕信息安全意识开始,因为信息安全意识的提升,不仅可以帮助企业员工树正气,更能防范恶意威胁的入侵。当员工们知晓了并且认同了不应该拿公司的信息数据来谋私利时、当员工们拥有了防范外来网络安全威胁如商业间谍、信息侦探、网络黑客、来意软件和不良竞争者诱惑的基本能力时,数据安全保护工具自然而然会被理解和接受。

即使员工可能会对公司的某方面心怀不满,即使有离职的员工想获得公司的信息,他们应该知道分寸,知道哪些行为是可接受的,哪些行为的后果是很严重的。如果他们不知道,那就是公司在信息安全意识教育方面的不足,当公司在信息安全管理方面的魅力、影响力和威慑力不足之时,内部人员肯定会窃取信息资料来获取私利。

说到底,不要怪员工们的本性好坏,通过信息安全意识培养,把“坏人”变成“好人”才是成功的公司应该做的。昆明亭长朗然科技有限公司,帮助客户解决信息安全管理中“人员”的安全问题,欢迎和我们联系洽谈业务合作,在线体验我们的信息安全意识教程,以及公开的信息安全意识资源库。

昆明亭长朗然科技有限公司

电话:0871-67122372

手机:18206751343

微信:18206751343

邮箱:[email protected]

QQ:1767022898