Забезпечення доступу до необхідних даних лише для певних осіб
Можливість надання безпечного доступу співробітникам, клієнтам, партнерам та іншим третім особам сьогодні є вкрай важливою для будь-якого бізнесу. У цій серії блогів Aileen Kara Hudspeth, Technical Director Braxton-Grant Technologies, Inc. (Broadcom Software Knight), розповість про те, чому ZTNA відіграє дедалі важливішу роль у забезпеченні такого доступу, а також про ключові фактори, які необхідно враховувати при виборі та впровадженні рішень ZTNA. Частина 2.
У процесі спілкування з компаніями, які впроваджують технології захисту даних, обговорення часто призводить до несподіваного висновку. Хоча компанії знають, що їм потрібні засоби захисту даних, вони дуже часто не мають плану щодо того, які саме дані слід захищати.
Тому вони часто дотримуються нормативного підходу до захисту даних. Вони фокусуються на персональній інформації, що ідентифікується (PII), такій як номери соціального страхування клієнтів. Хоча PII, безумовно, необхідна для базового захисту організації, нормативний підхід до захисту даних за замовчуванням може створити ризик для інформації, яка є життєво важливою для прибутку та збитків компанії.
Візьмемо для прикладу кулінарний рецепт. Можливо, це не перша важлива інформація, яку більшість компаній захочуть захистити. Але якщо ви займаєтеся виробництвом спецій, рецепт може стати вашою ключовою відмінністю. І це саме та важлива інформація, яку можна випустити з уваги при підході “за замовчуванням”. Те саме можна сказати і про брокерську фірму, яка домагається своєї переваги на ринку за допомогою спеціального алгоритму, який вирішує, коли купувати або продавати акції.
Як Broadcom Knight, сертифікований за напрямком Symantec ZTNA, я проводжу багато часу, допомагаючи компаніям приймати рішення щодо того, які дані їм потрібно захищати і як їх захищати. Рішення Zero Trust Network Access (ZTNA) – це підмножина Zero Trust, що займається управлінням ідентифікацією та доступом для користувачів, які отримують доступ до програм організації. Ось п’ять ключових кроків для ефективного використання ZTNA в процесі переговорів про необхідність забезпечення безпеки даних в умовах бізнес-ландшафту, що швидко змінюється.
Ставте правильні питання: Багато компаній не розробили синхронізований план управління інформацією, не провели оцінки впливу на дані або оцінки впливу на конфіденційність. Це важливі кроки для захисту даних. Компанія Broadcom може надати багато ресурсів, які допоможуть вам розробити надійну стратегію захисту даних.
Ця стратегія має бути спрямована на вирішення традиційних проблем безпеки, таких як вхід співробітників до системи з дому чи з особистих пристроїв. Бурхливий розвиток генеративного штучного інтелекту також призвів до нових проблем. Наприклад, чи маєте ви повні права на дані, на яких навчається алгоритм штучного інтелекту?
Щоб забезпечити захист своїх даних, ви повинні ставити безліч питань про те, як співробітники, клієнти, партнери та інші треті особи використовують вашу інформацію. До яких даних отримують доступ? Які засоби захисту необхідно встановити навколо них? Коли ці дані можна переміщати, а коли не можна? Які дані мають бути захищені суворо за певних обставин?
Погляньте на DLP по-новому: Багато з цих питань торкаються фундаментальних аспектів захисту від втрати даних(DLP), технології, яка забезпечує безпеку конфіденційної інформації від випадкового впливу або зловмисного злому. Іноді DLP вважають застарілою технологією безпеки, яку можна застосовувати лише в безпечних корпоративних стінах, а не в новому світі гібридної роботи. Така думка так само недалекоглядна, як і погляд на захист даних лише через призму нормативних вимог. Я вважаю DLP постійною частиною захисту. Щоб зрозуміти, чому, потрібно зрозуміти, як DLP працює в координації з появою рішень ZTNA.
Розширте DLP-захист до ZTNA: Користувачі очікують однакового рівня захисту даних незалежно від того, чи отримують вони доступ до корпоративних ресурсів зі свого офісу або ноутбука, який вони позичили в друга. В результаті вимоги до управління DLP та DLP-вимог виходять за рамки традиційного використання доступу до корпоративних матеріалів, коли вони знаходяться в офісі. Політики, які ви використовуєте в Symantec сьогодні, можна застосувати в ZTNA. Хоча можуть бути потрібні деякі коригування та нові політики, ви не зіткнетеся з необхідністю перебудовувати всю структуру DLP для ZTNA.
Захист керованих та некерованих ресурсів: ZTNA може приймати різні політичні рішення в залежності від того, чи працює користувач на особистому пристрої або на пристрої, що належить корпорації. До корпоративних або керованих пристроїв може застосовуватися більш вільний підхід, оскільки організація може заблокувати пристрій або вимагати, щоб на ньому були встановлені засоби захисту, наприклад, програмне забезпечення для забезпечення безпеки кінцевих точок. На власному чи некерованому пристрої, де організація не має такого суворого контролю, користувачам може бути дозволено переглядати певні сторінки, але не завантажувати матеріали.
Забезпечте мінімальні привілеї: Безпечне середовище надає мінімум привілеїв, необхідних для виконання роботи. Наприклад, ZTNA може надати клієнту тимчасовий доступ до навчального середовища, надавши йому необхідні ролі та програми.
Висновок
Ландшафт даних стає все більш складним, і щоб забезпечити безпеку критично важливої інформації, необхідно не обмежуватись лише нормативними вимогами. Вам потрібні засоби захисту як від традиційних проблем, таких як віддалені користувачі, так і нових завдань, пов’язаних з генеративним штучним інтелектом. Продумана стратегія захисту даних повинна включати як старі, так і нові аспекти – як щодо ризиків, так і щодо використовуваних технологій, таких як DLP і ZTNA, – щоб забезпечити доступ до потрібних даних тільки потрібним людям.
Пропонуємо прочитати попередню статтю блогу: Створення безпечного доступу для глобального бізнесу за допомогою Zero Trust Network Access (ZTNA)
Джерело: ZTNA Plus DLP Equals a Strong Approach to Secure Access
