草庐IT

员工居家办公数据泄露防范指南

丝绸之路 2023-03-28 原文
COVID-19 大流行促使公司运营方式发生重大变化,使得许多组织及其员工现在处于全职在家工作 (WFH) 的陌生领域。远程工作可能在一段时间内是强制性的。即使限制放宽,您可能会发现您的员工希望继续在家工作。远程工作有很多优势,但也会对公司数据的安全性和机密性构成风险。

我们编制了一份适用于雇主和雇员的在家工作时的数据安全要点清单。在适应新的业务环境时考虑所有这些要点。

数据安全政策

对于雇主

现在是时候重新审视贵公司的数据隐私和安全政策,以确保它们与新的远程工作环境相关。如果您没有任何数据隐私或安全政策,现在是创建这些文件的时候了。

您可以使用网络上的一些免费的隐私政策生成工具,利用这些工具您可以生成:

隐私政策

条款和条件

Cookie 政策

退货政策

免责声明

最终用户许可协议

这些文件可能包括:

IT 安全政策:您的内部 IT 安全政策应规定远程工作的最佳实践,包括:

设备硬件标准

密码管理

最低密码标准

数据泄露政策:无论是集成到您的 IT 安全政策中还是作为单独的文件提供,您的数据泄露政策都应帮助您的员工应对公司数据的丢失或被盗,包括:

什么构成数据泄露(即丢失或未经授权访问个人或敏感数据)

如何识别数据泄露

发生数据泄露时应采取什么措施

隐私政策:如果您的员工以新方式访问或处理个人信息,您公司的隐私政策可能需要更新,例如:

在新的视频会议平台上召开会议

与新的服务提供商(例如 Zoom 或 Microsoft)共享个人信息

您应该要求您的员工定期查看这些文件。

对于员工

您的雇主应该有一套数据安全政策,例如 IT 安全政策、数据泄露政策和面向公众的隐私政策。您有责任查看这些文档,以确保您了解访问公司数据时适用的数据安全标准。如果您不知道您的雇主是否有此类文件,或者他们没有回答您关于远程工作的所有问题,请向您的雇主询问更多信息。知道在发生数据泄露时该怎么做尤为重要。

网络钓鱼安全意识

对于雇主

COVID-19 见证了网络钓鱼诈骗前所未有的激增。网络钓鱼意识应该已经成为贵公司网络安全培训计划的一部分。当您的员工开始在家工作时,他们将比以往任何时候都更容易受到网络钓鱼的攻击。确保您对最新的网络钓鱼诈骗保持警惕,并迅速向您的员工传达警告和指导。

对于员工

网络钓鱼诈骗涉及诱骗个人放弃个人或敏感信息。这种常见的网络犯罪类型可能会危及您公司的安全。网络钓鱼诈骗可能包括旨在窃取您的登录凭据的恶意电子邮件或“欺骗”网站。以下是避免网络钓鱼诈骗的一些提示:

不要回复电子邮件、短信或社交媒体消息,除非您确定可以验证发件人。

收到来自未知发件人的电子邮件时,请勿点击链接或下载附件。

访问网站时,请检查浏览器地址栏中的“挂锁”符号。

公司批准的设备

对于雇主

您员工的远程工作设置应该是重中之重。理想情况下,您的员工应该只在您公司控制的设备上访问公司数据。

您的员工可能一直在使用可以轻松带回家的笔记本电脑或电脑工作。如果没有,您可能需要为您的员工购买新设备。

您应该要求您的员工向您发送他们用于访问公司数据的任何设备的规格。较旧的操作系统,例如 Windows 7 或 macOS 10.12 Sierra,不再受其开发人员支持,应该升级。

对于员工

公司数据只能在具有高安全标准的设备上访问。您可能有特定的硬件要求。如果您习惯于在办公室的特定计算机或设备上工作,您可能需要问一下您的雇主是否可以暂时在家中使用此设备工作。

如果不是,您应该在使用个人设备工作之前咨询您的雇主。最好不要在过时的设备上访问公司数据,这些设备可能容易受到恶意软件或未经授权的访问。

共享公司设备

对于雇主

如果您的预算不足以购买员工专用的设备,您应该敦促他们不要共享用于访问公司数据的设备。当然,拒绝共享个人设备可能并不适合所有员工。在这种情况下,您可能需要提供有关设置多个用户配置文件的指导。

对于员工

不要与其他家庭成员共用公司设备,这一点很重要。这可能会导致个人或公司信息泄露。如果您被困在家里只有一台笔记本电脑,而您的其他家庭成员绝对需要使用它,那么您应该设置多个用户配置文件以确保公司信息对您以外的任何人都是禁止访问的。在 Windows 10 中,您可以使用 PC 设置的“家庭和其他用户”部分向您的设备添加新用户:

您还可以在macOS中设置多个用户配置文件,甚至在Android和iOS移动设备上也有必要。

保护公司设备

对于雇主

您的 IT 安全政策应要求员工在不使用时锁定任何公司批准的设备。你应该有设备锁定的最低标准,指定:

密码的最小长度和复杂度

移动设备可接受哪些解锁方法(例如图案、PIN、指纹)

强制超时期限,超过该期限设备将自动锁定考虑多因素验证 (MFA)是否代表公司设备的合适选项。可以分发 MFA 硬件设备,例如YubiKey。

对于员工

不要让公司设备处于解锁状态。让设备处于解锁状态会带来安全风险,即使您只与亲密的家人住在一起。

确保设置一个较短的超时时间,以便您的设备在不使用时自动锁定。您的雇主可以在您的 IT 安全政策中指定此超时期限。对于移动设备,使用 PIN、密码或图案比使用指纹、语音或面部解锁等生物识别信息更安全。

安全软件

对于雇主

公司批准的设备应由公司批准的安全软件保护。这应该包括能够检测恶意软件等高级威胁的反恶意软件。它还可能包括密码管理软件,以确保您的员工使用足够长和复杂的密码。

如果您的办公室计算机上已经安装了安全软件,现在可能是投资一些额外许可证的时候了。这将允许您的员工在他们用来远程访问公司数据的任何个人设备上安装安全软件。

对于员工

反恶意软件(防病毒)应用程序和密码管理软件等安全软件是确保公司数据安全的重要手段。但是,请注意某些安全软件弊大于利。在安装了安全软件的个人设备上访问公司数据之前,请先咨询您的雇主。

每天都有新的漏洞和漏洞发布到 CVE 中,它们通常会影响开发人员不再支持的旧版本的操作系统。通常,操作系统开发人员仅支持最后几个主要版本,因为支持所有版本的成本很高,并且大多数用户会做正确的事情并进行升级。不受支持的版本不再收到安全补丁,因为漏洞会使您的设备和敏感数据面临风险。

简而言之,请始终使用受支持的操作系统,如果您的设备允许,请使用最新版本。

即使您使用的是受支持的操作系统,在漏洞披露与其缓解之间也可能存在明显的延迟。即使窗口只打开几天,可蠕虫的零日漏洞也会带来重大风险。看看WannaCry的EternalBlue漏洞是如何导致数十万次感染的。

为了最大限度地降低这种风险,请确保所有设备尽快应用安全补丁,最好是通过自动更新。默认情况下,大多数现代设备会自动应用更新,但您可能需要允许计算机重新启动才能完成修补过程。

使用工作电子邮件帐户

对于雇主

习惯于在办公室使用特定电子邮件客户端的员工可能难以远程访问电子邮件。这可能会导致员工将与工作相关的信件转发到他们的个人电子邮件帐户。

您员工的个人电子邮件帐户提供的数据安全级别可能低于您公司的电子邮件提供商。某些电子邮件提供商使用弱加密,执行低标准的密码安全,并且可能受到网络攻击。

您的 IT 安全政策应明确规定,只有公司电子邮件帐户才能用于与工作相关的通信。

对于员工

将与工作相关的电子邮件通信转发到您的个人 Gmail、Yahoo 或 Hotmail 帐户可能很诱人。但是,将与工作相关的电子邮件转发到此类服务可能会危及贵公司数据的机密性。

如果您习惯了特定的工作电子邮件设置,可能很难适应。例如,如果您习惯了基于桌面的软件客户端,那么使用基于浏览器的 Web 应用程序可能会感到尴尬。如果您发现向远程电子邮件访问的过渡很困难,请联系您的 IT 部门寻求指导。

网络保护

对于雇主

您员工的家庭网络可能不够安全。

为了防止中间人攻击,请考虑设置一个虚拟专用网络 (VPN),员工可以通过该网络访问公司网络上的资源。VPN 在您的员工的设备和您公司的服务器之间提供安全、加密的隧道。您的 IT 部门不必手动设置 VPN。有许多商业 VPN 提供商为企业客户提供套餐。

对于员工

您应该对家庭网络进行安全检查以确定是否存在任何安全问题。您还应该考虑使用 VPN 访问敏感的公司数据。

确保您的路由器受密码保护并且是最新的。如果您计划使用 VPN,或者您已经出于个人原因使用了 VPN,则您应该在访问公司数据之前咨询您的雇主。虽然 VPN 通常非常安全,但一些信誉较差的 VPN 品牌存在安全问题。

在家工作清单摘要

确保数据安全策略是最新的

注意防范网络钓鱼诈骗

仅使用公司批准使用的设备

避免共享公司批准的设备

确保公司批准的设备已锁定且安全

在公司批准的设备上要安装安全软件

不要使用个人电子邮件帐户发送或接收公司数据

确保家庭网络足够安全

本文翻译自:https://www.termsfeed.com/blog/work-from-home-employees-data-security-checklist/如若转载,请注明原文地址

有关员工居家办公数据泄露防范指南的更多相关文章

  1. ruby - 解析 RDFa、微数据等的最佳方式是什么,使用统一的模式/词汇(例如 schema.org)存储和显示信息 - 2

    我主要使用Ruby来执行此操作,但到目前为止我的攻击计划如下:使用gemsrdf、rdf-rdfa和rdf-microdata或mida来解析给定任何URI的数据。我认为最好映射到像schema.org这样的统一模式,例如使用这个yaml文件,它试图描述数据词汇表和opengraph到schema.org之间的转换:#SchemaXtoschema.orgconversion#data-vocabularyDV:name:namestreet-address:streetAddressregion:addressRegionlocality:addressLocalityphoto:i

  2. ruby - Ruby 有 `Pair` 数据类型吗? - 2

    有时我需要处理键/值数据。我不喜欢使用数组,因为它们在大小上没有限制(很容易不小心添加超过2个项目,而且您最终需要稍后验证大小)。此外,0和1的索引变成了魔数(MagicNumber),并且在传达含义方面做得很差(“当我说0时,我的意思是head...”)。散列也不合适,因为可能会不小心添加额外的条目。我写了下面的类来解决这个问题:classPairattr_accessor:head,:taildefinitialize(h,t)@head,@tail=h,tendend它工作得很好并且解决了问题,但我很想知道:Ruby标准库是否已经带有这样一个类? 最佳

  3. ruby - 我如何添加二进制数据来遏制 POST - 2

    我正在尝试使用Curbgem执行以下POST以解析云curl-XPOST\-H"X-Parse-Application-Id:PARSE_APP_ID"\-H"X-Parse-REST-API-Key:PARSE_API_KEY"\-H"Content-Type:image/jpeg"\--data-binary'@myPicture.jpg'\https://api.parse.com/1/files/pic.jpg用这个:curl=Curl::Easy.new("https://api.parse.com/1/files/lion.jpg")curl.multipart_form_

  4. 世界前沿3D开发引擎HOOPS全面讲解——集3D数据读取、3D图形渲染、3D数据发布于一体的全新3D应用开发工具 - 2

    无论您是想搭建桌面端、WEB端或者移动端APP应用,HOOPSPlatform组件都可以为您提供弹性的3D集成架构,同时,由工业领域3D技术专家组成的HOOPS技术团队也能为您提供技术支持服务。如果您的客户期望有一种在多个平台(桌面/WEB/APP,而且某些客户端是“瘦”客户端)快速、方便地将数据接入到3D应用系统的解决方案,并且当访问数据时,在各个平台上的性能和用户体验保持一致,HOOPSPlatform将帮助您完成。利用HOOPSPlatform,您可以开发在任何环境下的3D基础应用架构。HOOPSPlatform可以帮您打造3D创新型产品,HOOPSSDK包含的技术有:快速且准确的CAD

  5. FOHEART H1数据手套驱动Optitrack光学动捕双手运动(Unity3D) - 2

    本教程将在Unity3D中混合Optitrack与数据手套的数据流,在人体运动的基础上,添加双手手指部分的运动。双手手背的角度仍由Optitrack提供,数据手套提供双手手指的角度。 01  客户端软件分别安装MotiveBody与MotionVenus并校准人体与数据手套。MotiveBodyMotionVenus数据手套使用、校准流程参照:https://gitee.com/foheart_1/foheart-h1-data-summary.git02  数据转发打开MotiveBody软件的Streaming,开始向Unity3D广播数据;MotionVenus中设置->选项选择Unit

  6. 使用canal同步MySQL数据到ES - 2

    文章目录一、概述简介原理模块二、配置Mysql使用版本环境要求1.操作系统2.mysql要求三、配置canal-server离线下载在线下载上传解压修改配置单机配置集群配置分库分表配置1.修改全局配置2.实例配置垂直分库水平分库3.修改group-instance.xml4.启动监听四、配置canal-adapter1修改启动配置2配置映射文件3启动ES数据同步查询所有订阅同步数据同步开关启动4.验证五、配置canal-admin一、概述简介canal是Alibaba旗下的一款开源项目,Java开发。基于数据库增量日志解析,提供增量数据订阅&消费。Git地址:https://github.co

  7. ruby-on-rails - 创建 ruby​​ 数据库时惰性符号绑定(bind)失败 - 2

    我正在尝试在Rails上安装ruby​​,到目前为止一切都已安装,但是当我尝试使用rakedb:create创建数据库时,我收到一个奇怪的错误:dyld:lazysymbolbindingfailed:Symbolnotfound:_mysql_get_client_infoReferencedfrom:/Library/Ruby/Gems/1.8/gems/mysql2-0.3.11/lib/mysql2/mysql2.bundleExpectedin:flatnamespacedyld:Symbolnotfound:_mysql_get_client_infoReferencedf

  8. STM32读取串口传感器数据(颗粒物传感器,主动上传) - 2

    文章目录1.开发板选择*用到的资源2.串口通信(个人理解)3.代码分析(注释比较详细)1.主函数2.串口1配置3.串口2配置以及中断函数4.注意问题5.源码链接1.开发板选择我用的是STM32F103RCT6的板子,不过代码大概在F103系列的板子上都可以运行,我试过在野火103的霸道板上也可以,主要看一下串口对应的引脚一不一样就行了,不一样的就更改一下。*用到的资源keil5软件这里用到了两个串口资源,采集数据一个,串口通信一个,板子对应引脚如下:串口1,TX:PA9,RX:PA10串口2,TX:PA2,RX:PA32.串口通信(个人理解)我就从串口采集传感器数据这个过程说一下我自己的理解,

  9. SPI接收数据异常问题总结 - 2

    SPI接收数据左移一位问题目录SPI接收数据左移一位问题一、问题描述二、问题分析三、探究原理四、经验总结最近在工作在学习调试SPI的过程中遇到一个问题——接收数据整体向左移了一位(1bit)。SPI数据收发是数据交换,因此接收数据时从第二个字节开始才是有效数据,也就是数据整体向右移一个字节(1byte)。请教前辈之后也没有得到解决,通过在网上查阅前人经验终于解决问题,所以写一个避坑经验总结。实际背景:MCU与一款芯片使用spi通信,MCU作为主机,芯片作为从机。这款芯片采用的是它规定的六线SPI,多了两根线:RDY和INT,这样从机就可以主动请求主机给主机发送数据了。一、问题描述根据从机芯片手

  10. 微信小程序通过字典表匹配对应数据 - 2

    前言一般来说,前端根据后台返回code码展示对应内容只需要在前台判断code值展示对应的内容即可,但要是匹配的code码比较多或者多个页面用到时,为了便于后期维护,后台就会使用字典表让前端匹配,下面我将在微信小程序中通过wxs的方法实现这个操作。为什么要使用wxs?{{method(a,b)}}可以看到,上述代码是一个调用方法传值的操作,在vue中很常见,多用于数据之间的转换,但由于微信小程序诸多限制的原因,你并不能优雅的这样操作,可能有人会说,为什么不用if判断实现呢?但是if判断的局限性在于如果存在数据量过大时,大量重复性操作和if判断会让你的代码显得异常冗余。wxswxs相当于是一个独立

随机推荐