應對內(nèi)部溝通的安全威脅,公司能做什么?
內(nèi)部通訊工具的普及使用極大地改變了組織內(nèi)部的溝通,再加上大規(guī)模裁員,內(nèi)部威脅的風險更高。哪些部門是最有針對性的,是什么使它們更加脆弱?
談到內(nèi)部威脅,最脆弱的部門包括更廣泛的金融服務業(yè)(銀行、財富、保險等)、醫(yī)療保健、政府和科技/制造業(yè)。從本質(zhì)上講,任何處理跨受監(jiān)管個人信息(如PII、PCI和PHI)的敏感信息的部門,以及通過重大非公開信息(MNPI)、商業(yè)秘密和密碼等危及安全的數(shù)據(jù)的部門都處于高風險之中。
隨著現(xiàn)代通信工具中這種材料的易于溝通、共享甚至創(chuàng)建,人們更容易通過事故或意圖過度傳遞可能造成風險和傷害的信息。想象一下Slack或Teams聊天頻道中作為文件或鏈接共享的客戶列表,或者Zoom或Webex會議中通過屏幕共享共享的設計文檔,或者聊天中輸入的信用卡或密碼,或者電話中記錄的密碼。
然后,想想錯誤的人下載或截屏這些信息、存儲他們可能不應該存儲的錄音、無意中暴露或不當使用這些信息是多么容易。然后,認識到大多數(shù)公司今天所依賴的昨天的安全和合規(guī)護欄,主要關(guān)注電子郵件、通過網(wǎng)絡或訪問云應用程序或設備的流量,而不是直接與Zoom、Webex、Slack、RingCentral集成,Microsoft團隊和更多團隊致力于解決集成視頻、語音和聊天工具中通信中每天發(fā)生的信息共享和通信行為風險中的人機交互因素。
內(nèi)部通信如何具體地對組織構(gòu)成威脅?
與上述相關(guān),通信工具本身通常是安全的,不會構(gòu)成威脅,并且是解鎖更好的協(xié)作和節(jié)省成本效率的主要工具。正是人為因素帶來了真正的風險,因為越來越多地使用聊天、語音和視頻協(xié)作技術(shù),人類可能會犯錯誤或行為不端。它暴露出,對于用戶在協(xié)作工具內(nèi)的通信中造成的各種行為和信息安全風險,組織對補充政策、程序和護欄技術(shù)缺乏準備。
設計用于電子郵件、網(wǎng)絡、云或設備安全的工具與當今通信產(chǎn)生情況和信息共享情況的場景不匹配,正是新的、不斷擴大的風險面出現(xiàn)的使用場景。
為了降低通信相關(guān)數(shù)據(jù)泄露的風險,公司必須學習哪些策略?
為了降低新的數(shù)字化工作場所的風險,公司必須首先圍繞這些新的溝通工具中的“做”和“不做”制定完善的政策和培訓。這應該伴隨著定期的政策審計和抽查以及實際的政策執(zhí)行。然后,公司必須轉(zhuǎn)向?qū)崿F(xiàn)專門構(gòu)建的技術(shù),使其能夠檢測風險,并在其新通信工具內(nèi)的通信中對該風險采取行動。這些安全工具應該經(jīng)過思科、微軟、RingCentral、Slack和Zoom等通信平臺的審查和認證。
通過調(diào)整安全和法規(guī)遵從性做法,并使用通信工具提供商信任和認證的支持技術(shù),客戶可以設置護欄,以最佳方式保護其員工、客戶和數(shù)據(jù)免受濫用和誤用。隨著信息日益共享,我們的工作場所互動在協(xié)作內(nèi)部和過程中進行,優(yōu)化和確保法規(guī)遵從性和安全標準是必要的。
企業(yè)如何提高員工的安全意識?
為了提高員工的安全意識,在實施專門為集成語音、視頻、消息和聊天工具而構(gòu)建的安全和法規(guī)遵從性技術(shù)時,應明確發(fā)布有關(guān)適當程序的政策和實際培訓。與公司將技術(shù)用于電子郵件安全、網(wǎng)絡安全、云應用程序安全和端點安全的方式相同,也有一些技術(shù)可以幫助管理監(jiān)控、自動化風險檢測,并在聊天、語音、視頻和視頻中指導員工,以及視頻通信,同時監(jiān)控并強制用戶在平臺上啟用適當?shù)陌踩O置……后者是用戶無意中禁用Zoom等公司在其產(chǎn)品中提供的非常強大的安全功能的常見場所。
第二,技術(shù)可以而且應該是透明的,能夠提醒員工它正在監(jiān)控以維護安全的數(shù)字工作場所。應將其視為可視護欄、警示燈和安全系統(tǒng),根據(jù)風險在需要時激活。例如,技術(shù)可以刪除聊天中的客戶信息文件或鏈接,并將其替換為一條消息,指出該文件由于保護敏感數(shù)據(jù)的要求而被阻止。另一個例子是,技術(shù)可以通知員工,出于合規(guī)目的正在錄制視頻會議,在會議中,可以通知用戶他們應該避免的風險行為。在這些場景中,安全和合規(guī)團隊只會收到風險通知,而不會收到不相關(guān)、浪費時間的非風險通知。
最后,隨著合規(guī)和安全團隊對引發(fā)風險的會議、聊天和對話進行取證審查,可以使用技術(shù)解決風險并通知員工。這些類型的可視護欄和警示燈可以顯著降低最常見的風險,并通過減少信號噪聲,更容易關(guān)注更棘手的風險。
公司組織如何防止不滿或辭職員工造成的安全威脅?
除了盡最大努力公平對待員工,并設置基本的不滿抑制措施外,處理邊緣不滿員工的最佳方法是讓違規(guī)行為的規(guī)則和后果廣為人知,同時也讓大家知道,有一種先進的技術(shù)可以并將檢測到這些違規(guī)行為。
通過明確所有溝通準則、信息共享方式以及信息和溝通的存儲方式,雇主可以從一開始就降低風險。也就是說,法規(guī)遵從性和安全性工具可以實現(xiàn)風險檢測,同時在每次協(xié)作、交互和對話中精確定位法規(guī)遵從性問題的確切時刻或?qū)嵗?,無論是視頻、語音、聊天還是其中共享的文件。這些規(guī)則和含義可以在最初的雇傭協(xié)議以及員工作為入職的一部分簽署的典型隱私和行為規(guī)則中進行概述和闡述。