Едно от основните задължения на администраторите и обработващите лични данни е да внедрят подходящи технически и организационни мерки за предотвратяване на нарушения на сигурността на данните. Често обаче тези мерки остават само „на хартия“. Фирмите от малкия и средния бизнес не следят дали се спазват от техните служители. В други случаи отделянето на допълнителни средства за повишаване на сигурността се оказва непосилно за тях. Много разпространено е и погрешното схващане, че малките и средните фирми не представляват интерес за киберпрестъпниците.  

През последните месеци Комисията за защита на личните данни отчита ръст на подадените уведомления за нарушения на сигурността в резултат на хакерски атаки.

Констатираните от КЗЛД случаи са от най-различно естество. Например:
  • хакнат е сайт за онлайн банкиране чрез използване на всички възможни идентификатори за вход и фиксирана тривиална парола (напр. Password1);
  • атакуван е сайт за онлайн пазаруване и са изтеглени базите му данни. Кибератаката е извършена, след като хакерът е научил и използвал потребителското име и паролата на администраторския профил на сайта;
  • пробита е защитата на сървърите на фирма, предлагаща приложение за сключване на застраховки. Хакерът е използвал потребителските имена на служители на фирмата, както и приложение, което генерира и прилага милиони пароли за кратък период от време;
  • базите данни на фирма са били блокирани, след като неин служител е отворил на служебния си компютър фишинг имейл, съдържащ вирус;
  • изтеглени са клиентски бази данни на фирма като е пробита защитата на сървърите й. Хакерът е използвал безплатна софтуерна програма за тестване на уязвимости на защитата, за да намери слабите й места.

Според КЗЛД тези кибератаки са могли да бъдат предотвратени. В тази връзка Комисията публикува съвети към малкия и средния бизнес какви мерки за предотвратяване на нарушения на сигурността на данните да въведат без това да им коства допълнителни разходи. Макар и с препоръчителен характер, тези практични съвети всъщност са един минимален стандарт за осигуряване на защита на данните, който фирмите трябва да покриват.

С цел предотвратяване на пробиви в сигурността на личните данни, администраторите и обработващите трябва:
  1. да въведат по-високи изисквания към паролите. Напр. да са с по-голяма дължина, да съдържат големи и малки букви, цифри и символи, както и да се сменят периодично (през 60-90 дни). В допълнение, препоръчваме да не се използват повторно стари пароли;
  2. да въведат двуфакторна (мултифакторна) идентификация. Това означава потребителят да въведе и някаква допълнителна информация. Напр., ПИН код, отговор на „таен въпрос”, еднократна парола (автоматично генерирана парола след всеки опит за влизане в потребителския профил, получавана обикновено чрез имейл или СМС) и др.;
  3. да се сложи ограничение за грешно въведени пароли. Напр., след 3 или 5 неправилно въведени пароли да се блокира достъпа. По този начин ще се намали значително риска от „brute force” атака;
  4. да се правят редовни актуализации на софтуера и фърмуера. Чрез тях се премахват критичните уязвимости, използвани от хакерите за проникване в устройствата и компютърните системи;
  5. да се използва антивирусен софтуер. Макар КЗЛД да не посочва изрично, препоръчваме и редовна актуализация на програмите за антивирусна защита;
  6. да се използват т.нар. защитни стени. Те откриват опити за хакерски атаки, вируси и друга злонамерена дейност в интернет. Освен това, чрез тях можете да определите какъв входящ трафик е разрешен до устройствата на фирмата;
  7. да се архивират редовно базите данни. По този начин ще се предотврати загубата на данните, в случай на кибератака, при която те са криптирани или изтрити. Честотата на архивиране зависи от това колко често се променят самите данни;
  8. да се криптират данните. Целта е да се ограничи риска от нарушаване на поверителността на данните;
  9. да се провеждат редовни обучения на служителите във връзка с правилата за киберсигурност;
  10. да се въведе План за реакция при инцидент с киберсигурността.

За да имат реален ефект посочените по-горе мерки, фирмите трябва периодично да правят проверка за тяхното спазване. Препоръчваме такъв одит да се прави веднъж или два пъти годишно. Извършването на одита трябва да се документира. Ако въпреки взетите мерки фирмата стане жертва на хакерска атака, трябва да се уведоми КЗЛД.

Ако се нуждаете от съдействие за изготвяне на документи, за провеждане на обучение или от консултация в областта на GDPR, свържете се с нас на e-mail: office@kgmp-legal.com

Изпратете запитване

Контакти
Първо
Фамилия