Table of Contents
Hiểu được sự riêng tư của dữ liệu kỹ thuật
Hệ thống dữ liệu kỹ thuật là cột sống của sự phát triển sản phẩm hiện đại, từ không gian và động cơ tự động đến các thiết bị y tế và tự động hóa công nghiệp. Các bản thiết kế, kết quả mô phỏng, đặc trưng vật chất, và kết quả thử nghiệm chứa trong hệ thống này tượng trưng cho nhiều năm nghiên cứu và hàng triệu năm đầu tư. Sự xâm nhập dữ liệu trong khu vực này không chỉ để lộ thông tin cá nhân - nó có thể thỏa hiệp tài sản trí tuệ, bí mật thương mại và thậm chí an ninh quốc gia.
Chi phí cho sự không tương thích với quy định như sự bảo vệ dữ liệu chung (GDPR), Đạo luật tiêu dùng California (CCPA), và tiêu chuẩn công nghiệp cụ thể như I 3DA có thể bị nghiêm khắc. Ngoài các hợp đồng phạt, các tổ chức có nguy cơ mất niềm tin của khách hàng và đối mặt với các vụ kiện. Ví dụ, một sự rò rỉ tập tin cấu hình cá nhân có thể cho phép đối thủ để đảo ngược sản phẩm, giảm hiệu suất. Bài báo này vạch ra các thực hành tốt nhất mà các nhà lãnh đạo công nghệ, và các sĩ quan có thể thực hiện các dữ liệu để củng cố chống lại các mối đe dọa hiện hệ thống hiện thời.
Nguyên tắc cơ bản cho việc riêng tư của dữ liệu kỹ thuật
Phân loại dữ liệu và làm việc lại
Trước khi bảo vệ dữ liệu, bạn phải biết những gì bạn có và nó ở đâu. Các tổ chức kỹ thuật thường phải đấu tranh với bóng IT - trải rộng trên ổ đĩa chia sẻ, chưa quản lý các kho lưu trữ mây, hoặc bản ghi lưu cảm biến lưu vào trạm làm việc ở đâu. Phân loại dữ liệu mà phân loại thông tin như công cộng, nội bộ hay mật mã. Hãy dùng các công cụ đã tự động để quét mạng lưu trữ, cơ sở dữ liệu kỹ thuật và môi trường đám mây để tạo ra một bản đồ dữ liệu. Bản đồ này trở thành cơ sở điều khiển, mã hóa và lưu trữ các chính sách. Không cần thiết, không có sự cố gắng và không đầy đủ.
Điều khiển truy cập đặc quyền tối thiểu
Điều khiển truy cập theo vai trò (RBAC) là tiêu chuẩn tối thiểu, nhưng hệ thống dữ liệu kỹ thuật được lợi ích nhờ quyền truy cập dựa trên tính năng (ABAC) để thay đổi số lượng hạt. Lấy thí dụ, một kỹ sư cơ khí có thể cần đọc các tập tin kiểu CD nhưng không thể thay đổi tài liệu sản sản. Việc truy cập chỉ giờ (DT) để thay đổi các hoạt động nhạy cảm, như thay đổi thông số kiểm tra dòng sản xuất. Truy cập nhật bản ghi thường xuyên bằng thông tin bảo mật và quản lý sự kiện (SIEM) để phát hiện một hệ thống gây khó chịu, như là một việc tải tập tin vào hàng ngàn tập tin.
Ví dụ về liên kết thực tế:) ) ) [NLT:2] Công việc cung cấp một phương pháp có cấu trúc để quản lý rủi ro trong tổ chức.
Những kỹ thuật kiểm soát dữ liệu trong lúc nghỉ ngơi và trong việc chuyển đổi
Mã hóa: Vượt qua cơ bản
Mật mã nên được áp dụng cho tất cả dữ liệu kỹ thuật nhạy cảm, cho dù được cất giữ trên các dự án kỹ thuật hay trong đám mây. Dùng AES-256 để chuyển đổi dữ liệu tại phần còn lại và tha bộ; còn, chỉ mật mã thôi không đủ- quản lý phím. Hãy dùng môđun bảo mật phần cứng (HM) hoặc dịch vụ quản lý chìa khóa để tự động xoay các phím. Tránh cất giữ các phím mã hóa trong cùng cơ sở dữ liệu được mã hóa với dữ liệu đã mã hóa. Để xem xét cách mật mã hay hiệu chỉnh trường học, hoặc kiểm tra xem quản trị cơ sở dữ liệu mật mã hoặc chứng tỏ rằng ngay cả nhà quản trị cơ sở dữ liệu không thể đọc được các giá trị thô.
Phát triển vững chắc và bền bỉ
Hệ thống dữ liệu kỹ thuật ngày càng phơi bày các hệ thống ADI để tích hợp với mục đích PLM, ERP, và các công cụ mô phỏng. Mỗi hệ thống API kết thúc khả năng tấn công. Đối với cấu trúc vi dịch vụ, iLS (TLLS) đảm bảo rằng khách hàng và máy chủ đều xác thực mỗi máy chủ. Việc thử nghiệm nhập vào nên bao gồm các chỉ các chỉ các yêu cầu đăng nhập vào các thiết bị, không phải chỉ các thiết bị duyệt mạng.
Ví dụ kết nối thực tế:) ) OWAPS API Security 10 giúp xác định các khả năng chung như quyền hạn vật thể bị hỏng và nhiệm vụ hàng loạt.
Những hoạt động để tiếp tục giữ sự riêng tư
Phản ứng không xác định và sự liên tục của việc kinh doanh
Bất kể những cố gắng tốt nhất, các lỗ hổng vẫn có thể xảy ra. Mỗi công ty kỹ thuật cần một kế hoạch đáp ứng sự cố (R.P) bao gồm giao thức liên lạc với các đội nội bộ, đối tác bên ngoài và các bộ điều hành. Kế hoạch này nên chỉ định cách cô lập hệ thống ảnh hưởng, bảo tồn bằng chứng pháp y, và thông báo cho các bên bị ảnh hưởng trong dòng thời gian pháp lý (v. d. 72 giờ dưới GDPR). Việc điều chỉnh bảng điều khiển tập luyện thường xuyên, mô phỏng tình huống như cuộc tấn công chia phần mềm tiền chuộc trên máy phục vụ. Hơn nữa, hãy duy trì những dữ liệu cần thiết cho kỹ thuật quan trọng, lưu trữ địa lý, trong địa lý, để có thể sử dụng tiền chuộc.
Quản lý rủi ro phần ba
Dây cung cấp kỹ thuật thường bao gồm các bộ điều khiển con, nhà cung cấp dịch vụ đám mây và các thành phần mã nguồn mở. Mỗi bộ phận này giới thiệu rủi ro. Trước khi lên máy cung cấp, yêu cầu báo cáo kiểu SOC 2 của họ hoặc ISO 27001. Tính năng hợp lệ đòi hỏi chúng theo dõi dữ liệu quản lý dữ liệu của bạn và cung cấp thông báo về các lỗ hổng. Để kiểm tra dữ liệu kỹ thuật đã thay đổi đám mây, xác nhận nhà cung cấp hỗ trợ các phím mã hóa (các phím mật mã thường dùng, hoặc CMK). Tính năng bảo mật định định định định tuyến, đặc biệt khi hợp đồng được tái tạo.
Ví dụ về liên kết thực tế: ) [FLT:] [FLT:] đưa ra một tổng quát các yêu cầu bảo vệ dữ liệu trực tiếp áp dụng cho dữ liệu kỹ thuật châu Âu.
Kỹ thuật về công nghệ bảo mật dữ liệu cao cấp cho các hệ thống kỹ thuật
Name
Không phải tất cả dữ liệu kỹ thuật cần được giữ lại trong dạng gốc. Khi sử dụng dữ liệu thử nghiệm để đào tạo mô hình hoặc chia sẻ với đối tác, áp dụng kỹ thuật vô danh như k-anymity hay vi phân. Thay thế bộ nhận diện cơ chế như số sê- ri hay tên kỹ sư bằng biểu tượng, cho phép dữ liệu được xác định lại chỉ bởi các bên có thẩm quyền. Cách tiếp cận này giảm tác động của một rò rỉ vì dữ liệu bị mất kiểm tra trực tiếp. Lấy thí dụ, một tập hợp của cơ chế điện tử có thể được mã hóa để nó không thể được truy nguyên mẫu đặc trưng cho một phương tiện nào đó.
Quản lý dữ liệu Lifecycle
Dữ liệu kỹ thuật thường có những giai đoạn ghi nhớ dài- Một số thiết kế phải được giữ lại trong nhiều thập niên do các nhiệm vụ bảo mật hay yêu cầu điều chỉnh. Tuy nhiên, giữ dữ liệu không ngừng tăng nguy cơ cá nhân. Quá trình phân loại tự động phân loại dữ liệu tại tạo và xác định niên đại đã lưu. Dữ liệu lỗi thời trong kho lạnh, và việc xóa chắc chắn dữ liệu (dùng nhiều bản ghi đè hay giải mã) khi lưu trữ lại. Quá trình bảo mật không chỉ bao gồm kho lưu chính, bản sao lưu, và phiên bản lịch sử. Một dữ liệu thô sơ bộ hoạt động tối thiểu phần mặt của các lỗi tiềm năng.
Ca văn hóa và huấn luyện nhân viên
Chương trình an ninh liên tục
Mã hóa phức tạp nhất là vô ích nếu nhân viên rơi vào một thư điện tử để phơi bày thông tin. Bộ phận kỹ thuật có thể đặc biệt dễ bị tổn thương vì họ thường ưu tiên năng suất trên bảo mật. Phát triển đào tạo vai trò: cho các nhà thiết kế đóng vai trò, tập trung vào các thực hành chia sẻ tập tin an toàn; cho quản lý hệ thống, bao gồm quản lý các bảng điều khiển và phát hiện mật ong. Dùng mô phỏng hoạt động kiểm tra nhân viên và tăng cường bài học. Tạo ra một yêu cầu sự riêng tư tái phát triển lặp lại hàng năm, với các phiên chạy bổ sung điều khiển được kích hoạt bởi các thay đổi chính quy tắc hoặc sự kiện bảo mật.
Sự riêng tư qua việc thiết kế trong công việc kỹ thuật
Xem xét sự riêng tư hợp nhất thành những giai đoạn đầu tiên của phát triển sản phẩm khi xây dựng hệ thống dữ liệu kỹ thuật mới. Khi chọn một nền tảng mục mới, đánh giá các đường dẫn kiểm tra, truy cập hạt có khả năng kiểm soát hạt, và hỗ trợ mã hóa. Làm việc với nhà cung cấp để cấu hình thiết lập mặc định mà giảm thiểu sự phơi nắng dữ liệu. Ví dụ, vô hiệu hoá tự động của kết quả mô phỏng với tất cả các thành viên trừ khi được chấp nhận rõ ràng. Việc nhúng sự riêng tư vào luồng công việc sẽ giảm thiểu nhu cầu thiết lập nâng cấp tính chất nâng cấp đắt tiền sau này.
Sự tương tác và mâu thuẫn trong tương lai
Chuyển đổi các quy luật toàn cầu
Các tổ chức kỹ thuật hoạt động quốc tế phải tuân theo nhiều khung hình chồng chéo. GDPR áp dụng cho bất kỳ thực thể xử lý dữ liệu cá nhân nào của cư dân EU, ngay cả khi công ty này có trụ sở bên ngoài châu Âu. CCPA cung cấp quyền cư trú California trên dữ liệu của họ, bao gồm quyền loại bỏ việc bán hàng. Để tránh bị hạn chế việc sử dụng, hãy tìm kiếm thông tin kỹ thuật cho người dân Mỹ. Giữ một ma trận tuân thủ các loại dữ liệu để áp dụng các quy định. Hãy dùng công cụ phòng chống mất dữ liệu (DP) để tự động và chuyển đổi các công cụ để tự động đăng xuất khẩu vi phạm các quy tắc kiểm soát.
Công nghệ bảo mật tích lũy
Mã hóa hình thái đồng dạng và tính toán đa đảng (SMPC) được nâng cấp như là công cụ để tính toán dữ liệu đã mã hóa mà không giải mã nó, cho phép các dự án kỹ thuật hợp tác không phơi bày dữ liệu thô. Trong khi vẫn còn tính toán đắt tiền cho tập tin lớn của CND, những công nghệ này đang tiến hành. Tính năng riêng tư (PET) như môi trường thực hiện tin cậy (v. d., IntelGX) có thể bảo vệ dữ liệu từ những người điều hành đám mây. Hãy giữ thông tin về những tiến triển này bằng cách theo sau [FL: 0] Hiệp hội Interalalalal-Autions (T.A.) [T.S.S.S.S.: 1]
Kết luận: Xây dựng một chiến lược về dữ liệu bảo mật
Bảo mật dữ liệu trong hệ thống kỹ thuật không phải là một dự án chỉ một lần mà là một sự rèn luyện liên tục. một chiến lược toàn diện kết hợp các điều khiển kỹ thuật--sự kiểm soát kỹ thuật- thống kê, quản lý truy cập, bảo mật ứng dụng-với các hoạt động như sự kiện phản ứng, quản lý rủi ro, và đào tạo nhân viên. sự tuân thủ quy trình điều hành phục tùng là một đường hầm, không phải là một trần; các tổ chức mà đi ngoài sự tuân thủ sự riêng tư của thiết kế và quản lý dữ liệu sẽ được đặt vào một thời đại tăng mức độ đe dọa mạng và kỳ vọng khách hàng. bắt đầu bằng cách kiểm tra tình trạng hiện tại, trước khi có rủi ro cao nhất, và nó trả tiền lãi suất cao nhất.