«Cómo asegurarse de que su pequeña empresa no tiene una violación de datos»
Interesante artículo y de lectura recomendada. También recomiendo los artículos pasados publicados que versan sobre la segurización de una pyme.
http://m.huffpost.com/us/entry/13177358
Traducción Google:
La seguridad es sin duda la mayor preocupación de los clientes . Y, por buenas razones. En 2015 hubo un estimado de medio billón de las violaciones de datos . Una violación de datos puede dañar su reputación, disminuir las ventas, e incluso le costará un montón de dinero en la solución de demandas.
Para evitar que cualquiera de ellos ocurra, usted tiene que tomar los siguientes pasos para asegurarse de que su pequeña empresa no experimentará una violación de datos.
Proporcionar a sus empleados con la formación.
De acuerdo con un informe publicado por la Asociación de Corporate Counsel , errores de los empleados es la principal causa de las violaciones de datos, tales como el envío de un correo electrónico que contiene información sensible a al individuo no autorizado fuera de la empresa.
Debido a esto, es importante que se entrena adecuadamente a sus empleados en aspectos básicos de seguridad y aumentar su sensibilización sobre estafas comunes . Una de las maneras más eficaces de lograr esto es a través de la ingeniería social.
“La ingeniería social consiste en la manipulación de los trabajadores a renunciar voluntariamente a la información o el acceso”, dice Terry Evans, presidente de Ciberseguridad Biz en Rochester, Nueva York, en The Hartford .
La ingeniería social funciona de esta manera: Alguien que se hace pasar por un ingeniero social, alguien en su oficina, su oficina diciendo que están “probando el sistema” con el fin de engañar a ese empleado para que entregue su contraseña. Según Evans, que los ingenieros sociales está confiando en el hecho de que los empleados no son conscientes del valor de la información que poseen, por lo que son laxos en su custodia.
El entrenamiento de la conciencia de la ingeniería social, junto con las políticas y los procedimientos escritos, se puede lograr con;
- Instruir a los empleados para que nunca hagan clic en archivos adjuntos de correo electrónico no solicitados o en enlaces incrustados en correos electrónicos.
- Capacitar a los empleados para que nunca compartan información confidencial sin antes verificar su identidad.
- Abstenerse de utilizar unidades USB que se dejan fuera en abierto. Estos dispositivos son a menudo dejados por los hackers y una vez utilizado, la empresa se infecta con software malicioso, lo que le da acceso a su sistema.
“No abordar la amenaza planteada por la ingeniería social es algo así como comprar un sistema de seguridad de alta tecnología y luego dejar la puerta abierta desbloqueada”, dice Evans.
Otra forma de evitar el error de los empleados es restringiendo su acceso a datos seguros, como información de pago del cliente o acceso administrativo a cosas como software de contabilidad y cuentas de redes sociales.
Limite la cantidad de datos personales que ha almacenado.
A medida que la Comisión Federal de Comercio recomienda, tiene que ir clara y directa en sus políticas de recolección de datos, retención y uso.
Para empezar, sólo recopile la información que necesita de sus clientes. Por ejemplo, no hay absolutamente ninguna necesidad de recopilar sus contraseñas de correo electrónico al recoger sus direcciones de correo electrónico cuando se registran para una cuenta. Además, nunca utilice su información personal, como el uso de información personal de personas reales en sesiones de capacitación de empleados.
Además, limite la cantidad de tiempo que almacena la información de su cliente. Una vez que una transacción se ha completado, ya no es necesario tener en la información de tarjeta de crédito y débito que se utilizaron para completar la transacción.
Tener demasiada información personal, y la celebración de ella, no sólo añadir riesgos innecesarios, también podría aterrizar en agua caliente con organizaciones como la FTC.
Cifrar sus datos.
Como Andra Zaharia explica en el blog de Heimdal Seguridad , “herramientas de cifrado son muy útiles para mantener oculta la información valiosa de los delincuentes cibernéticos, ya que hace que los datos inaccesibles a las miradas indiscretas.”
Zaharia explica que, “El cifrado es un proceso que transforma los datos o la información accesible en un código ininteligible que no puede ser leído o entendido por medios normales”. Afortunadamente, las herramientas de cifrado están incluidas en la mayoría de los sistemas operativos. Para las PC basadas en Windows, es BitLocker y en Mac es FileVault.
También hay herramientas de cifrado gratuitas como VeraCrypt, 7Zip y AxCrypt.
Asegúrese de que su red de procesamiento de pagos esté segura.
Antes de comenzar a aceptar pagos en línea, asegúrese de que su red tiene un firewall adecuado y una protección antivirus actualizada. Además, asegúrese de que la plataforma que está utilizando es compatible con PCI .
Cree contraseñas seguras y una autorización completa.
Yo entiendo completamente crear y recordar contraseñas complejas es molesto. Sin embargo, es esencial si desea evitar las violaciones de datos. Al considerar posibles contraseñas, asegúrese de que son fuertes, contiene al menos 13 caracteres, símbolos, letras y números. También se sugiere que cambie sus contraseñas con frecuencia y bloquee a los usuarios después de un cierto número de intentos de contraseña incorrecta.
Para hacer la vida más fácil, hay una serie de gestores de contraseña , como LastPass, Dashlane, y KeePassX, que protegerá a sus cuentas en línea sin tener que memorizar una esas contraseñas largas y complicadas.
También debe considerar la autenticación de dos factores . Esto simplemente usa una contraseña y otro factor, como un código PIN enviado a un dispositivo móvil o una huella digital, siempre que usted o su equipo acceda a una cuenta.
La autenticación de dos factores es útil cuando usted o sus empleados acceden a datos de más de una vez, como un ordenador portátil, una tableta o un teléfono inteligente, o cuando está trabajando de forma remota, ya que requiere un segundo nivel de autenticación, en lugar de una contraseña Que puede se puede descubrir fácilmente.
Vigile las amenazas.
¿Por qué esperar a que ocurra una violación de datos en primer lugar? Con las herramientas de monitoreo como STEALTHbits que tiene la detección de amenazas en tiempo real que localiza y desactiva cualquier actividad sospechosa antes de que se atacaron las bases de datos.
No olvide la información física.
Nos enfocamos tanto en la protección de datos en línea y basados en la nube que descuidamos la propiedad física como papeleo, discos duros, laptops, unidades flash y discos. Asegúrese de que estos artículos físicos se almacenan de forma segura y no dejó descuidadamente fuera para que nadie agarre, como en su garaje o asiento del pasajero de su coche.
Al igual que no almacenar datos personales que ya no necesita, también debe disponer de información que ya no necesita con seguridad. Por ejemplo, si usted es una farmacia local, entonces usted querría triturar las recetas anticuadas del cliente.
Cómo recuperarse de una violación de datos.
A pesar de tomar las precauciones enumeradas arriba, no puede evitar completamente una violación de datos al 100%. Si ese es el caso, aquí están algunos de los pasos que usted debe tomar después de la violación;
- Incluso después de una brecha se ha aplastado, todavía hay una posibilidad de que sus clientes tendrán que lidiar con problemas como el robo de identidad. Y, usted va a recibir una cuota justa de preguntas y quejas de sus clientes. Guíelos a través del post-proceso por ser transparente, respondiendo a sus preocupaciones, y ofreciéndoles un año de prevención del robo de identidad.
- Trabajar con las agencias policiales y de protección al consumidor proporcionándoles la información que necesitan.
- Lanzar una campaña de relaciones públicas para recuperar clientes.
- Reconsidere y actualice su estrategia y software de seguridad actuales.
Cómo asegurar que su pequeña empresa no tiene una fuga de datos se publicó originalmente en Debido Blog pequeña empresa por Chalmers de Brown .
Latest posts by Jose Miguel (see all)
- Curso básico de ciberseguridad: Módulo 6 - 8 marzo, 2025
- Curso básico de ciberseguridad: Módulo 5 - 1 marzo, 2025
- Curso básico de Ciberseguridad: Módulo 4 - 28 diciembre, 2024
- Curso Básico de Ciberseguridad. Módulo 3 - 21 diciembre, 2024
- Episodio 7: Qué es el ‘Scareware’ - 29 noviembre, 2024