Le aziende con forza lavoro da remoto devono adottare misure aggiuntive per proteggere i propri dati e gestire l'accesso dei dipendenti.
Dopo aver letto questo articolo sarai in grado di:
Argomenti correlati
Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.
Copia link dell'articolo
Il Regolamento generale sulla protezione dei dati (GDPR) è una legge completa sulla privacy dei dati che stabilisce un quadro per la raccolta, l'elaborazione, l'archiviazione e il trasferimento dei dati personali. Richiede che tutti i dati personali siano elaborati in modo sicuro e include multe e sanzioni per le aziende che non rispettano questi requisiti.
La conformità al GDPR può rappresentare una difficoltà per qualsiasi azienda e l'utilizzo di una forza lavoro in remoto introduce ulteriori complessità. Quando alcuni o tutti i dipendenti e collaboratori di un'azienda lavorano da casa, i team interni di protezione dei dati potrebbero avere meno controllo e visibilità sulla sicurezza dei dati. Norme di sicurezza per l'accesso remoto efficaci possono contribuire a salvaguardare i dati personali e riservati protetti dal GDPR.
Una politica di accesso remoto è l'insieme di standard di sicurezza per i dipendenti e i dispositivi remoti. Solitamente la politica viene definita dal team IT o di sicurezza dei dati di un'azienda. L'utilizzo di una rete privata virtuale (VPN), l'installazione di un anti-malware sui dispositivi dei dipendenti e l'utilizzo dell'autenticazione a più fattori (MFA) sono tutti esempi di elementi che possono essere inclusi in una politica di sicurezza per l'accesso remoto.
Il GDPR è un insieme di normative molto ampio. Tra le altre cose, richiede diverse azioni specifiche che i titolari e i responsabili del trattamento dei dati devono intraprendere. Alcuni di queste includono:
I requisiti completi per i titolari e i responsabili del trattamento dei dati sono descritti nel GDPR.
Poiché la sicurezza dei dati è una preoccupazione primaria ai sensi del GDPR, le aziende che consentono ai propri dipendenti di lavorare da casa devono assicurarsi di adottare le misure corrette per proteggere i dati a cui i propri dipendenti accedono da remoto.
I seguenti passaggi sono quindi una parte molto importante (non un elenco esaustivo) di qualsiasi politica di accesso remoto:
I dati in transito si riferiscono ai dati che viaggiano dal punto A al punto B, ad esempio i dati che transitano tra un'applicazione SaaS e il dispositivo di un utente. I dati a riposo si riferiscono ai dati archiviati, come i dati presenti sul disco rigido del laptop di un utente. In entrambi i casi, i dati devono essere protetti.
Controllo degli accessi e crittografia sono le tecnologie principali per proteggere i dati. I dipendenti da remoto, come tutti i dipendenti, devono avere una valida motivazione per accedere ai dati personali e il loro accesso a tali dati deve essere tracciato e gestito. Le tecnologie di Identity and Access Management (IAM) aiutano a impedire a persone non autorizzate di visualizzare e modificare i dati.
Inoltre, i dati che passano sulle reti, inclusa Internet, devono essere crittografati con HTTPS, una VPN o un altro metodo. Le applicazioni basate su cloud possono complicare questa regola per i dipendenti remoti. Per saperne di più, leggi questo articolo sulle VPN aziendali. Inoltre, i dati devono essere crittografati quando sono archiviati o "a riposo" all'interno di server e dischi rigidi. A tal fine, i team IT devono applicare i propri criteri di sicurezza per la crittografia su tutti i dispositivi, in alcuni casi anche sui dispositivi personali dei dipendenti.
I dispositivi endpoint remoti dei dipendenti (come laptop, computer desktop e smartphone) devono essere protetti dagli attacchi informatici, poiché un'infezione da malware potrebbe causare una violazione dei dati. I dispositivi devono avere installato almeno un software anti-malware. Un gateway Web sicuro può a sua volta contribuire a proteggere i dipendenti durante la navigazione in Internet.
Ma ancora più comuni delle infezioni da malware sono i dispositivi smarriti: computer portatili o smartphone con dati sensibili memorizzati localmente, che i dipendenti lasciano accidentalmente in un'area pubblica. Questo è un altro motivo per cui la crittografia dei dispositivi è incredibilmente importante.
Gli attacchi di phishing sono tuttora una delle cause più comuni delle violazioni dei dati. Un attacco di phishing si verifica quando un utente malintenzionato induce un utente a rivelare le proprie credenziali di accesso, consentendogli di impossessarsi del suo account. Le implicazioni di un'acquisizione di account possono essere disastrose per un'azienda che cerca di rimanere conforme, poiché l'autore dell'attacco può infiltrarsi nell'organizzazione e visualizzare, divulgare o rubare i dati dei consumatori.
Gli attacchi di forza bruta e password spraying possono comportare l'acquisizione dell'account; pertanto, le aziende devono applicare criteri di password complesse. Nessuno dovrebbe essere in grado di indovinare la password di un dipendente e la password dovrebbe essere in grado di resistere alla maggior parte degli attacchi bot. Se possibile, le aziende dovrebbero implementare l'autenticazione a due fattori su ogni applicazione aziendale in uso.
Scopri di più su come impedire gli attacchi di acquisizione dell'account.