收藏文章 楼主
关注行业洞见|律所数据泄露与解决方案
版块:电子商务   类型:普通   作者:wjunxi   查看:680   回复:0   获赞:0   时间:2022-02-24 21:54:43
2016年,史上最 大的数据泄露事件之一发生在总部位于巴拿马的莫萨克·冯塞卡国际律师事务所(MossackFonseca)。该所被窃取了超过2.6万亿字节的数据,即1150万份文件。此次泄密暴露了有关该公司参与成立离岸财富管理壳公司的数据。许多世界领导人都牵涉其中,包括俄罗斯总统普京,他与20亿美元的离岸账户有关。

其实针对律师事务所的网络攻击并不是什么新现象,但其发生率和年增长率令人震惊,引发对律师事务所数据安全的全面反思。事实上,根据美国律师协会(ABA)的数据,在雇员人数不超过100人的律所中,有42%的律所遭遇过数据泄露。

同时,律师又必须遵守律师对客户的保密特权,他们可以接触到客户的商业秘密、知识产权和一些不可告人的秘密,这意味着客户与律师分享的任何信息都必须是保密的,如果数据在律所被泄露,律所所面临的后果会和文贵与克拉克希尔律所案件相似,被诉讼纠缠外,公信力也会极度下降,严重影响律所正常运营及赢利。

2015年初,全球律师事务所Reynolds Porter Chamberlain LLP (RPC)发现,有必要共享大量敏感法律信息,同时不让组织面临合规风险或数据丢失。

但是在此过程中面临一系列问题,例如,营销团队与许多不同类型的外部代理机构共享大量文件,此外在进行尽职调查时,公司在交易方面的业务需要查看和共享大量文档,而该公司庞大的诉讼律师群体不断传送大量的电子数据,其中包含大量敏感信息,有极大的泄露风险。当然还有其他共享用例,它们都需要一个更安全的替代方案。

为解决此问题,RPC已经在整个组织中建立了FTP站点,但这些站点非常复杂,对律师来说并不理想。
对此,Intralinks为其有一套完善的解决方案:
Intralinks提供了上传大量数据到一个安全位置的能力,从那里它可以被接收方下载,并在一段时间后自动关闭,因此被公司用作转移大量文件的一种手段。该解决方案解决了RPC对安全性和处理大量数据的实用性的需求。

01
安全审计
有两种安全审计:内部和外部。前者由团队进行,后者由外部审计员进行。Intralinks也为RPC内部审核提供了一份检查清单。
02
数据及安全政策
许多人会问,我如何知道我的帐户信息是否被泄露了?”这个问题的本质是假设黑客已经攻破了系统。所以,我们应该采用的是一种追溯的心态:努力更积极地形成预防的系统和过程。Intralinks策略可以帮助防止攻击者利用您系统中的漏洞。
03
创建一个安全反馈循环
如果认为存在漏洞,用户可以通过电子邮件地址联系安全团队,这有助于避免漏洞的出现。一些公司甚至提供漏洞赏金,鼓励安全专家提醒他们潜在的问题,并获得赔偿,而不是简单地利用漏洞获取经济利益。

越来越多的站点正在实现security.txt标准,它为站点提供了一个集中的地方来定义它们的安全策略。这可以帮助安全研究人员快速、轻松地发现漏洞并报告它们。

04
定期检查和更新权限
假设地说,不是组织里的每个人都需要一把钥匙来打开大楼里的每一扇门。在考虑每个员工应该拥有何种访问级别时,应该考虑可能的最 低访问级别。或者计算出这个人需要进入的门的最小数量,然后给他们对应门的钥匙,也只给那些门的钥匙。这被称为最小特权访问。同时,可以自动化重新认证和访问撤销的过程。当员工升职或辞职时,这个过程变得尤为重要。
05
维护对数据访问的审计跟踪
重要的是要有一个流程来跟踪与数据接触点有关的异常情况,以帮助突出显示管 理员的帐户被盗用、员工违规或任何其他情况。用户和实体行为分析(UEBA)工具,使用复杂的机器学习算法来分析和突出组织内的任何异常活动。例如,如果IT经理历史上每天下载100 MB的数据来运行报告,UEBA工具会在重大偏差发生时发出信号。例如,如果有一天IT经理下载了100 GB的数据(1000),这将触发警报。
06
执行强密码
黑客最常见的入口之一就是不安全的密码。如果您曾经使用“password”作为密码,或在多个帐户登录中重复使用密码,那么您并不孤单。根据谷歌的一项调查,65%的用户在多个账户(如果不是全部的话)上重复使用密码。在创建密码时,请确保您的系统有适当的验证,以拒绝不符合最 低标准的密码。还建议您的员工、客户和其他任何可以访问您的系统的人定期重置密码。

07
使用多因素身份验证
许多漏洞本可以通过多因素认证来阻止。最常见的形式是双因素身份验证,用户必须提供至少两项关于其身份的证据。通常,当用户登录到一个门户网站时,一个独特的代码将通过短信发送来验证登录的人是否访问了文件中的电话号码。其他形式的多因素身份验证包括安全问题、验证码等。确保你的保险将涵盖安全漏洞的事件。
08
了解最 新的政 府法规
在世界各地的许多监管领域,数据和隐私问题已成为焦点。从欧洲的GDPR到加州的CCPA,了解如何遵守法律法规对于保护客户及其数据至关重要。例如,为了符合GDP指标,公司在法律上必须任命一名数据保护官,负责数据的流入和流出。
09
事件响应计划
事件响应计划是你的团队如何处理攻击各个阶段包括:

检测通过软件工具、异常活动或由人员或外部来源报告发现事件。
遏制识别和隔离受损组件的分类阶段。
调查:确定攻击的入口点和范围。
补救修复受违反影响的系统,通知受影响方,必要时向执法部门报告,对攻击进行事后分析。
恢复使用从这次攻击中获得的经验教训来迭代您的过程并改进。

关于这套解决方案,RPC信息技术和基础设施总监Julie Berry如是说:
• 就应付不断变化的业务需求而言,这对我们公司来说,就像我们以前需要邮资印花机或订购DX一样简单。这项技术相当于通过一辆快递车发送文件。
• 我们的客户自然希望我们使用像IntralinksVIA这样的安全解决方案。
• 满足我们特定标准的产品非常少,但IntralinksVIA能够满足我们的要求。
• 通过让他们的客户意识到消费者文件共享服务,甚至是电子邮件所带来的安全风险,我们的律师能够销售安全技术所提供的信心和保证。

 我 在下方展示

 
回复列表
默认   热门   正序   倒序

回复:关注行业洞见|律所数据泄露与解决方案

暂无用户组
退出
等级:0级
学途币:
游客:

平台声明:

为打造一个高质量、高收录的外链平台,站长将针对所有普通用户投稿的内容进行审核,针对文章原创度、文章格式是否杂乱、外链数量是否泛滥等多个方面对投稿内容进行审核测评,只有满足条件的内容才会通过审核。

平台将持续严厉打击发布虚假不实信息内容,一经发现立即删除,且将对发布虚假内容的账号进行相应的处罚。

当用户等级达到2级及以上等级之后,可联系站长【QQ:724413399】免费升级至VIP会员组,将免费获得发贴免审核权限,以后发的帖子都将跳过审核直接发布成功!

Powered by HadSky 7.7.16

©2015 - 2024 seo学途论坛网

站内帖子均为用户自愿发表,并不代表本站立场~

XML( 1234 )

您的IP:3.145.69.255,2024-05-10 18:35:51,Processed in 0.01622 second(s).

网站备案号:黔ICP备19009860号-2

seo学途论坛网是一个可以免费发外链的论坛,大家可以免费发布含有纯文本外链、锚文本外链的精美软文内容,也可以在论坛中与大家进行交流、讨论更多话题。
头像

用户名:

粉丝数:

签名:

资料 关注 好友 消息
免责声明

1、本站资源,均来自网络,版权归原作者,所有资源和文章仅限用于学习和参考 。

2、不得用于商业或非法用途,否则,一切责任由该用户承担 !

3、本站内容如不慎侵犯了你的权益,敬请谅解,内容素材由网友自发上传并非本站意愿,您可参照文章侵权处理流程联系我方解决!


侵权删除请致信 E-Mail:724413399@qq.com