混合工作環境下如何實現防止資料遺失策略?
存档说明:本篇原刊于2021年5月15日。密码、MFA及VPN段落已按2026年9月10日查阅的官方指引修订。正文保留为繁体中文。原文提及的“最近的研究”、数字及金额比较未附可核对来源,保留作2021年存档文字,并非现时统计或经核实的风险排名。
在疫情期間,大家都會增加了在家工作的時間,而這種轉變方式並非一時三刻!隨著大家都習慣了採用科技進行遠端工作的方便性,即使疫情過後,這種工作模式只會有增無減!不過這種工作模式對於企業管理來說,除了傳統的管理模式需要轉變外,如何確保遠端工作環境下資料不會出現遺失,亦是一大學問。
在考慮網絡安全威脅時,我們經常會想到外部威脅和外部攻擊,這都是十分正常的,畢竟當這些事件發生時,很容易就會成為頭條新聞。然而,最近的研究清楚地顯示,外部不良行為者並不是最嚴重的風險。公司的員工通常構成更嚴重的網絡安全威脅。員工的一個小小個人行為錯誤將可能對品牌造成嚴重損害。員工通常會無意中將數據共享、儲存於不安全的平台中,而他們之所以會這樣做的原因十分簡單,就是那種方式比較「方便」便會將檔案存放到有關的媒介內。
而這種欠缺危機意識的不當使用,將會直接令公司機密數據洩露,長遠將有可能對品牌造成金錢和聲譽的損害。
部署全面的 DLP 策略
要有效預防資料外洩,落實全方位的 DLP 策略是一個可行的方法。現時坊間有很多不同的 DLP 方案可供選購,這些方案主要透過大數據進行學習,當用戶進行一些可能會令到數據出現外洩情況的動作時,便會自動作出提示,讓用戶可即時想想正在進行的動作會否構成資料外洩的情況,長遠改變用戶使用習慣,從而改善用戶危險行為,可以說是從源頭降低數據外洩風險。
使用強密碼,發現外洩時立即更改
2021年原文提及「超過三分之一」員工未更新密碼及「數十億」帳戶登入資料被盜用,但未附可核對的研究來源;這些數字不作現時統計。依現行NIST指引,不應只因固定週期到期便強制更改密碼;若有密碼外洩或被盜用的證據,則應立即更改。企業應協助員工使用足夠長、難以猜測的密碼,避免已知外洩或常見密碼,並支援密碼管理器及限制失敗登入嘗試。參考NIST密碼指引。
按需要選用 VPN,並啟用多因素驗證(MFA)
公司應按遠端存取需要,選用經公司批准及管理的VPN或其他具適當保護的遠端存取方案;員工不應自行使用未經批准的個人VPN處理公司機密資料。VPN只保護經其隧道傳輸的流量,仍須維護端點設備,並及時更新VPN客戶端及伺服器。參考NCSC的VPN指引。
另外,VPN及其他遠端存取帳戶應啟用多因素驗證(MFA),以兩種或以上不同類型的驗證因素確認身分,減低單憑被盜密碼登入的風險。可行時應優先選用抗釣魚的驗證方式,例如適當設定、包含使用者驗證的FIDO2/WebAuthn方案。不同MFA方式的防護能力並不相同,不能視為完全杜絕釣魚或帳戶入侵的保證。參考NIST多因素驗證及抗釣魚指引。
加強員工安全意識
其實不論你使用的工具有多先進,只要一個「豬隊友」便可迅速瓦解所部署的防禦措施,所以教育員工,提升他們的安全意識才是最為重要的,可以說比起數百萬元的防禦方案更為重要!只要大家的安全意識能大大提升,數據遺失的風險亦會隨之降低。




