Mga gawi upang maiwasan ang pagnanakaw ng personal na data

Huling pag-update: 2 Disyembre 2025
May-akda: TecnoDigital
  • Pinagsasama ng pagnanakaw ng personal na data ang mga teknikal at pagkakamali ng tao, at may malubhang kahihinatnan sa ekonomiya, legal at reputasyon.
  • Ang mga gawi tulad ng malalakas na password, MFA, mga update, pag-backup, at pag-iingat sa network ay nakakabawas sa karamihan ng mga panganib.
  • Dapat i-encrypt ng mga kumpanya ang data, limitahan ang pag-access, sanayin ang kanilang mga tauhan, at tukuyin ang tugon at secure na mga protocol sa pagtanggal.
  • Ang kultura ng cybersecurity at patuloy na edukasyon ng gumagamit ay ang pinakamahusay na depensa laban sa phishing at iba pang mga pag-atake.

mga gawi upang maiwasan ang pagnanakaw ng personal na data

Sa isang mundong nag-iiwan ng bakas ang bawat pag-click, ang pagnanakaw ng personal na data ay naging isa sa mga pinakamalubhang panganib para sa mga indibidwal at negosyo. Hindi lamang ito tungkol sa pera: ang iyong digital na pagkakakilanlan, ang iyong reputasyon, at maging ang iyong kapayapaan ng isip ay nakataya kapag natuklasan mong may kumikilos sa iyong pangalan.

Ang mga pinansyal na kahihinatnan ng isang paglabag sa datos ay maaaring maging mapaminsala, ngunit ang epekto ay higit pa riyan. Maaaring nakawin ng isang cybercriminal ang iyong pagkakakilanlan , magbukas ng mga bank account, kumuha ng mga pautang sa iyong pangalan, magnakaw ng medikal na datos, o ikompromiso ang kumpidensyal na impormasyon ng kumpanya. Sa kabutihang palad, sa pamamagitan ng mabubuting gawi at ilang mahusay na naipatupad na mga hakbang sa seguridad, posible na maiwasan ang karamihan ng mga insidente.

Ano ang pagnanakaw ng personal na data at bakit dapat mong alagaan?

Kapag pinag-uusapan natin ang pagnanakaw ng datos, tinutukoy natin ang ilegal na pagkuha ng kumpidensyal na impormasyon — personal man, pinansyal, korporasyon, o medikal — na nakaimbak sa mga computer, mobile device, server, o mga serbisyo sa cloud. Hindi kailangang pisikal na kumuha ng kahit ano ang umaatake; ang pagkopya o pagdoble lamang ng impormasyon ay sapat na upang pagsamantalahan o ibenta ito.

Maaaring kabilang sa ninakaw na datos ang lahat mula sa mga password, numero ng credit card, detalye ng bank account , ID card, at pasaporte hanggang sa mga medikal na rekord, database ng customer, algorithm , at mga panloob na proseso ng kumpanya. Kadalasan, ang impormasyong ito ay napupunta sa mga ilegal na pamilihan kung saan ito binibili at ibinebenta para sa mga kampanya ng pandaraya, malawakang phishing, at pagnanakaw ng pagkakakilanlan.

Mahalagang makilala ang pagkakaiba ng pagtagas ng datos at paglabag sa datos . Ang pagtagas ay kadalasang hindi sinasadya: isang dokumentong hindi maayos na naibahagi, isang nawawalang hard drive, isang maling pagkakaayos ng database. Ang paglabag ay mas tumutukoy sa isang sinasadyang pag-atake , kung saan sinasamantala ng isang tao ang isang teknikal o kahinaan ng tao upang makakuha ng access sa mga sistema ng ibang tao.

Para sa isang kumpanya, ang ganitong uri ng insidente ay maaaring magsama ng mga kaso, parusa, gastos sa pagbawi , pagkawala ng mga customer, at paghinto ng mga operasyon. Para sa isang indibidwal, ang pinaka-agarang panganib ay ang pagnanakaw ng pagkakakilanlan , na may direktang pagkalugi sa pananalapi at napakalaking stress mula sa pagkakaroon ng patunay na hindi ka gumawa ng ilang partikular na transaksyon.

Paano nangyayari ang pagnanakaw ng data: karaniwang mga diskarte at pagkakamali

Gumagamit ang mga cybercriminal ng kombinasyon ng teknolohiya at sikolohikal na manipulasyon upang makakuha ng impormasyon. Bagama't nagbabago ang mga kagamitan, paulit-ulit na nauulit ang mga pattern ng pag-atake.

Isa sa mga pinakakaraniwang pamamaraan ay ang social engineering . Ang klasikong halimbawa ay ang phishing: mga email, mensaheng SMS, o mga post sa social media na nagpapanggap na iyong bangko, isang kilalang kumpanya, o kahit isang ahensya ng gobyerno, na niloloko ka para mag-click ng link, mag-download ng file, o magbigay ng iyong mga kredensyal. Kung malinlang ka nito, direktang makukuha ng attacker ang iyong data.

Ang isa pang madalas na ginagamit na kahinaan ay ang mahihina o muling ginagamit na mga password . Kung gagamitin mo ang parehong password para sa lahat ng bagay o pipili ng mga halatang kumbinasyon (mga petsa ng kapanganakan, 123456, pangalan ng alagang hayop), isang paglabag sa website lang ang kailangan para masubukan ng isang umaatake ang password na iyon sa lahat ng iyong iba pang mga account.

Malaki rin ang papel na ginagampanan ng mga kahinaang teknikal : mga application na hindi maayos ang pagkakaprograma, mga system na walang security patch, mga router na may factory setting, luma nang antivirus software... Ang lahat ng ito ay nagbubukas ng mga pagkakataon na maaaring i-scan at samantalahin ng isang attacker gamit ang mga automated tool.

Hindi natin maaaring kalimutan ang mga panloob na banta . Ang mga dismayadong empleyado, dating empleyado, o supplier na may access na hindi pa nababawi sa tamang panahon ay maaaring kumopya, magbago, o kumuha ng mahahalagang impormasyon. Dagdag pa rito ang mga pagkakamali ng tao : pagpapadala ng kumpidensyal na dokumento sa maling contact, aksidenteng pagbabahagi ng pampublikong link, labis na pag-post sa social media, o paggamit ng mga personal na device nang walang mga hakbang sa seguridad.

Mayroon ding mas maraming pisikal na panganib: pagnanakaw ng mga laptop, mobile phone, o USB drive; pagiging tinititigan sa isang coffee shop; o pagkakaroon ng mga device na inilagay sa mga ATM at POS terminal para mag-clone ng mga card . Kahit ang mga download mula sa mga hindi mapagkakatiwalaang website o "libreng" software ay maaaring maglaman ng mga nakatagong malware na nagbubukas ng pinto sa pagnanakaw ng data.

Anong data ang karaniwan nilang ninanakaw at para saan nila ito ginagamit?

Sa pagsasagawa, halos anumang uri ng impormasyon ay maaaring maging mahalaga, depende sa layunin ng umaatake. Kabilang sa mga pinakakaraniwang target ay ang mga rekord ng customer , mga database na naglalaman ng mga pangalan, address, numero ng telepono, email, at mga gawi sa pagbili—lahat ay lubhang kapaki-pakinabang para sa mga kampanya ng spam o mga naka-target na scam.

Ang datos pinansyal ay isa ring mataas na prayoridad na target : mga numero ng card, mga bank account, mga IBAN, mga kredensyal sa online banking, at mga dokumento ng pagkakakilanlan na nagpapahintulot sa isang tao na magbukas ng mga produktong pinansyal sa iyong pangalan. Kung may sapat na impormasyon, ang isang kriminal ay maaaring kumuha ng mga pautang, bumili, o maglaba ng pera gamit ang iyong pagkakakilanlan.

Sa mundo ng korporasyon, ang source code, mga algorithm, at mga panloob na proseso , pati na rin ang mga estratehikong dokumento, disenyo, badyet, at mga panukala sa negosyo, ay lubhang mahalaga . Dito pumapasok ang paniniktik sa industriya at ang kalamangan sa kompetisyon kumpara sa ibang mga kumpanya sa sektor.

Sa loob ng kumpanya, naghahanap din sila ng mga rekord ng HR at datos ng empleyado : mga payroll, ebalwasyon, medikal na datos, mga pribadong address, na lahat ay maaaring gamitin para sa blackmail, naka-target na pandaraya, o mga bagong kampanya sa social engineering.

Panghuli, nariyan ang mga personal na dokumentong iniimbak natin sa mga computer, mobile phone, at sa cloud: mga kontrata, deed, medical report, pribadong litrato, o mga sensitibong pag-uusap. Hindi gaanong mahalaga ang dokumento mismo, kundi kung ano ang maaaring gawin dito: pagnanakaw ng pagkakakilanlan, pangingikil, o pagsira sa iyong reputasyon.

  Kumpletong Gabay sa Mga Daloy ng Trabaho ng AI at AppSec Agent

Mga kahihinatnan ng pagnanakaw ng data para sa mga indibidwal at kumpanya

Kapag ang isang organisasyon ay dumanas ng data breach o cyberattack, ang problema ay hindi limitado sa unang pagkabigla lamang. Ang mga kahihinatnan nito ay isinasalin sa direkta at hindi direktang mga gastos na maaaring makahadlang sa mga operasyon sa loob ng maraming taon.

Kabilang sa mga pinakamalubhang epekto para sa mga kumpanya ay ang mga potensyal na kaso mula sa mga customer na ang data ay nakompromiso, mga kahilingan para sa bayad mula sa mga grupo ng ransomware, at mataas na gastos sa pagbawi: pagpapanumbalik ng mga backup, muling pagtatayo ng mga sistema, pagpapatibay ng imprastraktura, pagkuha ng mga eksperto at abogado.

Mayroon ding malaking bahagi ng pinsala sa reputasyon . Ang paglabag sa seguridad ay maaaring maging sanhi ng pagkawala ng tiwala ng maraming customer at paglipat sa mga kakumpitensya. Bukod pa rito, depende sa mga naaangkop na regulasyon, maaaring ipataw ang mga multa at parusa sa regulasyon kung hindi maipapakita ang sapat na mga hakbang sa proteksyon ng data.

Pinalala pa ito ng mga panahon ng downtime habang iniimbestigahan ang insidente at sinisikap na maibalik sa normal ang mga operasyon. Ang bawat oras na walang serbisyo ay nangangahulugan ng pagkawala ng benta, pagkaantala sa proyekto, at epekto sa produktibidad ng buong organisasyon.

Para sa mga indibidwal, ang pinakamalaking panganib ay ang pagnanakaw ng pagkakakilanlan . Kapag may nagpanggap na ikaw, maaari ka nilang ilagay sa utang, gumawa ng mga krimen sa iyong pangalan, manggulo sa iba, o pumirma ng mga kontrata na kakailanganin mong tutulan sa kalaunan. Ang paglutas sa lahat ng ito ay nangangailangan ng oras, pera, at napakalaking emosyonal na pilay, kasama ang mga kaso, paghahabol, at isang mahabang proseso upang linisin ang iyong pangalan.

Mga pangunahing gawi upang maiwasan ang pagnanakaw ng data sa iyong digital na buhay

Ang pag-iwas sa pagiging madaling target ay kinabibilangan ng pagbabago ng ilang pang-araw-araw na gawi kapag gumagamit ng internet, mobile phone, o computer. Ito ay mga simpleng hakbang na, kapag naipatupad nang maayos, ay humaharang sa karamihan ng mga cyberattack na tumatarget sa mga indibidwal na gumagamit.

Ang unang haligi ay ang mga password . Mahalagang gumamit ng iba't ibang password para sa bawat serbisyo, ginagawa itong mahaba at kumplikado, na pinagsasama ang malalaki at maliliit na titik, numero, at simbolo. Magandang ideya na gumamit ng mga passphrase na matatandaan mo at hindi nauugnay sa halatang personal na impormasyon.

Hangga't maaari, paganahin ang two-step o multi-step authentication (MFA). Sa ganitong paraan, kahit na may makakuha ng iyong password, kakailanganin pa rin nila ang iyong mobile phone, fingerprint, o karagdagang code para makakuha ng access. Ang simpleng hakbang na ito ay epektibong pumipigil sa karamihan ng mga hindi awtorisadong pag-access.

Isa pang mahalagang ugali ay ang maging maingat sa mga kahina-hinalang email, text, o mensahe . Huwag mag-click sa mga hindi inaasahang link, huwag mag-download ng mga attachment mula sa mga kahina-hinalang nagpadala, at maging mapaghinala sa anumang mensaheng pumipilit sa iyo o humihingi ng kumpidensyal na impormasyon. Kung sa tingin mo ay lehitimo ito, bisitahin mismo ang opisyal na website sa pamamagitan ng pag-type ng address sa iyong browser.

Magandang ideya rin na limitahan ang personal na impormasyong ibinabahagi mo sa social media at iba pang serbisyo. Kung mas maraming pampublikong datos tungkol sa iyo, mas madali para sa isang tao na bumuo ng isang detalyadong profile upang linlangin o gayahin ka. Suriin ang mga setting ng privacy ng iyong mga account at bawasan ang mga bagay na maaaring makita ng sinuman.

Panghuli, iwasan ang mga mapanganib na gawain tulad ng sexting o pagpapadala ng mga intimate na nilalaman . Kung ang materyal na iyon ay mapunta sa maling mga kamay, maaari itong gamitin upang mang-blackmail o manakit sa iyo nang personal at propesyonal.

Mahahalagang teknikal na hakbang: antivirus, mga update at backup

Bukod sa mabubuting gawi, mahalagang umasa sa mga pangunahing kagamitan sa cybersecurity na nagsisilbing lambat pangkaligtasan kapag may nangyaring mali. Hindi mo kailangang maging eksperto; sapat na ang pagkakaroon lamang ng ilang pangunahing kagamitan na maayos na na-configure.

Mahalaga ang isang updated na antivirus sa mga computer at lubos na inirerekomenda para sa mga mobile phone at tablet. Natutukoy ng mga solusyong ito ang malware, ransomware, spyware, at iba pang malisyosong program na sumusubok na makapasok sa mga sistema sa pamamagitan ng mga email, download, website, o USB drive.

Pantay na mahalaga ang pagpapanatiling napapanahon ng iyong operating system at mga application . Ang mga update ay hindi lamang mga visual na pagpapabuti: kasama rito ang mga security patch na nagsasara ng mga kilalang kahinaan. Kung ipagpapaliban mo nang walang katiyakan ang mga notification sa update, nag-iiwan kang bukas na mga pinto na alam na alam ng mga cybercriminal.

Hindi natin maaaring kalimutan ang tungkol sa mga regular na backup . Ang pag-save ng iyong mahahalagang file sa isang external hard drive, USB flash drive, o cloud service ay nagpoprotekta sa iyo sakaling manakaw ang device, masira ang disk, o magkaroon ng ransomware attack. Sa maraming pagkakataon, ang backup ang tanging 100% maaasahang paraan upang mabawi ang iyong data.

Maipapayo rin na i-activate at i-configure nang maayos ang firewall na nakapaloob sa iyong operating system o router. Kinokontrol ng harang na ito kung aling mga koneksyon ang pumapasok at lumalabas sa iyong computer, na humaharang sa mga kahina-hinalang pagtatangka ng malayuang pag-access.

Kung gumagamit ka ng computer kasama ang ibang tao, gumawa ng magkakahiwalay na user account na may limitadong pahintulot para sa mga pang-araw-araw na gawain, at ilaan lamang ang administrator account para sa pag-install ng mga programa o pagbabago ng mahahalagang setting. Sa ganitong paraan, kung ang isang account ay makompromiso, ang pinsala ay makokontrol.

Proteksyon sa mobile, mga Wi-Fi network at mga nakakonektang device

Sa kasalukuyan, ginagamit natin ang ating mga mobile phone para sa halos lahat ng bagay : online banking, pamimili, social media, trabaho, personal na mga larawan... Dahil dito, nagiging kaakit-akit silang target ng mga umaatake, gaya ng, kung hindi man higit pa, ng isang computer.

Tiyaking ang iyong smartphone o tablet ay may screen lock na may PIN, pattern, fingerprint, o facial recognition , at paganahin ang opsyong hanapin ang device at burahin ang data nito nang malayuan. Mag-install lamang ng mga app mula sa mga opisyal na app store at mag-ingat sa mga link na humihiling sa iyong mag-download ng mga app mula sa labas ng mga channel na iyon.

  Incognito mode: kung ano ito, kung ano ang itinatago nito, at kung paano ito i-activate sa bawat browser

Para sa mga pampublikong Wi-Fi network (mga paliparan, cafe, hotel), dapat mong ituring ang mga ito bilang mga hindi ligtas na kapaligiran . Iwasan ang pag-access sa online banking, corporate email, o mga serbisyong may sensitibong data mula sa mga ito. Kung wala kang ibang pagpipilian, palaging gumamit ng mga naka-encrypt na koneksyon (HTTPS) at, sa isip, isang VPN upang protektahan ang lahat ng trapiko.

Sa bahay o sa iyong negosyo, palitan ang mga default na password ng iyong router , paganahin ang WPA2 o WPA3 encryption, at gumamit ng malalakas na password. Isaalang-alang ang paglikha ng hiwalay na network para sa mga bisita at para sa mga Internet of Things device (mga smart speaker, IP camera, TV, relo, fitness tracker, atbp.), dahil ang mga ito ay kadalasang may hindi gaanong matibay na seguridad na naka-built in.

Regular na suriin ang mga application at extension na pinahintulutan mo sa iyong browser at social media account. Ang mga laro, quiz, at iba pang "hindi pangkaraniwang" serbisyo na humihiling ng access sa iyong mga contact, browsing history, o mga post ay maaaring maging sanhi ng pagtagas ng data.

Mga partikular na pinakamahusay na kagawian para sa mga kumpanya at organisasyon

Sa kapaligirang pangkorporasyon, ang pagprotekta sa personal at kumpidensyal na datos ay nangangailangan ng mas malalim na pagsisikap at pagsasama-sama ng mga teknikal, organisasyon, at pagsasanay na hakbang . Hindi sapat ang simpleng pag-install ng antivirus software: kailangan ang isang malinaw na estratehiya.

Isang mahalagang punto ang pag-encrypt ng sensitibong impormasyong nakaimbak sa mga server, laptop, mobile device, at external storage media. Kung ang isang device ay mawala o manakaw, pinipigilan ng pag-encrypt ang mga ikatlong partido na basahin ang data nang walang tamang key.

Mahalagang limitahan kung sino ang maaaring maka-access sa ano. Ang paglalapat ng prinsipyo ng least privilege at role-based access control ay lubos na nakakabawas sa panganib: dapat lamang makita at baguhin ng bawat empleyado ang impormasyong kinakailangan para sa kanilang tungkulin. Kabilang dito ang mga device na nagpoprotekta sa password at ang internal network, at pana-panahong pagsusuri sa mga account na may mataas na pribilehiyo.

Dapat mag-deploy ang mga kumpanya ng mga solusyon sa seguridad ng perimeter at endpoint : corporate antivirus, firewall, mga intrusion detection system, proteksyon laban sa mga advanced na malware at ransomware, pati na rin mga tool sa pagsubaybay upang matukoy ang mga hindi pangkaraniwang pag-uugali.

Isa pang mahalagang elemento ay ang pagsasanay sa cybersecurity para sa lahat ng empleyado . Ipinapakita ng karanasan na ang pinakamahinang bahagi ay kadalasang ang taong nagki-click kung saan hindi dapat, nagbabahagi ng kanilang password, o nagpapadala ng sensitibong file sa maling tatanggap. Ang mga programa sa kamalayan, mga simulation ng phishing, at mga malinaw na protocol ng aksyon ang siyang gumagawa ng malaking pagkakaiba.

Kung gumagamit ka ng mga serbisyo ng ikatlong partido tulad ng cloud computing, SaaS o cloud storage , dapat mong tiyakin na natutugunan ng mga ito ang mga naaangkop na pamantayan sa seguridad at malinaw na binabalangkas ng mga kontrata ang mga responsibilidad ng bawat partido patungkol sa proteksyon ng data.

Ano ang gagawin kung ang iyong kumpanya ay dumanas ng data breach

Kapag natukoy ng isang organisasyon ang isang paglabag sa seguridad na naglantad sa personal na datos ng mga customer, user, o empleyado , napakahalaga ng oras. Mahalagang tumugon nang mabilis at ayon sa isang paunang natukoy na plano.

Ang unang hakbang ay pigilan ang insidente : ihiwalay ang mga apektadong sistema, baguhin ang mga kredensyal, idiskonekta ang mga nakompromisong serbisyo, at pigilan ang karagdagang pagkalat ng pag-atake. Kasabay nito, dapat na isaaktibo ang isang teknikal at legal na pangkat upang i-coordinate ang tugon.

Sa kaso ng Espanya at ng Pangkalahatang Regulasyon sa Proteksyon ng Datos, kung ang nakompromisong impormasyon ay may kasamang hindi naka-encrypt na personal na datos , kinakailangang ipaalam sa Spanish Data Protection Agency (AEPD) ang paglabag sa loob ng maximum na 72 oras, pati na rin ipaalam sa mga apektadong partido kung kailan malaki ang panganib sa kanilang mga karapatan at kalayaan.

Lubos na inirerekomenda na magsagawa ng forensic analysis ng insidente ang mga espesyalista upang matukoy ang pinagmulan ng pag-atake, ang mga kahinaang ginamit, ang uri ng datos na nakuha, at ang aktwal na epekto. Ang gawaing ito ay hindi lamang nagsisilbing ebidensya sa mga legal na proseso kundi nagbibigay-daan din sa pagpapalakas ng mga hakbang sa seguridad upang maiwasan ang mga insidente sa hinaharap.

Bukod sa paghabol sa mga pamamaraang administratibo at may kaugnayan sa paggawa, mahalagang maghain ng ulat sa mga naaangkop na ahensya ng pagpapatupad ng batas , na nagbibigay ng lahat ng magagamit na teknikal na impormasyon. Maraming pag-atake ang bahagi ng mas malawak na mga kampanya, at ang pakikipagtulungan sa iba pang mga biktima at awtoridad ay nakakatulong sa pagwasak sa mga kriminal na network.

Secure na pamamahala ng password sa isang personal at corporate na antas

Ang seguridad ng maraming account ay literal na nakasalalay sa isang serye ng mga password, maayos man o hindi maayos ang pamamahala . Kaya naman napakahalagang sundin ang mga napapanahong pinakamahusay na kasanayan, batay sa mga modernong rekomendasyon tulad ng mga mula sa NIST o mga unibersidad at mga espesyalisadong organisasyon.

Sa pangkalahatan, inirerekomenda na ang mga password ay hindi bababa sa 8 karakter ang haba para sa mga karaniwang account , at 12-15 karakter o higit pa para sa mga sensitibo o administratibong account. Ang haba ay isang mahalagang salik sa lakas ng seguridad, lalo na kapag gumagamit ng mga passphrase na madaling tandaan ngunit mahirap hulaan.

Hindi na makatuwiran ang magpataw ng mga mahigpit at walang kabuluhang tuntunin ng "isang malaking titik, isang numero, at isang simbolo" kung hahantong ito sa pag-uulit ng lahat ng parehong pamamaraan. Mas mainam na payagan ang mahahabang password, na may anumang karakter na maaaring i-print (kabilang ang mga espasyo at simbolo), at harangan ang mga kilalang na-leak sa mga nakaraang paglabag.

Isa pang mahalagang punto ay ang pag-iwas sa muling paggamit ng mga password sa iba't ibang serbisyo . Kung ang iyong password sa social media ay lumabas sa isang leaked list, susubukan ng isang attacker ang parehong kombinasyon sa iyong email, online banking, cloud storage, at anumang iba pang sikat na platform. Ang isang pagkakamali ay maaaring humantong sa karagdagang mga kompromiso.

Dahil hindi praktikal ang pag-alala sa dose-dosenang iba't ibang malalakas na password sa mga panahong ito, ang pinakapraktikal at ligtas na tool ay ang password manager . Iniimbak ng mga application na ito ang iyong mga kredensyal sa isang naka-encrypt na database, na protektado ng iisang master password (at mas mabuti kung may MFA). Pinapayagan ka rin nitong awtomatikong bumuo ng napakalakas na password nang hindi kinakailangang isaulo ang mga ito.

  Mga uri ng SIM card para sa mga smartphone: Isang kumpletong gabay

Multi-factor authentication: ang dagdag na hadlang na gumagawa ng pagkakaiba

Ang multi-factor authentication (MFA) ay nagdaragdag ng karagdagang patong ng seguridad sa mga password sa pamamagitan ng paghingi ng higit pa sa "alam mo." Karaniwan nitong pinagsasama ang isang knowledge factor (susi), isang possession factor (mobile device, token, pisikal na susi), at, sa ilang mga kaso, isang likas na factor (fingerprint, mukha, boses).

Ang pamamaraang ito ay nangangahulugan na kahit na makuha ng isang umaatake ang iyong password, wala pa rin silang pangalawang hakbang para makumpleto ang pag-access. Kaya naman maraming ahensya ng cybersecurity ang naniniwala na ang pagpapagana ng MFA sa mga kritikal na serbisyo ay maaaring maiwasan ang karamihan sa mga pag-hack ng account batay sa pagnanakaw o paglabas ng kredensyal.

Sa antas ng enterprise, makatuwiran na unahin ang multi-factor authentication para sa administrative access, corporate email, mga VPN, mga management tool, at mga system na humahawak ng sensitibong data . Kapag naitatag na sa mga environment na ito, maaari na itong ilunsad sa ibang mga user.

Maipapayo na gumamit ng mga salik na mas lumalaban sa phishing , tulad ng mga authenticator app, mga na-verify na push notification, o mga pisikal na security key, hangga't maaari ay iwasan ang mga mensaheng SMS na maaaring maging sanhi ng panloloko tulad ng pagpapalit ng SIM.

Para gumana ang lahat ng ito, kailangan mong magtakda ng malinaw na mga patakaran sa pagbawi ng account , mga pamamaraan para sa pagpapalit ng mga device o pagpapalit ng nawawalang pangalawang factor, at subaybayan ang mga nabigong pagtatangka sa pagpapatotoo upang matukoy ang mga kahina-hinalang pattern.

Mga patakaran para sa pagtatapon at paggamot ng mga hindi na ginagamit na device

Sa tuwing ia-upgrade ng isang kumpanya ang mga computer, mobile phone, o server nito, nahaharap ito sa isang tahimik na panganib: ang impormasyong naiiwan sa mga lumang device . Kung hindi mapapamahalaan nang maayos, ang kagamitang ito ay maaaring maging isang minahan ng ginto para sa sinumang makakatanggap o makakahanap nito.

Ang unang hakbang ay ang pagtatatag ng isang panloob na patakaran sa pamamahala at pagtatapon ng datos na kinabibilangan ng napapanahong imbentaryo ng kagamitan, mga partikular na pamamaraan ayon sa uri ng aparato, at malinaw na mga responsibilidad kung sino ang magpapasya kung ano ang gagawin sa bawat isa.

Upang matiyak na hindi na mababawi ang datos, kinakailangan ang mga ligtas na pamamaraan ng pagkasira . Maaari itong mula sa lohikal na pagbura gamit ang software na nag-o-overwrite ng impormasyon nang maraming beses, hanggang sa pisikal na pagkasira ng mga disk at storage media kapag hinihingi ito ng antas ng sensitivity.

Sa kaso ng mga laptop, mobile phone, at tablet na ginagamit sa teleworking o hybrid work, mahalagang magkaroon ng mga solusyon sa device management (MDM) na nagbibigay-daan sa malayuang pagbura ng impormasyon ng korporasyon sakaling mawala, manakaw, o matanggal sa trabaho ang empleyado.

Bukod pa rito, ang lahat ng mga kasanayang ito ay dapat na naaayon sa mga legal na obligasyon sa proteksyon ng datos na naaangkop sa bawat bansa o sektor, upang maipakita ng organisasyon ang nararapat na pagsisikap sa kaganapan ng mga pag-awdit o inspeksyon.

Panghuli, ipinapayong magsagawa ng mga regular na pag-awdit upang mapatunayan na ang mga proseso ng pagbura at pagsira ay isinasagawa nang tama, matukoy ang mga kahinaan, at isaayos ang mga patakaran habang nagbabago ang mga teknolohiya at panganib.

Pagsasanay at kultura ng cybersecurity: ang papel ng kadahilanan ng tao

Malaking bahagi ng mga paglabag sa seguridad ay nagmumula, direkta man o hindi direkta, sa pagkakamali ng tao . Hindi ito tungkol sa pagsisi sa gumagamit, kundi sa pagkilala na kung walang pagsasanay sa cybersecurity at isang matibay na kultura ng cybersecurity, ang anumang organisasyon ay mahina.

Ang mga programa sa pagsasanay ay dapat lumampas sa karaniwang minsanang kurso at maging isang patuloy na proseso . Mahalagang matutunan ng mga koponan na tukuyin ang mga palatandaan ng phishing, pamahalaan nang epektibo ang kanilang mga password, ligtas na mag-browse, at maunawaan ang mga patakaran para sa paggamit ng mga personal at pangkorporasyong device.

Ang mga regular na simulation ng mga pag-atake , lalo na ang mga kampanya ng phishing, ay isang lubos na mabisang kasangkapan para sa pagsubok sa mga natutunan at pagtukoy sa mga kahinaan. Ang susi ay samahan ang mga pagsasanay na ito ng nakabubuo na feedback, hindi parusa.

Ang mga nakatataas na tagapamahala ay dapat na kasangkot at mamuno sa pamamagitan ng halimbawa , sumusunod sa parehong mga pamantayang hinihiling sa lahat, sumusuporta sa mga inisyatibo sa kaligtasan, at nagbibigay sa kanila ng kakayahang makita. Kung babalewalain ng mga namamahala ang mga pamamaraan, ang ipinahihiwatig na mensahe ay hindi gaanong mahalaga ang kaligtasan.

Ang paglikha ng isang kapaligiran kung saan maaaring mag-ulat ng mga insidente o hinala ang sinuman nang walang takot ay mahalaga rin. Minsan, ang pagkakaiba sa pagitan ng isang takot at isang sakuna ay nasa kung ang isang tao ay nag-uulat ng isang kakaibang email, isang hindi pangkaraniwang website, o hindi pangkaraniwang pag-uugali ng computer sa tamang oras.

Sa pamamagitan ng mga naaangkop na teknikal na hakbang, responsableng mga digital na gawi, at isang kulturang inuuna ang seguridad, posibleng lubos na mabawasan ang panganib ng pagnanakaw ng personal na data at gawing mas hindi gaanong nalalantad ang mga gumagamit at kumpanya sa mga cyberattack na nangyayari araw-araw.

cybersecurity
Kaugnay na artikulo:
Cybersecurity 101: Protektahan ang iyong data