欧盟通用数据保护条例(GDPR)的倒计时已经开始,时间飞快流逝。尽管媒体上充斥着关于GDPR指南的评论、指南和解决方案,但其各个方面的最终解释尚未达成。然而,GDPR的基本意图非常明确:数据保护,更具体地说,是保障个人数据的安全。
GDPR中“个人数据”一词涵盖范围极广,任何与“可识别的自然人”相关的数据均被归类为个人数据。组织通常会数字化处理和存储诸如客户姓名、电子邮件地址、照片、工作信息、对话、媒体文件以及许多其他可能识别个人的信息。
个人数据无处不在,几乎存在于每一件IT资产中。如果您的组织希望遵守GDPR,则需要定义并执行严格的访问控制,同时细致跟踪对数据的访问。
网络攻击既可能来自企业内部,也可能来自外部。对近期高调网络攻击的分析显示,外部和内部黑客均利用特权访问实施攻击。大多数攻击都涉及处理或存储个人数据的IT应用和设备。安全研究人员指出,现今几乎所有类型的网络攻击都涉及特权账户。
无论是内部还是外部攻击,未经授权访问和滥用特权账户——IT王国的“钥匙”——已成为犯罪分子使用的主要手段。管理密码、系统默认账户以及脚本和应用中的硬编码凭据,均成为网络犯罪分子获取访问权限的首要目标。
黑客通常通过简单的钓鱼或鱼叉式钓鱼攻击,作为进入用户机器的切入点。随后,他们安装恶意软件,寻找具有无限访问权限的强大管理密码,以便横向移动网络、感染所有计算机并窃取数据。一旦黑客获得管理密码,整个组织就会面临攻击和数据盗窃的风险。外围安全设备无法完全防御此类特权攻击。
组织需要与供应商、业务合作伙伴和承包商等第三方合作以实现多种目的。通常,第三方合作伙伴会被授予对组织内物理和虚拟资源的远程特权访问。
即使您的组织已实施强有力的安全控制,也无法完全了解第三方如何处理您的数据。黑客可能轻易利用供应链中的漏洞,或对拥有访问权限的人员发起钓鱼攻击,从而进入您的网络。必须对授予第三方的特权访问进行控制、管理和监控。
此外,恶意内部人员,包括心怀不满的IT员工、贪婪的技术人员、被解雇的员工以及与第三方合作的IT员工,可能植入逻辑炸弹或窃取数据。失控的管理访问构成潜在的安全威胁,危及您的业务。
GDPR要求组织确保并证明其个人数据保护政策的合规性。保护个人数据反过来需要对特权访问进行全面控制,这是GDPR的基础原则。控制特权访问需要您:
如上所述,控制、监控和管理特权访问需要自动化特权访问的整个生命周期。然而,手动管理特权访问既耗时又易出错,且可能无法提供所需的安全控制水平。
Password Manager Pro 是一套完整的解决方案,用于控制、管理、监控和审计特权访问的整个生命周期。它在一个软件包中提供三种解决方案:特权账户管理、远程访问管理和特权会话管理。
Password Manager Pro对所有特权账户进行全面加密和整合,存放于一个集中式保险库中,并辅以细粒度访问控制。它还减轻了与特权访问相关的安全风险,并在安全漏洞和合规问题扰乱业务之前予以预防。
这些功能共同赋能您实现对组织中特权访问的全面控制,从而为GDPR合规奠定坚实基础。
完全遵守GDPR需要多种解决方案、流程、人员和技术。如上所述,自动化特权访问管理是实现GDPR合规的基础。结合其他适当的解决方案、流程和人员,特权访问管理有助于强化IT安全,防止数据泄露。本文仅供参考,不应视为GDPR合规的法律建议。ManageEngine不对本文信息作出任何明示、暗示或法定保证。