软件供应链中的知识产权与数据保护
1. 知识产权与数据操纵问题概述
在软件供应链攻击中,知识产权(IP)和数据的操纵或提取往往是重点。知识产权涵盖了以文档、图纸、源代码、设计等形式存在的人类智力创造。无论是无意还是有意地共享知识产权和数据,都可能使公司在从初创到成熟的任何阶段遭受毁灭性打击。数据泄露和泄漏事件屡见不鲜,恶意行为者始终在云存储基础设施和基于云的技术中寻找公开暴露的数据和知识产权。
恶意行为者不仅会窃取信息,还可能修改或注入虚假信息到知识产权或数据中。一旦他们渗透到网络,通常会进行数天、数周甚至数月的侦察,在此期间了解组织情况,以造成最大损害或获取最大利益。由于恶意行为者的意图难以捉摸,我们必须全力保护知识产权和数据。
为降低知识产权和数据丢失的风险,可先采用基础设施控制措施,如日志记录和监控。同时,需要关注数据分类、人员对知识产权和数据丢失的影响,以及与技术相关的各种威胁。
2. 数据分类
在讨论知识产权或数据丢失之前,首先要明确哪些数据丢失会对组织构成风险,哪些不会。例如,恶意行为者从内部存储库下载公共文档对组织通常无风险,但下载员工个人数据可能会给员工带来重大风险。
组织应识别所有类型的数据,确定其价值以及数据暴露可能带来的风险。组织的数据分类至少应包括公共、内部和受限三个级别,这有助于遵守相关法规,避免在保护非敏感数据上浪费资源。
2.1 数据分类流程与员工意识培养
为所有员工和承包商创建数据分类流程和意识提升活动。具体流程包括对源代码、架构信息、硬件设计、内部组织数据、个人身份信息(PII)和个人健康信息(PHI)等数据进行分类,并实施信息安全控制措施
超级会员免费看
订阅专栏 解锁全文
2439

被折叠的 条评论
为什么被折叠?



