软件供应链中的知识产权与数据保护
在软件供应链攻击中,对知识产权(IP)和数据的操纵或提取往往是重点。知识产权涵盖了以文档、图纸、源代码、设计等形式存在的人类智力创造。无论是无意还是有意地共享知识产权和数据,都可能在公司的任何发展阶段(从初创到成熟)造成毁灭性打击。数据泄露和泄漏事件屡见不鲜。此外,恶意行为者一直在云存储基础设施和基于云的技术中寻找公开暴露的数据和知识产权。
恶意行为者渗透网络窃取数据是大家熟知的情况,但软件供应链的风险不仅在于数据被盗,还包括他们对知识产权或数据进行修改或注入虚假信息。一旦恶意行为者渗透到网络中,他们通常会进行侦察,这个过程可能持续数天、数周甚至数月。在此期间,他们了解组织情况,以确定如何造成最大的破坏或获取最大的利益。由于恶意行为者的意图难以捉摸,我们必须竭尽全力保护我们的知识产权和数据。
为降低知识产权和数据丢失的风险,可先采用基础设施控制措施,如日志记录和监控。下面我们将探讨数据分类的重要性、人员对知识产权和数据丢失的影响,以及与技术相关的各种威胁。
1. 数据分类
在讨论知识产权或数据丢失之前,首先要明确哪些数据丢失会对组织构成风险,哪些不会。例如,恶意行为者从内部存储库下载公共文档对组织通常没有风险,但下载员工个人数据可能会给员工带来重大风险。
组织应识别所有类型的数据,确定其价值以及数据暴露可能带来的风险。组织可以设置多个级别的机密和非机密分类,至少应包括公共、内部和受限三个级别。数据分类有助于确保组织遵守相关法规,避免在保护非敏感数据上浪费资源。
为所有员工和承包商创建数据分类流程和宣传活动。这包括对源代码、架构信息、硬件设计、组织内部数据、个人身份信息(PII)和个人健康
超级会员免费看
订阅专栏 解锁全文
2455

被折叠的 条评论
为什么被折叠?



