网易首页 > 网易号 > 正文 申请入驻

隐形威胁:小心遗留系统中的被遗忘数据(Forgotten Data)

0
分享至

数据很容易被遗忘。特别是随着数字化转型的不断深入,很容易忽略未使用的系统或历史备份。在过去几年间,有多家公司因为这种“被遗忘的数据”而陷入困境,面临着严重的声誉损害和来自监管机构的巨额罚款。

在本文中,我们将探讨数据被遗忘的原因,它如何影响公司,以及可以采取哪些步骤来解决相关的风险和威胁。

被遗忘的数据意味着数据在整个生命周期中不再被积极地管理。当这种情况发生在一个组织中时,它就有违反多项法规的风险,包括欧盟的《通用数据保护条例》(GDPR),加州消费者隐私法案(CCPA)和其他全球隐私法规。

出现被遗忘数据的原因有很多,包括:

1. 超出项目范围

有时引入新系统是为了解决“正在燃烧的平台”(burning platform),比如摇摇欲坠的基础设施或失去支持的软件。当务之急是转向新技术。在交付新应用程序后,遗留应用程序的退役通常不包括在项目范围内。在其他情况下,问题被“踢到一边去”,并被定位为“永远不会发生的后续阶段或项目”。

2. 处理难度太大

遗留应用程序上的数据通常没有明确的所有权或上下文来支持补救和可防御的处理。手动修复数据通常被认为过于耗时,而且依赖于了解数据的个人(在某些情况下,这些人可能已经离开了公司)。

通过工具进行自动化补救可以帮助流程快速识别ROT(冗余、过时和垃圾)数据,并对由于法律或法规原因需要存档的数据进行分类。然而,大多数项目没有考虑到处理遗留数据的复杂性,等到意识到早就为时已晚。这是数据退役被排除在项目范围外,并被归为“太困难”的另一个原因。

3. 没有归档

公司没有策略或基础设施来支持由于监管原因需要保留的数据归档。因此,数据作为“存档”保留在遗留系统中,但很少或没有治理。随着人员的变化,随着时间的推移,遗留应用程序不可避免地会被遗忘。

4. 无限期保留备份

如果对数据应该保留多长时间或如何安全地存储和处理它们没有明确的标准,数据也可能被遗忘在备份中。在许多情况下,进程也没有定义如何安全地销毁或覆盖备份上保存的数据。如果没有适当的标准,或者没有检查遵守这些标准的控制,那么备份可能被放错位置,无限期地保留并完全忘记。

备份应该只用于灾难恢复,因此只对支持指定时间段内的恢复有价值。它们不应该被视为业务的档案或在诉讼的情况下合法。

数据之所以被遗忘,是因为在公司内部,它通常不被视为工作和预算的优先事项。但这样一个看似无害的疏忽会带来什么影响呢?

遗留系统使您的公司面临安全漏洞

遗留系统由于使用年限太长,会使组织面临数据安全漏洞的威胁。由于技术老化,某些漏洞可能不容易修复。即使有补丁也通常存在延迟情况(我们在Windows XP和WannaCry中看到了这一点),因为创建一个遗留补丁更难——而且在优先级列表中要低得多。遗留系统经常在缺乏支持的情况下运行,使公司面临网络和数据泄露风险。

并购(M&A)可能带来数据漏洞

如果作为收购或合并的一部分,没有进行足够的数据尽职调查(例如确保系统有适当的控制来保护个人数据)和补救措施,那么问题就可能像“特洛伊木马”一样未被发现,等待被网络犯罪分子暴露。例如,一家大型酒店经营者估计,在2014年一家被收购公司遭受网络攻击后,全球有3.39亿份客人记录受到影响。

遗留系统的操作和维护成本很高

平均而言,一家公司31%的技术是由遗留系统组成的。维护这些系统可能是一个昂贵的负担,平均有60-80%的IT预算被分配来维持它们的运行。

退役遗留系统不仅可以降低与数据可用性和完整性相关的数据风险,还可以释放IT预算,或用于证明对其他项目的投资是合理的,例如将公司数据恢复到控制下的补救项目。

过度保留的备份可能会带来安全风险

2018年,一名攻击者侵入了一家在线技术平台提供商的员工账户。暴露的数据包括当前的电子邮件地址和2007年起的数据库备份,其中包含“旧的加盐和散列密码”。这是未能例行管理和销毁备份的风险的一个主要例子。

无法履行遵守数据主体请求的能力

根据GDPR,被遗忘的数据不能从数据主体请求(DSR,指个人向企业发出的对其个人数据执行操作的正式请求)中豁免。如果遗留系统中的数据不受管理且不可发现,那么组织将很难完全遵守履行个人“被遗忘权”和访问其数据的能力。

合规地、防御性地将遗留系统退役,并将数据修复到新系统和/或公司存档,不仅意味着数据得到更安全的管理和治理,还意味着数据对DSR来说更容易发现和操作。这降低了因无法及时、符合成本效益的方式充分响应此类请求而产生的成本和风险。

1. 沟通处理遗留数据风险的重要性

建立一个业务案例,以获得高管的支持来解决被遗忘数据的风险。展示通过防御性地处理和归档遗留系统的数据可以节省的成本,以及可以避免的网络犯罪、声誉损害和更高效、更具成本效益地响应合规请求的能力方面的风险。

2. 通过数据的生命周期来管理数据

有效的数据治理应包括使数据整个生命周期(从创建到处理)都能得到治理的一整套策略、流程和控制,包括数据管理、数据隐私、记录管理和信息安全。数据管理的一个基本原则是,在数据的整个生命周期中,必须始终拥有数据,并采用适当的流程来确保数据不会被遗弃或遗忘。记录管理也发挥了关键作用,确保确定记录保留时间表,并确定处理或数据存档的规则,然后就可以根据这些规则退役遗留系统及其数据。您的公司是否有适当的政策、标准和控制来确保您的所有数据都得到有效和合规的管理?

3. 将数据治理嵌入到SDLC流程中

将数据治理原则嵌入到您的系统开发生命周期(SDLC)中,最重要的是确保生命周期结束过程作为向服务过渡的一部分得到考虑和记录。提前定义退出计划是一种很好的做法,该计划包括如何将系统退役,以及作为该过程的一部分如何安全地、合规地管理数据。

4. 实现应用程序退役的标准化方法

确保为应用程序退役定义了一种标准方法,其中包括对它们所持有的数据进行补救。这应该包括将数据归档到备用平台的方法和解决方案,如果由于法律或监管原因,数据需要在系统的有效生命周期之后保留,请遵循公司记录保留计划行事。

5. 优先制定数据卫生计划,以解决遗留数据风险

对遗留系统和暗数据(如公司内的历史文件共享)进行审计。确保对高风险系统实施了最新的数据隐私影响评估(DPIA),以了解公司无限期保留遗留数据所面临的风险水平,以及可以采取什么步骤来降低这些风险。此外,在公司的风险登记册中记录和跟踪风险,并基于公司的风险偏好创建一个优先级和成本数据卫生计划,以纠正数据,解决已识别的风险。

6. 确保数据隐私是并购尽职调查不可或缺的一部分

拥有一套明确定义的数据隐私角色、职责和流程,以支持并购活动中的尽职调查,有助于确保目标公司的被遗忘数据不会引入不可预见的风险和漏洞。审查任何已获得的系统和数据流,确保数据、隐私和安全风险已被记录在案。制定和确定补救计划,以解决这些风险,并积极跟踪它们,直至解决。

7. 检查数据备份策略

为了确保备份不会成为被遗忘的数据,要有标准化的备份过程和时间表,包括备份的频率、每种备份类型的保留周期、备份的安全性以及用于监控和检测不符合要求的嵌入式控件。有详细的流程来回收(或安全销毁)过期的备份磁盘。备份数据仅用于灾难恢复目的,不应用作记录存档,如果让它超出预期的用途,就会引入不必要的数据风险,可能会带来严重的后果。

参考及来源:https://www.ftitechnology.com/resources/blog/the-dangers-of-forgotten-data

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
谁赔?京东仓库大火!快递被毁损失十几亿,目前未公布赔偿方案!

谁赔?京东仓库大火!快递被毁损失十几亿,目前未公布赔偿方案!

小盖纪实
2024-11-15 15:42:24
通报来了!女童被开水烫伤收威胁信,获赔32万,问责12人 3人免职

通报来了!女童被开水烫伤收威胁信,获赔32万,问责12人 3人免职

鋭娱之乐
2024-11-14 21:06:56
心相印创始人被灭门,警局悬赏百万征集线索,真凶身份意想不到

心相印创始人被灭门,警局悬赏百万征集线索,真凶身份意想不到

青青会讲故事
2024-10-17 17:20:56
最新战报!肖国栋0-75,暂1-4落后,或4连败世界冠军,无缘4强?

最新战报!肖国栋0-75,暂1-4落后,或4连败世界冠军,无缘4强?

刘姚尧的文字城堡
2024-11-15 05:11:31
1胜6负倒数第一!东契奇又道歉,汤普森很无奈,库里可不会被点名

1胜6负倒数第一!东契奇又道歉,汤普森很无奈,库里可不会被点名

巴叔GO聊体育
2024-11-15 13:55:22
出游翻船4家人落海全亡,父亲让13岁儿躲保冷箱中活命!

出游翻船4家人落海全亡,父亲让13岁儿躲保冷箱中活命!

华人生活网
2024-11-15 05:20:11
被雷霆交易到公牛后,22岁的吉迪新赛季表现如何?

被雷霆交易到公牛后,22岁的吉迪新赛季表现如何?

更好的嘴哥
2024-11-15 14:49:06
38岁河南光棍娶21岁水族姑娘为妻,新婚夜,新郎一下傻眼了

38岁河南光棍娶21岁水族姑娘为妻,新婚夜,新郎一下傻眼了

青丝人生
2023-11-10 23:15:08
笑不活了,男子打扮洋气回村,结果一天就被打回原形,判若两人!

笑不活了,男子打扮洋气回村,结果一天就被打回原形,判若两人!

奇特短尾矮袋鼠
2024-11-14 15:52:39
1979年,党中央抓捕许世友儿子,许世友得知后:抓得好,抓得妙

1979年,党中央抓捕许世友儿子,许世友得知后:抓得好,抓得妙

大海的诺言
2024-10-04 08:55:11
出差提前回来,发现妻子在给初恋母亲过大寿后,我选择成全他们

出差提前回来,发现妻子在给初恋母亲过大寿后,我选择成全他们

点读故事会
2024-11-12 11:48:56
刘诗诗:我那被叫五旬老汉的丈夫,如今竟是世上顶好的老公和爸爸

刘诗诗:我那被叫五旬老汉的丈夫,如今竟是世上顶好的老公和爸爸

娱乐的小灶
2024-11-15 21:01:34
终于知道为啥孩子会离奇的抑郁了!评论区一针见血~我内心翻江倒海

终于知道为啥孩子会离奇的抑郁了!评论区一针见血~我内心翻江倒海

滑稽斑马呀
2024-11-13 12:33:13
农业部原部长唐仁健,任上曾力推“农管”执法

农业部原部长唐仁健,任上曾力推“农管”执法

梦马笔谈
2024-11-15 20:10:01
黄金价格大跌!临近年底,不出意外这4样东西也会下跌,早做准备

黄金价格大跌!临近年底,不出意外这4样东西也会下跌,早做准备

农夫也疯狂
2024-11-15 09:02:40
前云南省委书记外逃至澳洲,竟被小混混活活打死!

前云南省委书记外逃至澳洲,竟被小混混活活打死!

我是娱有理
2024-10-19 06:31:49
中组部划定公务员范围:八类人员属于公务员,其他都不是!

中组部划定公务员范围:八类人员属于公务员,其他都不是!

微法官
2024-08-29 01:01:35
1971年,周恩来透露叶向真还被关着,毛泽东:一个孩子关她做什么

1971年,周恩来透露叶向真还被关着,毛泽东:一个孩子关她做什么

笙箫起落
2024-11-15 15:44:12
中国又火了!10万人连夜“大迁徙”,西方:羡慕西方的速度

中国又火了!10万人连夜“大迁徙”,西方:羡慕西方的速度

常高俊April工作室
2024-11-04 20:11:11
美国两大害怕:怕中国大量生产芯片,更怕中国大量出口芯片

美国两大害怕:怕中国大量生产芯片,更怕中国大量出口芯片

互联网.乱侃秀
2024-11-15 11:39:42
2024-11-15 22:20:49
嘶吼RoarTalk
嘶吼RoarTalk
不一样的互联网安全新视界
7624文章数 10521关注度
往期回顾 全部

科技要闻

奇瑞董事长夸余承东:你改名余成功吧

头条要闻

俄媒:俄动用神秘武器 乌克兰和北约部队一度陷入恐慌

头条要闻

俄媒:俄动用神秘武器 乌克兰和北约部队一度陷入恐慌

体育要闻

我们究竟需要一支怎样的国家队?

娱乐要闻

俞灏明迎37岁生日,疑似与王晓晨相恋

财经要闻

"机构举报游资"导致A股大跌?

汽车要闻

配易四方+云辇-Z系统 仰望U7于广州车展亮相

态度原创

亲子
游戏
艺术
手机
公开课

亲子要闻

家长带娃主打一个活着就好,麻万幼儿园亲子运动会之坑娃现场,娃:这个游戏是非赢不可吗

浪漫战Lyn神、120斗Moon,WSB S6季后赛18点开战

艺术要闻

故宫珍藏的墨迹《十七帖》,比拓本更精良,这才是地道的魏晋写法

手机要闻

一加持续领跑续航赛道!这两款手机一次性满足你的续航期待!

公开课

一块玻璃,如何改变人类世界?

无障碍浏览 进入关怀版