O Dia Mundial da Privacidade, comemorado anualmente em 28 de janeiro, serve como um lembrete da importância de proteger os dados pessoais na era digital atual. À medida que a tecnologia avança e mais informações pessoais são compartilhadas online, indivíduos e organizações devem tomar medidas para proteger seus dados.
Novas regulamentações, como a DORA (Lei de Resiliência Operacional Digital), exigem que as organizações elaborem planos para gestão de riscos, notificação de incidentes e testes de resiliência. Essas regulamentações definem políticas para a gestão de dados, incluindo criptografia, localização dos dados e ciclos de vida dos dados. A Gartner projeta que “até 2023, 65% da população mundial terá seus dados pessoais protegidos por diversas regulamentações de privacidade, e as empresas precisam de soluções flexíveis que possam se adaptar à multiplicidade de legislações”. Navegar nesse ambiente complexo pode ser um desafio tanto para indivíduos quanto para empresas.
A privacidade de dados consiste em proteger as informações pessoais e dar aos indivíduos o controle sobre como seus dados são coletados, utilizados e armazenados. Por outro lado, a proteção de dados refere-se às medidas técnicas e organizacionais adotadas para proteger os dados (incluindo dados pessoais) contra acesso, uso, alteração ou destruição não autorizados. A proteção de dados abrange a privacidade de dados e outras áreas, incluindo Backup and Recovery, Recuperação de Desastres, Segurança de Dados e uma série de outras áreas.
Para ajudar a lidar com essa complexidade, vamos dedicar algum tempo para analisar os 10 principais temas a serem considerados ao gerenciar a privacidade e a proteção de dados.
1. Estratégia
de proteção de dados 2. Criptografia
3. Autenticação
por múltiplas pessoas 4. Armazenamento
imutável 5. Soberania
dos dados 6. Governança e descoberta
de dados 7. Classificação de dados
8. Retenção
de dados 9. Testes do plano de resiliência e resposta
a incidentes 10. Avaliação de riscos
1. Estratégia de proteção de dados
As organizações devem começar criando ou atualizando um plano de Privacidade de Dados, Backup and Recovery e Recuperação de Desastres como parte de uma estratégia geral de proteção de dados. Um plano confiável de proteção de dados envolve diversos aspectos e se relaciona especificamente com a proteção dos dados pessoais que seus clientes compartilharam com sua organização.
2. Criptografia
A criptografia é um recurso essencial para a proteção de dados e informações privadas. Permitir a criptografia de dados em repouso e em trânsito ajuda a impedir o acesso não autorizado a informações pessoais. Isso é especialmente importante para organizações que lidam com grandes volumes de dados privados, como prestadores de serviços de saúde e instituições financeiras. Os dados não residem mais apenas em nossos data centers corporativos, já que a maioria das organizações possui uma ou várias nuvens públicas com cargas de trabalho e dados armazenados nelas. Proteger os dados com criptografia durante todo o seu ciclo de vida ajuda a mitigar ameaças de possíveis invasores.
3. Autenticação por múltiplas pessoas
Além de proteger os dados por meio de criptografia, as organizações devem proteger seus sistemas contra ataques maliciosos. O uso da autenticação por múltiplas pessoas (MPA) em seus sistemas de proteção de dados garante que tarefas críticas exijam várias aprovações de usuários pré-aprovados. Muitas vezes negligenciada, essa é uma das maneiras mais simples de impedir tarefas como a exfiltração ou a exclusão de dados.
4. Armazenamento imutável
O armazenamento imutável permite que os dados, sejam eles privados ou não, sejam gravados sem que possam ser modificados ou excluídos posteriormente. O fato de os dados não poderem ser adulterados ou alterados garante a manutenção da integridade dos dados. Os requisitos de armazenamento imutável estão se tornando rapidamente um elemento padrão das regulamentações de governança de dados, como o GDPR, a HIPAA e outras. Quando combinado com a MPA, é possível criar camadas de armazenamento de dados altamente seguras, ideais para o armazenamento de dados confidenciais e privados.
5. Soberania dos dados
As organizações devem levar em consideração as regulamentações relativas ao armazenamento de dados pessoais ao desenvolver uma estratégia de proteção de dados. Isso inclui a localização do armazenamento de dados e a conformidade com as regulamentações relativas à soberania de dados. Por exemplo, uma carga de trabalho baseada em nuvem no GCP na Europa ou que contenha dados de cidadãos da UE deve estar em conformidade com as regulamentações da UE. Qualquer local onde dados privados possam residir, mesmo que temporariamente, pode ser obrigado a estar em uma região específica de acordo com os requisitos regulatórios. A Commvault ajuda a resolver essa questão em sua versão mais recente, permitindo que os clientes selecionem qual região específica utilizarão para o armazenamento de snapshots e proteção de dados, em vez de várias regiões que custam mais e podem ter requisitos regulatórios diferentes.
6. Governança e descoberta de dados
Em uma pesquisa recente, 57% dos CISOs admitem que não sabem onde estão alguns ou todos os seus dados, nem como eles estão protegidos! À medida que essa quantidade de dados privados continua a crescer, o grande número de regulamentações se expande exponencialmente, e ficamos confusos sobre o que e como devemos proteger nossos dados. Como resultado, as organizações precisam entender seus dados, onde eles estão e o que está em risco. Ser capaz de priorizar os dados com base nas políticas, prioridades e regulamentações aplicáveis à sua organização é fundamental para protegê-los. Não é possível proteger o que você não conhece!
7. Classificação dos dados
Saber quais dados existem e onde estão armazenados é apenas parte da solução. As organizações devem considerar quais dados são dados privados de clientes, essenciais para os negócios etc., em termos de sua importância para a empresa e para seus clientes. Proteger apenas os dados locais pode deixar de lado alguns dados críticos de clientes que estão armazenados em sua solução de CRM baseada em SaaS. Por falar nisso, você deve contar com algo além do seu fornecedor de SaaS ou mesmo dos seus provedores de nuvem IaaS para garantir a proteção dos seus dados. Eles podem oferecer alguns SLAs e um certo nível de redundância, mas isso não substitui um plano sólido de proteção de dados. Gerenciar a classificação de dados não é uma operação pontual, já que os dados crescem exponencialmente a cada ano.
8. Retenção
É fundamental saber quais dados existem e qual a importância deles, mas por quanto tempo eles permanecem relevantes? Essa é uma pergunta difícil de responder para a maioria das organizações e que se repete todos os anos, quando se adquirem sistemas de armazenamento cada vez maiores para abrigar os dados corporativos. A capacidade de atribuir uma vida útil esperada aos dados pode impactar significativamente os resultados financeiros da sua organização e proteger os dados privados dos seus clientes. Contar com sistemas capazes de localizar, classificar e definir a retenção automaticamente reduzirá a probabilidade de proliferação de dados, diminuirá o tempo necessário para recuperar dados não utilizados e reduzirá custos. Se você está procurando um ótimo ponto de partida para gerenciar com eficiência sua governança, riscos e conformidade, conheça a abordagem exclusiva da Commvault para o Gerenciamento Unificado de Dados.
9. Testes do plano de resiliência e resposta a incidentes
O teste do plano de resiliência, frequentemente chamado de “runbook”, é uma área muitas vezes negligenciada na estratégia de proteção de dados. Criar ou atualizar um plano desatualizado pode exigir tempo e esforço. A parceria com provedores de soluções ou empresas estratégicas de proteção de dados com experiência na elaboração de planos pode reduzir significativamente o tempo necessário para atualizá-los. Embora possa parecer trivial pensar que os runbooks estão ultrapassados, descobri que, quando ocorre um evento real de recuperação de desastres (DR) ou um ataque de ransomware, eles são o recurso indispensável que você deseja ter em seu arsenal de ferramentas. Uma cadência regular de atualizações cria uma postura organizacional pronta para enfrentar de frente as ameaças à segurança dos dados.
10. Avaliação de riscos
Conforme mencionado no runbook, considere trabalhar com fornecedores estratégicos para realizar uma avaliação de riscos semestralmente ou anualmente. Revisões programadas podem ajudar a desenvolver a “memória muscular” necessária para uma mentalidade sólida em relação à proteção e à privacidade de dados. A vantagem de trabalhar com fornecedores bem estabelecidos nas áreas de proteção e privacidade de dados é que eles estão atualizados sobre as mais recentes ameaças à segurança e estratégias de mitigação.
Ao colocar em prática essa lista de considerações e atualizar regularmente seu plano de resiliência, você pode ter certeza de que as informações pessoais estão seguras e em conformidade com as normas de privacidade mais recentes. Se você não sabe por onde começar, mas precisa da ajuda de uma empresa capaz de esclarecer todas essas dúvidas.
A Commvault está aqui para ajudar! Estamos sempre adicionando novos recursos, incluindo nossas mais recentes melhorias em soberania regional de dados para instantâneos de backup, certificações do setor, recursos de armazenamento imutável e muito mais.
Acesse nossa comunidade para saber mais ou faça um teste hoje mesmo em https://www.commvault.com/request-demo