国产精品天干天干,亚洲毛片在线,日韩gay小鲜肉啪啪18禁,女同Gay自慰喷水

歡迎光臨散文網(wǎng) 會(huì)員登陸 & 注冊

網(wǎng)絡(luò)安全訴訟風(fēng)險(xiǎn):首席信息安全官最關(guān)心的4個(gè)問題

2022-04-21 14:15 作者:杭州超級科技  | 我要投稿

訴訟的威脅足以讓任何商業(yè)領(lǐng)袖夜不能寐,數(shù)據(jù)保護(hù)、隱私和網(wǎng)絡(luò)安全立法和法規(guī)的日益普及給CISO帶來了壓力。

根據(jù)諾頓羅斯富布賴特(Norton Rose Fulbright)對250多名總法律顧問和內(nèi)部訴訟從業(yè)者的最新年度訴訟趨勢調(diào)查,網(wǎng)絡(luò)安全和數(shù)據(jù)保護(hù)將成為未來幾年新法律糾紛的首要驅(qū)動(dòng)因素之一。三分之二的受訪者表示,他們在2021年更容易受到此類爭議的影響,而2020年不到一半,而更復(fù)雜的攻擊,對遠(yuǎn)程環(huán)境中員工/承包商的監(jiān)督減少以及對客戶數(shù)據(jù)量的擔(dān)憂都被認(rèn)為是緩解因素。

顯然,對于CISO及其組織來說,訴訟的風(fēng)險(xiǎn)是非常真實(shí)的,但是最令人擔(dān)憂的領(lǐng)域是什么,他們能做些什么呢?

數(shù)據(jù)泄露引發(fā)訴訟

在過去的18個(gè)月到兩年中,組織在數(shù)據(jù)泄露后面臨訴訟的可能性顯著增加,特別是當(dāng)一家公司被認(rèn)為沒有很好地處理違規(guī)行為時(shí),專門從事技術(shù)和合規(guī)法律事務(wù)的律師兼Cordery合伙人Jonathan Armstrong說?!艾F(xiàn)在發(fā)生大數(shù)據(jù)泄露事件,訴訟是一種可能性?!彼a(bǔ)充道。

eSentire戰(zhàn)略和企業(yè)發(fā)展副總裁Alex Jinivizian告訴CSO,雖然法律訴訟的傾向因地理位置而異,但網(wǎng)絡(luò)攻擊的持續(xù)規(guī)模導(dǎo)致政府,行業(yè)和監(jiān)管機(jī)構(gòu)對什么是安全性差的更明確的斷言,為更多的法律行動(dòng)打開了大門。“一些最引人注目的數(shù)據(jù)泄露事件 - Equifax,萬豪,Target,美國人事管理辦公室 - 導(dǎo)致這些公司因安全衛(wèi)生標(biāo)準(zhǔn)不佳而導(dǎo)致機(jī)密員工或客戶數(shù)據(jù)丟失的重大訴訟,”他說。

阿姆斯特朗警告說,這對企業(yè)的影響可能相當(dāng)大?!澳壳霸诓煌讣袑で蟮膿p害賠償很高。僅舉一例,TikTok在荷蘭面臨15億歐元的訴訟,其他國家(包括英國和德國)也有類似的高價(jià)值索賠。多年來,與數(shù)據(jù)相關(guān)的訴訟也一直是美國企業(yè)生活的一個(gè)特征。

首席信息安全官受到抨擊

訴訟風(fēng)險(xiǎn)不僅限于公司。簽名訴訟律師事務(wù)所合伙人Simon Fawell表示,CISO本身也面臨著因違反職責(zé)而采取的訴訟,因?yàn)闆]有采取足夠的措施來防止違規(guī)行為,或者違規(guī)行為的后果處理得很糟糕。

Jinivizian對此表示贊同:“對于大中型企業(yè)來說,CISO的角色從未如此重要,并且可能更受關(guān)注,并對安全事件和數(shù)據(jù)泄露負(fù)責(zé),正如在2020年破壞性供應(yīng)鏈攻擊之后對SolarWinds的CISO和其他高管正在進(jìn)行的集體訴訟所表明的那樣。

阿姆斯特朗補(bǔ)充說,對Uber的CSO的指控也證明了這一點(diǎn),據(jù)稱他們試圖掩蓋與2016年攻擊有關(guān)的勒索軟件付款,該攻擊損害了數(shù)百萬用戶和司機(jī)的數(shù)據(jù)。

Fawell說,如果CISO擔(dān)任公司董事,那么他們可能會(huì)因數(shù)據(jù)和隱私泄露而面臨違反職責(zé)的股東訴訟,因?yàn)閿?shù)據(jù)和隱私泄露對公司價(jià)值的損害?!霸谟?,股東對董事的訴訟一直在增加,在數(shù)據(jù)泄露導(dǎo)致股東價(jià)值下降的地方,對董事的索賠越來越多地被考慮在內(nèi)。這反映了其他司法管轄區(qū)的趨勢,例如美國,首席信息安全官已經(jīng)因違反義務(wù)而受到高調(diào)索賠。

商業(yè)秘密的丟失和聲譽(yù)受損

數(shù)據(jù)泄露或隱私訴訟的潛在后果包括巨額罰款、民事和刑事處罰、聲譽(yù)損害以及股價(jià)的不利影響。所有這些都可以單獨(dú)或組合影響組織和CISO。在丟失重要信息的地方,損害可能非常高,Signature Litigation LLP的律師Alasdair Marshall補(bǔ)充道?!袄?,如果中介或代理人發(fā)生違規(guī)事件并丟失可能對另一家公司的聲譽(yù)造成重大損害的商業(yè)秘密或信息,這可能導(dǎo)致重大訴訟。近年來,*****和瑞士信貸事件突顯出越來越多的人尋求獲取敏感信息并將其發(fā)布到市場上。

更重要的是,為訴訟辯護(hù)可能既昂貴又耗時(shí),馬歇爾說?!半m然英國制度允許勝訴方從失敗者那里收回法律費(fèi)用,但花在法律費(fèi)用和輔助費(fèi)用上的金額很少被全額收回。訴訟還需要大量的CISO和董事會(huì)層面的關(guān)注,這將更有效地專注于發(fā)展和保護(hù)未來的業(yè)務(wù)。

訴訟也可能對網(wǎng)絡(luò)保險(xiǎn)事務(wù)產(chǎn)生直接影響,影響范圍包括續(xù)保和新業(yè)務(wù)等。ForgeRock首席信息安全官Russ Kirby說,反彈最快的公司和首席信息安全官是那些將客戶放在首位的公司和首席信息安全官,他們采取一切必要措施幫助受影響的客戶將影響降至最低,并分享他們計(jì)劃采取的步驟,以確保這種情況不再發(fā)生。

法規(guī)和要求

專家們一致認(rèn)為,地理因素對于CISO及其組織面臨的訴訟風(fēng)險(xiǎn)尤為重要。例如,F(xiàn)awell說,在最高法院對Lloyd訴谷歌案的裁決之后,英國大規(guī)模集體訴訟的威脅有所減弱,該裁決在現(xiàn)有程序框架下停止了“選擇退出”集體訴訟,并強(qiáng)調(diào)了根據(jù)英國規(guī)則提出大規(guī)模數(shù)據(jù)索賠的困難?!半m然該決定并未完全阻止數(shù)據(jù)隱私案件中集體訴訟的可能性,并且仍有許多索賠通過英國法院進(jìn)行,這些索賠的框架不同,但仍有可能取得成功,這對索賠人來說是一個(gè)相當(dāng)重大的挫折,”他補(bǔ)充說。

也就是說,受數(shù)據(jù)泄露影響的個(gè)人獲得賠償?shù)膲毫υ絹碓酱?,在不久的將來,看到對?shù)據(jù)隱私案件引入某種形式的選擇退出集體訴訟制度也就不足為奇了,F(xiàn)awell說?!坝呀?jīng)為競爭索賠引入了選擇退出制度,數(shù)據(jù)隱私將是類似方法的下一個(gè)合乎邏輯的領(lǐng)域。他繼續(xù)說,盡管英國大規(guī)模集體訴訟的威脅暫時(shí)有所減弱,但個(gè)人訴訟的威脅仍然非常明顯,特別是在高價(jià)值公司數(shù)據(jù)可能受到損害的情況下?!癎DPR(以及相關(guān)的英國立法)提高了對數(shù)據(jù)隱私問題的認(rèn)識,并更加關(guān)注商業(yè)交易中的合同條款。

至于美國,事情可能會(huì)變得同樣甚至更加復(fù)雜,前首席信息安全官杰克·奧梅拉(Jack O'Meara)說,他是咨詢公司Guidehouse的訴訟支持服務(wù)負(fù)責(zé)人?!袄?,在美國國防工業(yè)基地承包商工作的首席信息安全官需要遵守國防聯(lián)邦采購條例(DFARS)252.204-7012,以保護(hù)涵蓋國防信息和網(wǎng)絡(luò)事件報(bào)告,而在紐約金融機(jī)構(gòu)工作的首席信息安全官需要遵守紐約州金融服務(wù)部23 NYCRR 500金融服務(wù)公司的網(wǎng)絡(luò)安全要求。

與此同時(shí),一名法官最近批準(zhǔn)了Kemper Insurance的原告提出的1760萬美元的集體和解,他們涉嫌違反加利福尼亞州的“消費(fèi)者隱私法”,而美國證券交易委員會(huì)(SEC)則為上市公司提出了新的強(qiáng)制性網(wǎng)絡(luò)安全披露規(guī)則,以及書面網(wǎng)絡(luò)政策和程序,加強(qiáng)報(bào)告以及私募股權(quán)和投資公司的記錄管理。

O'Meara補(bǔ)充說,最終,美國CISO需要了解其公司持有的合同中包含的特定網(wǎng)絡(luò)安全要求。“在本文中有太多的法規(guī)和要求需要提及,但CISO需要了解適用于其行業(yè)和地理區(qū)域的法規(guī)和要求。

降低訴訟風(fēng)險(xiǎn)

Kirby說,為了減輕和降低訴訟風(fēng)險(xiǎn),首席信息安全官必須首先檢查他們的安全計(jì)劃在嚴(yán)厲審查下是否“可防御”,并能夠改變和適應(yīng)新的威脅?!袄?,如果它無法經(jīng)受住有關(guān)您的協(xié)議是否遵循當(dāng)?shù)胤珊托袠I(yè)標(biāo)準(zhǔn)的問題,則需要迅速采取行動(dòng)來解決這些差距。

Fawell引用了五個(gè)問題,這些問題有助于從訴訟角度衡量違規(guī)響應(yīng)計(jì)劃的有效性:

誰是主要服務(wù)提供商?

內(nèi)部溝通渠道是什么?誰來指導(dǎo)律師和其他關(guān)鍵顧問?是CISO還是需要其他批準(zhǔn)?

如果系統(tǒng)關(guān)閉,處理違規(guī)行為的關(guān)鍵人員如何安全地進(jìn)行通信?

哪種類型的違規(guī)行為最有可能影響公司,誰是最有可能受到影響的交易對手?

與交易對手簽訂的合同中的數(shù)據(jù)隱私條款要求什么?這些合同中是否有通知要求?

“計(jì)劃的范圍可以從至少確保上述問題和其他問題的答案得到考慮,并且將要處理違規(guī)行為的關(guān)鍵人員知道答案,到擁有完整的模擬違規(guī)行為到壓力測試過程,”Fawell補(bǔ)充道。

O'Meara表示,CISO應(yīng)該能夠提供有案可稽的政策和程序,包括合規(guī)性工件,安全配置設(shè)置的屏幕截圖,防火墻日志,訪問審計(jì)日志,用戶計(jì)算機(jī)系統(tǒng)和應(yīng)用程序訪問請求表單,以及員工安全培訓(xùn)記錄。

阿姆斯壯建議首席信息安全官與習(xí)慣于在事件發(fā)生之前處理這些類型的風(fēng)險(xiǎn)和訴訟的律師進(jìn)行接觸?!爱?dāng)你確實(shí)遇到事故時(shí),重要的是不要試圖像一個(gè)孤獨(dú)的牛仔一樣處理它,”他說。

同樣,O'Meara建議美國公司與內(nèi)部法律顧問合作,了解訴訟風(fēng)險(xiǎn)以及相關(guān)影響和后果。

Fawell說,首席信息安全官熟悉公司網(wǎng)絡(luò)保險(xiǎn)政策的條款也很重要 - 主要是涵蓋/不涵蓋的內(nèi)容以及發(fā)生違規(guī)行為時(shí)的通知要求?!氨kU(xiǎn)公司通常應(yīng)該是最早的??扛壑?。不僅確保保險(xiǎn)生效很重要,保險(xiǎn)公司通常也是如何處理違規(guī)行為某些方面的良好信息和建議來源。

此外,F(xiàn)awell繼續(xù)說,安全領(lǐng)導(dǎo)者必須小心在違規(guī)事件發(fā)生后立即記錄(和不記錄)哪些信息?!爸匾氖且獙λ龀龅臎Q定及其原因進(jìn)行清晰的審計(jì)跟蹤。然而,在處理立即具有挑戰(zhàn)性的情況時(shí),以書面形式記錄判斷錯(cuò)誤的評論(通常來自高級人員)并不罕見,這在以后的法律訴訟中可能沒有幫助。特別重要的是,每個(gè)人都要了解哪些通信可能在相關(guān)司法管轄區(qū)受到法律特權(quán)的保護(hù),哪些則不會(huì)。

阿姆斯特朗已經(jīng)看到了這一點(diǎn)。“權(quán)限至關(guān)重要。通常,訴訟當(dāng)事人很早就要求查看內(nèi)部備忘錄,通信和取證報(bào)告。如果您沒有正確設(shè)置權(quán)限,則可能必須披露所有材料。

Fawell建議,在可能的情況下,關(guān)鍵人員之間舉行面對面的會(huì)議是明智的,以建立明確的溝通渠道,并確保審計(jì)線索準(zhǔn)確,清楚地詳細(xì)說明響應(yīng)過程。

原文轉(zhuǎn)自csoonline,超級科技譯,合作站點(diǎn)轉(zhuǎn)載請注明出處和原文譯者為超級科技!

Hi,我是超級科技

超級科技是信息安全專家,能無上限防御DDos攻擊和CC攻擊,阿里云戰(zhàn)略合作伙伴!

網(wǎng)絡(luò)安全訴訟風(fēng)險(xiǎn):首席信息安全官最關(guān)心的4個(gè)問題的評論 (共 條)

分享到微博請遵守國家法律
错那县| 武宁县| 吉木萨尔县| 乳源| 太保市| 石泉县| 台江县| 田东县| 江门市| 仪征市| 报价| 垫江县| 菏泽市| 柘荣县| 宁河县| 禄丰县| 沾化县| 西乌| 谷城县| 西城区| 邵阳县| 四子王旗| 贞丰县| 仙居县| 察雅县| 龙泉市| 南平市| 香格里拉县| 开封县| 湟源县| 金华市| 宁明县| 阿合奇县| 赣州市| 南溪县| 敖汉旗| 新建县| 东辽县| 荆州市| 仪陇县| 若羌县|