「I」:完整性(Integrity)風險
這些風險影響了資訊的有效性和資訊正確性的保證。 一些政府法規特別關注保證資訊的準確性。 如果資訊在沒有預警,授權或稽核線索的情況下改變,其完整性無法保證。
1)故障
電腦和存儲故障,可能會導致資料損壞。
防禦:請確保你選擇的服務提供者擁有內置到它的存儲網路的相應的RAID冗余,而對重要資料建立歸檔是服務的一部分。
檢測:採用那些使用了校驗和或者其他方式的資料校驗的完整性驗證軟體。
阻止:由於資料的特性,和無人交互的原因,我們可以採取的措施很少。
剩餘風險:損壞資料的技術故障可能導致運作和承諾風險(尤其是Sarbanes-Oxley)。
2)資料刪除和資料丟失
意外或惡意破壞任何資料,包括財務,公司,個人,和審計跟蹤資訊。 由於電腦系統故障或誤操作造成的資料破壞。
防禦:在雲環境中,請確保對你的關鍵資料進行備份存儲,並將其安置在多個雲服務提供者的環境中。
檢測:保持和審查資料刪除相關的審計日誌。
阻止:保持對訪問和管理資料的個人的教育和警覺方案。 確保對資料擁有充分的權利和 控制的合適的資料擁有者得到分配。
剩餘風險:一旦關鍵資料丟失了,它就永遠丟失而不能恢復了。
3)資料損壞和資料篡改
由於電腦或存儲系統損害,或者惡意的人為操作或軟體而造成的資料改變。 企圖詐騙的資料修改。
防禦:利用版本控制軟體,在重要資料被修改之前保存歸檔拷貝。 雲服務提供了幾乎無限的資料存儲,這意味著你可以保持對以前的版本的近乎無限的備份。 確保所有的虛擬伺服器都由防病毒(AV )軟體進行保護。 保持對基於最小特權原則的資料,和基於「需要瞭解」原則的角色或工作職能的基於角色的存取控制。
檢測:對關鍵資料的任何修改,都需要使用完整性檢查軟體來監控和報告。
阻止:保持對訪問和管理資料的個人的教育和警覺方案。 確保對資料擁有充分的權利和控制的適當的資料擁有者得到分配。
剩餘風險:損毀或被破壞的資料可能會導致重大的問題,因為有效可靠的資料是任何計算系統的基石。
4)意外修改
資料完整性的損失也許是最常見的原因,資料改變要麼是因為個人,儘管他可能是在修改其它的資訊,要麼就是因為不正確的輸入。
防禦:利用版本控制軟體,在重要資料被修改之前保存歸檔拷貝。 雲服務提供了幾乎無限的資料存儲,這意味著你可以保持對以前的版本的近乎無限的備份。 確保所有的虛擬伺服器是由防病毒(AV )軟體進行保護。 保持對基於最小特權原則,根據「需要知道」的工作職能的資料的存取控制。
檢測:對關鍵資料的任何修改,都需要使用完整性檢查軟體來監控和報告。
阻止:保持對訪問和管理資料的個人的教育和警覺方案。 確保對資料擁有充分的權利和控制的適當的資料擁有者得到分配。
剩餘風險:損毀或被破壞的資料可能會導致重大的問題,因為有效可靠的資料是任何計算系統的基石。
5)網路釣魚
通過電子郵件欺騙受害者透漏個人資訊的行為,是「社交工程」的常見策略。 例如,發送了一封電子郵件,它看起來像是來自一個指導使用者登錄並提供信用卡資訊的合法公司。
防禦:使用反釣魚技術,來防禦惡意網站,並檢測錯誤的URL。 使用面向客戶系統的多因素身份驗證,來確保使用者知道何時他們被重定向到你的網站的假冒副本。 定期發送最新資訊和教育材料給客戶來解釋系統是如何工作的,以及如何避免網路釣魚。 永遠不要發送那些包含或者請求有個人資料,包括客戶ID或密碼的電子郵件。
檢測:使用應用程式防火牆來檢測何時遠端站台試圖複製或冒用你的網站。
阻止:為使用和存儲雇員或客戶的個人資訊的人維持教育和警覺方案。
剩餘風險:由於公眾媒體的暴露或者個人資料丟失的指控,所帶來的丟失備份磁片或者包含客戶資訊的資料庫折衷的商業風險,造成了重大的聲譽風險。 負面宣傳可能導致長期和短期的企業聲譽虧損。