当前位置: 首页 > 科技观察

如何减轻商业地产中的物联网网络安全风险_0

时间:2023-03-22 11:56:57 科技观察

从我们的家到我们的工作场所,智能技术的部署正变得越来越普遍。《华尔街日报》注意到智能建筑相关公司在2021年筹集了28.8亿美元的风险投资。在之前的帖子中,我们讨论了智能技术在商业房地产中的应用增加以及进行彻底和严格的研究和评估过程的重要性,以及智能技术合约中需要考虑的各种因素。这些评估和合同流程对于制定智能技术供应商必须遵守的安全护栏至关重要。对智能家居技术采取有纪律的、以安全为中心的方法可以帮助保护房地产公司免受灾难性的公关和财务后果,例如安全事件,例如2016年Mirai恶意软件攻击不安全的物联网(IoT)设备。数据泄露的平均成本每年都在增加,到2021年,数据泄露的平均成本将达到424万美元。公司比以往任何时候都更需要意识到这些技术的网络安全风险,并且必须采取必要的措施来解决它们的漏洞。增加的漏洞随着物联网连接的增加,网络安全风险呈指数级增长。每一个增加建筑物便利性的智能物品——例如识别员工面部并为他们招呼电梯的摄像头、空气质量监测器、扬声器、门和安全系统——都代表了建筑物网络安全环境中的安全漏洞点。每个连接点都是黑客的开放目标。请记住,黑客只需要一个入口点:黑客以其HVAC承包商为目标,从Target窃取了4000万个信用卡和借记卡号码,这是美国历史上已知最大的企业违规行为之一。敏感性提高智能技术的发展带来了独特的隐私和安全问题。正在收集哪些数据、收集了多少数据以及收集了多长时间?智能技术解决方案是否收集个人联系信息,并与第三方共享该数据?带摄像头的设备是否收集、存储和共享图像?如果是这样,记录的图像将存储多长时间以及存储在哪里?员工可以访问数据吗?公司将如何处理儿童照片或其他敏感记录?如果涉及语音识别,设备是否“一直在听”以及存储和共享对话?个人越来越意识到隐私的减少;然而,消费者和员工仍然希望在家中和办公室享有隐私。公司必须知道正在收集哪些数据并制定内部控制来管理这些数据,同时还要求供应商遵守严格的隐私标准。公司还必须确保他们收集需要收集的数据。很多时候,一家公司对待数据收集的态度可以概括为:现在全部收集起来,以后再想办法。这种做法是错误的。一方面,对数据的分析可能会产生有关用户行为的重要见解。另一方面,收集的数据也必须根据合规的隐私政策进行保护和处理。收集“太多”数据可能意味着公司忽略了它收集的所有内容。当公司不知道他们拥有什么时,他们就不知道要保护什么。被忽视、遗忘的数据往往得不到保护。当黑客攻击和消费者受到伤害时,“我们不知道我们有这个”不是立法者、最终用户或监管机构会接受的答案。合规性所有收集个人身份信息的公司都必须遵守有关数据隐私的州、联邦和国际法律。由于这些法律处于不断变化的状态,因此该监管框架变得更具挑战性。在美国,越来越多的州通过了数据隐私法,这些法律既创造了消费者权利,又对企业提出了安全和评估要求。金融服务等受监管行业的公司必须应对更高的安全协议要求和额外的数据隐私法。法规可能会让公司有责任保护自己免受违规行为,无论是否意外。公司应确保与供应商签订的合同要求供应商解决安全问题,作为保护企业及其最终用户的整体方法的一部分。就这一系列漏洞、敏感性和责任提出建议似乎令人望而生畏,但所有者可以通过合同中强有力的安全条款和改进的内部操作协议来大大降低风险。合同:在将智能技术和服务外包给第三方的情况下,合同应说明供应商将如何保护收集、处理、存储和共享的任何数据。合同还应将数据的收集、处理、存储和共享限制在必要的范围内。确保合同为任何潜在的安全漏洞分配风险。合同还应概述提供商在发生数据安全事件时必须采取的步骤。考虑包括在任何事件前后审查供应商系统的审计权。合同承诺可能意味着,如果由于技术、服务或安全协议的缺陷而导致数据泄露,提供商将承担责任。运营:除了合同预防措施外,公司还可以实施运营变更,以更好地保护自己免受任何潜在的数据安全事件的影响。公司应限制处理敏感信息的设备,并限制每种连接技术对绝对必要信息的访问。处理敏感信息的设备也应移动或隔离到具有增强安全控制的单独网络。使用多因素身份验证保护对敏感系统和应用程序的访问,并限制对具有高权限的人的访问。公司应审查和更新他们现有的任何安全协议。考虑雇用具有数据安全专业知识的人员,并对员工进行协议培训,并确保他们了解政策。实施这些操作组件可以补充合同中的风险缓解条款。智能建筑和住宅将继续主宰我们的天际线,因为虽然智能技术会带来更高的信息安全风险,但它们也会带来运营效率和个人便利,而一旦他们放弃,租户和居住者就不会想要这些。实施和利用这些创新技术和服务需要谨慎的策略来减轻这些安全风险。最终,智能技术将继续存在,那些现在采取必要措施的人将在未来几年受益匪浅。