Ủy ban Bảo vệ Thông tin Cá nhân Nhật Bản (PPC) ngày 8/10 đã công bố loạt khuyến nghị nhằm tăng cường an ninh cho doanh nghiệp sau các vụ rò rỉ dữ liệu quy mô lớn. Các biện pháp được nhấn mạnh gồm xác thực đa yếu tố có khả năng chống phishing, triển khai EDR và xóa dữ liệu cá nhân không còn cần thiết.
Theo ITmedia, ngày 7/10, PPC phát đi thông báo cảnh báo về công tác ứng phó sau các sự cố rò rỉ dữ liệu quy mô lớn. Đây là một phần nội dung được cơ quan này công bố sớm trước khi đưa vào bộ hướng dẫn sửa đổi về bảo vệ dữ liệu cá nhân, dự kiến ban hành vào tháng 4 năm sau. PPC đặc biệt kêu gọi các doanh nghiệp đang nắm giữ khối lượng lớn dữ liệu cá nhân, dữ liệu nhạy cảm hoặc dữ liệu có nguy cơ bị lợi dụng cho mục đích lừa đảo phải tăng cường biện pháp bảo vệ.
Về xác thực, PPC khuyến nghị doanh nghiệp áp dụng xác thực đa yếu tố có khả năng chống phishing đối với các trường hợp truy cập từ mạng bên ngoài, tài khoản quản trị và truy cập vào dữ liệu cá nhân quan trọng. Một ví dụ được nêu là passkey dựa trên tiêu chuẩn FIDO2. Ngoài ra, cơ quan này cũng đề xuất cơ chế đánh giá từng lần đăng nhập dựa trên vị trí, thời gian và mức độ an toàn của thiết bị, từ đó kiểm soát quyền truy cập theo mức độ rủi ro. Doanh nghiệp cũng được khuyến nghị chỉ cho phép các thiết bị đã được phê duyệt truy cập dữ liệu cá nhân.
Đối với giám sát xâm nhập, PPC đề cập việc sử dụng IDS/IPS và EDR để sớm phát hiện dấu hiệu bất thường, đồng thời cô lập ngay hệ thống bị xâm nhập hoặc vô hiệu hóa tài khoản nhằm ngăn thiệt hại lan rộng. Với dữ liệu cá nhân lưu trữ trên nền tảng đám mây, PPC lấy ví dụ về việc sử dụng tính năng xóa an toàn do nhà cung cấp dịch vụ cung cấp, hoặc áp dụng cơ chế mã hóa để dữ liệu không thể dễ dàng được khôi phục.
PPC cũng cảnh báo rủi ro từ việc lưu giữ dữ liệu cá nhân quá thời gian cần thiết. Theo Luật Bảo vệ Thông tin Cá nhân của Nhật Bản, doanh nghiệp phải nỗ lực xóa bỏ dữ liệu không còn nhu cầu sử dụng mà không chậm trễ. Cơ quan này cho biết đã xuất hiện những trường hợp quy mô thiệt hại bị phình to sau sự cố rò rỉ vì doanh nghiệp vẫn lưu giữ lượng lớn dữ liệu dư thừa. PPC vì vậy yêu cầu các doanh nghiệp rà soát lại sự cần thiết của việc tiếp tục lưu trữ dữ liệu, đồng thời kiểm tra căn cứ pháp lý cho hoạt động này.
Một ví dụ điển hình là sự cố xảy ra vào tháng trước liên quan đến dịch vụ chia sẻ xe Times Car. Vụ việc làm lộ dữ liệu cá nhân của khoảng 6,6 triệu tài khoản, trong đó khoảng 1,6 triệu trường hợp có chứa tài liệu định danh như ảnh giấy phép lái xe. Dữ liệu của cả những người đã hủy dịch vụ cũng được lưu giữ trong khoảng 7 năm và nằm trong phạm vi bị ảnh hưởng.
PPC cũng đã cập nhật tài liệu “WARNING”, trong đó tổng hợp 9 nhóm sự cố truy cập trái phép cùng nguyên nhân và biện pháp ứng phó. Các ví dụ tiêu biểu gồm chậm xử lý lỗ hổng bảo mật, tài khoản bị chiếm đoạt và hệ thống dịch vụ đám mây bị xâm nhập.