路易斯·姆特内斯.德尔皮诺:“所达到的安全水平确实很好,但完全的安全并不存在”

采访
Autor
Fraternidad-Muprespa

自 10 月以来,Luis Martínez del Pino 一直担任 Fraternidad-Muprespa 信息系统安全部门的总监。他出生于加泰罗尼亚,收养为穆尔西亚人,他是两个孩子的父亲,也是一位音乐爱好者,并且对电吉他充满热情。

在穆尔西亚大学完成计算机科学研究后,他搬到了马德里,在那里他在信息技术领域发展了 25 年的职业生涯,始终专注于医疗保健行业的数字化转型,特别是计算机安全。

他对社会保障合作互助保险领域有深入的了解,曾在 Everis (NTT Data)、Indra 或 NEORIS 等跨国公司担任经理。它的努力是在公司、咨询公司、工人和个体经营者的心中树立 Fraternidad-Muprespa 就是安全的观念。

该部门近期的工作领域是什么?

2024 年将是开展新项目的紧张一年。最近的未来涉及更新与我们的数字办公室相关的国家安全计划 (ENS) 认证。

此外,我们正在准备一揽子措施和项目,旨在改善共同基金的网络安全状况。

我们计划部署一个 24x7x365 运行的安全运营中心,并监督共同基金的整个 ICT 基础设施。

另一方面,我们正准备签约一些尖端软件产品,这将减少我们的暴露面并加强我们的防护。

关于数据保护,我认为我们已经达到了非常高的成熟度,因此2024年将重点关注流程的整合、优化和持续改进。

我们将继续努力提高网络安全意识并培训我们的员工,加强这一最脆弱的环节。

以最佳安全水平开展互助公司活动的关键是什么?

没有人能够保证信息技术领域的完全安全。我们能够而且应该做的是努力减轻已知的风险。  当然,保护一般数据和特别是敏感数据的安全对于任何组织都至关重要,对于 Fraternidad-Muprespa 等关键任务组织来说更是如此。这涉及根据信息的性质设计和部署信息的加密、保护、备份、可用性和访问策略。

技术债务和软件过时是网络安全的大敌。这就是为什么我们每天都致力于消除任何基础软件已过时的基础设施,并通过最佳补丁级别维护我们的硬件和软件基础设施,这有助于消除制造商已解决的已知漏洞。

从软硬件基础设施的角度来看,我们已经部署并正在维护一套尖端的工具,这些工具有助于对不同层面的基础设施进行保护和监控。

对于我们内部开发的定制软件,我们遵循 OWASP(开放式 Web 应用程序安全项目)社区的建议,此外还对所有开发的软件进行严格的质量控制。

我把对我来说最重要的事情放在最后:在整个组织中实施网络安全文化,以保护我们免受可避免的安全事件的影响。

我们对一般数据保护,特别是健康数据的重视程度如何?

这是当今 Fraternidad-Muprespa 的优势之一。到目前为止,我们从未受到西班牙数据保护局的制裁。

数据保护是 Fraternidad-Muprespa 的优势之一.

我们作为数据保护官 (DPD) 的角色非常专业,除了在复杂情况下为我们提供建议外,还负责独立控制我们是否充分遵守法规。

我们拥有的与信息安全相关的认证(ISO 27001 和 ENS)会定期接受外部审核,并建立非常坚实的基础,以保证整个价值链的高水平信息保护,并在敏感时采取特殊保护措施。

另一方面,我们针对与第三方信息交换、工作环境内外信息的使用、共享存储资源的使用等相关问题,特别努力设计规范员工使用其所拥有信息的政策和指令。

我们特别关注数字办公室框架内的数据保护,因为它是共同基金与关联公司、咨询公司、受保护工人和个体经营者之间的主要数字通信渠道。

并且在欢迎新员工期间,我们专门从数据保护的角度制定了所有要采取的措施。

在某些情况下,我们会提供并非真正必要的数据吗?

在 Fraternidad-Muprespa,我们必须处理个人数据和敏感信息,但当我们收集、生成或查阅该信息时,我们始终在合法目的的框架内进行。

然而,与任何其他组织一样,我们会定期遭受网络犯罪分子通过身份盗窃进行的企图攻击,我们称之为 网络钓鱼其中许多目的是收集机密和敏感信息。因此,员工培训和意识非常重要。

对于最大安全性的工作而言,实施远程办公意味着什么?

由于疫情的影响,突然有超过 2000 人在家工作,从而导致遭受攻击的影响和新漏洞的出现。幸运的是,我们已经通过特定的安全策略和技术来规范远程办公。我们依赖 ENS 通过国家密码中心 (CCN-CERT) 提出的远程办公建议,以及 ISO/IEC-27000 系列标准中提供的最佳实践指南。

例如,我们规范专业设备和企业软件的专有使用、虚拟会议和视频通话、软件更新、网络的使用、密码管理以及防止盗窃或丢失的设备加密。

另一方面,我们在虚拟专用网络、新一代防病毒、两步身份验证、网络访问控制、访问权限管理和端点安全等方面拥有尖端技术。困难在于在安全的环境和不使员工的工作复杂化之间找到平衡。

漏洞和安全漏洞有什么区别?

漏洞是软件或硬件元素中的弱点,如果被网络攻击者利用,可能会危及组织的计算机安全。最常见的原因是编程错误、缺乏安全补丁或不正确的产品配置,并且在被发现之前都是隐藏的。

另一方面,安全漏洞是指数据安全性受到损害的实际情况,当网络攻击者设法成功利用漏洞,损害组织数据的机密性、完整性或可用性时,就会发生安全漏洞。安全漏洞的后果可能包括未经授权的访问、数据丢失、信息被盗、声誉受损或经济损失以及其他负面后果。

当然,如果我现在问你组织中最重要的弱点是什么,你会告诉我那就是人。你是对的。

我们是否为可能发生的类似大公司最近经历的攻击做好了准备?

我认为Fraternidad-Muprespa所达到的安全水平非常好,并且符合大型商业组织所达到的市场标准。然而,正如我一开始所说,完全的安全性并不存在。

我们都知道巨大的 炒作围绕生成人工智能。这项技术如何影响网络安全?

这是两个日益相关的世界。一方面,应用于网络安全的技术利用人工智能算法来提高防护水平。

网络犯罪分子利用生成式人工智能发起新的攻击,并使已知的攻击更加有效。

我指的是身份盗窃、创造人工身份、媒体操纵、创造 深度造假,例如模仿一个人的外表或声音来冒充他们,自动化社会工程,或执行 网络钓鱼有选择性的。了解这一新现实以尝试预测此类网络攻击非常重要,因为此类攻击变得越来越复杂且难以检测。

另一方面,在数据保护方面,员工不当使用生成人工智能平台可能会导致敏感信息泄露。为了防止这种情况发生,我们已经制定了政策来规范该技术在专业领域的使用。

你觉得这段内容怎么样