La Administración Nacional de Cooperativas de Crédito (NCUA) es una agencia federal independiente que exige que las cooperativas de crédito aseguradas por el gobierno federal de los EE. UU. establezcan un programa de seguridad que aborde la privacidad y protección de los registros e información de los clientes. La NCUA lleva a cabo auditorías de las uniones de crédito basadas en los principios y estándares indicados por el Consejo de Examinación de Instituciones Financieras Federales (FFIEC). Los estándares FFIEC exigen numerosos controles de seguridad, incluidos los controles de acceso a los datos, el cifrado y la administración de claves, así como la supervisión de la seguridad.
Las soluciones de Thales pueden ayudar a abordar los estándares FFIEC, que incluyen:
De acuerdo con FFIEC:
Las instituciones financieras deben tener un proceso eficaz para administrar los derechos de acceso. El proceso debe incluir:
FFIEC señala también que:
Además, FFIEC ofrece directrices para el control de la seguridad.
Las instituciones financieras deben asegurarse de la idoneidad de su estrategia e implementación de mitigación de riesgos mediante:
La plataforma de Thales Vormetric Data Security Platform y SafeNet Multi-Factor Authentication proporciona control de acceso de usuario de última generación.
Thales protege los datos en sí por medio de Vormetric Transparent Encryption con administración de claves integrada para los datos en reposo, cifrado de aplicaciones, tokenización con enmascaramiento dinámico y más. Estas técnicas hacen que los datos se vuelvan insignificantes e inservibles sin las herramientas para descifrarlos.
Los dispositivos de Thales SafeNet con cifrado de red con certificación FIPS , ofrecen seguridad de red comprobada de alto compromiso para sus datos confidenciales en movimiento, incluidos video en tiempo real y voz.
Thales le permite a la cooperativa de ahorro y crédito monitorear e identificar el acceso extraordinario a datos. Vormetric Security Intelligence para la inteligencia de la seguridad proporciona registros de gestión detallados que especifican cuáles procesos y usuarios han accedido a datos protegidos. Los registros de gestión detallados especifican cuándo los usuarios y procesos accedieron a datos, bajo cuáles políticas y si las solicitudes de acceso fueron permitidas o rechazadas. Los registros de gestión indicarán incluso cuándo un usuario con acceso a información privilegiada envía un comando como "cambiar de usuario" para tratar de imitar y potencialmente explotar las credenciales de otro usuario.
Compartir estos registros con una plataforma de información de seguridad y gestión de eventos (SIEM, por sus siglas en inglés), le ayuda a descubrir patrones anómalos en procesos y accesos de usuarios, lo que puede dar lugar a una investigación posterior. Por ejemplo, un administrador o proceso puede acceder a volúmenes más grandes de datos de lo normal en forma repentina, o intentar hacer una descarga de archivos no autorizada. Estos eventos pueden apuntar a un ataque de ATP anterior, o a actividades internas malintencionadas.
El RGPD es tal vez la norma de privacidad de datos más completa hasta la fecha. Afecta a cualquier organización que procese los datos personales de los ciudadanos de la UE, independientemente de la ubicación de la sede de la organización.
Cualquier organización que desempeñe un papel en el procesamiento de pagos con tarjetas de crédito y débito debe cumplir con los estrictos requisitos de cumplimiento de PCI DSS para el procesamiento, el almacenamiento y la transmisión de datos de cuentas.
Los países de todo el mundo han promulgado requisitos de notificación de brechas de datos tras la pérdida de información personal. Varían según la jurisdicción, pero casi siempre incluyen una cláusula de "safe harbour".