從我們的家到我們的工作場所,智能技術的部署正變得越來越普遍。 《華爾街日報》指出,智能建筑相關公司在 2021 年籌集了 28.8 億美元的風險投資。在之前的帖子中,我們已經討論了智能技術在商業房地產中的更多使用,以及進行徹底和嚴格的研究和評估的重要性過程,以及智能技術合同中要考慮的各種因素。這些評估和合同流程對于開發智能技術供應商必須遵守的安全護欄至關重要。對智能家居技術采取嚴格的、以安全為中心的方法可以幫助保護房地產公司免受災難性公關和財務后果的影響,例如 2016 年針對不安全物聯網 (IoT) 設備的 Mirai 惡意軟件攻擊等安全事件。數據泄露事件的平均成本每年都在增加,到 2021 年,數據泄露事件的平均成本為 424 萬美元。公司比以往任何時候都更需要意識到這些技術的網絡安全風險,而且必須采取必要的措施來解決它們的漏洞。

脆弱性增(zeng)加
隨著(zhu)物聯(lian)網(wang)連接的(de)(de)(de)增加(jia),網(wang)絡安(an)全風險呈指(zhi)數(shu)級增長(chang)。每一(yi)個增加(jia)建筑物便利(li)性的(de)(de)(de)智(zhi)能項目(mu)——例如(ru)識(shi)別員工面部并為他們招呼(hu)電梯(ti)的(de)(de)(de)攝像頭、空氣質量監測器(qi)(qi)、揚(yang)聲器(qi)(qi)、門(men)和安(an)全系統——都(dou)代表了建筑物網(wang)絡安(an)全環境(jing)中的(de)(de)(de)安(an)全漏洞點。每個連接點都(dou)是黑客(ke)(ke)可以攻擊的(de)(de)(de)目(mu)標(biao)。請記住,黑客(ke)(ke)只需要一(yi)個入口點:黑客(ke)(ke)通過瞄準 Target 的(de)(de)(de) HVAC 承包商,從 Target 竊取了 4000 萬個信用卡和借記卡號碼,這是美國歷(li)史(shi)上已(yi)知最大的(de)(de)(de)企業違規事件之(zhi)一(yi)。
靈(ling)敏度(du)提高
智(zhi)能(neng)技(ji)(ji)術(shu)的(de)增(zeng)加帶來了獨特的(de)隱(yin)私(si)(si)和(he)安全問(wen)題(ti)。正在(zai)(zai)收集(ji)(ji)哪(na)些數據(ju)(ju),收集(ji)(ji)了多(duo)少數據(ju)(ju),收集(ji)(ji)了多(duo)長(chang)時(shi)間(jian)?智(zhi)能(neng)技(ji)(ji)術(shu)解決(jue)方(fang)案是(shi)否收集(ji)(ji)個人聯系(xi)信息,解決(jue)方(fang)案是(shi)否與第(di)三方(fang)共享該數據(ju)(ju)?帶有(you)攝像(xiang)頭的(de)設備是(shi)否會收集(ji)(ji)、存儲(chu)和(he)共享圖(tu)像(xiang)?如果是(shi)這(zhe)樣,記錄的(de)圖(tu)像(xiang)將存儲(chu)多(duo)長(chang)時(shi)間(jian),存儲(chu)在(zai)(zai)哪(na)里?員工可以訪問(wen)這(zhe)些數據(ju)(ju)嗎?公(gong)司將如何處理兒童(tong)圖(tu)像(xiang)或其他敏感記錄?如果涉及語音(yin)識(shi)別,設備是(shi)否“一(yi)直在(zai)(zai)聆聽(ting)”以及存儲(chu)和(he)共享對話?個人越(yue)來越(yue)意識(shi)到隱(yin)私(si)(si)的(de)減少;但是(shi),消費者(zhe)和(he)員工仍然(ran)希望在(zai)(zai)家中和(he)辦公(gong)室享有(you)隱(yin)私(si)(si)。公(gong)司必(bi)須知道正在(zai)(zai)收集(ji)(ji)哪(na)些數據(ju)(ju)并(bing)制(zhi)定內部控制(zhi)措施來管(guan)理數據(ju)(ju),同(tong)時(shi)還要求供應(ying)商遵(zun)守(shou)嚴(yan)格的(de)隱(yin)私(si)(si)標準。
公(gong)(gong)司(si)還(huan)必(bi)須(xu)確保(bao)(bao)他們(men)收(shou)集(ji)(ji)需(xu)要收(shou)集(ji)(ji)的(de)數(shu)據。很多(duo)時(shi)(shi)候,一家公(gong)(gong)司(si)對(dui)數(shu)據收(shou)集(ji)(ji)的(de)態(tai)度可(ke)以總結如(ru)下:現(xian)在全部收(shou)集(ji)(ji),以后再考慮如(ru)何(he)處(chu)理。這種方法是錯(cuo)誤(wu)的(de)。一方面(mian),對(dui)數(shu)據的(de)分析可(ke)能(neng)會(hui)產(chan)生有關用戶行為的(de)重要見解。另一方面(mian),收(shou)集(ji)(ji)的(de)數(shu)據也必(bi)須(xu)按照(zhao)合(he)規的(de)隱私(si)政策進行保(bao)(bao)護(hu)和處(chu)理。收(shou)集(ji)(ji)“太多(duo)”數(shu)據可(ke)能(neng)意味(wei)著公(gong)(gong)司(si)忽(hu)略了它正在收(shou)集(ji)(ji)的(de)一切(qie)。當公(gong)(gong)司(si)不(bu)知(zhi)(zhi)道(dao)(dao)自己(ji)擁(yong)有什(shen)么時(shi)(shi),他們(men)就不(bu)知(zhi)(zhi)道(dao)(dao)需(xu)要保(bao)(bao)護(hu)什(shen)么。而被(bei)忽(hu)視、被(bei)遺忘的(de)數(shu)據通常受(shou)(shou)(shou)到的(de)保(bao)(bao)護(hu)較少(shao)。當黑客發動攻(gong)擊,消費者(zhe)受(shou)(shou)(shou)到傷害時(shi)(shi),“我(wo)(wo)們(men)不(bu)知(zhi)(zhi)道(dao)(dao)我(wo)(wo)們(men)有過這種情況(kuang)”不(bu)是立法者(zhe)、最終(zhong)用戶或監管機構會(hui)接(jie)受(shou)(shou)(shou)的(de)答案。
合規性
所有收集(ji)個人身份信息的(de)公司都必(bi)(bi)須(xu)遵守有關數(shu)據隱私(si)的(de)州(zhou)(zhou)、聯邦和國(guo)際法(fa)律。由于(yu)這些法(fa)律處于(yu)不斷變化的(de)狀態,這一監(jian)管框架(jia)變得(de)更具挑戰性。在美(mei)國(guo),各州(zhou)(zhou)越(yue)來越(yue)多地通(tong)過數(shu)據隱私(si)法(fa),這些法(fa)既創造(zao)了消費者權利,又對企業(ye)提(ti)出了安全和評估要求(qiu)。受監(jian)管行業(ye)(如(ru)金融服務)的(de)公司必(bi)(bi)須(xu)應(ying)對更高的(de)安全協議要求(qiu)和額外的(de)數(shu)據隱私(si)法(fa)。法(fa)規可能會讓公司有責任保護自己免受違(wei)規行為(wei),無論是否是意外。公司應(ying)確保與供(gong)應(ying)商簽訂的(de)合(he)同要求(qiu)供(gong)應(ying)商解決安全問題,作為(wei)保護企業(ye)及其(qi)最終用戶(hu)的(de)整體方法(fa)的(de)一部分。
建(jian)議(yi)
這一系(xi)列漏洞、敏(min)感性(xing)和責任似乎令人生畏,但(dan)業主(zhu)可以通(tong)過合同(tong)中強大(da)的安(an)全條(tiao)款和完善內部運(yun)營協議(yi)來(lai)大(da)大(da)降(jiang)低風(feng)險。
合(he)同:在(zai)(zai)將智能(neng)技(ji)術和服務(wu)外包給第三方的情況下,合同應(ying)說(shuo)明供(gong)應(ying)商將如何保護收集(ji)、處(chu)理、存(cun)儲和共(gong)享(xiang)的任(ren)何數據(ju)。合同還(huan)應(ying)將數據(ju)的收集(ji)、處(chu)理、存(cun)儲和共(gong)享(xiang)限制在(zai)(zai)必要(yao)的范圍(wei)內。確保合同為(wei)任(ren)何潛在(zai)(zai)的安(an)全漏洞分配風險。合同還(huan)應(ying)概述(shu)供(gong)應(ying)商在(zai)(zai)發生(sheng)數據(ju)安(an)全事件(jian)(jian)后(hou)必須采取(qu)的措(cuo)施。考(kao)慮(lv)包括(kuo)審計權(quan),以便在(zai)(zai)任(ren)何事件(jian)(jian)之前和之后(hou)對供(gong)應(ying)商的系統進(jin)行審查。合同承諾可(ke)能(neng)意(yi)味(wei)著供(gong)應(ying)商在(zai)(zai)由于其技(ji)術、服務(wu)或安(an)全協(xie)議的缺陷而導致數據(ju)泄露的情況下要(yao)承擔責任(ren)。
運營(ying):除(chu)了(le)(le)合(he)同預防措施外,公(gong)司(si)還(huan)可以實(shi)施運(yun)營(ying)變更,以更好(hao)地(di)保(bao)護自己免受任(ren)何(he)潛在的(de)(de)(de)(de)(de)數據安(an)全事(shi)件(jian)的(de)(de)(de)(de)(de)影(ying)響。公(gong)司(si)應(ying)限(xian)制(zhi)(zhi)處理(li)敏(min)(min)感(gan)信息的(de)(de)(de)(de)(de)設備(bei),并限(xian)制(zhi)(zhi)每(mei)種連(lian)接(jie)技術(shu)對嚴格(ge)必要信息的(de)(de)(de)(de)(de)訪問。處理(li)敏(min)(min)感(gan)信息的(de)(de)(de)(de)(de)設備(bei)也應(ying)移動或(huo)隔離到(dao)具有(you)(you)增強(qiang)安(an)全控(kong)制(zhi)(zhi)的(de)(de)(de)(de)(de)單獨網絡。使用多因素身份驗(yan)證保(bao)護對敏(min)(min)感(gan)系統和(he)(he)應(ying)用程序的(de)(de)(de)(de)(de)訪問,并限(xian)制(zhi)(zhi)那些具有(you)(you)高特權的(de)(de)(de)(de)(de)訪問。公(gong)司(si)應(ying)該重新審視(shi)和(he)(he)更新他(ta)們現(xian)有(you)(you)的(de)(de)(de)(de)(de)任(ren)何(he)安(an)全協(xie)議(yi)。考慮(lv)雇用具有(you)(you)數據安(an)全專業(ye)知識的(de)(de)(de)(de)(de)人員,并對員工(gong)進行協(xie)議(yi)培訓,并確保(bao)他(ta)們了(le)(le)解政策。實(shi)施這些運(yun)營(ying)組件(jian)可以補充合(he)同中的(de)(de)(de)(de)(de)風險(xian)緩解條(tiao)款(kuan)。
智能(neng)建(jian)筑和(he)(he)住宅(zhai)將(jiang)繼續占據(ju)我們的(de)(de)天際線(xian),因(yin)為雖然(ran)智能(neng)技術(shu)帶來(lai)(lai)了(le)更高(gao)的(de)(de)信息安全風險(xian),但它(ta)們也帶來(lai)(lai)了(le)運營(ying)效率和(he)(he)個人便利(li),租賃持有(you)者和(he)(he)居(ju)住者一(yi)旦獲得就不愿放棄。實施和(he)(he)利(li)用這(zhe)些創新(xin)技術(shu)和(he)(he)服務需要謹慎的(de)(de)策略來(lai)(lai)降低(di)這(zhe)些安全風險(xian)。最(zui)終,智能(neng)技術(shu)將(jiang)繼續存在,那些現在采(cai)取(qu)必(bi)要措施的(de)(de)人將(jiang)在未來(lai)(lai)幾年中獲益。

