從我們的家到我們的工作場所,智能技術的部署正變得越來越普遍。 《華爾街日報》指出,智能建筑相關公司在 2021 年籌集了 28.8 億美元的風險投資。在之前的帖子中,我們已經討論了智能技術在商業房地產中的更多使用,以及進行徹底和嚴格的研究和評估的重要性過程,以及智能技術合同中要考慮的各種因素。這些評估和合同流程對于開發智能技術供應商必須遵守的安全護欄至關重要。對智能家居技術采取嚴格的、以安全為中心的方法可以幫助保護房地產公司免受災難性公關和財務后果的影響,例如 2016 年針對不安全物聯網 (IoT) 設備的 Mirai 惡意軟件攻擊等安全事件。數據泄露事件的平均成本每年都在增加,到 2021 年,數據泄露事件的平均成本為 424 萬美元。公司比以往任何時候都更需要意識到這些技術的網絡安全風險,而且必須采取必要的措施來解決它們的漏洞。
脆弱性增加
隨著物聯網連接的增加,網絡安全風險呈指數級增長。每一個增加建筑物便利性的智能項目——例如識別員工面部并為他們招呼電梯的攝像頭、空氣質量監測器、揚聲器、門和安全系統——都代表了建筑物網絡安全環境中的安全漏洞點。每個連接點都是黑客可以攻擊的目標。請記住,黑客只需要一個入口點:黑客通過瞄準 Target 的 HVAC 承包商,從 Target 竊取了 4000 萬個信用卡和借記卡號碼,這是美國歷史上已知最大的企業違規事件之一。
靈敏度提高
智能技術的增加帶來了獨特的隱私和安全問題。正在收集哪些數據,收集了多少數據,收集了多長時間?智能技術解決方案是否收集個人聯系信息,解決方案是否與第三方共享該數據?帶有攝像頭的設備是否會收集、存儲和共享圖像?如果是這樣,記錄的圖像將存儲多長時間,存儲在哪里?員工可以訪問這些數據嗎?公司將如何處理兒童圖像或其他敏感記錄?如果涉及語音識別,設備是否“一直在聆聽”以及存儲和共享對話?個人越來越意識到隱私的減少;但是,消費者和員工仍然希望在家中和辦公室享有隱私。公司必須知道正在收集哪些數據并制定內部控制措施來管理數據,同時還要求供應商遵守嚴格的隱私標準。
公司還必須確保他們收集需要收集的數據。很多時候,一家公司對數據收集的態度可以總結如下:現在全部收集,以后再考慮如何處理。這種方法是錯誤的。一方面,對數據的分析可能會產生有關用戶行為的重要見解。另一方面,收集的數據也必須按照合規的隱私政策進行保護和處理。收集“太多”數據可能意味著公司忽略了它正在收集的一切。當公司不知道自己擁有什么時,他們就不知道需要保護什么。而被忽視、被遺忘的數據通常受到的保護較少。當黑客發動攻擊,消費者受到傷害時,“我們不知道我們有過這種情況”不是立法者、最終用戶或監管機構會接受的答案。
合規性
所有收集個人身份信息的公司都必須遵守有關數據隱私的州、聯邦和國際法律。由于這些法律處于不斷變化的狀態,這一監管框架變得更具挑戰性。在美國,各州越來越多地通過數據隱私法,這些法既創造了消費者權利,又對企業提出了安全和評估要求。受監管行業(如金融服務)的公司必須應對更高的安全協議要求和額外的數據隱私法。法規可能會讓公司有責任保護自己免受違規行為,無論是否是意外。公司應確保與供應商簽訂的合同要求供應商解決安全問題,作為保護企業及其最終用戶的整體方法的一部分。
建議
這一系列漏洞、敏感性和責任似乎令人生畏,但業主可以通過合同中強大的安全條款和完善內部運營協議來大大降低風險。
合同:在將智能技術和服務外包給第三方的情況下,合同應說明供應商將如何保護收集、處理、存儲和共享的任何數據。合同還應將數據的收集、處理、存儲和共享限制在必要的范圍內。確保合同為任何潛在的安全漏洞分配風險。合同還應概述供應商在發生數據安全事件后必須采取的措施??紤]包括審計權,以便在任何事件之前和之后對供應商的系統進行審查。合同承諾可能意味著供應商在由于其技術、服務或安全協議的缺陷而導致數據泄露的情況下要承擔責任。
運營:除了合同預防措施外,公司還可以實施運營變更,以更好地保護自己免受任何潛在的數據安全事件的影響。公司應限制處理敏感信息的設備,并限制每種連接技術對嚴格必要信息的訪問。處理敏感信息的設備也應移動或隔離到具有增強安全控制的單獨網絡。使用多因素身份驗證保護對敏感系統和應用程序的訪問,并限制那些具有高特權的訪問。公司應該重新審視和更新他們現有的任何安全協議。考慮雇用具有數據安全專業知識的人員,并對員工進行協議培訓,并確保他們了解政策。實施這些運營組件可以補充合同中的風險緩解條款。
智能建筑和住宅將繼續占據我們的天際線,因為雖然智能技術帶來了更高的信息安全風險,但它們也帶來了運營效率和個人便利,租賃持有者和居住者一旦獲得就不愿放棄。實施和利用這些創新技術和服務需要謹慎的策略來降低這些安全風險。最終,智能技術將繼續存在,那些現在采取必要措施的人將在未來幾年中獲益。