Các nhóm thiết kế điện tử thường làm việc với tài sản trí tuệ trị giá hàng triệu đô la chi phí nghiên cứu và phát triển. Tài sản trí tuệ phát triển điện tử có thể bao gồm sơ đồ độc quyền, danh sách BOM, lộ trình sản phẩm, tài liệu thiết kế, và nhiều hơn nữa. Đây là mục tiêu hấp dẫn cho đối thủ cạnh tranh và tội phạm, chưa kể đến những nhà hoạt động nhà nước nước ngoài—một mối quan ngại đáng kể đối với các công ty thiết kế điện tử hoạt động trong lĩnh vực quốc phòng hoặc các ngành công nghiệp được quản lý chặt chẽ.
Trong thập kỷ qua, sự phát triển của điện tử đã chuyển hướng về sự hợp tác toàn cầu, với các nhóm kỹ sư làm việc qua nhiều khu vực và múi giờ khác nhau. Kết nối là thiết yếu cho việc phát triển sản phẩm hiện đại, nhưng nó đã mở rộng bề mặt đe dọa cho các sự cố an ninh mạng. Các tệp thiết kế phải được truy cập bởi các thành viên trong nhóm được ủy quyền bất kể vị trí, nhưng sự hợp tác tạo ra thách thức về bảo mật khi dữ liệu nhạy cảm phải được bảo vệ khỏi truy cập trái phép.
Các yêu cầu quy định thêm một lớp phức tạp khác. Các ngành như hàng không vũ trụ và quốc phòng và phát triển thiết bị y tế đối mặt với các tiêu chuẩn xử lý dữ liệu nghiêm ngặt. Vi phạm có thể dẫn đến các hình phạt nặng nề, mất hợp đồng, và hủy hoại danh tiếng. Tuân thủ không phải là tùy chọn—nó là yếu tố quan trọng cho kinh doanh.
Mặc dù đã đầu tư đáng kể vào các biện pháp kiểm soát an ninh mạng kỹ thuật, lỗi của con người vẫn là mắt xích yếu nhất trong chuỗi bảo mật. Một nghiên cứu gần đây của Giáo sư Jeff Hancock tại Đại học Stanford cho thấy 88% các vụ vi phạm dữ liệu liên quan đến một số hình thức lỗi của con người.
Lỗi của con người trong an ninh thiết kế điện tử có nhiều hình thức. Các kỹ sư có thể vô tình chia sẻ tệp qua các kênh không bảo mật, sử dụng lại mật khẩu trên các hệ thống, hoặc trở thành nạn nhân của các nỗ lực lừa đảo thuyết phục. Ngay cả những sai lầm nhỏ cũng có thể dẫn đến hậu quả thảm khốc.
Vụ việc MOVEit 2023 là một ví dụ điển hình về cách mà các lỗ hổng kỹ thuật kết hợp với lỗi của con người tạo ra một tình huống hoàn hảo. Lỗ hổng phần mềm chuyển tệp ảnh hưởng đến hơn 2.500 tổ chức và gần 100 triệu cá nhân. Khi nhân viên sử dụng hệ thống dễ bị tổn thương để chuyển các tệp thiết kế nhạy cảm, họ không biết rằng đã tiếp xúc nó với băng nhóm tội phạm mạng Cl0p có liên kết với Nga.
Tương tự, rò rỉ gần đây của Fortinet về 440GB dữ liệu khách hàng từ ổ đĩa SharePoint của bên thứ ba cho thấy quyết định của con người về vị trí lưu trữ dữ liệu ảnh hưởng trực tiếp đến kết quả an ninh. Kẻ tấn công đã truy cập dữ liệu thông qua giải pháp lưu trữ đám mây không đủ an toàn.
Không thể loại bỏ hoàn toàn lỗi của con người, nhưng các công ty thiết kế điện tử có thể sử dụng các công cụ tuân thủ bảo mật đám mây giúp các thực hành an toàn trở nên trực quan và khó thực hiện các thực hành không an toàn. Trong bài viết này, chúng tôi khám phá các loại lỗi của con người mà các dự án thiết kế điện tử cần lưu ý và cách một nền tảng hợp tác an toàn được xây dựng đặc biệt như Altium 365 tạo ra môi trường nơi hành vi an toàn là con đường ít kháng cự nhất.
Lỗi con người là hành động không chủ ý làm ảnh hưởng đến tính bảo mật, toàn vẹn, hoặc khả năng sẵn có của thông tin nhạy cảm. Các sự cố an ninh do lỗi con người không nhất thiết chỉ ra sự cẩu thả hay kém cỏi. Chúng thường phản ánh giới hạn nhận thức tự nhiên, áp lực hệ thống, hoặc các biện pháp bảo vệ không đầy đủ. Ngay cả những chuyên gia có kỹ năng cao cũng mắc lỗi khi đối mặt với thời hạn chặt chẽ, công cụ thiết kế kém, hoặc các quy định bảo mật mơ hồ.
Lỗi con người thường rơi vào ba danh mục.
Lỗi dựa trên kỹ năng xảy ra trong quá trình thực hiện các nhiệm vụ tự động, thường xuyên mà chuyên gia thực hiện mà không cần suy nghĩ ý thức:
Lỗi dựa trên quyết định liên quan đến những lựa chọn ý thức được thực hiện với thông tin không đầy đủ hoặc lý luận sai lầm:
Lỗi dựa trên hệ thống bắt nguồn từ quy trình làm việc, chính sách tổ chức, hoặc cấu hình công cụ không chủ ý khuyến khích thực hành không an toàn:
Đội ngũ thiết kế điện tử đối mặt với những thách thức bảo mật độc đáo làm tăng rủi ro lỗi của con người.
Cách hiệu quả nhất để hạn chế ảnh hưởng của lỗi lầm con người kết hợp việc đào tạo mục tiêu với việc thiết kế hệ thống một cách có suy nghĩ giúp giảm bớt gánh nặng nhận thức. Mục tiêu là làm cho các thực hành an toàn trở thành lựa chọn mặc định, dễ dàng.
An ninh thiết kế điện tử đòi hỏi các hệ thống tính đến khả năng sai lầm của con người. Khi các khung an ninh yêu cầu sự tuân thủ hoàn hảo hoặc dựa vào các quy trình rườm rà, chúng tạo ra điều kiện mà lỗi lầm trở nên không thể tránh khỏi. Các lĩnh vực sau đây đại diện cho những điểm yếu quan trọng nơi hệ thống không đầy đủ làm tăng ảnh hưởng của lỗi lầm con người.
Thiết kế điện tử thường chứa tài sản trí tuệ có giá trị, tuy nhiên nhiều công ty vẫn lưu trữ các tệp này mà không mã hóa. Thiếu mã hóa khi lưu trữ biến những sai lầm đơn giản thành các sự cố an ninh nghiêm trọng. Khi một kỹ sư vô tình chia sẻ liên kết sai hoặc chuyển tiếp tệp đính kèm cho người nhận không mong muốn, việc lưu trữ không mã hóa có nghĩa là dữ liệu nhạy cảm ngay lập tức bị phơi bày.
Nhóm an ninh cũng đối mặt với thách thức theo dõi ai truy cập vào những tệp không mã hóa này. Không có khả năng hiển thị và ghi nhật ký đúng cách, tổ chức không thể phát hiện truy cập trái phép cho đến sau khi một vi phạm đã xảy ra - thường là quá muộn để ngăn chặn việc đánh cắp dữ liệu hoặc tài sản trí tuệ.
Kỹ sư thường xuyên cần chia sẻ các tệp thiết kế lớn với đồng nghiệp, đối tác và nhà sản xuất. Khi đối mặt với thời hạn chặt chẽ hoặc giới hạn kích thước tệp, các nhóm thường phải sử dụng các phương pháp không an toàn:
Những thực hành này tạo cơ hội cho việc chặn đứng dữ liệu và tăng khả năng bị tấn công bằng kỹ thuật xã hội. Kẻ tấn công thường gửi "thông báo chuyển tệp" giả mạo mô phỏng các dịch vụ hợp pháp, lừa đảo người nhận để tiết lộ thông tin đăng nhập hoặc tải xuống mã độc.
Nhiều môi trường thiết kế tuân theo cách tiếp cận tất cả hoặc không gì cả đối với quyền hệ thống. Ngay cả kỹ sư mới hoặc nhà thầu tạm thời cũng nhận được quyền quản trị để loại bỏ các điểm nghẽn trong quy trình làm việc. Khi tất cả người dùng có thể truy cập vào các tệp tin quan trọng và chỉnh sửa cài đặt hệ thống, một cú nhấp chuột nhầm lẫn có thể làm ảnh hưởng đến toàn bộ dự án.
Mặc dù nhận thức về các phương pháp bảo mật tốt nhất được công nhận, việc chia sẻ thông tin đăng nhập vẫn phổ biến. Tuy nhiên, điều này loại bỏ trách nhiệm cá nhân và tạo ra các khoảng trống bảo mật nghiêm trọng:
Khi một sự cố bảo mật xảy ra, việc chia sẻ thông tin đăng nhập khiến việc xác định liệu sự cố đó là do một sai lầm chân thành hay ý đồ xấu gần như không thể.
Thiết kế điện tử cho quốc phòng, hàng không vũ trụ và các ngành công nghiệp khác được quản lý phải đáp ứng các yêu cầu tuân thủ nghiêm ngặt như ITAR (Quy định Quốc tế về Buôn bán Vũ khí) và DFARS (Bổ sung Quy định Mua sắm Quốc phòng). Lỗi của con người trong những môi trường này mang lại hậu quả pháp lý và tài chính nghiêm trọng.
Các vi phạm tuân thủ phổ biến xuất phát từ hệ thống không đầy đủ bao gồm:
Hệ thống không đầy đủ làm tăng đáng kể ảnh hưởng của lỗi con người. Ngay cả những nhân viên có ý tốt hoạt động trong khuôn khổ lỗi lầm cũng có thể vô tình làm lộ dữ liệu nhạy cảm hoặc vi phạm quy định. Phần tiếp theo khám phá cách các nền tảng hợp tác an toàn được thiết kế cho việc phát triển sản phẩm điện tử kết hợp các tính năng bảo mật giảm thiểu những rủi ro này.
Các nền tảng hợp tác được xây dựng đặc biệt cho thiết kế điện tử giảm thiểu rủi ro bảo mật bằng cách làm cho các thực hành an toàn trở thành con đường ít kháng cự nhất. Những hệ thống này nhận biết giới hạn của con người và tạo ra môi trường nơi mà an ninh là mặc định, không phải là bước thêm.
Altium 365 giải quyết các điểm yếu chính trong bảo mật thiết kế điện tử, cả thông qua các tính năng bảo mật mặc định và thông qua Gói Bảo Mật Tổ Chức dành cho các tổ chức yêu cầu kiểm soát nhiều hơn.
Bằng cách tích hợp các tính năng bảo mật này trực tiếp vào quy trình thiết kế, Altium 365 giúp các kỹ sư tập trung vào đổi mới thay vì quản lý bảo mật. Tìm hiểu thêm về cách Altium 365 bảo vệ dữ liệu thiết kế của bạn. Đọc bản trắng bảo mật toàn diện của chúng tôi hoặc thử Altium 365 ngay bây giờ.