government-accountability-and-transparency
Как да се приложи криптиране на данни Най-добрите практики в Ирландия
Table of Contents
Разбиране на криптиране на данни в ирландския контекст
Крипторингът на данни е основен контрол на сигурността, който трансформира четим обикновен текст в шифър чрез неофициални алгоритми. За организациите, работещи в Ирландия, криптирането не е просто техническа защита, а регулаторна необходимост съгласно Общия регламент за защита на данните (GDPR) и Ирландския Закон за защита на данните 2018. Ирландската Комисия за защита на данните (DPC) последователно подчерта, че криптирането е горно техническо грифиране за защита на личните данни, а отсъствието му може да доведе до значителни глоби и действия за изпълнение.
Криптиране защитава данни на три основни етапа: в покой (задържа се на сървъри, бази данни, крайни точки), в транзит (преминаване на мрежи), и в употреба (по време на обработка). Докато криптиране в покой и в транзит са добре установени, криптиране в употреба остава новопоявило се поле. За повечето ирландски организации, приоритетизиране криптиране в покой и в транзит с помощта на силни, валидирани алгоритми е изходното очакване от регулаторите.
Правна и регулаторна рамка в Ирландия
Изисквания за GDPR за криптиране
Член 32 от GDPR възлага на администраторите и обработващите лични данни да прилагат подходящи технически и организационни мерки, за да се гарантира ниво на сигурност, подходящо за риска. Криптиране се нарича изрично като една такава мярка, наред с псевдонимизация, поверителност, почтеност, наличност и устойчивост на системите за обработка. Ръководство DPC . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Съгласно член 33 нарушението на сигурността на личните данни трябва да бъде съобщено на ДПК в рамките на 72 часа, ако представлява риск за физическите лица. Ако обаче данните са били криптирани със силен алгоритъм и ключовете не са били компрометирани, нарушението може да не изисква уведомяване, тъй като данните са неразбираеми за неразрешени лица. Това подчертава правната стойност на криптирането като смекчаващ контрол.
Закон за защита на данните 2018
Ирландия год. Закон за защита на данните 2018 допълва GDPR със специфични разпоредби за обработка на правоохранителни мерки, здравни данни и функциите на DPC. Макар че не добавя нови изисквания за криптиране, той засилва принципа, че мерките за сигурност трябва да бъдат пропорционални и документирани.
ePrivacy and Telecommunications
За доставчиците на телекомуникационни и електронни съобщителни услуги в Ирландия Директивата за ePrivacy (преведена чрез S.I. No 336/2011) изисква криптиране на комуникационни данни. Това включва гласови разговори, имейли и съобщения. DPC и ComReg съвместно публикуват насоки относно мерките за сигурност, включително изискванията за криптиране на мрежовите оператори.
Идентифициране и класифициране на чувствителни данни
Преди да се приложи криптиране, организациите трябва да направят инвентаризация на своите активи от данни. Рамката за класификация на данните трябва да маркира информация според чувствителността: публична, вътрешна, поверителна или ограничена. В Ирландия личните данни (всичко, което идентифицира живо лице) трябва да се третират като поне поверителни. Специални категории лични данни (здравословни, религиозни убеждения, политически мнения и т.н.) гарантират най-високо ниво на защита, обикновено AES-256 криптиране за данни в покой и TLS 1.3 за данни в транзит.
Документът, в който се изпращат лични данни: от формуляри за събиране на клиенти до CRM системи, бази данни за заплати, сървъри за електронна поща и клауд съхранение. Всяка точка за запис на данни, където се съхраняват или предават данни, трябва да бъде криптирана. DPC очаква организациите да поддържат актуален регистър на дейностите по обработка (ROPA), който включва данни за криптиране за всяка цел за обработка.
Кодиране Алгоритъми и стандарти
Силни алгоритми за криптиране
За данни в покой, Advanced криптиране стандарт (AES) с 256-битови ключове е златен стандарт. AES-256 е одобрен от Националната агенция за сигурност (НСА) за топ секретна информация и е широко поддържан в хардуер и софтуер. За наследени системи, където AES не е на разположение, Triple DES (3DES) все още е приемливо, но трябва да бъде постепенно изключен. Избягвайте депрекласирани алгоритми като DES, RC4 или MD5 за хаширане.
За данни в транзита, версия 1.3 на TLS Layer Security (TLS) е най-добрата практика в момента. TLS 1.2 все още е приемлива, но трябва да бъде конфигурирана със силни шифърови апартаменти и перфектна предна секретност. Организациите трябва да деактивират TLS 1.0 и 1.1 поради известни слабости като PODLE и BEAST. Ирландският Национален център за киберсигурност (NSC) препоръчва да се използват само TLS 1.2 или по-високи за всички уеб услуги, които обработват лични данни.
Шифроване в края на края
За съобщения и споделяне на файлове, криптиране от край до край (E2EE) гарантира, че само планираният получател може да декриптира данните. Ирландските компании, базирани на финтех и здравни технологии все повече използват E2EE за портали на пациенти, банкови приложения, и поверителни клиентски комуникации. Приложенията трябва да използват добре подбрани библиотеки като OpenSSL, Bouncy Castle, или Libodium.
Изпълнение на криптиране в почивка
Шифроване на пълен диск (FDE)
Всички лаптопи, настолни компютри и мобилни устройства, използвани от служители в Ирландия, трябва да имат шифроване на пълен диск. BitLocker (Windows), FileVault (macos), и LUKS (Linux) са стандартни. DPC . Ръководство за мобилни устройства изрично гласи, че устройства, съдържащи лични данни трябва да бъдат кодирани. В случай на загуба на устройство, FDE предотвратява неразрешен достъп до данни в покой.
Шифроване на БД
Базата данни, съдържаща лични данни, трябва да бъде криптирана на ниво файл (прозрачно криптиране на данни) или на ниво колона за особено чувствителни полета. Microsoft SQL сървър, Oracle, и PostgreSQL всички поддържат TDE. За клауд бази данни (напр. Amazon RDS, Azure SQL база данни, Google Cloud SQL), да се даде възможност за криптиране в покой, използвайки управляваните от доставчиците ключове или управлявани от клиентите ключове. Ирландските организации трябва да гарантират, че доставчиците на клаудове съхраняват криптиращите ключове в рамките на ЕС или в юрисдикция с адекватни предпазни мерки съгласно член 45 от GDPR.
Шифроване на ниво файл и приложение
За споделени сървъри на файлове и клауд съхранение (напр., SharePoint, OneDrive, Google Workspace), да се даде възможност за криптиране в покой и прилагане на политики за достъп. Криптиране на ниво приложение позволява шифроване на полета в клиентска база данни, като номера на паспорти или медицинска история. Този подход намалява експозицията, ако основната база данни е компрометирана.
Шифроване на данните в транзита
Всички мрежови трафик, съдържащи лични данни, трябва да бъдат кодирани. Това включва вътрешен трафик между сървъри в ирландски център за данни. Докато GDPR не изисква изрично криптиране в частна мрежа, принципът на минимизиране на данните и рискът от вътрешни заплахи твърдят за него. Използвайте IPsec VPN за връзки на място и SSH за отдалечена администрация. За уеб приложения, наложени HTTS с HSTS заглавни части и получаване на сертификати от надеждни органи на сертификати (CAs), като например Позволява E нефиксиране, GlobalSign, или DigiCert.
За ирландските фирми, които обработват чувствителна информация за клиента, е особено важно да използват S/MIME или PGP за криптиране на съдържание за електронна поща и да изискват TLS за SMTP връзки (STARTTLS). Много ирландски професионални фирми (легални, счетоводни, здравни) вече използват защитени портали за обмен на документи вместо прикачени файлове за електронна поща.
Ключово управление Най-добри практики
ДиПиЕкЕкЕкЕкЕкстракцията е толкова силна, колкото и ключовият процес на управление.
- Разделяне на ключ съхранение:[ Съхранявайте криптиране в Hardware Security Module (HSM) или услуга за управление на клауд ключ (AWS KMS, Azure Key Vault, Google Cloud KMS) физически изолирани от кодираните данни. Никога не съхранявайте ключове в същата база данни или на същия диск като шифъра.
- Основна ротация:[ Завъртане на клавишите поне веднъж годишно или когато се подозира ключов компромис. Автоматизиране на клавиша с помощта на KMS планирани завъртания.
- Последен достъп до привилегии:[ Ограничи достъпа до ключове до малък брой упълномощени администратори. Използвайте ролеви контрол на достъпа и изисква многофакторна проверка за ключови операции по управление.
- Обратно и възстановяване при бедствия:[ Назад криптиращите клавиши сигурно (напр. в отделен HSM или кодирано офлайн съхранение). Без ключове, кодирани данни са трайно загубени. Ключовете архивиране трябва да се съхранява със същото ниво на сигурност като клавишите на живо.
- Основно унищожаване:[ При извеждане от експлоатация, сигурно изтриване на криптиращите ключове, за да се направи невъзстановими свързаните с тях данни. Следвайте NIST SP 800-57 насоки за ключово унищожаване.
Шифроване за случаи на специфично използване
Мобилни устройства и дистанционно работа
С покачването на отдалечената и хибридна работа в Ирландия криптирането на мобилни устройства е критично. Всеки смартфон и таблет, използвани за целите на работата, трябва да имат криптиране на устройства. За IOS, това е активирано по подразбиране с парола. За Android, тя варира по устройство, но съвременни версии на прилагане на криптиране. Импровизирайте Mobile Device Management (MDM) за прилагане на криптиране политики и дистанционно изтриване устройства, ако се загуби. DPC е глобен организации за нешифроване на мобилни устройства, съдържащи лични данни, особено в сектора на здравеопазването.
Облачни услуги
При използване на доставчиците на инфраструктура като услуга (IaaS) или Platform-as-a-Service (PaaS) ирландските организации трябва да разберат своя модел на споделена отговорност. Доставчикът криптира основното съхранение, но клиентите са отговорни за криптирането на техните данни за приложение. Използвайте криптиране на клиент-страна, когато е възможно преди качване на данни в облака. За софтуер-като-а-сървис (SaS) като SalesForce или Office 365, проверете дали доставчикът използва криптиране в покой и при транзит, и предлага клавиши за криптиране на клиенти (CMK) ако са включени чувствителни данни.
Подкрепление и архивни данни
Подкрепленията често съдържат същите чувствителни данни като производствените системи. Те трябва да бъдат кодирани както при транзит (по време на архивиране на трансфер) така и при почивка (на архивни медии). Записващите устройства трябва да използват хардуерно криптиране (напр., LTO-8 с криптиране). Облачните архиви трябва да използват криптиране с ключове, управлявани отделно.
Контрол на достъпа и мониторинг
Задействане на силни контроли за достъп за всички системи, които обработват данни от обикновен текст. Използвайте ролевия достъп, многофакторна идентификация и таймаут на сесиите. Мониторирайте записите за достъп за аномални модели: повтарящи се неуспешни опити за декриптиране, необичайни искания за извличане на ключ или достъп от неочаквани места. DPC очаква организациите да имат механизми за регистриране, които записват, които са достъпвали до декриптирани данни и кога, със сигнали за подозрителна дейност.
Отговор при инцидент и криптиране
Ако криптирани устройства или бази данни са откраднати, организациите не могат да се нуждаят да уведомяват DPC или засегнатите лица, ако криптирането е стабилно и ключовете не са били компрометирани. Документирайте тази обосновка в плана си за реагиране при пробив. Въпреки това, ако има някаква възможност ключовете са били изложени (напр., нападател достъп до ключовата система за управление), третирайте нарушението като пълно събитие за разкриване. Провеждане на tabletop упражнения, които тест декриптиране процедури и ключово възстановяване при симулирани условия на атака.
Политика за криптиране и обучение на служителите
Разработване на цялостна политика за криптиране, която обхваща всички посочени по-горе елементи: какви данни трябва да бъдат кодирани, кои алгоритми са одобрени, ключови процедури за управление, приемливо използване на клауд криптиране, и управление на инциденти. Тази политика трябва да бъде одобрена от висшето ръководство и преразглеждана ежегодно. Всички служители, които обработват лични данни, трябва да получават обучение по криптиране основите: как да се признае криптирани срещу некриптирани комуникации, как да се използват криптирани инструменти за споделяне на файлове, и как да се докладва потенциални неуспехи в криптирането.
Документация за одит и съответствие
Редовните одити на вашите практики за криптиране са от съществено значение за спазването на GDPR. Одитите трябва да проверяват дали всички системи, съдържащи лични данни, са активирани, дали алгоритмите са актуални, дали се следват графиците за ротация на ключовете и дали се преглеждат записите за достъп.
Нарастващи тенденции на криптиране за ирландски организации
Въпреки че квантовата компютърна система все още не е заплаха за текущото криптиране, NCSC Ирландия препоръчва на организациите да започнат планиране за криптиране на първенството. Монитор NIST . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Препоръчителни ресурси
Ирландските организации могат да се консултират със следните авторитетни източници за подробни насоки:
- Комисия за защита на данните . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
- Национален център за киберсигурност Ирландия по-долу Съвети
- Европейска комисия
- NIST SP 800-57 . Key Management[
Заключение
Прилагането на криптиране на данни най-добрите практики в Ирландия е многослойен процес, който изисква внимателно планиране, силен технически контрол и текущо управление. Чрез идентифициране на чувствителни данни, използване на силни алгоритми за криптиране, управление на ключовете сигурно, криптиране на данни в покой и в транзит, и изравняване с очакванията на DPC . организации могат значително да намалят риска от нарушения на данните и демонстрират съответствие по GDPR. Криптиране не е еднократно, а непрекъснат цикъл на оценка, изпълнение, мониторинг и подобряване. Ирландските организации, които третират криптиране като основна дисциплина на сигурността, не само ще отговарят на регулаторните изисквания, но и ще изградят доверие с клиенти и партньори в все по-често движена от данни икономика.