Andmete krüpteerimise mõistmine Iiri kontekstis

Andmete krüpteerimine on põhiline turvakontroll, mis muudab loetava lihtteksti krüptograafiliste algoritmide abil šifrtekstiks. Iirimaal tegutsevate organisatsioonide jaoks ei ole krüpteerimine pelgalt tehniline kaitse, vaid regulatiivne vajadus isikuandmete kaitse üldmääruse (GDPR) ja Iirimaa andmekaitseseaduse 2018 alusel. Iirimaa andmekaitsekomisjon on järjekindlalt rõhutanud, et krüpteerimine on „asjakohane tehniline meede isikuandmete kaitsmiseks ning selle puudumine võib kaasa tuua olulisi trahve ja jõustamismeetmeid.

Krüpteerimine kaitseb andmeid kolmes põhietapis: puhkeolekus (salvestatud serverites, andmebaasides, lõpp- punktides), transiidis (rändlevad võrgud) ja kasutuses (töötlemise ajal). Kuigi krüpteerimine puhkeolekus ja transiidis on hästi välja kujunenud, on krüptimine kasutuses endiselt kujunemisjärgus. Enamiku Iiri organisatsioonide jaoks on tugevate valideeritud algoritmide kasutamine krüptimise prioriteediks.

Õiguslik ja regulatiivne raamistik Iirimaal

GDPR nõuded krüpteerimiseks

Isikuandmete kaitse üldmääruse artiklis 32 on sätestatud, et vastutavad töötlejad ja volitatud töötlejad rakendavad asjakohaseid tehnilisi ja organisatsioonilisi meetmeid, et tagada riskile vastav turvalisuse tase.Krüpteerimist nimetatakse selgesõnaliselt üheks selliseks meetmeks koos pseudonüümimise, konfidentsiaalsuse, terviklikkuse, kättesaadavuse ja töötlemissüsteemide vastupidavusega. Andmekaitsenõukogu suunistes isikuandmete turvalisuse kohta rõhutatakse, et krüpteerimist tuleks kasutada, välja arvatud juhul, kui dokumenteeritud riskihinnangust nähtub, et alternatiivsed kontrollid pakuvad samaväärset kaitset.

Artikli 33 kohaselt tuleb isikuandmetega seotud rikkumisest teatada andmekaitseametnikule 72 tunni jooksul, kui see kujutab endast ohtu üksikisikutele.Kui andmed on krüpteeritud tugeva algoritmiga ja võtmeid ei ole rikutud, ei pruugi rikkumisest teatamist vajada, sest andmed on volitamata isikutele arusaamatud. See rõhutab krüpteerimise kui leevendava kontrolli õiguslikku väärtust.

Andmekaitseseadus 2018

Iirimaa 2018. aasta andmekaitseseadus täiendab GDPRi konkreetsete sätetega õiguskaitsealase töötlemise, terviseandmete ja andmekaitseametniku funktsioonide kohta. Kuigi see ei lisa uusi krüpteerimisnõudeid, tugevdab see põhimõtet, et turvameetmed peavad olema proportsionaalsed ja dokumenteeritud. Eriliiki andmeid töötlevad organisatsioonid (nt tervis, biomeetria, ametiühingu liikmelisus) peaksid vaikimisi rakendama krüpteerimist.

E-privaatsus ja telekommunikatsioon

Iirimaa telekommunikatsiooni- ja elektroonilise side teenuste osutajate jaoks on e-privaatsuse direktiiviga (üle võetud S.I. nr 336/2011 kaudu) ette nähtud sideandmete krüpteerimine, mis hõlmab kõnesid, e-kirju ja sõnumite edastamist. DPC ja ComReg on ühiselt avaldanud suunised turvameetmete, sealhulgas võrguoperaatorite krüpteerimisnõuete kohta.

Tundlike andmete tuvastamine ja klassifitseerimine

Enne krüpteerimise rakendamist peavad organisatsioonid oma andmevarad inventeerima. Andmeklassifikatsiooni raamistik peaks märgistama teabe tundlikkuse järgi: avalik, sisemine, konfidentsiaalne või piiratud. Iirimaal tuleb isikuandmeid (kõik, mis tuvastab elava isiku) käsitleda vähemalt konfidentsiaalsena. Isikuandmete eriliigid (tervis, usulised veendumused, poliitilised vaated jne) tagavad kõrgeima kaitsetaseme, milleks on tavaliselt AES-256 krüptimine puhkeolekus olevate andmete jaoks ja TLS 1.3 transiidis olevate andmete jaoks.

Andmete kaardistamise harjutused on hädavajalikud. Dokument, kus isikuandmed liiguvad: kliendikogumise vormidest CRM- süsteemideni, palgaarvestuse andmebaasidesse, e- posti serveritesse ja pilvesalvestusse. Iga puutepunkt, kus andmeid säilitatakse või edastatakse, tuleb krüptida. DPC eeldab, et organisatsioonid säilitavad ajakohase töötlemistoimingute kirje (ROPA), mis sisaldab iga töötlemise eesmärgi jaoks krüptimise üksikasju.

Krüpteerimisalgoritmid ja -standardid

Tugevad krüpteerimisalgoritmid

Andmete puhkeolekus on kuldstandard Advanced Encryption Standard (AES) 256- bitiste võtmetega. AES-256 on heaks kiidetud riikliku julgeoleku agentuuri (NSA) poolt ülisalajase info jaoks ning seda toetab laialdaselt riist- ja tarkvara. Pärandsüsteemide puhul, kus AES ei ole saadaval, on Triple DES (3DES) siiski vastuvõetav, kuid see tuleks järk- järgult lõpetada. Vältida aegunud algoritme nagu DES, RC4 või MD5 räsimise puhul.

Transiidiandmete puhul on praegune parim tava Transport Layer Security (TLS) versioon 1.3. TLS 1.2 on siiski vastuvõetav, kuid seda tuleks konfigureerida tugevate šifreerimiskomplektide ja täiusliku edasi salajasusega. Organisatsioonid peaksid TLS 1.0 ja 1.1 välja lülitama teadaolevate haavatavuste tõttu, nagu POODLE ja BEAST. Iirimaa riiklik küberturbekeskus (NCSC) soovitab kasutada ainult TLS 1.2 või uuemat kõigi isikuandmeid käitlevate veebiteenuste puhul.

Lõpust lõpuni krüptimine

Sõnumite saatmiseks ja failide jagamiseks tagab otsast otsani krüptimine (E2EE), et andmeid saab dekrüpteerida ainult ettenähtud saaja. Iirimaal asuvad fintech- ja tervisetehnoloogia ettevõtted kasutavad E2EE-d üha enam patsiendiportaalides, pangarakendustes ja konfidentsiaalsetes kliendisuhtluses. Rakendustes tuleks kasutada hästi kontrollitud teeke, nagu OpenSSL, Bouncy Castle või Libsodium.

Krüpteerimise rakendamine puhkeolekus

Täielik ketta krüptimine (FDE)

Kõik Iirimaal töötajate kasutatavad sülearvutid, töölauad ja mobiilseadmed peaksid olema täielikult krüptitud. BitLocker (Windows), FileVault (macOS) ja LUKS (Linux) on standard. DPC juhised mobiilseadmete kohta sätestavad selgesõnaliselt, et isikuandmeid sisaldavad seadmed tuleb krüptida. Seadme kadumise korral takistab FDE volitamata juurdepääsu andmetele puhkeolekus.

Andmebaasi krüpteerimine

Isikuandmeid sisaldavad andmebaasid tuleks krüpteerida faili tasandil (läbipaistev andmete krüptimine) või eriti tundlike väljade puhul veeru tasandil. Microsoft SQL Server, Oracle ja PostgreSQL toetavad kõik TDE-d. Pilveandmebaaside (nt Amazon RDS, Azure SQL Database, Google Cloud SQL) puhul võimaldavad krüpteerimist puhkeolekus, kasutades pakkuja hallatavaid võtmeid või kliendi hallatavaid võtmeid. Iirimaa organisatsioonid peavad tagama, et pilveteenuse pakkujad salvestavad krüpteerimisvõtmeid ELis või jurisdiktsioonis, kus on GDPRi artikli 45 kohaselt piisavad kaitsemeetmed.

Faili ja rakenduse tasandi krüptimine

Jagatud failiserverite ja pilvesalvestuse (nt SharePoint, OneDrive, Google Workspace) puhul lubage krüptimine puhkeolekus ja rakendage juurdepääsureegleid. Rakenduse tasemel krüptimine võimaldab granaarset juhtimist: näiteks krüptitakse kliendi andmebaasis teatud väljad, näiteks passinumbrid või haiguslugu. See lähenemine vähendab kokkupuudet, kui alusandmebaas on ohustatud.

Andmete krüpteerimine transiidis

Kogu isikuandmeid sisaldav võrguliiklus peab olema krüptitud. See hõlmab ka sisemist liiklust Iiri andmekeskuses asuvate serverite vahel. Kuigi GDPR ei nõua otseselt krüptimist privaatses võrgus, räägivad selle kasuks andmete minimeerimise põhimõte ja siseringiohtude oht. Kasuta IPsec VPN- i saidilt- saidile ühenduste ja SSH- d kaughalduses. Veebirakenduste puhul jõusta HTTPS HSTS- päistega ja hanki sertifikaate usaldusväärsetelt sertifitseerimisasutustelt (CA- lt), nagu Let' Encrypt, GlobalSign või DigiCert.

E- posti krüptimine on eriti oluline tundlikku kliendiinfot käitlevate Iiri ettevõtete jaoks. E- posti sisu krüptimiseks kasutage S/MIME või PGP- d ning vajate TLS- i SMTP- ühenduste jaoks (STARTTLS). Paljud Iiri professionaalsed teenusepakkujad (juriidilised, raamatupidamis-, tervishoiuteenused) kasutavad nüüd e- posti manuste asemel turvalisi portaale dokumentide vahetamiseks.

Juhtimise parimad tavad

Krüpteerimine on ainult nii tugev kui võtmehaldus. DPC eeldab, et organisatsioonidel on dokumenteeritud võtmehalduspoliitika, mis hõlmab võtmete genereerimist, salvestamist, roteerimist, varundamist ja hävitamist. Parimad tavad on järgmised:

  • Eralda võtmemälu:] Salvesta krüpteerimisvõtmed riistvara turvamoodulis (HSM) või pilvevõtme haldamise teenuses (AWS KMS, Azure Key Vault, Google Cloud KMS), mis on füüsiliselt eraldatud krüpteeritud andmetest. Ära hoia võtmeid kunagi samas andmebaasis või šifrtekstiga samal kettal.
  • Võtme pööramine:] Klahve pööratakse vähemalt kord aastas või siis, kui kahtlustatakse võtme ohtu. Klahvide automaatne pööramine KMS- i plaaniliste rotatsioonide abil.
  • Vähim privileeg: ] Juurdepääs võtmetele on piiratud väikese arvu volitatud administraatoritega. Kasuta rollipõhist juurdepääsukontrolli ja vajad võtmehaldustoiminguteks mitmefaktorilist autentimist.
  • Varukoopia ja avariitaaste: Varunda krüpteerimisvõtmed turvaliselt (nt eraldi HSM- i või krüptitud võrguta hoidlas). Võtmeteta krüptitud andmed kaovad jäädavalt. Võtmevarukoopiad peavad olema salvestatud sama turvalisusega kui reaalajas võtmed.
  • Võtme hävitamine:] Kui sulgemissüsteemid, turvaliselt kustutada krüpteerimisvõtmed muuta seotud andmed taastamatuks. Järgige NIST SP 800-57 juhiseid võtme hävitamiseks.

Krüpteerimine konkreetsete kasutusjuhtude korral

Mobiilseadmed ja kaugtööd

Kaug- ja hübriidtöö tõttu on Iirimaal väga oluline mobiilseadmete krüptimine. Igal tööl kasutataval nutitelefonil ja tahvelarvutil peab olema seadme krüptimine lubatud. iOSi puhul on see vaikimisi lubatud pääsukoodiga. Androidi puhul on see seadmeti erinev, kuid kaasaegsed versioonid sunnivad krüptimist rakendama. Rakenda mobiilseadme haldus (MDM) krüpteerimisreeglite jõustamiseks ja seadmete kadumise korral kaugpühkimiseks. DPC on määranud organisatsioonidele trahvi, kuna nad ei ole krüptinud isikuandmeid sisaldavaid seadmeid, eriti tervishoiusektoris.

Pilveteenused

Kui kasutate Infrastructure- as- a- Service (IaaS) või Platform- as- a- Service (PaaS) pakkujaid, peavad Iiri organisatsioonid mõistma oma jagatud vastutuse mudelit. Pakkuja krüpteerib aluseks oleva salvestusruumi, kuid kliendid vastutavad oma rakendusandmete krüptimise eest. Võimaluse korral kasuta kliendipoolset krüpteerimist enne andmete pilve üleslaadimist. Tarkvara- as- a- Service (SaaS) puhul, näiteks Salesforce või Office 365, kontrolli, et pakkuja kasutab krüptimist puhkeolekus ja transiidil ning pakub tundlike andmete korral kliendi hallatavaid krüpteerimisvõtmeid (CMK).

Varukoopia ja arhiiviandmed

Varukoopiad sisaldavad sageli samu tundlikke andmeid kui tootmissüsteemid. Need peavad olema krüptitud nii transiidi ajal (varukoopia edastamise ajal) kui ka puhkeolekus (varukoopia andmekandjal). Lintvarukoopiad peavad kasutama riistvara krüptimist (nt LTO-8 koos krüptimisega). Pilve varukoopiad peaksid kasutama eraldi hallatavate võtmetega krüptimist. Testi taastamise protseduure regulaarselt, et tagada krüptitud varukoopiate edukas dekrüpteerimine.

Juurdepääsu kontroll ja seire

Krüpteerimine kaotab oma väärtuse, kui volitamata kasutajad saavad dekrüpteerimisvõtmed või ligipääsu dekrüpteeritud andmetele seaduslike kanalite kaudu. Rakenda tugevaid ligipääsu juhtelemente kõigile süsteemidele, mis käsitlevad lihtteksti andmeid. Kasuta rollipõhist ligipääsu, mitmefaktorilist autentimist ja seansi aegumist. Jälgi juurdepääsu logisid anomaalsete mustrite puhul: korduvad ebaõnnestunud dekrüpteerimiskatsed, ebatavalised võtmeotsingu taotlused või ligipääs ootamatutest asukohtadest. DPC eeldab, et organisatsioonidel on logimismehhanismid, mis salvestavad, kes dekrüpteeritud andmetele ligi pääses ja millal, hoiatused kahtlase tegevuse kohta.

Intsidentidele reageerimine ja krüpteerimine

Hästi rakendatud krüptimisstrateegia võib intsidentidele reageerimist oluliselt lihtsustada. Kui varastatakse krüptitud seadmed või andmebaasid, ei pruugi organisatsioonid vajada DPC- d või mõjutatud isikuid, kui krüptimine on jõuline ja võtmed ei ole ohus. Dokumenteeri see põhjendus oma rikkumistõrjeplaanis. Kui aga on olemas võimalus, et võtmed paljastati (nt kui ründaja pääses ligi võtmehaldussüsteemile), käsitlege rikkumist täieliku avalikustamise sündmusena. Tee tabeli harjutusi, mis testivad dekrüpteerimisprotseduure ja võtme taastamist simuleeritud ründe tingimustes.

Krüpteerimispoliitika ja töötajate koolitus

Töötada välja kõikehõlmav krüpteerimispoliitika, mis hõlmab kõiki eespool nimetatud elemente: milliseid andmeid tuleb krüpteerida, millised algoritmid heaks kiita, võtmehaldusprotseduurid, aktsepteeritav pilvekrüpteerimise kasutamine ja intsidentide käsitlemine. Selle reegli peaks heaks kiitma kõrgem juhtkond ja see peaks igal aastal üle vaatama. Kõik isikuandmetega tegelevad töötajad peaksid saama koolitust krüpteerimise põhitõdedede kohta: kuidas ära tunda krüpteeritud või krüpteerimata sidet, kuidas kasutada krüpteeritud e- posti või failijagamisvahendeid ning kuidas teatada võimalikest krüpteerimisvigadest. DPC andmetöötlejate käitumiskoodeks nõuab sageli tõendeid töötajate pidevast turvameetmete alasest koolitusest.

Auditeerimine ja vastavusdokumendid

Auditite käigus tuleks kontrollida, kas kõik isikuandmeid sisaldavad süsteemid on krüptitud, algoritmid ajakohased, et järgitakse võtmetähtsusega rotatsioonigraafikuid ja et juurdepääsulogisid vaadatakse üle. Säilita auditiaruanded artikli 5 lõike 2 kohaselt oma aruandekohustuse dokumentide osana. DPC võib uurimise käigus nõuda neid tõendeid. Kaaluda automaatsete tööriistade kasutamist, mis skaneerivad krüpteerimata andmehoidlaid, nõrku šifreerimiskomplekte või aegunud TLS-sertifikaate.

Arenevad krüpteerimissuundumused Iiri organisatsioonidele

Kvantkrüptograafia on silmapiiril. Kuigi kvantarvutid ei ohusta veel praegust krüptimist, soovitab NCSC Ireland organisatsioonidel hakata kavandama krüptograafilist agilityt. Jälgi NISTi kvantijärgset standardimisprotsessi ja tagada, et sinu krüpteerimissüsteeme saab uute algoritmidega uuendada, kui need on kättesaadavad. Samamoodi on homomorfne krüpteerimine ja turvaline mitme osapoolega arvutus saavutanud privaatsust säilitava andmeanalüütika veojõu, kuigi need ei ole veel nõuetele vastavuse kasutamise peavooluks.

Soovituslikud vahendid

Iiri organisatsioonid võivad üksikasjalike juhiste saamiseks tutvuda järgmiste autoriteetsete allikatega:

Järeldus

Andmete krüpteerimise parimate tavade rakendamine Iirimaal on mitmekihiline protsess, mis nõuab hoolikat planeerimist, tugevat tehnilist kontrolli ja pidevat juhtimist. Tundlike andmete identifitseerimine, tugevate krüpteerimisalgoritmide kasutamine, võtmete turvaline haldamine, andmete krüptimine puhkeolekus ja transiidis ning DPC ootustega vastavusse viimine võivad organisatsioonid oluliselt vähendada andmete rikkumiste ohtu ja näidata vastavust GDPR-ile. krüpteerimine ei ole ühekordne projekt, vaid pidev hindamis-, rakendamis-, seire- ja täiustamistsükkel. Iiri organisatsioonid, kes käsitlevad krüpteerimist kui keskset turvadistsipliini, ei vasta mitte ainult regulatiivsetele nõuetele, vaid loovad usaldust klientide ja partneritega üha enam andmepõhises majanduses.