درک رمزگذاری داده ها در زمینه ایرلندی

رمزگذاری داده ها یک کنترل امنیتی بنیادی است که متن ساده قابل خواندن را به متن با استفاده از الگوریتم های رمزنگاری تبدیل می کند.برای سازمان هایی که در ایرلند فعالیت می کنند، رمزگذاری نه تنها یک حفاظت فنی بلکه یک ضرورت قانونی تحت مقررات حفاظت از داده های عمومی (GDPR) و قانون حفاظت از داده های ایرلند 2018 است.کمیسیون حفاظت از داده های ایرلند (DPC) به طور مداوم تاکید کرده است که رمزگذاری "ارزیابی فنی مناسب" برای حفاظت از داده های شخصی و عدم اجرای آن است.

رمزگذاری داده ها را در سه مرحله اولیه محافظت می کند: در حالت استراحت (در سرورها، پایگاه داده ها، نقاط انتهایی)، در حمل و نقل (شبکه های عبور) و در استفاده (در حین پردازش) در حالی که رمزگذاری در استراحت و در حمل و نقل به خوبی تثبیت شده است، رمزگذاری در استفاده از یک زمینه در حال ظهور باقی مانده است.

چارچوب قانونی و نظارتی در ایرلند

الزامات GDPR برای رمزگذاری

ماده 32 از الزامات GDPR که کنترل کننده ها و پردازنده ها اقدامات فنی و سازمانی مناسب را برای اطمینان از سطح امنیت مناسب برای خطر اجرا می کنند، رمزگذاری به صراحت به عنوان یک اندازه شناخته می شود، در کنار عدم اطمینان، محرمانه بودن، یکپارچگی، در دسترس بودن و انعطاف پذیری سیستم های پردازش، راهنمایی DPC در مورد "امنیت داده های شخصی" تاکید می کند که رمزگذاری باید استفاده شود مگر اینکه ارزیابی ریسک های جایگزین را نشان دهد که کنترل های معادل آن را نشان می دهد.

طبق ماده 33، یک نقض اطلاعات شخصی باید در 72 ساعت به DPC اطلاع داده شود، اگر ریسکی برای افراد ایجاد کند، اگر داده ها با یک الگوریتم قوی رمزگذاری شده و کلیدها به خطر نیفتد، این نفوذ ممکن است نیازی به اطلاع رسانی نداشته باشد زیرا داده ها برای احزاب غیر مجاز قابل درک است.

قانون حفاظت از داده ها 2018

قانون حفاظت از داده های ایرلند 2018 GDPR را با مقررات خاص برای پردازش قانون، داده های بهداشتی و توابع DPC اضافه می کند، در حالی که الزامات رمزگذاری جدید را اضافه نمی کند، این اصل را تقویت می کند که اقدامات امنیتی باید متناسب و مستند باشد. سازمان ها دسته های خاصی از داده ها را پردازش می کنند (به عنوان مثال، سلامت، بیومتریک، عضویت اتحادیه های تجاری) باید رمزگذاری را به عنوان پیش فرض اجرا کنند.

ePrivacy و Telecommunications

برای مخابرات و ارائه دهندگان خدمات ارتباطات الکترونیکی در ایرلند، دستورالعمل ePrivacy (که از طریق S.I. No. 336/2011) ارسال می شود، نیاز به رمزگذاری داده های ارتباطات دارد که شامل تماس های صوتی، ایمیل ها و پیام رسانی است. DPC و ComReg به طور مشترک راهنمایی در مورد اقدامات امنیتی، از جمله الزامات رمزگذاری برای اپراتورهای شبکه منتشر شده است.

شناسایی و طبقه بندی داده های حساس

قبل از اجرای رمزگذاری، سازمان ها باید دارایی های داده ای خود را در چارچوب طبقه بندی داده ها قرار دهند: اطلاعات عمومی، داخلی، محرمانه یا محدود در ایرلند، داده های شخصی (هرگونه که فرد زنده را شناسایی کند) باید حداقل محرمانه بودن داده های شخصی (سلامت، باورهای مذهبی، عقاید سیاسی و غیره) باشد.

تمرینات نقشه برداری داده ضروری است. سند که در آن داده های شخصی جریان می یابد: از فرم های جمع آوری مشتری گرفته تا سیستم های CRM، پایگاه های حقوق و دستمزد، سرورهای ایمیل و ذخیره سازی ابری که هر نقطه لمسی که داده ها ذخیره شده یا منتقل می شوند باید رمزگذاری شوند.DPC انتظار دارد که سازمان ها یک رکورد به روز از فعالیت های پردازش (ROPA) را حفظ کنند که شامل جزئیات رمزگذاری برای هر هدف پردازش است.

الگوریتم های رمزگذاری و استانداردها

الگوریتم های رمزگذاری قوی

برای داده های استراحت، استاندارد رمزگذاری پیشرفته (AES) با کلیدهای ۲۵۶ بیتی استاندارد طلا است. AES-256 توسط آژانس امنیت ملی (NSA) برای اطلاعات محرمانه بالا تایید شده است و به طور گسترده در سخت افزار و نرم افزار پشتیبانی می شود، برای سیستم های میراث که AES در دسترس نیست، ۳DES هنوز قابل قبول است، اما باید از الگوریتم های نامگذاری شده، یا MD5، جلوگیری شود.

برای داده های حمل و نقل، نسخه امنیت لایه حمل و نقل (TLS) 1.3 بهترین عمل فعلی است. TLS 1.2 هنوز قابل قبول است، اما باید با سوئیت های قوی و محرمانه سازی کامل پیش رو پیکربندی شود.سازمان ها باید TLS 1.0 و 1.1 را به دلیل آسیب پذیری های شناخته شده مانند POODLE و BEAST، مرکز امنیت سایبری ملی ایرلند (NCSC) توصیه می کند که تنها با استفاده از TLS 1.2 یا خدمات بالاتر برای کنترل اطلاعات شخصی.

پایان دادن به رمزگذاری

برای اشتراک گذاری پیام و فایل، رمزگذاری نهایی (E2EE) تضمین می کند که تنها گیرنده مورد نظر می تواند داده ها را رمزگشایی کند.شرکت های مبتنی بر فناوری مالی ایرلند و Healthtech به طور فزاینده ای از E2EE برای پورتال بیمار، برنامه های بانکی و ارتباطات محرمانه مشتری استفاده کنند.

پیاده سازی رمزگذاری در Rest

رمزگذاری کامل دیسک (FDE)

تمام لپ تاپ ها، دسکتاپ ها و دستگاه های تلفن همراه که توسط کارکنان در ایرلند استفاده می شود باید رمزگذاری دیسک کامل را فعال کنند. BitLocker (Windows)، FileVault (macOS)، و LUKS (لینوکس) استاندارد هستند. راهنمایی DPC در دستگاه های تلفن همراه به صراحت بیان می کند که دستگاه های حاوی اطلاعات شخصی باید رمزگذاری شوند.

پایگاه داده Encryption

پایگاه های داده حاوی اطلاعات شخصی باید در سطح فایل ( رمزگذاری داده های ⁇ ) یا در سطح ستون برای زمینه های ویژه حساس، Microsoft SQL Server، اوراکل و PostgreSQL همه از TDE برای پایگاه های داده ابر (به عنوان مثال، آمازون RDS، پایگاه داده SQL، Google Cloud SQL)، رمزگذاری را در بقیه با استفاده از کلید های مدیریت شده یا مشتری مدیریت شده، قادر می سازد تا از رمزگذاری های کافی در یک فروشگاه محافظت کنند.

بایگانی برچسب ها و Application-Level Encryption

برای سرورهای فایل مشترک و ذخیره سازی ابری (به عنوان مثال، SharePoint، OneDrive، Google Workspace)، رمزگذاری را در استراحت فعال می کنند و سیاست های دسترسی را اعمال می کنند. رمزگذاری سطح برنامه اجازه می دهد تا کنترل دانه های خاص را در یک پایگاه داده مشتری مانند شماره گذرنامه یا سابقه پزشکی رمزگذاری کند.این رویکرد در صورت آسیب پذیری پایگاه داده های زیر زمینی کاهش می یابد.

رمزگذاری داده ها در حمل و نقل

تمام ترافیک شبکه حاوی اطلاعات شخصی باید رمزگذاری شود، این شامل ترافیک داخلی بین سرورهای داخل یک مرکز داده ایرلند است، در حالی که GDPR به طور واضح نیاز به رمزگذاری در داخل یک شبکه خصوصی ندارد، اصل به حداقل رساندن داده ها و خطر تهدیدات داخلی برای آن بحث می کند.از VPN های IPsec برای اتصالات سایت به سایت و SSH برای برنامه های وب استفاده کنید، HTTPS با HSTS و گواهی های معتبر (C) استفاده کنید.

رمزگذاری ایمیل به ویژه برای کسب و کار ایرلندی مهم است که اطلاعات حساس مشتری را اداره می کند.استفاده از S / MIME یا PGP برای رمزگذاری محتوای ایمیل و نیاز به TLS برای اتصالات SMTP (STARTTLS) بسیاری از شرکت های خدمات حرفه ای ایرلندی (قانونی، حسابداری، مراقبت های بهداشتی) در حال حاضر از پورتال های امن برای تبادل اسناد به جای پیوست های ایمیل استفاده می کنند.

مدیریت کلید بهترین روش ها

رمزگذاری تنها به اندازه فرآیند مدیریت کلید قوی است. DPC انتظار دارد که سازمان ها یک سیاست مدیریت کلیدی مستند را پوشش دهند که نسل کلیدی، ذخیره سازی، چرخش، پشتیبان گیری و تخریب را پوشش می دهد.

  • ذخیره سازی کلید: کلید های رمزگذاری فروشگاه در یک ماژول امنیتی سخت افزار (HSM) یا یک سرویس مدیریت کلید ابر (AWS KMS، Azure Key Vault، Google Cloud KMS) به طور فیزیکی از داده های رمزگذاری شده جدا شده است.هرگز کلیدها را در همان پایگاه داده ذخیره نکنید یا در همان دیسک به عنوان متن رمز شده.
  • چرخش کلید: حداقل در سال یا هر زمان که یک سازش کلیدی مشکوک است، کلیدهای چرخش کلیدی را با استفاده از چرخش های برنامه ریزی شده KMS به صورت خودکار تنظیم می کند.
  • دسترسی امتیاز: دسترسی به کلیدها را به تعداد کمی از مدیران مجاز محدود کنید.استفاده از کنترل دسترسی مبتنی بر نقش و نیاز به احراز هویت چند عاملی برای عملیات مدیریت کلید.
  • بازگشت و بازیابی فاجعه: کلید های رمزگذاری را به طور ایمن (به عنوان مثال، در HSM جداگانه یا ذخیره سازی آفلاین رمزگذاری شده) بدون کلید، داده های رمزگذاری شده به طور دائمی از دست می رود.
  • تخریب کلید: هنگامی که سیستم های حذف، به طور ایمن حذف کلید های رمزگذاری برای ارائه داده های مرتبط بدون پوشش.پی دستورالعمل NIST SP 800-57 برای تخریب کلیدی.

رمزگذاری برای موارد استفاده خاص

دستگاه های موبایل و Remote Work

با ظهور کار از راه دور و هیبریدی در ایرلند، رمزگذاری دستگاه تلفن همراه بسیار مهم است.هر تلفن هوشمند و تبلت مورد استفاده برای اهداف کار باید رمزگذاری دستگاه را فعال کند.برای iOS، این به طور پیش فرض با یک کد عبور برای آندروید فعال می شود، آن را با دستگاه متفاوت اما نسخه های مدرن رمزگذاری دستگاه موبایل (MDM) برای اجرای سیاست های رمزگذاری و دستگاه های از راه دور اگر DPC از دست رفته است به طور خاص سیستم های خرابی شخصی، به طور خاص، رمزگذاری داده های شخصی، به طور خاص، رمزگذاری داده های شخصی، به طور خاص، رمزگذاری می شود.

خدمات Cloud Services

هنگام استفاده از ارائه دهندگان زیرساخت به عنوان یک سرویس (IaaS) یا پلتفرم-as-a-Service (PaaS) ، سازمان های ایرلندی باید مدل مسئولیت مشترک خود را درک کنند. ارائه دهنده ذخیره سازی زیر زمینی را رمزگذاری می کند ، اما مشتریان مسئول رمزگذاری داده های کاربردی خود هستند.استفاده از رمزگذاری مشتری در جایی که ممکن است قبل از بارگذاری داده ها برای ابر برای نرم افزار-S (aaS) نرم افزار حساس است.

پشتیبان گیری و داده های بایگانی

پشتیبان گیری ها اغلب شامل داده های حساس مشابه به عنوان سیستم های تولیدی هستند، آنها باید هر دو در حمل و نقل (در هنگام انتقال پشتیبان) و در استراحت (در رسانه پشتیبان) رمزگذاری سخت افزار (به عنوان مثال، LTO-8 با رمزگذاری) رمزگذاری شوند.

کنترل دسترسی و نظارت

رمزگذاری ارزش خود را از دست می دهد اگر کاربران غیر مجاز بتوانند کلید های رمزگشایی یا دسترسی به داده های رمزگشایی شده از طریق کانال های مشروع را به دست آورند.استفاده از کنترل دسترسی قوی برای تمام سیستم هایی که داده های متن ساده را اداره می کنند، استفاده از دسترسی مبتنی بر نقش، احراز هویت چند عاملی و زمان بندی جلسات، دسترسی به لاگین ها را برای الگوهای غیر قابل اطمینان مشاهده می کنند: تکرار تلاش های رمزگشایی، درخواست های کلیدی غیر معمول، یا دسترسی به مکانیسم های غیر منتظره برای دسترسی به اطلاعات و رمزگشایی، زمانی که انتظار دسترسی به سیستم های دسترسی به اطلاعات غیر قابل دسترسی دارند.

پاسخ حوادث و رمزگذاری

یک استراتژی رمزگذاری به خوبی اجرا شده می تواند پاسخ حادثه را به طور گسترده ای ساده کند، اگر دستگاه های رمزگذاری شده یا پایگاه های داده به سرقت رفته باشند، سازمان ها ممکن است نیازی به اطلاع از DPC یا افراد مبتلا نباشد اگر رمزگذاری قوی باشد و کلیدها به خطر نیفتد این استدلال در برنامه پاسخ نقض شما، با این حال، اگر هر گونه امکان وجود دارد که کلیدها در معرض (به عنوان مثال، یک سیستم مدیریت کلید دسترسی پیدا کردند) به سیستم عامل کلید شبیه سازی شده است که به عنوان یک روش های اصلاح شده است.

سیاست رمزگذاری و آموزش کارکنان

توسعه یک سیاست رمزگذاری جامع که تمام عناصر بالا را پوشش می دهد: چه داده ها باید رمزگذاری شوند، که الگوریتم ها تایید شده اند، روش های مدیریت کلید، استفاده قابل قبول از رمزگذاری ابر و رسیدگی به این سیاست باید توسط مدیریت ارشد تایید شود و بررسی سالانه تمام کارکنان که اطلاعات شخصی را اداره می کنند باید آموزش در مورد اصول رمزگذاری دریافت کنند: چگونه رمزگذاری شده در مقابل ارتباطات رمزگذاری نشده، چگونه از ابزار ایمیل رمزگذاری شده یا به اشتراک گذاری اطلاعات بالقوه برای گزارش اطلاعات مربوط به اطلاعات مربوط به اطلاعات مربوط به اطلاعات.

حسابرسی و انطباق مستندات

حسابرسی منظم از شیوه های رمزگذاری شما برای انطباق GDPR ضروری است. حسابرسی باید تأیید کند که تمام سیستم های حاوی اطلاعات شخصی رمزگذاری را فعال کرده اند، الگوریتم ها تا به امروز، برنامه های چرخش کلیدی دنبال می شوند و دسترسی به گزارش های حسابرسی را به عنوان بخشی از اسناد پاسخگویی شما تحت ماده 5 (2) بررسی می کنند. DPC ممکن است این شواهد را در طول یک تحقیق بررسی کند که با استفاده از ابزارهای اسکن خودکار برای ذخیره های رمزگذاری نشده، یا بسته های رمزگذاری نشده، داده های ضعیف، یا بسته های مسدود شده، داده های مسدود شده، داده های مسدود شده، داده های مسدود شده، یا بسته های مسدود شده، داده های مسدود شده، داده های مسدود شده، داده های مسدود شده، یا بسته های مسدود شده، داده های مسدود شده، درخواست می شود.

روندهای رمزنگاری نوظهور برای سازمان های ایرلندی

رمزنگاری پس از کوانتوم در افق قرار دارد، اگرچه رایانه های کوانتومی هنوز تهدیدی برای رمزگذاری فعلی نیستند، اما NCSC ایرلند توصیه می کند که سازمان ها شروع به برنامه ریزی برای چابکی رمزنگاری می کنند. نظارت بر روند استاندارد سازی پس از محاسبه NIST و اطمینان از اینکه سیستم های رمزگذاری شما می توانند به الگوریتم های جدید به روز شوند، رمزگذاری هممورفیک و محاسبات چند حزبی امن برای تجزیه و تحلیل های مربوط به دست می شوند، با این حال استفاده از داده های اصلی نیست.

منابع توصیه شده

سازمان های ایرلندی می توانند منابع معتبر زیر را برای راهنمایی دقیق مشورت کنند:

نتیجه گیری

پیاده سازی بهترین شیوه های رمزگذاری داده ها در ایرلند یک فرایند چند لایه است که نیاز به برنامه ریزی دقیق، کنترل های فنی قوی و حکومت مداوم دارد.با شناسایی داده های حساس، با استفاده از الگوریتم های رمزگذاری قوی، مدیریت ایمن کلید ها، رمزگذاری داده ها در استراحت و حمل و نقل، و هماهنگ با انتظارات DPC، سازمان ها می توانند به طور قابل توجهی خطر نقض داده ها را کاهش دهند و مطابق با رمزگذاری هسته ای، نه تنها یک ارزیابی مستمر و سازمان های اطمینان، بلکه به عنوان یک سیستم های امنیتی، بلکه به عنوان یک سیستم های نظارتی، و اطمینان از طریق یک سیستم های نظارتی، و اطمینان، و اطمینان، و اطمینان، بلکه به عنوان یک سیستم های سیستم های سیستم های سازگار با اطمینان، و اطمینان، و انطباق با اطمینان، و اطمینان، و انطباق با یک سیستم های سازگار با یک سیستم های سیستم های سازگار با یک سیستم های سازگار با اطمینان، و انطباق با یک سیستم های مدیریت اعتماد، و انطباق با یک سیستم های مدیریت می کنند.