Tietojen salauksen ymmärtäminen Irlannin kontekstissa

Tietosalaus on perusturvallinen turvavalvonta, joka muuntaa luettavan tekstitekstin salausalgoritmien avulla. Irlannissa toimiville organisaatioille salaus ei ole vain tekninen suoja, vaan sääntelytarve yleisen tietosuoja-asetuksen (GDPR) ja Irlannin tietosuojalain 2018 nojalla. Irlannin tietosuojakomissio (DPC) on jatkuvasti korostanut, että salaus on asianmukainen tekninen toimenpide henkilötietojen suojaamiseksi ja sen puuttuminen voi johtaa merkittäviin sakkoihin ja täytäntöönpanotoimiin.

Salaus suojaa tietoja kolmessa ensimmäisessä vaiheessa: levossa (palvelimella, tietokannoissa, päätepisteissä), kauttakulkutilassa (kämmentysverkoissa) ja käytössä (käsittelyn aikana). Vaikka salaus levossa ja kauttakulussa ovat vakiintunutta, käytössä oleva salaus on edelleen uusi kenttä. Useimmille irlantilaisille organisaatioille salauksen priorisointi levossa ja kuljetuksessa käyttäen vahvoja, validoituja algoritmeja on perusodotus sääntelyviranomaisten.

Irlannin oikeudellinen ja sääntelykehys

GDPR-vaatimukset salausta varten

GDPR:n 32 §:ssä säädetään, että valvojat ja käsittelijät toteuttavat asianmukaiset tekniset ja organisatoriset toimenpiteet, joilla varmistetaan riskiin soveltuva turvallisuustaso. Salaus kutsutaan nimenomaisesti yhdeksi toimenpiteeksi, jonka lisäksi käytetään salaus-, luottamuksellisuus-, eheys-, käytettävyys- ja sietokykyä. DPC.:n henkilötietojen turvallisuutta koskevissa ohjeissa .

Direktiivin 33 artiklan mukaan henkilötietojen tietoturvaloukkauksesta on ilmoitettava tietosuojavastaavalle 72 tunnin kuluessa, jos se aiheuttaa riskin yksityishenkilöille. Jos tiedot kuitenkin salattiin vahvalla algoritmilla eikä avaimia vaarannettu, tietoturvaloukkauksesta ei välttämättä tarvitse ilmoittaa, koska tiedot ovat luvattomille osapuolille käsittämättömiä. Tämä korostaa salauksen oikeudellista arvoa lieventävänä kontrollina.

Tietosuojalaki 2018

Irlanti .S Tietosuojalaki 2018 täydentää GDPR:ää erityissäännöksillä, jotka koskevat lainvalvontaa, terveystietoja ja DPC:n toimintoja. Vaikka se ei lisää uusia salausvaatimuksia, se vahvistaa periaatetta, että turvatoimien on oltava oikeasuhteisia ja dokumentoituja. Organisaatioiden, jotka käsittelevät erityisiä tietoluokkia (esim. terveys, biometriikka, ammattiyhdistysjäsenyys) olisi toteutettava salaus oletuksena.

Sähköinen viestintä ja televiestintä

Irlannissa toimivien televiestintä- ja sähköisen viestinnän palvelujen tarjoajien osalta sähköisen viestinnän tietosuojadirektiivi (siirretty S.I. nro 336/2011:n kautta) edellyttää viestintätietojen salausta. Tähän kuuluvat puhelut, sähköpostit ja viestit.

Herkkien tietojen tunnistaminen ja luokittelu

Ennen kuin salaus toteutetaan, järjestöjen on pidettävä tietonsa varastossa. Tietoluokitusjärjestelmän tulisi merkitä tiedot herkkyyden mukaan: julkinen, sisäinen, luottamuksellinen, tai rajoitettu. Irlannissa henkilötietoja (mitä tahansa, joka tunnistaa elävän henkilön) on käsiteltävä vähintään luottamuksellisesti. Tietyt henkilötietoluokat (terveys, uskonnolliset uskomukset, poliittiset mielipiteet jne.) oikeuttaa korkeimman tason suojan, tyypillisesti AES-256 salaus levossa olevien tietojen ja TLS 1.3 tietojen osalta.

Tietokartoitusharjoitukset ovat olennaisia. Asiakirja, jossa henkilötietoja siirretään: asiakastietojen keruulomakkeista CRM-järjestelmiin, palkkatietokantoihin, sähköpostipalvelimiin ja pilvitallennukseen. Jokainen kosketuspiste, johon tietoja tallennetaan tai siirretään, on salattava. DPC odottaa organisaatioiden ylläpitävän ajantasaista Record of Processing Activities -järjestelmää (ROPA), joka sisältää salaustiedot kutakin käsittelytarkoitusta varten.

Salausalgoritmit ja -standardit

Vahva salausalgoritmi

Lepotietojen osalta 256-bittinen Advanced Encryption Standard (AES) on kultastandardi. NSA:n hyväksymä AES-256 on huippusalainen tieto ja sitä tuetaan laajasti laitteistoissa ja ohjelmistoissa. Perinteisissä järjestelmissä, joissa AES ei ole käytettävissä, Triple DES (3DES) on edelleen hyväksyttävä, mutta se tulisi poistaa asteittain. Vältä deprecated algoritmeja kuten DES, RC4 tai MD5 hashing.

Transitotietojen osalta Transport Layer Security (TLS) versio 1.3 on nykyisellään paras käytäntö. TLS 1.2 on edelleen hyväksyttävä, mutta se tulisi konfiguroida vahvoilla salakirjoitussviiteillä ja täydellisellä eteenpäin salailulla. Organisaatioiden tulisi poistaa TLS 1.0 ja 1.1 tunnettujen haavoittuvuuksien, kuten POODLEn ja BEASTin, vuoksi. Irlannin kansallinen kyberturvallisuuskeskus (NCSC) suosittelee käyttämään vain TLS 1.2:tä tai sitä enemmän kaikkiin henkilötietoja käsitteleviin verkkopalveluihin.

Loppusalaus

Viestin ja tiedostojen jakamisen osalta end-to-end-salaus (E2EE) varmistaa, että vain suunniteltu vastaanottaja voi purkaa tiedot. Irlantiin perustuvat fintech- ja healthtech-yritykset käyttävät yhä enemmän E2EE-järjestelmää potilasportaalien, pankkisovellusten ja luottamuksellisen asiakasviestinnän osalta. Toteutuksissa olisi käytettävä hyvin koulutettuja kirjastoja, kuten OpenSSL-, Bouncy Castle- tai Libsopia.

Toteutetaan salausta levossa

Koko levyn salaus (FDE)

Kaikki kannettavat tietokoneet, työpöydät ja mobiililaitteet, joita Irlannissa toimivat työntekijät käyttävät, pitäisi olla täysin suojattu. BitLocker (Windows), FileVault (macOS) ja LUKS (Linux) ovat vakio. DPC.:n ohjeissa mobiililaitteissa todetaan nimenomaisesti, että henkilötietoja sisältävät laitteet on salattava. Laitteen kadotessa FDE estää luvattoman pääsyn tietoihin levossa.

Tietokannan salaus

Tietokannat, jotka sisältävät henkilötietoja, olisi salattava tiedostotasolla (salattu läpinäkyvä tieto) tai sarakkeen tasolla erityisen arkaluonteisten kenttien osalta. Microsoft SQL Server, Oracle ja PostgreSQL kaikki tukevat TDE. Pilvitietokantoja varten (esim. Amazon RDS, Azure SQL Database, Google Cloud SQL), voidaan salata levossa käyttäen palveluntarjoajan hallinnoimia avaimia tai asiakasohjattuja avaimia. Irlannin organisaatioiden on varmistettava, että pilvipalvelujen tarjoajat tallentavat salausavaimet EU:ssa tai lainkäyttöalueella, jolla on riittävät takeet GDPR:n 45 artiklan mukaisesti.

Tiedoston ja sovellustason salaus

Jaettujen tiedostopalvelimien ja pilvitallennuksen (esim. SharePoint, OneDrive, Google Workspace) avulla voidaan salata levossa ja soveltaa käyttösääntöjä. Sovellustason salaus mahdollistaa rakeisen valvonnan: esimerkiksi tiettyjen kenttien salauksen asiakastietokannassa, kuten passien numerot tai lääketieteellinen historia. Tämä lähestymistapa vähentää altistumista, jos taustalla oleva tietokanta on vaarantunut.

Tietojen salaaminen passitusjärjestelmässä

Kaikki henkilötietoa sisältävä verkkoliikenne on salattava. Tämä sisältää sisäisen liikenteen palvelimen välillä Irlannin datakeskuksessa. Vaikka GDPR ei nimenomaisesti vaadi salausta yksityisen verkon sisällä, tietojen minimoinnin periaate ja sisäpiiriuhkien riski väittävät sitä. Käytä IPsec VPN-verkkoja sivuston välisiin yhteyksiin ja SSH:ia etähallinnassa. Web-sovelluksissa, valvo HTTPS-järjestelmää HSTS-ohjilla ja hanki varmenteita luotettavilta varmenteiden viranomaisilta, kuten Let.Sign, tai DigiCert.

Sähköpostisalaus on erityisen tärkeää irlantilaisille yrityksille, jotka käsittelevät arkaluonteisia asiakastietoja. Käytä S/MIME- tai PGP-tiedostoa sähköpostin sisällön salaukseen ja vaadi TLS-tiedostoja SMTP-yhteyksille (STARTTLS). Monet irlantilaiset ammattipalvelut yritykset (laki-, kirjanpito- ja terveydenhuoltoyritykset) käyttävät nyt suojattuja portaalia asiakirjojen vaihtoon sähköpostin liitetiedostojen sijaan.

Keskeiset johtamisen parhaat käytännöt

Salaus on vain yhtä vahva kuin avainhallintaprosessi. DPC odottaa organisaatioilla olevan dokumentoitua avainhallintapolitiikkaa, joka kattaa avaintuotannon, varastoinnin, kierto-, varmuuskopiointi- ja tuhoamistoimet.

  • Erota avainmuisti:[ Tallenna salausavaimet Hardware Security Module (HMS) - tai pilviavaimen hallintapalveluun (AWS KMS, Azure Key Vault, Google Cloud KMS) fyysisesti erillään salatuista tiedoista. Älä koskaan tallenna avaimia samaan tietokantaan tai samalle levylle kuin salasana.
  • Avainkierto:[) Kiertää avaimia vähintään vuosittain tai aina, kun epäillään keskeistä kompromissia. Automatisoi avainkierto KMS-ohjelmakiertojen avulla.
  • Vähin etuoikeus:[] Rajoita pääsyä avaimiin pienellä määrällä valtuutettuja hallintoviranomaisia. Käytä roolipohjaista kulunvalvontaa ja vaadi monitekijän todentamista avainhallintaan.
  • Takuu ja katastrofin palautus:[[] Varmistetaan salausavaimet turvallisesti (esim. erillisessä HMS- tai salatussa offline-tallennuksessa). Ilman avaimia salatut tiedot ovat pysyvästi kadonneet. Avainvarmistukset on säilytettävä samalla turvallisuustasolla kuin live-avaimet.
  • Avaintuho:[] Kun käytöstä poistojärjestelmät poistetaan, poistetaan salausavaimet, jotta niihin liittyvät tiedot eivät ole käytettävissä. Noudata NIST SP 800-57:n ohjeita avaintuhon varalta.

Erityiskäyttötapausten salaus

Mobiililaitteet ja etätyö

Kun etä- ja hybridityö on nousussa Irlannissa, mobiililaitteen salaus on kriittinen. Jokaisella työtarkoituksiin käytetyllä älypuhelimella ja tabletilla on oltava laitteen salaus käytössä. iOS: lle tämä on otettu käyttöön oletuksena salasanalla. Android: lle se vaihtelee laitteen mukaan, mutta modernit versiot käyttävät salausta. Toteuta Mobiililaitteen hallinta (MDM) salauskäytäntöjen noudattamisen varmistamiseksi ja etäpyyhkiä laitteita, jos ne ovat kadonneet. DPC on sakottanut organisaatioita, koska ne eivät ole salanneet henkilökohtaisia tietoja sisältäviä mobiililaitteita, erityisesti terveydenhuollon alalla.

Pilvipalvelut

Kun käytät Infrastructure-as-a-Service (IaaS) - tai Platform-as-a-Service (PaaS) -palvelujen tarjoajia, irlantilaisten organisaatioiden on ymmärrettävä yhteinen vastuumalli. Tarjoaja salaa taustalla olevan tallennustilan, mutta asiakkaat ovat vastuussa sovellustietojen salaamisesta. Käytä asiakaspuolen salausta mahdollisuuksien mukaan ennen tietojen lataamista pilveen. Ohjelmisto-as-a-Service (SaaS) -palvelun (SaaS) -palvelun (SaaS) - kuten Salesforce tai Office 365 -palvelun - osalta tarkista, että palveluntarjoaja käyttää salausta levossa ja kauttakulussa sekä tarjoaa asiakkaan hallinnassa olevia salausavaimia (CMKMK) -avainten.

Varmuuskopiointi ja arkiston tiedot

Varmuuskopioissa on usein samat arkaluonteiset tiedot kuin tuotantojärjestelmissä. Ne on salattava sekä kauttakulkuvaiheessa (varmistussiirron aikana) että levossa (varmistusvälineillä). Nauha varmuuskopioissa on käytettävä laitteistosalausta (esim. LTO-8 salauksella). Pilvivarmistuksissa on käytettävä salausta, jota hallitaan erikseen.

Pääsynvalvonta ja seuranta

Salaus menettää arvonsa, jos luvaton käyttäjä voi saada salauksen avaimet tai pääsyn salauksen purkuun laillisia kanavia. Toteuta vahva pääsyvalvonta kaikille järjestelmille, jotka käsittelevät tekstitietoja. Käytä roolipohjainen pääsy, monitekijän tunnistautuminen ja istunnon aikakatkaisut. Tarkkaile pääsy lokit poikkeavia kuvioita: toistuvia epäonnistui purkuyritykset, epätavallinen avaimen hakupyyntöjä tai pääsy odottamattomista paikoista. DPC odottaa organisaatioiden olevan kirjautumismekanismeja, jotka tallentavat, jotka käyttivät salattua tietoa ja milloin, hälytykset epäilyttävää toimintaa.

Tapaturmantorjunta ja salaus

Hyvin toteutettu salausstrategia voi yksinkertaistaa tapahtumavastetta huomattavasti. Jos salattuja laitteita tai tietokantoja varastetaan, organisaatioiden ei välttämättä tarvitse ilmoittaa asiasta DPC:lle tai asianomaisille henkilöille, jos salaus on vankka ja avaimet eivät vaarantuneet. Dokumentoi tämä perustelu murron vastaussuunnitelmassasi. Kuitenkin, jos on mahdollista, että avaimet ovat altistuneet (esim. hyökkääjä pääsi avainhallintajärjestelmään), käsitellä murtoa täydellisenä tietojen julkistamistapahtumana. Suorita tabletop harjoittelee, että testaat salauksenpurkumenettelyjä ja avainten hyödyntämistä simuloiduissa hyökkäysolosuhteissa.

Salauskäytäntö ja työntekijöiden koulutus

Kehitetään kattava salauskäytäntö, joka kattaa kaikki edellä mainitut tekijät: mitä tietoja on salattava, mitkä algoritmit on hyväksyttävä, avainhallintamenetelmät, pilvisaamisen hyväksyttävä käyttö ja tapahtumien käsittely. Tämä käytäntö tulisi hyväksyä ylimmässä johdossa ja tarkistaa vuosittain. Kaikkien henkilötietojen käsittelijöiden tulisi saada koulutusta salauksen perusasioista: miten tunnistaa salattu ja salaamaton viestintä, miten käyttää salattua sähköpostia tai tiedostojenjakotyökaluja ja miten ilmoittaa mahdolliset salausvirheet. DPC.DPC.S Code of Conduct for Data Processers vaatii usein todisteita henkilöstön jatkuvasta koulutuksesta tietoturvatoimenpiteiden osalta.

Tarkastus- ja vaatimustenmukaisuusasiakirjat

Salauskäytäntöjen säännölliset tarkastukset ovat välttämättömiä GDPR-vaatimusten noudattamisen kannalta. Tarkastusten tulisi varmistaa, että kaikki henkilötietoja sisältävät järjestelmät ovat salauskäytössä, että algoritmit ovat ajan tasalla, että vuorotteluaikatauluja noudatetaan ja että hakulokit tarkistetaan. Säilytä tarkastusraportit osana 5(2) artiklan mukaista tilivelvollisuusdokumentaatiota. Rekisterinpitäjä voi pyytää tätä näyttöä tutkimuksen aikana. Harkitse käyttää automaattisia työkaluja, jotka skannataan salaamattomien tietovarastojen, heikkojen salausohjelmistojen tai vanhentuneiden TLS-varmenneiden varalta.

Irlannin organisaatioiden uudet salaustrendit

Vaikka kvantin jälkeiset salaustekniikat eivät ole vielä uhka nykyiselle salaukselle, NCSC Irlanti suosittelee, että organisaatiot aloittavat salausavainten suunnittelun. Seurataan NIST.n post-quantum-standardointiprosessia ja varmistetaan, että salausjärjestelmiäsi voidaan päivittää uusiin algoritmeihin, kun ne tulevat saataville. Samoin homomorfinen salaus ja turvallinen monipuoluelaskenta saavat vetovoimaa yksityisyyden suojaan perustuvaa data-analytiikkaa varten, vaikka ne eivät ole vielä valtavirtaan vaatimustenmukaisuuden käyttöä varten.

Suositeltavat resurssit

Irlantilaiset järjestöt voivat kuulla seuraavia arvovaltaisia lähteitä yksityiskohtaisten ohjeiden saamiseksi:

Päätelmä

Toteuttamalla tietojen salaus parhaita käytäntöjä Irlannissa on monikerroksinen prosessi, joka edellyttää huolellista suunnittelua, vahvaa teknistä valvontaa ja jatkuvaa hallintoa. Tunnistamalla arkaluonteisia tietoja, käyttämällä vahvoja salausalgoritmeja, hallitaan avaimia turvallisesti, salataan tietoja levossa ja passituksessa, ja linjaamalla DPC.n odotuksia, organisaatiot voivat merkittävästi vähentää riskiä tietojen rikkomisia ja osoittaa vaatimusten noudattamista GDPR. Salaus ei ole kertaluonteinen hanke vaan jatkuva arviointi-, toteutus-, seuranta- ja parannussykli. Irlantilaiset organisaatiot, jotka pitävät salausta keskeisenä tietoturvakuria ei ainoastaan täytä sääntelyvaatimuksia vaan myös rakentaa luottamusta asiakkaiden ja kumppaneiden kanssa yhä datavetoisempi taloudessa.