government-accountability-and-transparency
שיטות טובות ביותר לאבטחת מידע אכזבה באירלנד
Table of Contents
בנוף הדיגיטלי של היום, לרשות הבטוחה של נתונים היא מרכיב קריטי של תוכנית אבטחת המידע של הארגון וציות.עבור עסקים הפועלים באירלנד, המחויבות להרוס נתונים אישיים וסודיות משתרעת מעבר לפרקטיקה טובה - זוהי דרישה משפטית תחת תקנה הגנת המידע הכללית (GDPR) וחקיקה אירית קשורה ליישום נהלי נתונים חזקים יכולים לחשוף ארגון למסמכים רגולטוריים משמעותיים, אחריות משפטית, ומוניטין בלתי הפיך זה מספק שיטות הכשרה מאובטחות, ניהול נתונים, וכן סודיות, שיטות ניהוליות מאובטחות, סודיות, סודיות, סודיות, סודיות, סודיות, סודיות, סודיות, סודיות, סודיות, סודיות, סודיות סודיות סודיות סודיות , , , , , סודיות סודיות סודיות , , , , , , סודיות , סודיות סודיות סודיות סודיות , , סודיות , , , , , , , , סודיות סודיות , , סודיות , , סודיות , , סודיות סודיות , סודיות סודיות סודיות , סודיות סודיות סודיות סודיות סודיות סודיות סודיות סודיות סודיות סודיות , סודיות
הבנת תקנות נתונים באירלנד
הנוף להגנה על נתונים של אירלנד נשלט בעיקר על ידי ה-GDPR, אשר לקח את ההשפעה במאי 2018 וחוק הגנת הנתונים 2018 אשר מעביר את ה-GDPR לחוק האירי.GDPR דורש כי נתונים אישיים יישמרו בצורה המאפשרת זיהוי של נתונים עבור לא יותר מאשר הכרחי למטרות שעבורן הנתונים מעובדים (סעיף 5(1)) כאשר תקופת השימור יפוג או הנתונים אינם נדרשים עוד, יש למחוק את האחריות הבסיסית (סעיף 5) או לתקנות (סעיף 5).
ועדת הגנת הנתונים (DPC) של אירלנד היא הסמכות הלאומית האחראית לאכיפת הוראות ה-GDPR. ל-DPC יש את הכוח להוציא קנסות מנהליים של עד 20 מיליון יורו או 4% מהמחזור העולמי השנתי - אשר גבוה יותר - להפרות חמורות, כולל כישלונות למחוק באופן מאובטח נתונים אישיים, בנוסף לתקנות המחקר הספציפיות של GDPR, תקנות ספציפיות במגזר עשויות להטיל דרישות נוספות של שירותים פיננסיים, למשל, כפופות להנחיות לרישום משפטי פלילי ותקנות אבטחה על בסיס חוקי אחריות על בסיס נתונים, וכן לתקנות אבטחה ותקנות אבטחה ותקנות אבטחה (GDPR) על בסיס נתונים תחת תקנות אבטחה פליליות תחת תקנות אבטחה ותקנות אבטחה ותקנות אבטחה תחת תקנות אבטחה ותקנות אבטחה על בסיס נתונים תחת תקנות אבטחה על בסיס נתונים תחת תקנות אבטחה על בסיס נתונים תחת תקנות אבטחה ותקנות אבטחה ותקנות של תקנות מחקר תחת תקנות מחקר תחת תקנות מחקר פליליות, וכן תקנות אבטחה (GDPR, וכן תקנות מחקר תחת תקנות פרטיות של תקנות אבטחה פליליות) על בסיס נתונים תחת תקנות מחקר תחת תקנות פרטיות של תקנות אבטחה פליליות, וכן תקנות פרטיות של תקנות פרטיות של תקנות מחקר, תקנות פרטיות של תקנות אבטחה פליליות, וכן תקנות אבטחה פליליות, לרבות תקנות אבטחה פליליות, תקנות מחקר תחת תקנות אבטחה פליליות, לרבות תקנות פרטיות של תקנות פרטיות של תקנות אבטחה ותקנות אבטחה
ארגונים חייבים גם להיות מודעים לממשק בין חוק הגנת נתונים לבין חקיקה סביבתית.חוק ניהול הפסולת 1996 והאיחוד האירופי WeEE להסדיר את סילוק הציוד האלקטרוני, כולל מכשירים אחסון.פשוט מחיקת כוננים קשיחים או שרתים בבזבוז כללי היא בלתי חוקית ויכולה להוביל לעונשים.במקום, פסולת וציוד אלקטרוני מוסמך (WEEE) יש להשתמש במחזרים, אשר בתורם חייב להבטיח הרס נתונים לפני מחזור מחזור.
אתר האינטרנט של ועדת הגנת המידע 1 (FLT:0) מספק הדרכה על שמירת נתונים ומחיקה, כולל תבניות עבור לוחות הזמנים של שמירת נתונים וצורות התראה מפרות.בנוסף, מועצת הגנת הנתונים האירופית (EDPB) מפרסם הנחיות על הממשק בין הזכות למחיקה לבין התחייבויות משפטיות אחרות.
שיטות עבודה טובות ביותר עבור נתונים מאובטחים
1. לפתח מדיניות מבוססת נתונים מקיפה
מדיניות של אבטחת נתונים פורמלית היא הבסיס של כל תוכנית אבטחת מידע.המדיניות צריכה להגדיר תפקידים ברורים ואחריות, בדרך כלל להקצות בעלות על קצין הגנת נתונים (DPO) או מנהל אבטחת מידע, עם משימות מבצעיות שהוקצו ל- IT, מתקנים וצוותי ניהול רשומות.המדיניות חייבת לכסות הן נכסים פיזיים ודיגיטליים, כולל רשומות נייר, מניעים קשיחים, כוננים מוצקים של מדינתיים (SSDs), גיבויים, מכשירים ניידים, ענן וענן.
מרכיבים מרכזיים של מדיניות ניהול יעילה כוללים:
- (FLT:0 Data סיווגFLT:1) - איסוף נתונים על ידי רגישות (למשל, ציבורי, פנימי, חסוי, מוגבל) כך ששיטות סילוק תואמות לרמות סיכון.
- (FLT:0)הזמן של הכוונות (FLT:1) - קביעת תקופות שמירה משפטיות ועסקיות לכל סוג נתונים, התייחסות לדרישות חוקתיות כגון חוק החברות 2014 (אשר מחייב 7 שנים לשימור רשומות פיננסיות מסוימות).
- (ב) ,0) תהליכי ה-ROL 1 (החלים על ידי חתומה ניהולית או משפטית לפני ביצוע ההרס הבלתי הפיך.
- (FLT:0) מית'ודוס וסטנדרטים 1R) - בהתייחסות לסטנדרטים מסוימים של הרס (למשל, הוראת NIST SP 800-88. 1, ISO/IEC 27001, או NAID AAA) כדי להבטיח עקביות.
- (ב) [ה]התמ"ל]: [ה], [ה], [ה], [ה], [ה], [ה], [ה], [ה],] ,"התעדו את תנועת נכסי הנתונים מאחסון פעיל להרסה, כדי למנוע גישה בלתי מורשית.
יש לבחון את המדיניות לפחות מדי שנה, או בכל פעם ששינויים משמעותיים מתרחשים בחקיקה או בטכנולוגיה. כל העובדים עם גישה לנתונים צריכים להיות נדרשים להכיר במדיניות כחלק מההכשרה השנתית והחסון שלהם.
2. השתמש בשיטות של הרס נתונים
לא כל שיטות ההרס של הנתונים נוצרות שוות.בחירה של שיטה תלויה בסוג המדיה, הרגישות של הנתונים, ואת רמת הביטחון הנדרשת. עבור מכשירים אחסון דיגיטלי, השיטות הבאות מוכרות באופן נרחב כאפקטיבי:
- (FLT:0 Physical DestructionFLT:1) - שטף, מחץ, או דחפים גסים אחרים באמצעות ציוד תעשייתי. שיטה זו אינה ניתנת לניתוק מתאים לנתונים רגישות גבוהה.לדוגמה, מטאטא קשיח יכול להפחית דיסק לשברירי מתכת קטנים, להבטיח כי אין נתונים יכולים להיות התאוששו אפילו על ידי כלי עזר מיוחדים.
- (FLT:0)DegaussssssssigingFLT:1 - חשיפת אמצעי אחסון מגנטיים (כגון HDDs מסורתי וסרטים מגנטיים) לשדה מגנטי חזק, משנה המסלק את הנתונים. Degausing הופך את התקשורת לבלתי אפשרית, כך שהוא חייב להיות במעקב על ידי הרס פיזי או מחזור.
- (FLT:0) סודיות דיגיטלית wiping (overwriting) ,(צילום: ⁇ ) ; באמצעות תוכנה לכתיבה דפוסים (למשל, כל אפסים, כל אלה או נתונים אקראיים) על שטח האחסון כולו, לעתים קרובות עוברים מרובים. תקנים כגון מחלקת ההגנה של ארה"ב 5220.22-M (3-pass overwrite) או SP-800 ₪ (188 עבור רוב הדחפים), עשויים להגיב לשיטות הגנה מודרניות, אך לא ניתן לכיסויים, אך ורק לתקני SSD, אך ורק לתקני אבטחה, אך לא ניתן לתקני SSD, אך ורק לתקני אבטחה, אך ורק לתקני SSD, אך ורק לתקני SSD, אך ורק לתקני הגנה, אך ורק כדי לענות על פני שטח, אך ורק כדי לענות על פני שטח הצפנה, אם כימותרפי, או לתקני SSD, אם כיומתקני אבטחה, או לתקני אבטחה, אם כימותרפיים, או לתקני אבטחה, אם כימותרפיים, או לתקני אבטחה, או לתקני SSD, אם כית, או לתקני אבטחה, אם כיומ-מ-S (SD, או לתקני הגנה, אם כיתיקים, אם כית, אם כיומ-S (SD
- (FLT:0)Cryptographic ErasuresureFLT:1 - באופן מאובטח מחיקת מפתח הצפנה שמגן על הנתונים, מה שהופך את הנתונים לבלתי ניתנים לגילוי גם אם ה-ciphertext נשאר.זוהי שיטה מהירה ויעילה למכשירים באמצעות הצפנה מלאה של דיסק (למשל, BitLocker, FileVault, LS).
ארגונים צריכים לעסוק ספקי שירות מוסמכים להרס נתונים.חפש ספקים המחזיקים ב-FLT:0NAID AAA CertificationFLT:1, המהווה תוכנית ביקורת עצמאית המאמת את האבטחה, התפעולית ואת תקני ההקרנה של העובדים. באירלנד, יש כמה חברות NAID-certified המציעות שירותי ביקורת באתר ומחוץ לאתר. בעת בחירת ספק, בקשות לחיקוי של מספר זה, מודל קידוד, אשר מאפשר הדגמה של מסמכים חיוניים, ומודלים, , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , שכפול מסמכים רגולטורי, , , , , , , , , , , , , , , , ,
לשמור על מסמך וראיות תורו
במסגרת עקרון האחריות של ה-GDPR, ארגונים חייבים להיות מסוגלים להוכיח כי הם תואמים עם התחייבויות של נתונים. תיעוד מקיף משמש הוכחה של הסתמכות עקב במקרה של חקירה DPC או מחלוקת משפטית.
- מלאי נכסים של כל מכשירי אחסון נתונים, כולל המיקום שלהם, האפוטרופוס ו סיווג הנתונים.
- יומן של כל פעילויות ההרס, כולל תאריכים, שיטות המשמשות, אנשים מעורבים, וכל תעודה של הרס.
- עדות לאימון עובדים על נהלי רשות.
- רשומות של ביקורת, הן פנימיות והן חיצוניות, אשר בודקות את שיטות הסימון.
ניתן לשמור על מסמך במערכת ניהול נכסים דיגיטלית או גיליון פשוט, בתנאי שהוא כולל בקרת גישה מתאימה והיסטוריית גרסאות. תקופת השמירה לרשומות לרשות צריכה להאריך את מעבר לחיים של הנתונים עצמם - בדרך כלל שלוש שנים לפחות לאחר תאריך ההריסה, אם כי כמה תעשיות דורשות יותר (למשל, שש שנים עבור שירותים פיננסיים תחת משטר הכושר והשגשוג של הבנק המרכזי).
4.הבטחו את המשמעת של אחסון פיזי
מדיה פיזית - קבצי נייר, כונן קשיח נייד, מקלות USB, דיסקים אופטיים, וסרטים מגנטיים - מציגים סיכונים ייחודיים כי ניתן בקלות להטעות או נגנב.
- (ב) ,0) איסוף אוסף BineursFLT:1 - מיכלים נעולים, tamper-evident לאחסון אמצעי לחימה מחכים להרס, הממוקם באזורים מבוקרים גישה.
- (ב) ,0) צ'אטן של צורות משמורת (FLT:1) - מעקב אחר תנועת המדיה מנקודת האיסוף של המתקן, עם חתימות בכל יד.
- (FLT:0) באתר לעומת הרס באתר של אתר האינטרנט 1(FLT: על הרס באתר (באמצעות משאיות מחוספסות ניידות) מספק את רמת האבטחה הגבוהה ביותר, שכן נתונים לעולם לא משאירים את המקום.
- (ב) ,0) ,התאמת סביבתית וציות סביבתיות של 1:1 , להבטיח כי תהליך ההרס הוא ואחריו מחזור אחראי בהתאם לצו ה-WeEE.
עבור רשומות נייר, גרוטאות צלב (כדי גודל חלקיקים של 4×40 מ"מ או קטן יותר) מומלץ, כפי שניתן להרכיב באופן ידני פיסות פסים.שירותי גילוח מקצועיים רבים מציעים קונסולות מאובטחות אשר באופן אוטומטי להפקיד נייר לתוך מיכל נעול.
טיפים נוספים ל- Data Disposal
אימון ומודעות
טעות אנושית היא גורם מוביל להפרות נתונים, וסילוק לא תקין הוא כל חברי הצוות המטפלים בנתונים חייבים להיות מאומן על הנהלים הנכונים לפירוק מידע פיזי ודיגיטלי.
- כיצד לזהות נתונים שהגיעו לסוף תקופת השימור שלו.
- השימוש הנכון של גילוח בינארי וכלים דיגיטליים.
- החשיבות של לעולם לא לזלזל בנתונים בפסולת רגילה או על ידי מכירת מכשירים ישנים ללא מחיקה.
- ההשלכות של אי-ציות, כולל אחריות אישית על רשלנות גולמית.
יש לספק הכשרה מדוקדקת מדי שנה, ורשומות של נוכחות נשמרות.הכשרה ספציפית ל-IT עבור צוות IT המבצעת עיבוד דיגיטלי, מנהלי מתקנים המפקחים על הרס פיזי, וצוותי ניהול רשומות.
ביקורות רגילות ו- Compliance
ביקורות תקופתיות מסייעות להבטיח כי מדיניות הסילוק הולכת בעקבותיה וזיהוי אזורים לשיפור.צוות ביקורת פנימי או צד שלישי חיצוני צריך לבדוק:
- אחריות למדיניות הרשות במחלקות.
- שלמות ודיוק של תיעוד ההרס.
- אבטחת אזורי אחסון שבהם נשמרים נתונים הממתינים להרס.
- עמידה בהוראות (אם משתמשים בשירותי הרס של צד שלישי).
יש לתעד את ממצאי הביקורת ולדווח למנהל בכיר.יש לטפל בכל אי-קונפורציות באמצעות תוכניות פעולה תקנת, עם קווי זמן להפעלה.בנוסף, ארגונים צריכים לבצע הערכות פגיעות קבועות כדי לבדוק אם ניתן לשחזר נתונים מחוץ לאמצעי תקשורת - לדוגמה, על ידי ניסיון לקרוא נתונים מכונן שנמחק לפני שהוא נהרס פיזית.
יישום הצפנה כדי להפחית את הסיכון הדיסposal
הצפנה היא שליטה מעצימה חזקה שמפשטת את הנתונים מאובטחים.כאשר הנתונים מוצפנים במנוחה (באמצעות אלגוריתמים חזקים כגון AES-256), הרס מפתח ההצפנה למעשה הופך את הנתונים לבלתי נגישים, גם אם אמצעי האחסון לא נהרס פיזית. גישה זו, המכונה מחיקה קריפטוגרפית, היא בעלת ערך במיוחד עבור SSDs ו- Cloud Storage, שבו ניתן יהיה להיות לא שלם או לא שלם.
עם זאת, הצפנה לבדה אינה תחליף להליכים נאותים של סילוק ארגונים, עדיין צריך להרוס פיזית או להרס מכשירים המכילים נתונים רגישים, כי מפתחות הצפנה יכולים להיות התאוששו מזרקות זיכרון או אם יישום ההצפנה יש פרצות.
ניהול סיכונים של צד שלישי וחוזה
ארגונים איריים רבים משמידים נתונים לספקים מיוחדים.בעוד שזה יכול להיות יעיל עלות, זה מציג סיכון נוסף.GDPR דורש כי מעבדי נתונים (כולל ספקי שירות הרס) מציעים ערבויות מספיקות ליישום אמצעים טכניים וארגוניים מתאימים.
- סקירה על האישורים שלהם (למשל, NAID AAA, ISO 27001).
- לבדוק את בדיקות הרקע של העובדים שלהם ואת הסכמי אי-דיסקקליד.
- קבלת עותקים של מדיניות הביטוח שלהם (אחריות מקצועית ואבטחת סייבר).
- באופן קבוע בודקים את המתקנים והתהליכים שלהם.
החוזה עם הספק צריך לכלול הסכם עיבוד נתונים המפרט את שיטות ההרס, דרישות התיעוד, ואת התחייבויות הודעה במקרה של אירוע. סעיף נכון-לכאורה צריך לכלול גם, המאפשר לארגון לבצע בדיקות מפתיעות.
עקבו אחרי Data Lifecycle Beyond Disposal
לרשות מאובטחת היא השלב הסופי של מחזור חיי הנתונים, אך יש לתכנן את הנתונים מרגע שנוצר.כאשר עיצוב מערכות חדשות, שקול כיצד הנתונים יימחקו באופן מאובטח בסוף החיים השימושיים שלה.לדוגמה, שירותי ענן לעתים קרובות מספקים לוחות זמנים של פירוק אוטומטי שניתן להגדיר כדי למחוק נתונים לאחר תקופת קבע.
בדומה, כאשר אנו מבצעים חומרה חדשה (פרטים, שרתים, טלפונים סלולריים), כוללים דרישה שהמכשיר תומך בפונקציות של למחוק מאובטחות (למשל, ATA Secure Erase עבור כוננים, איפוס במפעל לטלפונים).זה מבטיח כי ניתן לבצע בקלות ובאימות על ידי צוות IT פנימי.
שמירה על נאמנות ואמון
אבטחת מידע אינה פרויקט חד פעמי, אלא תהליך מתמשך הדורש מחויבות מכל הרמות של ארגון.על ידי אימוץ שיטות המפורטות לעיל – ממדיניות מקיפה ושיטות ההרס המוסמכות לתיעוד יסודי והדרכה של צוותים – ארגונים באירלנד יכולים לעמוד במחויבויות המשפטיות שלהם תחת ה-GDPR והחוקים הקשורים לכך.יותר מכך, הם מפגינים תרבות של ניהול נתונים המתבססת על לקוחות, שותפים, רגולטורים.
באופן קבוע, סקירת שיטות של סילוק הנתונים שלך לאור איומים וטכנולוגיות מתפתחות.עלייה של אחסון המדינה המוצק, מחשוב ענן ומכשירי IoT הפכו את הרס הנתונים מורכב יותר מתמיד.להישאר מעודכן לגבי עדכונים להנחיות רגולטוריות וסטנדרטים בתעשייה, כגון:0 אירופה הגנה על נתונים הנחיות על נתונים להפרת נתונים 1, אשר עלול להשפיע על נהלים של ניהול נתונים לא פעיל של נתונים מופחתים כמו הפעלת נתונים אחראיים, כמו גם על מנת לחזק את הבקר אחראי על נתונים.