government-accountability-and-transparency
Hvernig nota á Implement gagna dulritunaræfingar á Írlandi
Table of Contents
Skilningur á dulritun í írsku samhengi
Gögnakóðun er grunnöryggisstjórn sem breytir skriflegum texta í dulkóðunarritningarrit. Fyrir stofnanir sem starfa á Írlandi er dulritun ekki aðeins tæknilegt öryggiseftirlit heldur nauðsyn þess að stjórna almennum gagnaverndarreglum (GDPR) og írsku gagnaverndarsettinu 2018. Írska gagnaeftirlitið hefur stöðugt lagt áherslu á að dulritun sé Δ hagnýtt tæknilegt mælikvörð fyrir persónuvernd og að engin þeirra geti leitt til verulegra aðgerða í tengslum við góða starfsemi og rekstur.
Dulritun verndar gögn við þrjú aðalstig: í hvíld (varið á miðlara, gagnagrunna, endapunkta), í flutningsferð (forritaneti) og í notkun (með því að nota vinnslu). Á meðan dulritun í hvíld og í flutningi er vel ákvörðuð, er enn verið að dulrita í notkun. Fyrir flestar írskar stofnanir, sem hafa verið dulritaðar í hvíld og í flutningi með sterkum, gildum algóritmum er grunnvænting frá stjórnendum.
Lagaleg og skilvitleg rammasamvinna á Írlandi
GDPR kröfur fyrir dulritun
Grein 32 í GDPR tilskipuninni sem stjórnar og ferlar framkvæma viðeigandi tækni- og skipulagsaðgerðir til að tryggja öryggi sem er viðeigandi áhættunni. Dulritun er sérstaklega kölluð ein slík mæliaðferð, ásamt gerviþræði, trúnaðarmálum, ráðvendni, aðgengi og þolun vinnslukerfa. DPC neinn leiðarvísir um ◯Sníðingar á persónuupplýsingum sem skal nota nema skráð áhættumat sýni fram á að önnur stjórn veitir viðeigandi vörn.
Samkvæmt grein 33 verður að tilkynna persónutengdum gagnarofum til DPC innan 72 klukkustunda ef það skapar hættu fyrir einstaklinga. Hinsvegar, ef gögnin voru dulrituð með sterkum algrími og lyklarnir ekki hættu á hættu, getur verið að ekki sé tilkynnt um skemmdirnar vegna þess að gögnin eru ólöganleg til að afkóða. Þetta undirstrikar lagalegt gildi dulritunar sem stjórn á opnun og lokun.
Gagnaverndin 2018
Írlandið Data Safety Act 2018 bætir við GDPR með sérstökum ráðstöfunum til að vinna gegn lögreglu, upplýsingum um heilsufar og starfsemi DPC. Þótt það bæti ekki við nýjum dulritunarkröfum, þá er það áherslu á þá meginreglu að öryggisráðstafanir verði að vera hlutfall og skjalfestar. Samtök vinna í sérflokki gagna (t.d. heilbrigði, líffræðileg samspil, aðild að stéttarfélagi) ættu að gera dulritun sem sjálfgefin.
ePrivacy and Telecommunics
Um fjarskiptamiðla og rafrænar samskiptamiðlarar á Írlandi krefst eprivacy tilskipunarinnar (um leið til S.I. 336/2011) dulritunar á upplýsingum um samskipti. Þar á meðal er að nefna talköll, tölvupóst og miðlun. DPC og ComReg hafa samtengt útgefnar leiðbeiningar um öryggisaðgerðir, þar á meðal dulritunarkröfur fyrir stjórnendur netsins.
Skýrslur og hæfnisupplýsingar
Áður en dulritun er framkvæmd verða stofnanir að skrá gagnakosti. A flokkunarkerfi ætti að merkja upplýsingar eftir næmi: opinbera, innri, trúnaðar eða takmarkaða. Á Írlandi þarf að nota einkagögn (eitthvað sem einkennir lifandi einstakling) sem að minnsta kosti trúnaðarmál. Sérstakir flokkar (heilbrigði, trú, stjórnmálaskoðanir o.s.frv.) gefa tilefni til þess að vernda mesta styrk gagna, venjulega AES-256 dulritun fyrir gögn í hvíld og TLS 1,3 fyrir gögn í flutningsröð.
Gagnakortaæfingar eru nauðsynlegar. Skjal sem inniheldur upplýsingar: frá samskotum viðskiptavina til CARM kerfis, launagagnagrunna, tölvupóstþjóna og skýjageymslu. Hver tengiliður þar sem gögnin eru geymd eða send ætti að vera dulritaður. DPC-miðstöðvum væntir þess að þær viðhaldi við- uppfærða skrá yfir framkvæmda (refaguments, ROPA) sem felur í sér dulritunarupplýsingar fyrir hverja vinnsluáætlun.
Dulritun algrím og staðlar
Sterk dulritun Algrím
Fyrir upplýsingar í hvíld er langt gengin dulritunarstaða (AES) með 256 bita lykla gullstaðla. AES-256 er samþykkt af Bandarísku öryggisstofnuninni (NSA) fyrir háleynilegar upplýsingar og er mikið studd í vélbúnaði og hugbúnaði. Fyrir erfðakerfi þar sem AES er ekki til staðar er þríþætt DES (3DES) enn ásættanlegt en ætti að hætta við að gefa út algóritma eins og DES, RC4 eða MD5 fyrir hashing.
Fyrir gögn um flutningskerfið er útgáfa 1. 1. TLS enn ásættanleg en ætti að stilla með sterkum dulkóðunarsvíðum og fullkominni framhliðarleyfingu. Samtökin ættu að slökkva á TLS 1.0 og 1,1 vegna þekktra skapagalla á borð við PODLE og BEAST. Írska öryggismiðstöðin (NCSC) mælir með því að nota eingöngu TLS 1,2 eða hærra fyrir allar þjónustur sem meðhöndla persónuleg gögn.
Senda Til:
Til að gera upp hugðarefnum og skráarsamskipti, tryggir dulritun (E2E) að einungis viðtakandinn geti afkóðað gögnin. Irland-byggt fintech og heilbrigðisfyrirtæki nota frekar E2E fyrir portur fyrir sjúklinga, bankaforrit og trúnaðarforrit. Uppgjafar ættu að nota vel útfærð bókasöfnum eins og OpenSSL, Boucy Castle eða Lib natríum.
Innfella dulritun á hvíld
Full diskakóðun (FDE) Name
Allar fartölvur, skjáborð og farsímatæki sem starfsmenn á Írlandi nota ættu að hafa fulla diskkóðun virkjað. BitLocker (Worlds), FileVault (macOS) og LUKS (Linux) eru staðlaðar. DPC neinn stýrir notkun farsíma sem nota þarf eigin gögn. Ef tæki tapast kemur FDE í veg fyrir aðgang að gögnum í hvíld.
Gagnagrunnskóðun
Gagnagrunnar sem innihalda persónuupplýsingar skulu vera dulritaðir á því stigi sem skráin er (gegnsæar gagnakóðun) eða á borð fyrir sérstaklega viðkvæm svæði. Microsoft SQL miðlari, Véfrétta og PostgreSQL allir stuðningur við TDE. Fyrir skýjagagnagrunna (t.d. Amazon RDS, Azure SQL gagnagrunn, Google Cloud SQL), virkjaðu dulritun í hvíld með því að nota þjónustuaðila sem hefur náðst eða konsered lykla. Ír verða að tryggja að skýjaveitendur séu í ESB eða í lögsögu með viðunandi öryggisskilyrðum undir 45. gr. gr. af GDPR.
Skrá og dulritun forrits
Fyrir sameiginlega skráaþjóna og skýjageymslur (t.d. Depillation, OneDrive, Google Workspace) er hægt að dulritunar í hvíld og nota aðgangsstefnur. Nota dulritun á forriti gerir kornastjórn: t.d. að dulrita sérstök svæði í gagnagrunni viðskiptavina svo sem vegabréfanúmer eða sjúkrasögu. Þessi aðferð dregur úr útsetningu ef undirliggjandi gagnagrunnur er ekki í gildi.
Dulkóða gögn í flutningi
Öll umferð sem inniheldur einkagögn verður að dulrita. Þetta felur í sér innri umferð milli þjóna innan írskra gagnamiðstöðva. Nota skal IPsek VPN fyrir tengingar á vefsetrinu og SSH fyrir fjarlæga (staðsetningu) lyfjagjöf. Fyrir vefinn skal framfylgja HTTPS með HSTS hausum og fá skírteini frá yfirvöldum sem treyst er til að treysta.
Tölvupóstskóðun er sérstaklega mikilvæg fyrir írsk fyrirtæki sem meðhöndla viðkvæmar upplýsingar um biðlara. Notaðu S/MIME eða PGP til að dulrita tölvupóst og þarfnast TLS fyrir SMTP tengingar (STARTTLS). Margir írskir þjónustumenn (löglegir, bókhalds og heilbrigðisstarfsmenn) nota nú örugga gáttir til að skiptast á vottorðum í stað þess að tengjast tölvupósti.
Bestu starfsvenjur helstu stjórnunar
Dulritun er aðeins eins sterk og lykilstjórnunarferlið. DPC væntir þess að stofnanir séu með skjalfesta lykilstjórnunarstefnu sem nær yfir lykilkynningu, geymslu, snúning, vara- og tortímingaraðgerðir. Bestu aðferðirnar eru meðal annars:
- ] Síðukerfisgeymsla lykils: Geyma dulritunarlykla í öryggiseiningum með öryggisbúnaði (HM) eða þjónustu fyrir skýjalykil (AWS KMS, Azure Key Kathult, Google Cloud KMS) sem eru einangraðir líkamlega úr dulkóðu gögnunum. Aldrei geyma lykla í sama gagnagrunni eða á sama diski og dulkóðunartextinn.
- Key snúningur: Snúa lyklum að minnsta kosti árlega eða hvenær grunur leikur á lykilviðskiptum. Sjálfvirkt lyklasnúningur með KMS áætluðum snúningum.
- Aðgangur að aumu verkefni: takmarka aðgang að lyklum að fáeinum leyfum stjórnendum. Nota aðgang að hlutverkum og krefjast auðkenningar fyrir lykilstjórnun.
- Endurtekning og upplausn hamfara: Bakka á traustum dulritunarlyklum (t.d. í sérstöku HSM eða dulkóðað utanlínu). Án lykla tapast dulritað gögn. Keyðulyklar verða að geyma með sama öryggisstigi og hinir lifandi lyklar.
- Key eyðilegging:[1] Þegar skeytakerfi eru tekin úr sambandi, eyða skal dulkóðunarlyklum til að gera gögnin óendurkvæmanleg. Fylgdu NIST SP 800-57 leiðbeiningum um lyklaeyðingu.
Dulritun fyrir sérstök tilvik
Ferðatæki og fjarstýringarvinnaName
Með auknum virkni fjar- og blendings á Írlandi er snjallt að nota snjallsíma. Sérhver snjallsími og tafla sem notuð er til vinnu verður að hafa dulritunarbúnađ sem er virkur. Í öryggisskyni er þetta gert sjálfgefið með öryggiskóða. Fyrir Android er það breytilegt eftir tækjum en nútíma útgáfum af dulkóðun. Viðkomandi stjórntæki (Implement Mobile Manage Management, MM) til að framfylgja dulritunarstefnum og fjarþurræsa búnaði ef það hefur glatast. DPC hefur sektað stofnanir til að dulrita ekki farsímatæki sem innihalda persónubundin gögn, einkum í heilbrigðisgeiranum.
SkýþjónusturName
Þegar notað er Infraverkefna-a-Service (IaS) eða Plamine-a-Service (PaS) þjónustufólk verður Íraska samskonar hlutverk að skilja sína ábyrgð. Sviðeigandinn dulkóðar geymsluna, en viðskiptavinir bera ábyrgð á því að dulrita umsóknargögnin. Notaðu dulritunarlykla þar sem mögulegt er áður en sent er gögn til skýsins. Fyrir Hugbúnaður-a-a-Service (SaSaS) eins og Sales strokk eða skrifstofu 365, athugaðu að þjónustan noti dulritunarlykla í hvíld og í flutningi og bjóðinni, og bjóði til dulritunarlykla (CKK) ef viðkvæm gögn koma við sögu.
Afrit og gögn úr Archival
Afritun inniheldur oft sömu viðkvæmu gögnin og framleiđslukerfið. Þau verða að vera dulrituð bæði í flutningsleið (með því að nota varaafritun) og í hvíld (á afritunarmiðil). Afrit ættu að notast við vélbúnað (t.d. LTO-8 með dulritun). Skýafrit ættu að nota dulritun með lyklum sem er stjórnað hvort fyrir sig. Prófunaraðgerðir til að tryggja að hægt sé að afkóða dulrita dulrita afrit.
Aðgangsstjórnun og eftirlit
Dulritun fyrir allir fyrir allir ófyrirsjáanlegir möguleikar. Samþykkja verkefnaaðgang, margþátta auðkenningu og setutíma. Fylgjast með aðgangsannálum fyrir ólesin mynstur: Endurtaka mistókst tilraunir með afkóðun, óvanalegar lykilleitir eða aðgang að óvæntum stöðum. Samtökin ætlast til að hafa kortlagt kerfi sem hafa aðgang að gögnum og hvenær og hvenær, með aðvörun fyrir grunsamlega virkni.
Óæskileg svörun og dulritun
Vel þjálfuð dulritunaraðferð getur verið einföld og einfaldað. Ef dulkóðuðum tækjum eða gagnagrunnum er stolið, þá gætu stofnanir þurft að tilkynna um DPC eða einstaklingum sem hafa áhrif á dulritunina ef dulritunin er sterk og lyklarnir ekki í hættu. Settu fram þessa röksemdafærslu í áætlun þinni um að rjúfa viðbrögð. Hinsvegar, ef einhver möguleiki er á að lyklar hafi verið afhjúpaðir (t.d., sá sem gerir árás á lykilstjórnunarkerfið), skal meðhöndla rofið sem algera afþjöppun. Stjórnunaraðgerðin fer fram sem prófunaraðgerð og lykilenduraðgerðum sem móttaka við árás.
Dulritunarstefna og starfsþjálfun
Þróa algefnar dulritunarreglur sem ná yfir öll atriðin hér að ofan: hvaða gögn þarf að dulrita og hvaða reiknirit eru samþykkt, lykilstjórnunaraðferðir, viðunandi notkun ský dulkóðunar og atvika. Þessi stefna ætti að vera samþykkt af yfirvinnunni og endurskoðuð árlega. Allir starfsmenn sem sjá um persónuleg gögn ættu að fá þjálfun í dulritunarviðmiðum: hvernig eigi að þekkja dulkóðaðar upplýsingar á móti. Ódulkóðaðar samskipti, hvernig eigi að nota dulkóðað póst eða skráasameignartæki og hvernig eigi að tilkynna hugsanleg dulritunarlykla. DPCKVINKS- aðferðareglur um gagnavinnslu krefst oft vísbendinga um að fá þjálfun starfsfólk á öryggisaðgerðum.
Skráning og skipting
Regluleg athugun á þeim aðferðum sem þú hefur í sambandi við dulritun er nauðsynleg fyrir GDPR samhæfni. Til að hægt sé að sannreyna að öll kerfi sem innihalda persónuupplýsingar hafi dulkóðað, að algrím séu til þessa, að lykilskiptiáætlun sé fylgt og að að að aðgangsannálar séu skoðaðar. Endurskoðunarskýrslur um allar persónuupplýsingar þínar í 5. grein (mæling) getur krafist þessara gagna við rannsókn. Íhugaðu að nota sjálfvirk tæki sem skanna fyrir ódulaðar gagnageymslur, veikar dulkóðunarsvítuð svítu eða útrunnar skírteini.
Smíði dulritunar í írskum samtökum
Dulritun eftir að búið er að nota þetta. Þótt skammtatölvur séu ekki enn í hættu við dulritun mælir NCSC Írland með því að stofnanir hefji undirbúning fyrir dulmálshæfni. Fylgist með NIST◆s samræmingarferlinu eftir að búið er að stilla upplýsingar og gangi úr skugga um að dulritunarkerfin þín geti verið uppfærð á nýjar reikniritningar þegar þau verða aðgengileg. Á sama hátt eru samt breytileg dulritun og örugg fjölþátta samræming að ná í leiðslu fyrir gögn sem ekki eru notuð til að nota til að nota sem skyldi.
Ráðlögð auðlindir
Írsk samtök geta leitað í eftirfarandi áreiðanlegum heimildum til að fá nákvæmar leiðbeiningar:
- .Datavarnanefnd ◯ Öryggisráðstafanir [FLT:]
- ] National Cyber European ◯ Dulritunarorð [FLT:]
- European Conformation ◯ viðeigandi Technical and Organisal Mælings [[FLT:]
- NIST SP 800-57 Δ Key Management [[FLT:]
Niðurstaða
Að skilgreina bestu aðferðirnar á Írlandi er marglaga ferli sem krefst nákvæmrar skipulagningar, öflugra tæknilegra stjórnsýslu og áframhaldandi stjórnunar. Með því að greina viðkvæm gögn, nota sterk dulritunaralgóritma, stýra lyklum örugglega, dulkóða gögn í hvíld og í flutningi, og samræma þau við væntingar DPC neinna DPC neinna taugasérfræðinga, geta stofnanir með því að greina verulega hættu á að gagna gangist í gegn og sýna hlýðni við GDPR. Dulritun er ekki einu sinni einþátta verkefni heldur samfelld hringrás mats, framkvæmd, eftirlits og bata. Írskarnar sem meðhöndla dulritun sem kjarnaöryggiskröfur, munu ekki aðeins mæta stjórnsýslukröfum heldur einnig byggja traust á viðskiptavinum og samstarfsaðila í vaxandi hagkerfi.