government-accountability-and-transparency
アイルランドでデータ暗号化ベストプラクティスを実装する方法
Table of Contents
アイルランドのコンテキストにおけるデータの暗号化を理解する
データの暗号化は、暗号化アルゴリズムを使用して、読みやすい平文を暗号テキストに変換するための基礎セキュリティ制御です。アイルランドで動作する組織にとって、暗号化は単なる技術的な保護ではなく、一般データ保護規則(GDPR)およびアイルランドデータ保護法2018に基づく規制上の必要性を変換するものです。アイルランドデータ保護委員会(DPC)は、暗号化が個人データを保護するための「適切な技術的対策」であることを一貫して強調しています。また、その不在は、実質的な罰金および執行行動につながる可能性があります。
暗号化は、データを3つのプライマリステージで保護します。 残り(サーバー、データベース、エンドポイントに保存)、トランジット(ネットワークの横断)、および使用(処理を行なう)。 休憩と輸送中の暗号化は十分に確立されていますが、使用中の暗号化は新興分野のままです。 ほとんどのアイルランドの組織にとって、残りの部分での暗号化を優先し、強力な検証アルゴリズムを使用してトランスポートは、規制当局からのベースラインの期待です。
アイルランドの法的および規制フレームワーク
暗号化のためのGDPR要件
GDPRの第32条は、管理者とプロセッサが、適切な技術的および組織的な対策を実施し、リスクに適切なセキュリティレベルを確保する義務を負います。暗号化は、偽造、機密性、完全性、可用性、および処理システムの信頼性と、そのような対策として明示的に呼び出されます。 DPCの「個人データのセキュリティ」に関するガイダンスは、文書化されたリスク評価が代替制御が等しい保護を提供することを実証しない限り、暗号化を使用するべきである。
個人データ侵害は、個人にリスクを及ぼす場合、72時間以内にDPCに通知しなければなりません。ただし、強力なアルゴリズムでデータを暗号化し、鍵が侵害されていない場合は、データが不正な締約国に無知であるため、違反は通知を必要としません。これは、緩和制御としての暗号化の法的値を強調します。
データ保護法2018
アイルランドのデータ保護法2018は、法執行処理、健康データ、およびDPCの機能の特定の規定を持つGDPRを補います。新しい暗号化要件を追加していない間、セキュリティ対策が比例して文書化されるべき原則を強化します。組織は、データの特別なカテゴリ(例えば、健康、生体認証、取引組合)をデフォルトとして実行する必要があります。
eプライバシーポリシーと通信
アイルランドの通信および電子通信サービスプロバイダにとって、ePrivacy指令(S.I. No.336/2011 経由の転送)は通信データの暗号化が必要です。これには、音声通話、メール、メッセージングが含まれます。DPCとComRegは、ネットワーク事業者の暗号化要件を含むセキュリティ対策に関する共同で公開されたガイダンスがあります。
感度データの特定と分類
暗号化を実行する前に、組織は、データ資産を在庫しなければなりません。 データの分類フレームワークは、感度に応じて情報をタグ付けする必要があります。 公衆、内部、機密、または制限。 アイルランドでは、個人データ(居住者を識別するすべての)は、少なくとも機密として扱われるべきである。 個人データの特別なカテゴリ(健康、宗教的信念、政治的意見など)は、最も保護レベルが保証され、通常、安静およびTLS 1.3でのデータのAES-256暗号化は、トランスのデータを送信します。
データのマッピングの演習は不可欠です。個人データが流れる文書:顧客収集フォームからCRMシステム、給与データベース、メールサーバー、およびクラウドストレージ。データが保存されるか、送信される各タッチポイントは暗号化されるべきです。 DPCは、各処理目的の暗号化情報を含む最新の処理活動(ROPA)の記録を維持するために組織が期待しています。
暗号化アルゴリズムと標準
強力な暗号化アルゴリズム
残りデータについては、256ビットキーを持つ高度な暗号化標準(AES)は金規格です。 AES-256は、トップシークレット情報のための国家安全保障庁(NSA)によって承認され、ハードウェアとソフトウェアで広くサポートされています。 AESが利用できていないレガシーシステムの場合、トリプルDES(3DES)はまだ許容されますが、フェーズアウトする必要があります。 DES、RC4、またはハッシュのためのMD5などの非推奨アルゴリズムを避けてください。
トランジットのデータについては、トランスポートレイヤーセキュリティ(TLS)バージョン1.3は、現在のベストプラクティスです。 TLS 1.2は引き続き許容されますが、強力な暗号スイートと完璧な転送秘密で構成する必要があります。 組織は、POODLEやBEASTなどの既知の脆弱性によるTLS 1.0と1.1を無効にする必要があります。 アイルランド国立サイバーセキュリティセンター(NCSC)は、個人データを扱うすべてのWebサービスのためにTLS 1.2以上の使用を推奨します。
エンドツーエンド暗号化
メッセージングとファイル共有のために、エンドツーエンドの暗号化(E2EE)は、意図した受信者だけがデータを復号化できることを保証します。アイルランドベースのフィンテックおよびヘルステック企業は、患者ポータル、銀行アプリ、および機密クライアントコミュニケーションのためにE2EEをますますます使用しています。 実装は、OpenSSL、弾力性城、またはリブソジウムなどの設備の整ったライブラリを使用する必要があります。
残りでの暗号化の実装
フルディスク暗号化(FDE)
アイルランドの従業員が使用するラップトップ、デスクトップ、モバイルデバイスはすべてディスク暗号化を有効にする必要があります。 BitLocker(Windows)、FileVault(macOS)、LUKS(Linux)は標準です。 DPCのモバイルデバイスに関するガイダンスは、個人データを含むデバイスが暗号化されなければならないことを明示的に述べています。 デバイスの損失が発生した場合、FDEは、データを安全に許可しないアクセスを防止します。
データベースの暗号化
個人データを含むデータベースは、ファイルレベルで(透明なデータ暗号化)または特に機密フィールドの列レベルで暗号化する必要があります。 Microsoft SQL Server、Oracle、PostgreSQLはすべてTDEをサポートしています。 クラウドデータベース(Amazon RDS、Azure SQL Database、Google Cloud SQL)では、プロバイダの管理されたキーまたは顧客管理キーを使用して、残りの暗号化を有効にします。 アイルランドの組織は、クラウドプロバイダがEU内の暗号化キーを保存するか、GDPR条下にある適切な保護措置を管轄することを確認する必要があります。
ファイルとアプリケーションレベルの暗号化
共有ファイルサーバとクラウドストレージ(SharePoint、OneDrive、Google Workspaceなど)では、暗号化を休止し、アクセスポリシーを適用します。アプリケーションレベルの暗号化により、特定のフィールドを、パスポート番号や医療履歴などの顧客データベースに暗号化することができます。このアプローチは、基礎となるデータベースが侵害されると露出を低減します。
トランジットのデータ暗号化
個人データを含むすべてのネットワークトラフィックは暗号化されなければなりません。これは、アイリッシュデータセンター内のサーバー間の内部トラフィックを含みます。 GDPRは、プライベートネットワーク内の暗号化、データの最小化の原則、およびそれに対する内部脅威の危険性を必要としません。 リモート管理のためのサイトツーサイト接続およびSSH用のIPsec VPNを使用します。 Webアプリケーションでは、HSTSヘッダーを使用してHTTPSを実施し、Let's、EngiC、またはEngiCertificate、またはEngiCertificate、Dic、EngiCertificate、およびDicCertificateなどの信頼できる証明書を取得できます。
電子メールの暗号化は、機密クライアント情報を処理するアイルランドの企業にとって特に重要です。 S / MIME または PGP を使用して、電子メールのコンテンツ暗号化のために使用し、SMTP 接続(STARTTLS)の TLS が必要です。 多くのアイルランドのプロフェッショナル サービス 企業が (法的、会計、医療) 電子メールの添付ファイルではなく、文書の交換のための安全なポータルを使用します。
主要な管理ベストプラクティス
暗号化は、キー管理プロセスとしてのみ強力です。 DPCは、組織が重要な生成、ストレージ、回転、バックアップ、および破壊をカバーする文書化されたキー管理ポリシーを持っていることを期待しています。 最高のプラクティスは次のとおりです。
- []キーストレージを分離:[ハードウェアセキュリティモジュール(HSM)またはクラウドキー管理サービス(AWS KMS、Azure Key Vault、Google Cloud KMS)の暗号化キーを格納します。 暗号化されたデータから物理的に分離されたキーを保存しないでください。 同じデータベースまたは同じディスクに暗号テキストとしてキーを保存しないでください。
- キーの回転:]キーを少なくとも毎年またはキーの妥協が疑われる時回して下さい。KMSのスケジュールされた回転を使用してキーの回転を自動化して下さい。
- []東特権アクセス:[]]] 認証管理者の少数のキーへのアクセスを制限します。ロールベースのアクセス制御を使用して、キー管理操作のための複数のファクタ認証が必要です。
- [バックアップと災害復旧:[]]]暗号化キーを安全にバックアップ(例えば、別のHSMまたは暗号化されたオフラインストレージ)。キーなしで、暗号化されたデータは永久に失われます。キーバックアップは、ライブキーと同じレベルのセキュリティで保存する必要があります。
- []キー破壊:]]]システムが解凍すると、暗号化キーを安全に削除して、関連するデータを回復不能にレンダリングします。 主破壊のためのNIST SP 800-57ガイドラインに従ってください。
特定の使用事例の暗号化
モバイルデバイスとリモートワーク
アイルランドのリモートとハイブリッドの作業の上昇に伴い、モバイルデバイス暗号化は不可欠です。作業目的のために使用されるすべてのスマートフォンとタブレットは、デバイス暗号化を有効にする必要があります。 iOSの場合、これはパスコードでデフォルトで有効です。 Androidの場合、デバイスによって異なりますが、現代のバージョンは暗号化を強化します。 暗号化ポリシーを強制し、失われた場合はリモートでデバイスを拭くためにモバイルデバイスを強制します。 DPCは、個人データを含むモバイルデバイスを暗号化する失敗のための細分化された組織を持っています。
クラウドサービス
インフラストラクチャー・ア・サービス(IaaS)またはプラットフォーム・ア・サービス(PaaS)プロバイダを利用する場合、アイルランドの組織は、共有された責任モデルを理解しなければなりません。プロバイダは、アンダー・ストレージを暗号化しますが、顧客はアプリケーション・データを暗号化する責任を負います。クラウドにデータをアップロードする前に、クライアント・サイド・暗号化を使用してください。 SalesforceやOffice 365などのソフトウェア・ア・サービス(SaaS)では、プロバイダが残りの暗号化とイン・トランスで使用しているかを確認し、顧客を暗号化するかどうかを把握し、顧客・機密鍵(KCM)が暗号化されます。
バックアップとアーカイブデータ
バックアップは、多くの場合、同じ機密データがプロダクションシステムとして含まれています。それらは、転送(バックアップ転送の確保)と休息(バックアップメディア)の両方で暗号化されなければなりません。テープバックアップは、ハードウェア暗号化(例えば、暗号化付きLTO-8)を使用する必要があります。クラウドバックアップは、別々に管理されたキーで暗号化を使用する必要があります。暗号化されたバックアップが正常に復号される可能性があることを確実にするために、修復手順を定期的にテストします。
アクセス制御と監視
暗号化は、不正なユーザーが復号化キーを取得したり、正当なチャネルを介して復号化されたデータにアクセスしたりできるかどうか、その値を失う。 明白なテキストデータを処理するすべてのシステムのための強力なアクセス制御を実行します。 ロールベースのアクセス、マルチファクター認証、およびセッションタイムアウトを使用してください。 異常なパターンの監視アクセスログ: 繰り返し失敗した復号試み、異常なキー検索リクエスト、または予期しない場所からアクセスします。 DPC は、組織が、攻撃されたデータを暗号化し、または検出されたときに、データを暗号化するログメカニズムをログに記録する仕組みを持っていることを期待しています。
事件対応と暗号化
適切に導入された暗号化戦略は、ほとんどインシデント応答を簡素化することができます。暗号化されたデバイスやデータベースが盗まれた場合、組織は、暗号化が堅牢で鍵が侵害されていない場合、DPCや影響を受ける個人に通知する必要はありません。この理由をあなたの侵害の応答計画で文書化してください。ただし、鍵が露出した可能性のある可能性がある場合(例:攻撃者はキー管理システムにアクセス)、完全な開示イベントとして侵害を処理します。 退会手順をテストし、鍵の回復手順を実行し、シミュレートされた状態をシミュレートするテーブルトップの練習を行います。
暗号化ポリシーと従業員のトレーニング
上記のすべての要素をカバーする包括的な暗号化ポリシーを開発:アルゴリズムが承認されなければならない、キー管理手順、クラウド暗号化の許容使用、およびインシデント処理。このポリシーは、シニア管理およびレビューによって毎年承認されるべきです。個人データを処理するすべての従業員は、暗号化された対を認識する方法、暗号化されていないコミュニケーションを認識し、暗号化された電子メールやファイル共有ツールを使用する方法、潜在的な暗号化障害を報告する方法など、暗号化されたセキュリティ対策に関するトレーニングを受ける必要があります。 DPCの行動規範は、多くの場合、セキュリティ対策のスタッフに従わなければなりません。
監査およびコンプライアンス文書
暗号化の定期的な監査は、GDPR コンプライアンスに不可欠です。監査は、個人データを含むすべてのシステムが暗号化を有効にしていることを検証する必要があります。そのアルゴリズムは、最新のもの、その重要な回転スケジュールが続くこと、およびアクセスログがレビューされていることであることを確認する必要があります。監査レポートを、第 5(2) 条の責任文書の一部として保持します。 DPC は、調査中にこの証拠を要求する可能性があります。暗号化されていないデータストア、弱い暗号スイート、または期限切れの TLS 証明書のスキャンに関する自動ツールの使用を検討してください。
アイルランドの組織のための暗号化の傾向を新興
ポスト量子暗号化は地平線にあります。量子コンピュータはまだ現在の暗号化に脅威はありませんが、NCSCアイルランドは組織が暗号敏捷性を計画し始めることを勧めます。モニターNISTのポスト量子標準化プロセスは、暗号化システムが利用可能なときに新しいアルゴリズムに更新できることを確認してください。同様に、均質な暗号化と安全なマルチパーティの計算は、プライバシー保護データのためのトラクションを増加させていますが、それらはまだメインストリームのコンプライアンスではありません。
推奨リソース
アイルランドの組織は、以下の認証情報を参照して詳細なガイダンスをすることができます。
- データ保護委員会 – 保安対策のご案内[
- [国サイバーセキュリティセンターアイルランド – 暗号化アドバイス]
- 欧州委員会 – 適切な技術的および組織的措置
- NIST SP 800-57 – キーマネジメント
コンテンツ
アイルランドでのデータ暗号化のベストプラクティスを実装することは、慎重な計画、強力な技術的制御、および継続的なガバナンスを必要とする多層プロセスです。 機密データを特定することにより、強力な暗号化アルゴリズムを使用して、キーを安全に管理し、データを安全に暗号化し、データを転送し、DPCの期待に合わせることで、組織は、GDPRの下でのデータ侵害のリスクを大幅に削減し、コンプライアンスを実証することができます。 暗号化は、一回限りのプロジェクトではなく、評価、継続的なサイクル、アイルランドのモニタリング、および規制当局との相続化、およびセキュリティ対策を容易にするだけでなく、より詳細なセキュリティパートナーが、より一層の信頼性を保証するだけでなく、より一層の要件を満たします。