Table of Contents

გაიგეთ მონაცემთა შიფრაცია ირლანდიის კონტექსტში.

მონაცემთა დაშიფვრა არის ფუნდამენტური უსაფრთხოების კონტროლი, რომელიც ცვლის წაკითხვად თეფშს კრიპტოგრაფიულ ალგორითმებში. ირლანდიისთვის შიფრაცია არა მხოლოდ ტექნიკური დაცვაა, არამედ რეგულატორული აუცილებლობაა ზოგადი მონაცემთა დაცვის რეგულაციის (GDPR) და ირლანდიის მონაცემთა დაცვის აქტი 2018. ირლანდიის მონაცემთა დაცვის კომისიამ (DPC) მუდმივად შეუძლია მნიშვნელოვანი მონაცემთა აღსრულების ზომების დაცვა, რომელიც იცავს მის მონაცემთა ში ინკრიფციას, რაც მოიცავს, რაც მოიცავს შიფრაციას.

შიფრაცია იცავს მონაცემებს სამ ძირითად ეტაპზე: დასვენებისთვის (მომსახურებაზე, მონაცემთა ბაზებზე, დანართებზე), ტრანზიტში (გადაზიდვის ქსელებში) და გამოყენებაში (დამზადების დროს). მაშინ, როდესაც შიფრაცია და ტრანზიტი კარგად არის დადგენილი, ში მყოფი ში მყოფი ში მყოფი შიფრაცია კვლავ განვითარებადი სფეროა. უმეტეს ირლანდიური ორგანიზაციებისთვის, სადაც მოლოდინის ბაზის ბაზისური ბეჭდვა და ტრანზიტის უპირატესობადიანი, რომელიც იყენებს ძლიერ, მაგრამ ტრანზიტული, მაგრამ ტრანზიტული, ზოლს.

ირლანდიაში სამართლებრივი და რეგულატორული ჩარჩო.

მშპ-ის მოთხოვნები შიფრაციისთვის.

მშპ-ის მანდატების 32-ე მუხლი, რომელიც კონტროლიორებს და გადამამუშავებლებს შესაბამისი ტექნიკური და ორგანიზაციული ზომების განხორციელებას ითვალისწინებს რისკის შესაბამისი უსაფრთხოების დონის უზრუნველსაყოფად. შიფრაცია აშკარად გამოიძახება როგორც ასეთი ზომა, ფსევდონიმიზაციის, კონფიდენციალურობის, მთლიანობის და დამუშავების სისტემების მდგრადობის გვერდით.

მუხლი 33-ის მიხედვით, პირადი მონაცემების დარღვევა უნდა ეცნობოს DDPC-ს 72 საათის განმავლობაში, თუ ის რისკს უქმნის ინდივიდებს. თუმცა, თუ მონაცემები დაშიფრული იყო ძლიერი ალგორით და გასაღები არ იყო კომპრომეტირებული, დარღვევა შესაძლოა არ მოითხოვდეს შეტყობინებას, რადგან მონაცემები არ არის გასაგები არაუფლებადი მხარეებისთვის. ეს ხაზს უსვამს დაში ჩაფრენის სამართლებრივ ღირებულებას, როგორც შემარბილი კონტროლის.

მონაცემთა დაცვის აქტი 2018.

ირლანდიის მონაცემთა დაცვის აქტი 2018 ავსებს შიდა პროდუქტის სპეციალური დებულებებით სამართალდამცავი ორგანოების დამუშავებისთვის, ჯანმრთელობის მონაცემებისთვის და -ის ფუნქციებზე. მიუხედავად იმისა, რომ ის არ ამატებს ახალ შიფრაციის მოთხოვნებს, ის აძლიერებს პრინციპს, რომ უსაფრთხოების ზომები უნდა იყოს პროპორციული და დოკუმენტირებული. ორგანიზაციებმა, რომლებიც ამუშავებენ მონაცემთა სპეციალურ კატეგორიებს (მაგ. ჯანმრთელობის, ბიომეტრიკის, პროფკავშირების წევრობა) უნდა განახორციელონ დაში როგორც დეფოლტი.

ePrivacy და ტელეკომუნიკაციები.

ირლანდიაში ტელეკომუნიკაციებისა და ელექტრონული კომუნიკაციების მომსახურების მიმწოდებლებისთვის, ელექტრონული კონფიდენციალურობის დირექტივა (გადატანილი S.I. 336/2011) მოითხოვს კომუნიკაციების მონაცემების დაშიფვრას. ეს მოიცავს ხმოვანი ზარებს, ელფოსტებს და შეტყობინებებს. DDC და Coreg ერთობლივად გამოაქვეყნეს სახელმძღვანელო მითითებები უსაფრთხოების ზომებზე, მათ შორის ქსელის ოპერატორებისთვის შიფრინგის მოთხოვნები.

მგრძნობიარე მონაცემების იდენტიფიკაცია და კლასიფიკაცია.

სანამ დაშიფრვა განხორციელდება, ორგანიზაციებმა უნდა დაასახელონ თავიანთი მონაცემთა კლასიფიკაციის ჩარჩო სენსიტიურობის მიხედვით: საჯარო, შიდა, კონფიდენციალური ან შეზღუდული. ირლანდიაში, პირადი მონაცემები (ყველაფერი, რაც განსაზღვრავს ცოცხალ ინდივიდს) უნდა განიხილებოდეს როგორც მინიმუმ კონფიდენციალური. პერსონალური მონაცემების სპეციალური კატეგორიები (ჯანმრთელობა, რელიგიური შეხედულებები, პოლიტიკური მოსაზრებები და ა.შ.) ითხოვენ მონაცემთა უმაღლესი დონის დაცვას, ჩვეულებრივ AES-256 ტრანზიტისთვის, დასვენებისთვის და T.3.

მონაცემთა რუკების ვარჯიში აუცილებელია. დოკუმენტი, სადაც პერსონალური მონაცემები მიედინება: მომხმარებლის შეგროვების ფორმებიდან CRM სისტემებში, გადახდის მონაცემთა ბაზებში, ელფოსტის სერვერებში და ღრუბლის შენახვაში. თითოეული წერტილი, სადაც მონაცემები ინახება ან გადაეცემა, უნდა დაშიფრული იყოს.

დაშიფვრა ალგორითმები და სტანდარტები.

ძლიერი დაშიფვრის ალგორითმები.

ეროვნული უსაფრთხოების სააგენტოს (NSAS) მიერ დამტკიცებული არის უმაღლესი საიდუმლო ინფორმაციისათვის და ფართოდ მხარდაჭერილია ტექნიკასა და პროგრამულ უზრუნველყოფაში. მემკვიდრეობის სისტემებისთვის, სადაც AES არ არის ხელმისაწვდომი, Ttrele DES (35hemS) კვლავ მისაღებია, მაგრამ უნდა გაუქმდეს, როგორც დეპრესიული ალგოს მსგავსი.

ტრანსპორტის უსაფრთხოების (TLS) ვარიანტი 1.3-ის მონაცემებისთვის არსებული საუკეთესო პრაქტიკაა. TLS 1.2 კვლავ მისაღებია, მაგრამ უნდა იყოს კონფიგურირებული ძლიერი კიპრული კოსტიუმებით და სრულყოფილი წინასწარი საიდუმლოებით. ორგანიზაციებმა უნდა გაათავისუფლონ TLS 1.0 და 1.1 ცნობილი მოწყვლადობის გამო, როგორიცაა PODLE და BEAST. ირლანდიის ეროვნული კიბერ უსაფრთხოების ცენტრი (NCSC), რომელიც ყველა უფრო მაღალ მონაცემებს იყენებს.

ბოლოს და ბოლოს, შიფრაცია.

შეტყობინებისა და ფაილების გაზიარებისთვის, საბოლოო დაშიფვრა (E2EE) უზრუნველყოფს, რომ მხოლოდ განზრახული მიმღები შეძლებს მონაცემების დაკლებას. ირლანდიაზე დაფუძნებული ფინტექნიკური და ჯანმრთელობის კომპანიები უფრო ხშირად იყენებენ E2EE-ს პაციენტთა პორტალებისთვის, საბანკო აპარატებისთვის და კონფიდენციალური კლიენტების კომუნიკაციებისთვის.

შიფრაციის განხორციელება დასვენებაზე.

სრული დის-შიფრაცია (FDE)

ირლანდიაში დასაქმებულების მიერ გამოყენებული ყველა ლეპტოპი, დესკტოპი და მობილური მოწყობილობები უნდა იყოს სრულად დაშვებული. Bitlocker (Windows), Filot (MacOS) და LUKS (Linux) სტანდარტულია. მობილური მოწყობილობების შესახებ სახელმძღვანელო მითითებები პირდაპირ აცხადებს, რომ პირადი მონაცემების შემცველი მოწყობილობები უნდა იყოს დაშირებული.

მონაცემთა ბაზის შიფრაცია.

პერსონალური მონაცემების შემცველი მონაცემთა ბაზები უნდა დაიშიფროს ფაილების დონეზე (გამჭვირვალე მონაცემთა დაშიფვრა) ან განსაკუთრებით მგრძნობიარე სფეროებისთვის. Microsoft SL სერვერი, ორაკლი და პოსტგრსL ყველა მხარს უჭერენ TDE. ღრუბლის მონაცემთა ბაზებისთვის (მაციდიის პროვაიდერები, ამაზონის მართვის ადეკვატური პროვაიდერები, Azure d CERP R-ის მონაცემთა ბაზა, Azzure-ს ქვეშ, Gd, Gd, Google Cd d, Bd d, Bd, Bd, Bc, BL, BcccccL, Cccc, Cc, Cc, Bc, C, C, C, Bc, რომელიც იყენებს Google Cd, Bc, Bd, Bciluderp, Bd, Bc, უზრუნველყოფს, Bc, B, B, B, B, B, BES და d, Berp, Berp, B

ფაილი და აპლიკაციის დონის შიფრაცია.

საერთო ფაილების სერვერებისა და ღრუბლის შენახვისთვის (მაგალითად, შარპი, ერთიანი დირექტივა, Google სამუშაო სივრცე), საშუალებას აძლევს დაშიფვრას და გამოიყენოს წვდომის პოლიტიკა. განაცხადის დონის შიფრაცია საშუალებას იძლევა განსაკუთრებული კონტროლის: მაგალითად, კონკრეტული სფეროების დაშიფრვა მომხმარებელთა მონაცემთა ბაზაში, როგორიცაა პასპორტის ნომრები ან სამედიცინო ისტორია. ეს მიდგომა ამცირებს ზემოქმედებას, თუ ძირითადი მონაცემთა ბაზა კომპრომეტირებულია.

მონაცემების ტრანზიტში დაშიფრვა.

ყველა ქსელის მოძრაობა, რომელიც შეიცავს პირად მონაცემებს, უნდა დაიშიფროს. ეს მოიცავს ირლანდიის მონაცემთა ცენტრში სერვერებს შორის შიდა მოძრაობას. მიუხედავად იმისა, რომ მშპ-ს არ სჭირდება კერძო ქსელში შიფრაცია, მონაცემთა მინიმიზაციის პრინციპი და შიდა საფრთხეების რისკი მას ამტკიცებს.

ელექტრონული ფოსტის შიფრაცია განსაკუთრებით მნიშვნელოვანია ირლანდიური ბიზნესებისთვის, რომლებიც ატარებენ მგრძნობიარე კლიენტის ინფორმაციას. S/MIME ან PGP-ის გამოყენება ელფოსტის კონტენტის დაშიფვრისთვის და SMTTLS-ის მოთხოვნა SMTP-ის კავშირებისთვის.

მთავარი მართვის საუკეთესო პრაქტიკები.

შიფრაცია მხოლოდ ისეთივე ძლიერია, როგორც ძირითადი მართვის პროცესი. DDC-ს ელის, რომ ორგანიზაციებს ექნებათ დოკუმენტირებული ძირითადი მართვის პოლიტიკა, რომელიც მოიცავს ძირითად თაობას, შენახვას, როტაციას, მხარდაჭერას და განადგურებას.

  • FLT:0 ცალკე ძირითადი შენახვა: FLT:1 მაღაზიის დაშიფვრა ჰადრაგენის უსაფრთხოების მოდულში (HSM) ან ღრუბლის ძირითადი მართვის სამსახური (AWSKMS, AWSKMS, Azure Ke lout) ფიზიკურად იზოლირებული დაში დაში დაში დაშიფრული Gecht-ის მონაცემთა ბაზაში.
  • FLT:0 საკვანძო როტაცია: FLT:1 როტატი მინიმუმ ყოველწლიურად ან როდესაც ძირითადი კომპრომისი ეჭვმიტანილია.
  • FLT:0 ყველაზე ნაკლები პრივილეგიური წვდომა: FLT:1 ზღუდავს წვდომას მცირე რაოდენობის ავტორიზებული ადმინისტრატორებისთვის. გამოიყენეთ როლის საფუძველზე კონტროლი და მოითხოვთ მრავალფაქტორულ აუთენტიფიკაციას ძირითადი მართვის ოპერაციებისთვის.
  • FLT:0 უკანდახევა და კატასტროფების აღდგენა: FLT:1 უკან დაშიფვრის გასაღები უსაფრთხოა (მაგ., ცალკე HSM-ში ან ოფლაინ შენახვაში). გასაღების გარეშე, დაშიფრული მონაცემები მუდმივად იკარგება.
  • FLT:0 საკვანძო განადგურება: FLT:1 დემონტაჟის სისტემების დროს, უსაფრთხოდ წაშლილი დაშიფვრის გასაღები, რათა დაკავშირებული მონაცემები არ აღდგეს.

კონკრეტული გამოყენების შემთხვევებისთვის დაშიფვრა.

მობილური მოწყობილობები და დისტანციური მუშაობა.

ირლანდიაში დისტანციური და ჰიბრიდული მუშაობის ზრდასთან ერთად, მობილური მოწყობილობების შიფრაცია კრიტიკულია. ყოველი სმარტფონი და მაგიდა, რომელიც გამოიყენება სამუშაო მიზნებისთვის, უნდა ჰქონდეს საშუალება აღჭურვილობისთვის, მაგრამ თანამედროვე ვერსიებისთვის, რომლებიც შიფრაციის შედეგად შიფრაციისთვისაა, პირადი მოწყობილობებისთვის მობილური მოწყობილობების გათიშვით, რომლებიც ნად არიან, და ებულიებულიებისებისებისებისებისებისების.

ღრუბლოვანი სერვისები.

ინფრასტრუქტურის-ას-სსსერპის ტრანსფერის პროვაიდერების (IAS) ან პლატფორმის-A-A-Serci-ს სერვისის (PaAS) პროვაიდერების გამოყენებისას, ირლანდიურმა ორგანიზაციებმა უნდა გაიგონ თავიანთი საერთო პასუხისმგებლობის მოდელი. პროვაიდერი შიფრავს მათ გამოყენების მონაცემებს, მაგრამ მომხმარებლები იყენებენ კლიენტების მიერ მოთხოვნილი მონაცემების დაში ჩაბეჭდვა-შეყვანის რეგისტრაციის შემთხვევაში. თუ კლიენტების რეგისტრაციისას იყენებენ, სადაც შესაძლებელია, კლიენტების რეგისტრაციის მონაცემთა გადაცემა, სადაც ეს მონაცემები ღრუბელთა მონაცემთა გადაცემათა მონაცემთა და რეგისტრაციისთვის.

მხარდაჭერა და არქივალის მონაცემები.

უკანდახევები ხშირად შეიცავენ ისეთივე მგრძნობიარე მონაცემებს, როგორც წარმოების სისტემები. ისინი უნდა დაიშიფრონ როგორც ტრანზიტში (დაბრუნების გადაცემის დროს), ასევე დასვენების დროს (დამაბრუნებელი მედიის საფუძველზე).

წვდომის კონტროლი და მონიტორინგი.

შიფრაცია კარგავს თავის ღირებულებას, თუ არაუფლებამოსილი მომხმარებლები შეძლებენ ბეჭდვითი ან გამანადგურებელი მონაცემების მიღებას ლეგიტიმური არხებით.

ინციდენტების რეაგირება და შიფრაცია.

კარგად განხორციელებული შიფრაციის სტრატეგია შეიძლება მნიშვნელოვნად გაამარტივოს ინციდენტების რეაგირება. თუ დაშიფრული მოწყობილობები ან მონაცემთა ბაზები მოიპარება, ორგანიზაციებს არ სჭირდებათ DDC-ის ან დაზარალებული პირების ინფორმირება, თუ შიფრაცია მტკიცეა და გასაღები არ დაირღვევა.

დაშიფვრის პოლიტიკა და თანამშრომლების ტრენინგი.

ჩვენ უნდა განვავითაროთ შიფრაციის ყოვლისმომცველი პოლიტიკა, რომელიც მოიცავს ყველა ზემოთ აღნიშნულ ელემენტს: რა მონაცემები უნდა დაიშიფროს, რომელი ალგორითმები დამტკიცებულია, ძირითადი მართვის პროცედურები, ღრუბელის დაშიფვრის და ინციდენტების მართვის გამოყენება. ეს პოლიტიკა უნდა დამტკიცდეს უფროსი მენეჯმენტის მიერ და ყოველწლიურად განხილული. ყველა თანამშრომელი, რომელიც მართავს პოტენციური მონაცემების გაცვლას, ხშირად იღებს შიფრირების უსაფრთხოების ინფორმაციის გაცვლის პროცესს, რომელიც მოიცავს დაში, რომელიც მოიცავს დაშიფრირების ბეჭდოვან ინფორმაციას, როგორ უნდა გამოიყენოს დაშიფრული ან შიფრული მონაცემების გამოყენებისას, როგორ უნდა იყოს დაშიფრული მონაცემების გამოყენებისას ბეჭდილი მონაცემების გაზიარებას, როგორ უნდა იყოს დაშიფრული ან დაშიფრული ან დაშიფრული მონაცემების გაზიარებას, როგორ უნდა იყოს დაშიფრული შიფრული შიფრული დაშიფრული ბეჭდვა, როგორ უნდა იყოს დაშიფრული დაშიფრული დაშიფრული დაშის.

აუდიტისა და შესაბამისობის დოკუმენტაცია.

თქვენი შიფრაციის პრაქტიკის რეგულარული აუდიტები აუცილებელია მშპ-ს შესაბამისობისთვის. აუდიტებმა უნდა შეამოწმონ, რომ ყველა სისტემა, რომელიც შეიცავს პირად მონაცემებს, შესაძლებელია შიფრაციის, რომ ალგორითმები განახლებულია, რომ ძირითადი როტაციის განრიგები დაცულია და რომ წვდომის ლოგები განიხილება.

ირლანდიის ორგანიზაციებისთვის წარმოქმნილი შიფრაციის ტენდენციები.

მიუხედავად იმისა, რომ კვანტური კრიპტოგრაფია ჰორიზონტზეა. მიუხედავად იმისა, რომ კვანტური კომპიუტერები ჯერ კიდევ არ წარმოადგენს საფრთხეს მიმდინარე დაშიფვრისთვის, NCSC ირლანდია რეკომენდაციას უწევს ორგანიზაციებს, დაიწყონ კრიპტოგრაფიული გრიპტონის დატვირთვის პროცესის დაგეგმვა და უზრუნველყონ, რომ თქვენი შიშესაპიროვნული სისტემები, რომლებიც უზრუნველყოფენ პარტიის მიერ პირადი მონაცემების დაცვას, მაგრამ ასევე იყენებენ ფართო დაცვას, მაგრამ მათი პირადი მონაცემების გამოყენებას, რომლებიც იყენებენ.

რეკომენდირებული რესურსები.

ირლანდიურ ორგანიზაციებს შეუძლიათ კონსულტაცია გაუწიონ შემდეგ ავტორიტეტულ წყაროებს დეტალური სახელმძღვანელოსთვის:

  • FLT:0 მონაცემთა დაცვის კომისია – უსაფრთხოების ზომები
  • FLT:0 ეროვნული კიბერუსაფრთხოების ცენტრი ირლანდია - დაშიფვრის რჩევაFLT1
  • FLT:0 ევროპული კომისია – შესაბამისი ტექნიკური და ორგანიზაციული ზომებიFLT1
  • FLT:0NIST SP 800-57 – მთავარი მართვაFLT:1

დასკვნა.

ირლანდიაში მონაცემთა შიფრაციის საუკეთესო პრაქტიკის განხორციელება მრავალფენიანი პროცესია, რომელიც მოითხოვს ფრთხილად დაგეგმვას, ძლიერ ტექნიკურ კონტროლს და მუდმივ მმართველობას. მგრძნობიარე მონაცემების იდენტიფიცირებით, ძლიერი დაშიფვრის ალგორით, უსაფრთხოდ შიფრირების, დასვენებისა და ტრანზიტის დროს მონაცემთა დაშიფრული დაინების პროცესის მეშვეობით, და მუდმივი ნდობის მქონე პარტნიორების მუდმივი განვითარების პოლიტიკის კონტექსტში, ორგანიზაციები მონაცემთა შესრულების პროცესს არ აყალიბებენ, არამედ მონაცემთა გამტარებენ მუდმივ გარემოში, მონაცემთა შესრულების პროცესს, რაც შეიძლება მნიშვნელოვნად შეამციროს მონაცემთა დარღვევების რისკი და აჩვენონ, მონაცემთა შესრულების შესრულების პროცესს და აჩვენონ ერთ-და მშპ-ში.