government-accountability-and-transparency
Маалыматтарды шифрлөө боюнча мыкты практиканы Ирландияда кантип ишке ашыруу керек
Table of Contents
Ирландиялык контексттеги маалыматтарды шифрлөөнү түшүнүү
Маалыматтарды шифрлөө - бул окулуучу жөнөкөй текстти криптографиялык алгоритмдерди колдонуу менен шифрленген текстке айландыруучу негизги коопсуздук контролдоосу.Ирландияда иштеген уюмдар үчүн шифрлөө жөн гана техникалык коргоо эмес, ошондой эле жалпы маалыматты коргоо жөнүндө регламент (GDPR) жана Ирландиянын маалыматты коргоо жөнүндө мыйзамы 2018 боюнча жөнгө салуу зарылдыгы.Ирландиянын маалыматты коргоо комиссиясы (DPC) шифрлөө жеке маалыматтарды коргоо үчүн "жакшы техникалык чара" экендигин жана анын жоктугу олуттуу айып пулдарга жана укук коргоо чараларына алып келиши мүмкүн.
Шифрлөө үч негизги баскычта маалыматтарды коргойт: эс алууда (серверлерде, маалымат базаларында, аяктоочу чекиттерде), транзитте (транзит тармактарында) жана колдонууда (процесс учурунда). эс алуу жана транзитте шифрлөө жакшы орнотулган болсо да, колдонуудагы шифрлөө жаңы тармак бойдон калууда. көпчүлүк ирландиялык уюмдар үчүн, күчтүү, бекитилген алгоритмдерди колдонуу менен эс алуу жана транзитте шифрлөө артыкчылыктуу.
Ирландиядагы укуктук жана жөнгө салуучу алкактар
GDPR шифрлөө талаптары
"Компаниянын ""Компаниянын коопсуздугу"" деген аталышы, анын ичинде ""Компаниянын коопсуздугу"" деген аталышы, анын ичинде ""Компаниянын коопсуздугу"" деген аталышы, анын ичинде ""Компаниянын коопсуздугу"" деген аталышы, анын ичинде ""Компаниянын коопсуздугу"" деген аталышы, анын ичинде ""Компаниянын коопсуздугу"" деген аталышы."
"33-беренеге ылайык, жеке маалыматтарды бузуу жеке адамдар үчүн тобокелдик жаратса, 72 сааттын ичинде DPCге билдирилиши керек. бирок, эгерде маалыматтар күчтүү алгоритм менен шифрленсе жана ачкычтар бузулбаса, анда бузуу кабарлоону талап кылбашы мүмкүн, анткени маалыматтар уруксатсыз тараптар үчүн түшүнүксүз. "" - деп айтылат маалыматта."
Маалыматтарды коргоо жөнүндө мыйзам 2018
Ирландиянын 2018-жылдагы Маалыматтарды коргоо мыйзамы GDPRди укук коргоо органдарынын иштетүүсү, саламаттыкты сактоо маалыматтары жана DPC функциялары боюнча атайын жоболор менен толуктап турат. ал жаңы шифрлөө талаптарын кошпосо да, коопсуздук чаралары пропорционалдуу жана документтештирилген болушу керек деген принципти бекемдейт.
Электрондук купуялык жана телекоммуникациялар
"Электрондук байланыш жана телекоммуникация кызматтарын көрсөтүүчүлөр үчүн, электрондук купуялык жөнүндө директива (S.I. No. 336-2011) байланыш маалыматтарын шифрлөөнү талап кылат, бул үн чалууларды, электрондук почталарды жана билдирүүлөрдү камтыйт. DPC жана ComReg биргелешип коопсуздук чаралары, анын ичинде тармактык операторлорго шифрлөө талаптары боюнча көрсөтмөлөрдү жарыялашты."""
Сезгич маалыматтарды аныктоо жана классификациялоо
"Кененирээк маалымат алуу үчүн, ""Кененирээк маалымат алуу"" деген сөздү колдонуңуз, анткени бул маалыматты ""Кененирээк маалымат алуу"" деген сөз менен түшүндүрүп, маалыматты ""Кененирээк маалымат алуу"" деген сөз менен түшүндүрүп, маалыматты ""Кененирээк маалымат алуу"" деген сөз менен түшүндүрүп, маалыматты ""Кененирээк маалымат алуу"" деген сөз менен түшүндүрүп, маалыматты ""Кененирээк маалымат алуу"" деген сөз менен түшүндүрүп, маалыматты ""Кененирээк маалымат алуу"" деген сөз менен түшүндүрүп бериңиз."
Маалыматтарды карталоо иш-чаралары маанилүү. Жеке маалыматтар кайда агып жатканын документтештирүү: кардарларды чогултуу формаларынан CRM системаларына, эмгек акы маалымат базаларына, электрондук почта серверлерине жана булут сактагычтарына. маалыматтарды сактаган же жөнөткөн ар бир байланыш пункту шифрлениши керек.
Шифрлөө алгоритмдери жана стандарттары
Күчтүү шифрлөө алгоритмдери
"Аталган ""Advanced Encryption Standard"" (AES) - бул Улуттук коопсуздук агенттиги (NSA) тарабынан бекитилген жана аппараттык жана программалык камсыздоодо кеңири колдоого алынган, бирок ""AES"" жок системалар үчүн үч DES (3DES) дагы деле кабыл алынат, бирок акырындык менен жокко чыгарылышы керек."
Транспорттук катмардын коопсуздугу (TLS) версиясы 1.3 азыркы мыкты практика болуп саналат. TLS 1.2 дагы деле болсо кабыл алынат, бирок күчтүү шифрлер топтому жана мыкты алдын ала жашыруундуулук менен конфигурацияланышы керек. уюмдар POODLE жана BEAST сыяктуу белгилүү алсыздыктардан улам TLS 1.0 жана 1.1ди өчүрүшү керек.
Акыр-аягы шифрлөө
"Электрондук байланыш жана файлдарды бөлүшүү үчүн, ""E2EE"" (E2EE) маалыматты шифрлөө үчүн, маалыматты шифрлөө үчүн, маалыматты шифрлөө үчүн, маалыматты шифрлөө үчүн, маалыматты шифрлөө үчүн, маалыматты шифрлөө үчүн, маалыматты шифрлөө үчүн, маалыматты шифрлөө үчүн, маалыматты шифрлөө үчүн, маалыматты шифрлөө үчүн, маалыматты шифрлөө үчүн, маалыматты шифрлөө үчүн, маалыматты шифрлөө үчүн, маалыматты шифрлөө үчүн, маалыматты шифрлөө үчүн."
Шифрлөөнү эс алууда ишке ашыруу
Толук диск шифрлөө (FDE)
"Ирландияда кызматкерлер колдонгон бардык ноутбуктар, үстөлдөр жана мобилдик түзмөктөр толук диск шифрлөө мүмкүнчүлүгүнө ээ болушу керек. BitLocker (Windows), FileVault (macOS) жана LUKS (Linux) стандарттуу. DPC мобилдик түзмөктөр боюнча көрсөтмөлөрүндө жеке маалыматтарды камтыган түзмөктөр шифрлениши керек деп ачык айтылат. түзмөктөр жоголгон учурда, FDE эс алууда маалыматтарга уруксатсыз кирүүгө жол бербейт."""
Маалымат базасын шифрлөө
Microsoft SQL Server, Oracle жана PostgreSQL - бул булут маалымат базалары (мисалы, Amazon RDS, Azure SQL Database, Google Cloud SQL) үчүн, провайдердин башкарылуучу ачкычтарын же кардарлар башкарган ачкычтарды колдонуу менен эс алуу учурунда шифрлөөгө мүмкүндүк берет.
Файл жана тиркеме деңгээлиндеги шифрлөө
SharePoint, OneDrive, Google Workspace сыяктуу файлдарды сактоо жана файлдарды сактоо үчүн, колдонуучулар үчүн, колдонуучулар үчүн, кардарлар үчүн, кардарлар үчүн, кардарлар үчүн, кардарлар үчүн, кардарлар үчүн, кардарлар үчүн, кардарлар үчүн, кардарлар үчүн, кардарлар үчүн, кардарлар үчүн, кардарлар үчүн, кардарлар үчүн, кардарлар үчүн, кардарлар үчүн, кардарлар үчүн, кардарлар үчүн, кардарлар үчүн, кардарлар үчүн, кардарлар үчүн, кардарлар үчүн.
Транзиттик маалыматтарды шифрлөө
Бул ирланд маалымат борборунун ичиндеги серверлер ортосундагы ички трафикти камтыйт. GDPR жеке тармактын ичиндеги шифрлөөнү талап кылбаса да, маалыматтарды минималдаштыруу принциби жана инсайдердик коркунучтардын коркунучу аны колдойт. сайттан сайтка байланыштар үчүн IPsec VPN жана алыстан башкаруу үчүн SSH колдонуңуз. Веб тиркемелер үчүн HTTPSти HSTS баш тамгалары менен аткарыңыз жана Let's Encrypt, GlobalSign же DigiCert сыяктуу ишенимдүү Сертификаттар органдарынан сертификаттарды алыңыз.
Электрондук почта шифрлөө, айрыкча, кардарлардын сезимтал маалыматтарын иштеткен ирландиялык ишканалар үчүн маанилүү. электрондук почта мазмунун шифрлөө үчүн SMIME же PGP колдонуңуз жана SMTP байланыштары үчүн TLS талап кылыңыз. көптөгөн ирландиялык кесиптик кызмат көрсөтүү фирмалары (укуктук, бухгалтердик, саламаттыкты сактоо) азыр электрондук почта тиркемелеринин ордуна документтерди алмашуу үчүн коопсуз порталдарды колдонушат.
Негизги башкаруу мыкты практикасы
Криптификация ачкычты башкаруу процесси сыяктуу эле күчтүү. DPC уюмдар ачкычты түзүү, сактоо, айлануу, резервдик көчүрмө жана жок кылууну камтыган документтештирилген ачкычты башкаруу саясатына ээ болушат деп күтөт.
- Бөлүнүп ачкыч сактоо: шифрлөө ачкычтарын аппараттык коопсуздук модулунда (HSM) же булут ачкычтарын башкаруу кызматында (AWS KMS, Azure Key Vault, Google Cloud KMS) шифрленген маалыматтардан физикалык жактан обочолонуп сактаңыз.
- Ключ ротациясы: Ключтарды жок дегенде жыл сайын же ачкыч компромисси шектүү болгон учурда айлантыңыз. Ключтарды автоматташтыруу KMS пландаштырылган ротацияларды колдонуу менен.
- Эң аз артыкчылыктуу кирүү: Ачкычтарга кирүүнү аз сандагы ыйгарым укуктуу администраторлорго чектөө.
- Бакцип жана кырсыктардан калыбына келтирүү: Коопсуздук шифрлөө ачкычтарын коопсуз (мисалы, өзүнчө HSM же шифрленген оффлайн сактагычта). ачкычтарсыз шифрленген маалыматтар биротоло жоголот. ачкыч камдык көчүрмөлөр тирүү ачкычтар менен бирдей деңгээлдеги коопсуздук менен сакталышы керек.
- Негизги жок кылуу: Иштен чыгаруу системаларын иштен чыгаруу учурунда, байланышкан маалыматтарды калыбына келтирүү мүмкүн эмес кылуу үчүн шифрлөө ачкычтарын коопсуз жок кылыңыз. NIST SP 800-57 ачкычтарды жок кылуу боюнча көрсөтмөлөрдү аткарыңыз.
Өзгөчө пайдалануу учурлары үчүн шифрлөө
Мобилдик шаймандар жана алыстан иштөө
Ирландияда алыстан жана гибриддик жумуштун көбөйүшү менен, мобилдик түзмөктөрдү шифрлөө өтө маанилүү. жумуш максатында колдонулган ар бир смартфон жана планшет түзмөктөрдү шифрлөөгө жөндөмдүү болушу керек. iOS үчүн, бул демейки түрдө сырсөз менен ишке ашырылат. Android үчүн, ал түзмөктөргө жараша өзгөрөт, бирок заманбап версиялар шифрлөөнү күчөтөт. шифрлөө саясатын ишке ашыруу жана жоголгон түзмөктөрдү алыстан өчүрүү.
Булут кызматтары
"Ирланддык уюмдар ""Infrontrain-as-a-Service"" же ""PlaaS-as-a-Service"" провайдерлерин колдонгондо, алардын жалпы жоопкерчилик моделин түшүнүшү керек. провайдер негизги сактагычты шифрлейт, бирок кардарлар алардын тиркеме маалыматтарын шифрлөө үчүн жооптуу. булутка маалыматтарды жүктөөдөн мурун мүмкүн болгон учурда кардар тарапта шифрлөөнү колдонуңуз. Salesforce же Office 365 сыяктуу программалык камсыздоо үчүн, провайдер шифрлөөнү эс алууда жана транзиттик жол менен колдоноорун текшериңиз жана кардар башкарган шифрлөө ачкычтарын сунуштайт."
Кошумча жана архивдик маалыматтар
Кадрлар көбүнчө өндүрүш системалары менен бирдей сезимтал маалыматтарды камтыйт. Алар транзиттик (кадрларды которуу учурунда) жана эс алуу учурунда (кадрларды которууда) шифрлениши керек.Тептерлерди сактоо үчүн аппараттык шифрлөө колдонулушу керек (мисалы, LTO-8 шифрлөө менен).
Кирүү контролдоосу жана мониторинг
Шифрлөө, эгерде уруксатсыз колдонуучулар шифрлөө ачкычтарын ала алышса же мыйзамдуу каналдар аркылуу шифрленген маалыматтарга кире алышса, өз баалуулугун жоготот. жөнөкөй тексттик маалыматтарды иштеткен бардык системалар үчүн күчтүү кирүү контролдоосун ишке ашырыңыз. ролдук кирүү, көп факторлуу аутентификация жана сессиялык убакытты колдонуңуз. аномалиялуу үлгүлөр үчүн кирүү журналдарын көзөмөлдөп туруңуз: кайталанган ийгиликсиз чечмелөө аракеттери, адаттан тыш ачкычтарды алуу өтүнүчтөрү же күтүлбөгөн жерлерден кирүү.
Инциденттик жооп жана шифрлөө
Эгер шифрленген шаймандар же маалымат базалары уурдалып кетсе, уюмдар DPCге же жабыркаган адамдарга шифрлөө күчтүү болсо жана ачкычтар бузулбаса, кабарлоонун кажети жок болушу мүмкүн. бул ой жүгүртүүнү бузуу боюнча жооп берүү планыңызга жазыңыз.
Шифрлөө саясаты жана кызматкерлерди даярдоо
"Кененирээк маалымат алуу үчүн, ""Кененирээк маалымат алуу үчүн, кененирээк маалымат алуу үчүн, кененирээк маалымат алуу үчүн, кененирээк маалымат алуу үчүн, кененирээк маалымат алуу үчүн, кененирээк маалымат алуу үчүн, кененирээк маалымат алуу үчүн, кененирээк маалымат алуу үчүн, кененирээк маалымат алуу үчүн, кененирээк маалымат алуу үчүн, кененирээк маалымат алуу үчүн, кененирээк маалымат алуу үчүн."
Аудит жана шайкештик документтери
"Сиздин шифрлөө практикаңызды үзгүлтүксүз текшерүү GDPRге ылайык келүү үчүн абдан маанилүү. аудит жеке маалыматтарды камтыган бардык системалар шифрлөөгө мүмкүндүк бергендигин, алгоритмдердин жаңыртылгандыгын, негизги айлануу графиктеринин сакталганын жана кирүү журналдарынын кайра каралгандыгын текшериши керек. аудит отчетторун 5-берененин 2-бөлүгүнө ылайык отчеттуулук документтеринин бир бөлүгү катары сактаңыз. DPC бул далилдерди иликтөө учурунда сурашы мүмкүн. шифрленбеген маалымат сактагычтарын, алсыз шифр топтомдорун же мөөнөтү аяктаган TLS сертификаттарын сканерлөө үчүн автоматташтырылган шаймандарды колдонууну карап чыгышы керек."""
Ирландиялык уюмдар үчүн шифрлөө тенденцияларынын өнүгүшү
Кванттык компьютерлер азыркы шифрлөөгө коркунуч туудурбаса да, NCSC Ирландия уюмдарга криптографиялык шамдагайлыкты пландаштырууну баштоону сунуштайт.Кванттык пост-кванттык стандартташтыруу процессин көзөмөлдөп, шифрлөө системалары жаңы алгоритмдерге жаңыртылышы мүмкүн экендигин камсыз кылуу.
Сунуш кылынган ресурстар
Ирландиялык уюмдар төмөнкү авторитеттүү булактарга кайрылып, кененирээк көрсөтмөлөрдү бере алышат:
- Маалыматтарды коргоо комиссиясы
Коопсуздук чаралары боюнча көрсөтмөлөр - Улуттук кибер коопсуздук борбору Ирландия
шифрлөө боюнча кеңеш ] - Европа Комиссиясы
Тийиштүү техникалык жана уюштуруу чаралары ] - NIST SP 800-57 Негизги башкаруу
Жыйынтык
Маалыматтарды шифрлөө боюнча мыкты практиканы ишке ашыруу - бул кылдат пландаштырууну, күчтүү техникалык контролдоону жана үзгүлтүксүз башкарууну талап кылган көп катмарлуу процесс. сезимтал маалыматтарды аныктоо, күчтүү шифрлөө алгоритмдерин колдонуу, ачкычтарды коопсуз башкаруу, маалыматтарды эс алууда жана транзиттик жол менен шифрлөө жана DPC күтүүлөрүнө шайкеш келүү менен, уюмдар маалымат бузуу коркунучун кыйла азайтышы жана GDPR боюнча шайкештикти көрсөтүшү мүмкүн.