Table of Contents
Бүгүнкү санариптик пейзажда маалыматтарды коопсуз сактоо уюмдун маалымат коопсуздугу жана шайкештик программасынын маанилүү компоненти болуп саналат.Ирландияда иштеген ишканалар үчүн жеке жана купуя маалыматтарды жок кылуу милдети жакшы практикадан тышкары - бул жалпы маалыматты коргоо жөнүндө регламент (GDPR) жана ага байланышкан ирландиялык мыйзамдар боюнча укуктук талап.
Ирландиядагы маалыматтарды жок кылуу эрежелерин түшүнүү
Маалыматтарды коргоо боюнча мыйзамдар, негизинен, 2018-жылдын май айында күчүнө кирген GDPR жана GDPRди Ирландия мыйзамдарына киргизген 2018-жылдын Маалыматтарды коргоо мыйзамы менен жөнгө салынат. GDPR жеке маалыматтарды маалыматтарды иштетүү максатында зарыл болгондон ашык убакытка чейин аныктоого мүмкүндүк берген формада сактоону талап кылат (бешинчи (1) (e) статья).
Маалыматтарды коргоо боюнча комиссия (DPC) - бул GDPR жоболорун аткаруу үчүн жооптуу улуттук көзөмөл органы.DPC олуттуу бузуулар үчүн 20 миллион еврого чейин же жылдык дүйнөлүк айлык кирешенин 4% га чейин административдик айып пул салууга укуктуу, анын ичинде жеке маалыматтарды коопсуз өчүрбөгөн учурлар үчүн.DPCден тышкары, сектордук эрежелер кошумча сактоо талаптарын коюшу мүмкүн. мисалы, финансылык кызмат көрсөтүү фирмалары Ирландиянын Борбордук банкынын жазууларды сактоо жана жок кылуу боюнча көрсөтмөлөрүнө баш ийишет, ал эми саламаттык сактоо маалыматтары Саламаттык сактоо изилдөө эрежелерине жана HSEнин маалыматты коргоо саясатына кирет.
"Электр жана электрондук жабдууларды кайра иштетүү боюнча мыйзамдар жана мыйзамдар, ошондой эле электрондук жабдууларды, анын ичинде сактоочу жабдууларды, жок кылууну жөнгө салуучу мыйзамдар жана мыйзамдар, ошондой эле электрондук жабдууларды жана жабдууларды кайра иштетүү боюнча мыйзамдар жана мыйзамдар, ошондой эле электрондук жабдууларды жана жабдууларды кайра иштетүү боюнча мыйзамдар жана мыйзамдар, ошондой эле электрондук жабдууларды жана жабдууларды кайра иштетүү боюнча мыйзамдар жана мыйзамдар."""
Маалыматтарды коргоо боюнча комиссиянын веб-сайты маалыматтарды сактоо жана өчүрүү боюнча көрсөтмөлөрдү берет, анын ичинде маалыматтарды сактоо графиктеринин шаблондору жана бузуулар жөнүндө билдирүү формалары.
Маалыматтарды коопсуз жок кылуунун мыкты ыкмалары
1. Маалыматтарды жок кылуунун комплекстүү саясатын иштеп чыгуу
Маалыматтарды жок кылуу боюнча расмий саясат ар кандай коопсуз жок кылуу программасынын негизи болуп саналат. саясат, адатта, маалыматты коргоо кызматкерине (DPO) же маалымат коопсуздугун башкаруу менеджерине ээлик кылууну ыйгаруучу ачык ролдорду жана жоопкерчиликтерди аныкташы керек, IT, жабдуулар жана жазууларды башкаруу топторуна оперативдик милдеттер ыйгарылышы керек. саясат физикалык жана санариптик маалымат активдерин, анын ичинде кагаз жазууларын, катуу дисктерди, катуу абалдагы дисктерди, резервдик тасмаларды, мобилдик шаймандарды жана булут сакталган маалыматтарды камтышы керек.
Эффективдүү жок кылуу саясатынын негизги элементтерине төмөнкүлөр кирет:
- Маалыматтарды классификациялоо
маалыматтарды сезимталдык боюнча классификациялоо (мисалы, коомдук, ички, купуя, чектелген) ошондуктан жок кылуу ыкмалары тобокелдик деңгээлине шайкеш келет. - Сактоо графиктери
ар бир маалымат түрү үчүн мыйзамдуу жана ишкердик сактоо мөөнөттөрүн аныктоо, 2014-жылдагы Компаниялар жөнүндө мыйзам сыяктуу мыйзамдуу талаптарга шилтеме берүү (белгилүү финансылык жазууларды 7 жылга сактоону милдеттендирет). - Уруксат берүү процедуралары
кайтарымсыз жок кылуу жүргүзүлө электе башкаруу же укуктук кол коюуну талап кылат. - Методалар жана стандарттар
конкреттүү жок кылуу стандарттарына шилтеме берүү (мисалы, NIST SP 800-88 Rev. 1, ISO 27001 же NAID AAA сертификаты) ырааттуулукту камсыз кылуу үчүн. - Сактоо чынжыры
уруксатсыз кирүүнү алдын алуу үчүн маалымат активдеринин активдүү сактоодон жок кылууга кыймылын документтештирүү.
Саясат жок дегенде жыл сайын же мыйзамдарда же технологияда олуттуу өзгөрүүлөр болгон учурда кайра каралышы керек. маалыматтарга ээ болгон бардык кызматкерлер саясатты кемедеги жана жылдык окутуунун бир бөлүгү катары таанууга милдеттүү болушу керек.
2. Сертификацияланган маалыматтарды жок кылуу ыкмаларын колдонуу
Маалыматтарды жок кылуунун бардык ыкмалары бирдей эмес. методдун тандоосу маалымат каражаттарынын түрүнө, маалыматтардын сезгичтигине жана талап кылынган ишеним деңгээлине жараша болот.
- Физикалык кыйратуу
майдалоо, майдалоо же майдалоо дисктери жана башка сактоочу каражаттар өнөр жай жабдууларын колдонуу менен. Бул ыкма кайтарымсыз жана эң жогорку сезгичтик маалыматтары үчүн ылайыктуу. мисалы, катуу диск майдалоочу диск дискти кичинекей металл фрагменттерине чейин кыскартышы мүмкүн, бул атайын соттук шаймандар менен да эч кандай маалыматтарды калыбына келтирүүгө мүмкүн эмес. - Дегауссинг - бул маалыматты өчүргөн күчтүү, алмашып турган магнит талаасына магниттик сактоочу каражаттарды (мисалы, салттуу катуу дисктер жана магниттик ленталар) дуушар кылуу. Дегауссинг маалымат каражаттарын колдонууга жараксыз кылат, ошондуктан аны физикалык жок кылуу же кайра иштетүү керек. Дегауссинг SSD же флеш-базалуу шаймандарда натыйжалуу эмес.
- "Кереметтүү санариптик сүрүү (overwrite)
программалык камсыздоону колдонуу менен үлгүлөрдү (мисалы, бардык нөлдөр, бардыгы же кокустук маалыматтар) бүтүндөй сактоо аймагында, көбүнчө бир нече өтмөктөрдү жазуу үчүн. АКШнын Коргоо министрлиги 5220.22-M (3-pass Overwrite) же NIST SP 800-88 (1-pass көпчүлүк дисктер үчүн) сыяктуу стандарттар көрсөтмөлөрдү берет. Бирок, заманбап SSDs эскирүү тегиздигине жана сакталган аймактарга байланыштуу ашыкча жазууга ишенимдүү жооп бербеши мүмкүн; SSDs үчүн, криптографиялык же физикалык жок кылуу сунушталат. - Криптографиялык өчүрүү маалыматтарды коргогон шифрлөө ачкычын коопсуз жок кылуу, шифрленген текст сакталып калса да, маалыматтарды калыбына келтирүүгө мүмкүн эмес кылуу. Бул толук диск шифрлөөнү колдонгон шаймандар үчүн тез жана натыйжалуу ыкма (мисалы, BitLocker, FileVault, LUKS).
"Керектөөчүлөр ""NAID AAA"" сертификатын (NAID AAA сертификатын) жана ""NAID AAA сертификатын"" (NAID AAA сертификатын) колдонушат, бул коопсуздук, операциялар жана кызматкерлерди текшерүү боюнча катуу стандарттарга ылайык келүүсүн тастыктаган көз карандысыз аудит программасы."
3. Документтерди жана далилдерди толук сактоо
GDPR отчеттуулук принцибинин негизинде уюмдар маалыматтарды жок кылуу милдеттенмелерин аткарганын көрсөтө алышы керек. толук документтер DPC иликтөөсү же укуктук талаш-тартыш болгон учурда тийиштүү кылдаттыкты далилдөө катары кызмат кылат.
- Бардык маалымат сактоочу шаймандардын активдеринин инвентаризациясы, анын ичинде алардын жайгашкан жери, сактоочусу жана маалымат классификациясы.
- Бардык жок кылуу иш-аракеттеринин журналы, анын ичинде даталар, колдонулган ыкмалар, катышкан кызматкерлер жана жок кылуу күбөлүктөрү.
- Жумушчуларды жок кылуу процедуралары боюнча окутуунун далилдери.
- Таштандыларды жок кылуу практикасын карап чыгуу боюнча ички жана тышкы аудиттердин жазуулары.
Документтерди санариптик активдерди башкаруу системасында же жөнөкөй электрондук таблицада сактоо мүмкүн, эгерде ал тиешелүү кирүү контролдоосун жана версия тарыхын камтыса. маалыматтарды сактоо мөөнөтү, адатта, жок кылуу датасынан кийин, жок дегенде, үч жыл созулушу керек, бирок кээ бир тармактар узак убакытты талап кылат (мисалы, Борбордук банктын Fitness and Probity режими боюнча финансылык кызматтар үчүн алты жыл).
4. Физикалык сактоо каражаттарын коопсуз жок кылууну камсыз кылуу
Физикалык медиа
- Коопсуздук чогултуу контейнерлери
кирүү көзөмөлдөнгөн аймактарда жайгашкан, жок кылууну күтүп жаткан маалымат каражаттарын сактоо үчүн кулпуланган, жасалмалоодон көрүнүп турган контейнерлер. - Камкордук формалары
маалымат каражаттарынын чогултуу пунктунан жок кылуучу жайга кыймылын көзөмөлдөө, ар бир өткөрүп берүүдө кол тамгалар менен. - Жергиликтүү же жергиликтүү эмес кыйратуу
жергиликтүү кыйратуу (мобилдик майдалоочу жүк ташуучу унааларды колдонуу менен) эң жогорку деңгээлдеги коопсуздукту камсыз кылат, анткени маалыматтар эч качан имараттан чыкпайт. - Рециклдоо жана айлана-чөйрөнү коргоо
жок кылуу процессинен кийин электрондук жабдуулар калдыктары жөнүндө директивага ылайык жоопкерчиликтүү кайра иштетүү жүргүзүлүшүн камсыз кылуу.
Кагаз түрүндөгү жазуулар үчүн, кагазды автоматтык түрдө кулпуланган контейнерге салып койгон коопсуз консольдорду сунуш кылган көптөгөн кесиптик майдалоо кызматтары бар.
Маалыматтарды натыйжалуу жок кылуу боюнча кошумча кеңештер
Кызматкерлерди даярдоо жана маалымдоо
Адамдын катасы маалымат бузуулардын негизги себеби болуп саналат жана туура эмес жок кылуу да буга кошулбайт. маалыматтарды иштеткен бардык кызматкерлер физикалык жана санариптик маалыматты жок кылуунун туура процедуралары боюнча окутулушу керек.
- Маалыматтарды сактоо мөөнөтүнүн аягына жеткен маалыматтарды кантип аныктоо керек.
- Кырсык контейнерлерин жана санариптик сүртүү куралдарын туура колдонуу.
- Маалыматтарды эч качан кадимки таштанды таштоочу жайларга таштабоонун же эски шаймандарды өчүрүүсүз сатуунун маанилүүлүгү.
- Эрежелерди аткарбоонун кесепеттери, анын ичинде олуттуу шалаакылык үчүн жеке жоопкерчилик.
Жыл сайын жаңылоо боюнча окутуулар жүргүзүлүшү керек жана катышуунун жазуулары сакталышы керек. санариптик тазалоону жүргүзгөн IT кызматкерлери, физикалык кыйроону көзөмөлдөгөн мекемелердин менеджерлери жана жазууларды башкаруу топтору үчүн ролго ылайыкташтырылган окутуу талап кылынышы мүмкүн.
Регулярдуу аудит жана шайкештикти текшерүү
Периоддук аудиттер таштандыларды жок кылуу саясатын сактоого жана жакшыртуу керек болгон тармактарды аныктоого жардам берет.
- Департаменттердин ортосундагы таштандыларды жок кылуу саясатын сактоо.
- Жок кылуу документтеринин толук жана тактыгы.
- Жок кылууну күтүп жаткан маалыматтар сакталган сактоочу жайлардын коопсуздугу.
- Сатуучунун талаптарына ылайык келүү (эгерде үчүнчү жактын жок кылуу кызматтарын колдонсо).
Аудиттин жыйынтыктары документтештирилип, жогорку жетекчиликке билдирилиши керек. ар кандай шайкештиксиздиктер оңдоо иш-аракеттеринин пландары аркылуу, оңдоо мөөнөттөрү менен чечилиши керек. Мындан тышкары, уюмдар калган маалыматтарды жок кылынган маалымат каражаттарынан калыбына келтирүүгө болобу же жокпу, текшерүү үчүн үзгүлтүксүз алсыздыкты баалоону жүргүзүшү керек.
Таштандыларды жок кылуу тобокелдиктерин азайтуу үчүн шифрлөөнү ишке ашыруу
Шифрлөө - бул коопсуз жок кылууну жөнөкөйлөткөн күчтүү жеңилдетүүчү башкаруу. маалыматтарды эс алууда шифрлөө (AES-256) күчтүү алгоритмдерди колдонуу менен, шифрлөө ачкычын жок кылуу маалыматтарды физикалык жактан жок кылбаса да, жеткиликтүү кылбайт.
Бирок, шифрлөө гана туура жок кылуу процедураларын алмаштырбайт. уюмдар дагы деле болсо сезимтал маалыматтарды камтыган шаймандарды физикалык жактан жок кылышы же дегаус кылышы керек, анткени шифрлөө ачкычтары эс тутум таштанды таштоочу жайлардан калыбына келтирилиши мүмкүн же шифрлөө ишке ашырылышы алсыз болсо. NIST SP 800-88 Rev. 1 көрсөтмөлөрү шифрлөөнү физикалык жок кылуу менен айкалыштыруу боюнча кеңири сунуштарды берет.
Үчүнчү тараптын жана подрядчынын тобокелдиктерин башкаруу
Маалыматтарды жок кылууну адистештирилген сатуучуларга өткөрүп берүү көптөгөн ирландиялык уюмдар үчүн натыйжалуу болушу мүмкүн, бирок кошумча тобокелдиктерди жаратат. GDPR маалыматты иштетүүчүлөргө (анын ичинде жок кылуу кызматтарын көрсөтүүчүлөргө) тиешелүү техникалык жана уюштуруу чараларын ишке ашыруу үчүн жетиштүү кепилдиктерди сунуш кылууну талап кылат.
- "Алардын сертификаттарын (мисалы, NAID AAA, ISO 27001) карап чыгуу."""
- Кызматкерлердин тарыхын текшерүү жана ачыкка чыгарбоо боюнча келишимдерди текшерүү.
- Алардын камсыздандыруу полистеринин көчүрмөлөрүн алуу (профессионалдык компенсация жана кибер жоопкерчилик).
- Алардын жабдууларын жана процесстерин үзгүлтүксүз текшерүү.
Сатуучу менен түзүлгөн келишимде жок кылуу ыкмалары, документтештирүү талаптары жана окуя болгон учурда билдирүү милдеттенмелери көрсөтүлгөн маалыматтарды иштетүү келишими камтылышы керек.
Маалыматтарды жок кылуудан кийинки жашоо циклине көңүл бурсаңар
Маалыматтарды коопсуз жок кылуу - бул маалыматтардын жашоо циклинин акыркы баскычы, бирок ал маалыматтарды түзгөн учурдан баштап пландаштырылышы керек. жаңы системаларды иштеп чыгууда, маалыматтар пайдалуу өмүрүнүн аягында кантип коопсуз жок кылынарын карап көрүңүз. мисалы, булут кызматтары көбүнчө маалыматтарды белгилүү бир мөөнөттөн кийин жок кылуу үчүн конфигурацияланган автоматташтырылган өчүрүү графиктерин камсыз кылышат.
"Ошондой эле, жаңы жабдууларды (лаптоптор, серверлер, мобилдик телефондор) сатып алууда, шаймандын сертификатталган коопсуз өчүрүү функцияларын (мисалы, дисктер үчүн ATA Secure Erase, телефондор үчүн заводдук калыбына келтирүү) колдоого алышын талап кылуу керек. бул ички IT кызматкерлери тарабынан оңой жана текшерилүүчү түрдө жок кылууну камсыз кылат."""
Эрежелерди сактоо жана ишенимди сактоо
Маалыматтарды коопсуз сактоо бир жолку долбоор эмес, бул уюмдун бардык деңгээлдеринин милдеттенмесин талап кылган үзгүлтүксүз процесс. жогоруда көрсөтүлгөн практиканы кабыл алуу менен - комплекстүү саясаттан жана күбөлөндүрүлгөн жок кылуу ыкмаларынан баштап, кылдат документтерге жана кызматкерлерди даярдоого чейин - Ирландиядагы уюмдар GDPR жана ага байланышкан мыйзамдар боюнча укуктук милдеттенмелерин аткара алышат.
Маалыматтарды сактоо, булут эсептөө жана IoT шаймандарынын көбөйүшү маалыматтарды жок кылууну мурдагыдан да татаалдаштырат. жөнгө салуу көрсөтмөлөрүн жана тармактык стандарттарды жаңыртуу жөнүндө маалымат алыңыз, мисалы, Европалык маалыматты коргоо кеңешинин маалымат бузуулар жөнүндө билдирүү боюнча көрсөтмөлөрү [FLT: 1], алар кыйыр түрдө жок кылуу процедураларына таасир этиши мүмкүн.