Izpratne par datu šifrēšanu Īrijas kontekstā

Datu šifrēšana ir pamata drošības kontrole, kas pārveido lasāmu vienkāršu tekstu šifrēšanas algoritmos. Organizācijām, kas darbojas Īrijā, šifrēšana ir ne tikai tehniska aizsardzība, bet arī regulatīva nepieciešamība saskaņā ar Vispārējo datu aizsardzības regulu (GDPR) un Īrijas Datu aizsardzības likumu 2018.

Šifrēšana aizsargā datus trīs primārajos posmos: miera stāvoklī (glabāts serveros, datubāzēs, galapunktos), tranzīta (šķērsošanas tīklos) un lietošanas laikā (apstrādāšanas laikā). Lai gan šifrēšana miera stāvoklī un tranzīta laikā ir labi izveidota, šifrēšana paliek topošs lauks. Lielākajai daļai Īrijas organizāciju šifrēšana, nosakot prioritāti miera stāvoklī un tranzīta laikā, ir pamatīga regulatoru gaidīšana.

Īrijas tiesiskais un tiesiskais regulējums

GDPR prasības šifrēšanai

GDPR 32. pants pilnvaro pārziņus un apstrādātājus īstenot atbilstošus tehniskus un organizatoriskus pasākumus, lai nodrošinātu riskam atbilstošu drošības līmeni. Šifrēšana tiek skaidri saukta par vienu no šādiem pasākumiem, līdztekus apstrādes sistēmu pseidonimizācijai, konfidencialitātei, integritātei, pieejamībai un noturībai. DPC norādījumi par „Personas datu drošību” uzsver, ka šifrēšana būtu jāizmanto, ja vien dokumentēts riska novērtējums neliecina, ka alternatīvie kontroles mehānismi nodrošina līdzvērtīgu aizsardzību.

Saskaņā ar 33. pantu par personas datu aizsardzības pārkāpumu 72 stundu laikā jāpaziņo DPC, ja tas rada risku indivīdiem. Tomēr, ja dati tika šifrēti ar spēcīgu algoritmu un atslēgas netika kompromitētas, pārkāpums var neprasīt paziņošanu, jo dati nav saprotami neatļautām pusēm. Tas uzsver šifrēšanas kā seku mazināšanas kontroles juridisko vērtību.

2018. gada Datu aizsardzības likums

Īrijas 2018. gada Datu aizsardzības likums papildina GDPR ar īpašiem noteikumiem par tiesībaizsardzības apstrādi, veselības datiem un DPC funkcijām. Lai gan tas nepapildina jaunas šifrēšanas prasības, tas pastiprina principu, ka drošības pasākumiem jābūt samērīgiem un dokumentētiem. Organizācijām, kas apstrādā īpašas datu kategorijas (piemēram, veselību, biometriju, dalību arodbiedrībās), šifrēšana būtu jāīsteno kā noklusējuma.

e-privātums un telekomunikācijas

Telekomunikāciju un elektronisko sakaru pakalpojumu sniedzējiem Īrijā e-privātuma direktīva (pārsūtīta, izmantojot S.I. Nr. 336/2011) prasa kodēt sakaru datus. Tas ietver balss zvanus, e-pastus un ziņojumapmaiņu. DPC un ComReg ir kopīgi publicējuši norādījumus par drošības pasākumiem, tostarp šifrēšanas prasībām tīkla operatoriem.

Jutīgu datu identificēšana un klasificēšana

Pirms šifrēšanas ieviešanas organizācijām ir jāinventarizē savi datu aktīvi. Datu klasifikācijas ietvars būtu marķēt informāciju atbilstoši jutīgumam: valsts, iekšējais, konfidenciālais vai ierobežotais. Īrijā personas dati (jebkurā gadījumā, kas identificē dzīvu indivīdu) ir jāuzskata vismaz par konfidenciāliem. Īpašas personas datu kategorijas (veselība, reliģiskie uzskati, politiskie uzskati utt.) garantē augstāko aizsardzības līmeni, parasti AES-256 šifrēšanu datiem miera stāvoklī un TLS 1.3 datiem tranzīta laikā.

Būtiski ir datu kartēšanas uzdevumi. Dokuments, kurā personas dati tiek plūst: no klientu datu vākšanas veidlapām līdz CRM sistēmām, algu datu bāzēm, e-pasta serveriem un mākoņkrātuvei. Katrs datu glabāšanas vai nosūtīšanas punkts ir jāšifrē. DPC sagaida, ka organizācijas uzturs atjauninātu apstrādes darbību ierakstu (ROPA), kas ietver šifrēšanas detaļas katram apstrādes mērķim.

Šifrēšanas algoritmi un standarti

Spēcīga šifrēšana Algoritmi

Datu atdusai uzlabotais šifrēšanas standarts (AES) ar 256 bitu atslēgām ir zelta standarts. AES-256 ir apstiprinājusi Nacionālā drošības aģentūra (NSA) augstākās pakāpes slepenās informācijas iegūšanai un plaši tiek atbalstīts aparatūras un programmatūras jomā. Mantojuma sistēmām, kurās AES nav pieejama, Triple DES (3DES) joprojām ir pieņemams, bet tas ir pakāpeniski jāpārtrauc. Izvairieties no tādiem novecojušiem algoritmiem kā DES, RC4 vai MD5 hashing.

Attiecībā uz tranzīta datiem, transporta slāņa drošības (TLS) 1.3 versija ir pašreizējā labākā prakse. TLS 1.2 joprojām ir pieņemams, bet tas būtu jākonfigurē ar spēcīgiem šifru komplektiem un perfektu slepenību. Organizācijām vajadzētu atslēgt TLS 1.0 un 1.1, jo zināmie neaizsargātība, piemēram, POODLE un BEAST. Īrijas Nacionālais kiberdrošības centrs (NCSC) iesaka izmantot tikai TLS 1.2 vai augstāku visiem tīmekļa pakalpojumiem, kas apstrādā personas datus.

Šifrēšana

Ziņojumapmaiņas un datņu koplietošanas gadījumā, šifrēšana “no gala līdz galam” (E2EE) nodrošina, ka tikai paredzētais saņēmējs var atšifrēt datus. Īrijas finanšu tehnoloģiju un veselības tehnoloģiju uzņēmumi arvien vairāk izmanto E2EE pacientu portāliem, banku lietotnēm un konfidenciāliem klientu sakariem. Īstenošanā jāizmanto labi pārbaudītas bibliotēkas, piemēram, OpenSSL, Bouncy Castle vai Libsodium.

Šifrēšanas īstenošana atpūtā

Pilna diska šifrēšana (FDE)

Visiem portatīvajiem datoriem, galddatoriem un mobilajām ierīcēm, ko izmanto darbinieki Īrijā, jābūt pilnībā šifrētai. BitLocker (Windows), FileVault (macOS) un LUKS (Linux) ir standarta. DPC norādījumi mobilajām ierīcēm skaidri nosaka, ka ierīces, kas satur personas datus, ir jāšifrē. Ierīces zaudēšanas gadījumā FDE novērš neatļautu piekļuvi datiem miera stāvoklī.

Datubāzes šifrēšana

Datu bāzes, kurās ir personas dati, būtu jāšifrē failu līmenī (caurspīdīga datu šifrēšana) vai kolonnas līmenī īpaši jutīgos laukos. Microsoft SQL Server, Oracle un PostgreSQL visi atbalsta TDE. Mākoņu datu bāzēm (piemēram, Amazon RDS, Azure SQL Database, Google Cloud SQL) ļauj šifrēt atpūtā, izmantojot sniedzēja pārvaldītās atslēgas vai klienta pārvaldītās atslēgas. Īrijas organizācijām jānodrošina, ka mākoņu pakalpojumu sniedzēji glabā šifrēšanas atslēgas ES vai jurisdikcijā ar atbilstošiem aizsardzības pasākumiem saskaņā ar GDPR 45. pantu.

Failu un lietojumprogrammu līmeņa šifrēšana

Koplietošanas failu serveriem un mākoņkrātuvei (piemēram, SharePoint, OneDrive, Google Workspace) ļauj šifrēt datus miera stāvoklī un piemērot piekļuves politiku. Lietojumprogrammu līmeņa šifrēšana ļauj veikt granulāru kontroli: piemēram, šifrēt konkrētus laukus klientu datubāzē, piemēram, pasu numurus vai medicīnisko vēsturi. Šī pieeja samazina iedarbību, ja tiek apdraudēta datu bāzes darbība.

Šifrē datus tranzītā

Visai tīkla datplūsmai, kas satur personas datus, jābūt šifrētai. Tas ietver iekšējo datplūsmu starp serveriem Īrijas datu centrā. Lai gan GDPR nav skaidri nepieciešama šifrēšana privātā tīklā, datu minimizācijas princips un iekšējās informācijas apdraudējuma risks par to liecina. IPsec VPN izmanto vietnes- vietas pieslēgumiem un SSH attālinātai administrēšanai. Tīmekļa lietojumprogrammām HTTPS ieviešana ar HSTS galvenēm un sertifikātu saņemšana no uzticamām sertifikātu iestādēm (CA), piemēram, Let Encrypt, GlobalSign vai DigiCert.

E-pasta šifrēšana ir īpaši svarīga Īrijas uzņēmumiem, kas apstrādā sensitīvu klientu informāciju. Izmantojiet S/MIME vai PGP e-pasta satura šifrēšanai un pieprasiet TLS SMTP savienojumiem (STARTTLS). Daudzi Īrijas profesionālie pakalpojumu uzņēmumi (juridiskie, grāmatvedības, veselības aprūpes) tagad izmanto drošus portālus dokumentu apmaiņai, nevis e-pasta pielikumiem.

Atslēgu pārvaldības paraugprakse

Šifrēšana ir tikai tik spēcīga kā atslēgu pārvaldības process. DPC sagaida, ka organizācijām būs dokumentēta atslēgu pārvaldības politika, kas aptver galveno paaudzi, uzglabāšanu, rotāciju, dublēšanu un iznīcināšanu.

  • Atdalīt atslēgu glabātuvi: Uzglabāt šifrēšanas atslēgas Aparatūras drošības modulī (HSM) vai mākoņatslēgu pārvaldības servisā (AWS KMS, Azure Key Vault, Google Cloud KMS) fiziski izolētas no šifrētajiem datiem. Nekad neglabājiet atslēgas tajā pašā datubāzē vai uz tā paša diska, kurā šifrēts šifrēts teksts.
  • Taustiskā rotācija: Pagriezt atslēgas vismaz reizi gadā vai ikreiz, kad ir aizdomas par galveno kompromisu. Automatizēt atslēgas rotāciju, izmantojot KMS plānotās rotācijas.
  • Vismazāk privilēģiju piekļuve: Ierobežot piekļuvi atslēgām nelielam skaitam pilnvaroto administratoru. Izmantojiet uz lomu balstītu piekļuves kontroli un pieprasa vairāku faktoru autentifikāciju atslēgu pārvaldības operācijām.
  • Atpakaļ un avārijas atkopšana: Droši (piem., atsevišķā HSM vai šifrētā bezsaistes krātuvē) dublējiet šifrēšanas atslēgas. Bez atslēgām šifrētie dati tiek neatgriezeniski pazaudēti. Atslēgas dublējumi ir jāuzglabā ar tādu pašu drošības līmeni kā tiešraides taustiņi.
  • Atslēgas iznīcināšana: Kad ekspluatācijas pārtraukšanas sistēmas, droši dzēst šifrēšanas atslēgas, lai padarītu saistītos datus neatgūstamus. Sekojiet NIST SP 800-57 vadlīnijām par atslēgas iznīcināšanu.

Šifrēšana īpašiem lietošanas gadījumiem

Mobilās ierīces un attālināts darbs

Ar pieaugumu tālvadības un hibrīddarba Īrijā, mobilo ierīču šifrēšana ir kritiska. Katram viedtālrunim un planšetdatoram, ko izmanto darbam, jābūt iespējotam ierīces šifrēšanai. iOS, tas ir iespējots pēc noklusējuma ar piespēli. Android, tas atšķiras ar ierīci, bet mūsdienu versijas nodrošina šifrēšanu. Īstenot mobilo ierīču pārvaldību (MDM), lai īstenotu šifrēšanas politiku un attālināti noslaucīt ierīces, ja pazaudēts. DPC ir sodīta organizācijas par to, ka nav šifrēt mobilās ierīces, kas satur personas datus, jo īpaši veselības nozarē.

Mākoņdatošanas pakalpojumi

Izmantojot infrastruktūras kā pakalpojuma (Infrastructure-as-Service) vai Platform-as-Service (PaaS) nodrošinātājus, Īrijas organizācijām ir jāsaprot to dalītās atbildības modelis. Pakalpojumu sniedzējs šifrē pamatā esošo datu glabāšanu, bet klienti ir atbildīgi par to lietojumprogrammas datu šifrēšanu. Izmantojiet klienta puses šifrēšanu, kur iespējams, pirms datu augšupielādēšanas mākonī. Programmatūrām kā pakalpojumam (SaaS), piemēram, Salesforce vai Office 365, pārbaudiet, vai pakalpojumu sniedzējs izmanto šifrēšanu miera stāvoklī un tranzītā, un piedāvā klienta pārvaldītas šifrēšanas atslēgas (CMK), ja ir iesaistīti sensitīvi dati.

Rezerves kopēšanas un arhivēšanas dati

Backups bieži satur tos pašus sensitīvos datus kā ražošanas sistēmas. Tiem jābūt šifrētiem gan tranzīta (rezerves pārsūtīšanas laikā), gan atpūtas (rezerves datu nesējā). Lentas rezerves kopiju šifrēšanai jāizmanto aparatūras šifrēšana (piemēram, LTO-8 ar šifrēšanu). Mākoņu rezerves kopiju šifrēšanai jāizmanto atsevišķi pārvaldītas atslēgas. Regulāri veiciet atjaunošanas procedūras, lai nodrošinātu šifrētu rezerves kopiju veiksmīgu atšifrēšanu.

Piekļuves kontrole un uzraudzība

Šifrēšana zaudē vērtību, ja neatļauti lietotāji var iegūt atšifrēšanas atslēgas vai piekļūt atšifrētiem datiem, izmantojot likumīgus kanālus. Ieviest spēcīgus piekļuves kontroles līdzekļus visām sistēmām, kas apstrādā vienkāršu tekstu datus. Izmantojiet uz lomu balstītu piekļuvi, vairāku faktoru autentifikāciju un sesijas noildzes. Uzraudzīt piekļuves žurnālus anomāliem modeļiem: atkārtoti neveiksmīgi atšifrēšanas mēģinājumi, neparasti taustiņu izguves pieprasījumi, vai piekļuve no negaidītām vietām. DPC sagaida, ka organizācijām būs pieteikšanās mehānismi, kas reģistrēs, kam piekļuvuši atšifrēti dati, un kad, ar brīdinājumiem par aizdomīgām darbībām.

Atbildi uz starpgadījumiem un šifrēšanu

Labi īstenota šifrēšanas stratēģija var ievērojami vienkāršot reaģēšanu uz starpgadījumiem. Ja šifrētas ierīces vai datubāzes ir nozagtas, organizācijām var nebūt nepieciešams paziņot DPC vai skartajiem indivīdiem, ja šifrēšana ir stabila un atslēgas nav apdraudēta. Dokumentēt šo argumentāciju savā pārkāpuma atbildes plānā. Tomēr, ja ir kāda iespēja, ka atslēgas tika atklātas (piemēram, uzbrucējs piekļūtu atslēgu pārvaldības sistēmai), uzskatīt pārkāpumu par pilnīgu atklāšanas notikumu. Veikt planšetdatora vingrinājumus, kas pārbauda atšifrēšanas procedūras un galveno atgūšanu simulētos uzbrukuma apstākļos.

Šifrēšanas politika un darbinieku apmācība

Izstrādāt visaptverošu šifrēšanas politiku, kas aptver visus iepriekš minētos elementus: kādi dati ir jāšifrē, kādi algoritmi ir apstiprināti, atslēgas pārvaldības procedūras, pieņemama mākoņu šifrēšanas izmantošana un incidentu apstrāde. Šī politika jāapstiprina augstākajai vadībai un jāpārskata katru gadu. Visiem darbiniekiem, kuri apstrādā personas datus, jāsaņem apmācība par šifrēšanas pamatiem: kā atpazīt šifrētus un nešifrētus sakarus, kā izmantot šifrētus e-pastus vai failu koplietošanas rīkus, un kā ziņot par iespējamām šifrēšanas kļūdām. DPC Rīcības kodekss datu apstrādātājiem bieži vien prasa pierādījumus par pastāvīgu personāla apmācību par drošības pasākumiem.

Revīzijas un atbilstības dokumentācija

Regulāras šifrēšanas prakses revīzijas ir būtiskas GDPR atbilstības nodrošināšanai. Auditoriem ir jāpārliecinās, ka visām sistēmām, kas satur personas datus, ir šifrēšanas iespējota, ka algoritmi ir atjaunināti, ka tiek ievēroti galvenie rotācijas grafiki un ka tiek pārskatīti piekļuves žurnāli. Saglabāt revīzijas ziņojumus kā daļu no jūsu pārskatatbildības dokumentācijas saskaņā ar 5. panta 2. punktu. DPC var pieprasīt šos pierādījumus izmeklēšanas laikā. Apsveriet, izmantojot automatizētus rīkus, kas skenē nešifrētu datu glabātavas, vājus šifru svīterus vai TLS sertifikātus, kuru derīguma termiņš ir beidzies.

Īrijas organizāciju jaunās šifrēšanas tendences

Lai gan kvantu datori vēl nav draudi pašreizējai šifrēšanai, NCSC Īrija iesaka organizācijām sākt plānot kriptogrāfijas veiklību. Uzraudzīt NIST pēckvantu standartizācijas procesu un nodrošināt, ka jūsu šifrēšanas sistēmas var atjaunināt uz jauniem algoritmiem, kad tie kļūst pieejami. Tāpat homomorfā šifrēšana un droša daudzpartiju aprēķināšana kļūst par mērķi privātuma saglabāšanas datu analītikai, lai gan tie vēl nav plaši izmantojami atbilstības nodrošināšanai.

Ieteicamās resursu

Īrijas organizācijas var saņemt šādus autoritatīvus avotus, lai saņemtu detalizētus norādījumus:

Secinājums

Datu šifrēšanas paraugprakses ieviešana Īrijā ir daudzpakāpju process, kam nepieciešama rūpīga plānošana, stingra tehniskā kontrole un pastāvīga pārvaldība. Atklājot sensitīvus datus, izmantojot spēcīgus šifrēšanas algoritmus, droši pārvaldot atslēgas, šifrējot datus miera un tranzīta apstākļos un saskaņojot tos ar DPC cerībām, organizācijas var ievērojami samazināt datu pārkāpumu risku un pierādīt atbilstību VDAR. Šifrēšana nav vienreizējs projekts, bet nepārtraukts novērtēšanas, īstenošanas, uzraudzības un uzlabošanas cikls. Īrijas organizācijas, kas šifrēšanu uzskata par drošības pamatdisciplīnu, ne tikai atbildīs normatīvajām prasībām, bet arī veidos uzticību klientiem un partneriem arvien vairāk uz datiem balstītā ekonomikā.