Table of Contents

Да се разберат податоците, енкрипција во ирскиот контекст

Кодирање на податоци е основна безбедносна контрола која го трансформира читливиот обичен текст во кодирани делови користејќи криптографски алгоритми. За организации кои работат во Ирска, криптирањето не е само техничка заштита туку и регулаторна потреба според Регулативата за заштита на податоците (GDPR) и Законот за заштита на ирските податоци 2018. Ирската Комисија за заштита на податоците (ДПЦ) доследно нагласи дека криптирањето е една неточна мерка за заштита на лични податоци и дека нејзиното отсуство може да доведе до значителни казни и спроведување на дејства.

Криптирање ги штити податоците во три примарни фази: во одмор (запакувани на сервери, бази на податоци, точки), во транзит (тргување на мрежи) и во користење (процесирање). Додека енкрипцијата на одмор и транзитот се добро утврдени, криптирањето во употреба останува ново поле. За повеќето ирски организации, предодревањето на криптирањето на одмор и во транзитот со употреба на силни, регистрирани алгоритми е основно очекување од регулаторите.

Правна и регулаторна рамка во Ирска

Барања од БДП за криптирање

Член 32 од БДПР има мандат контролорите и процесорите да спроведат соодветни технички и организациски мерки за да се обезбеди ниво на безбедност соодветно на ризикот.

Според членот 33, пробивот во личните податоци мора да биде известен за ДЗК во рок од 72 часа ако претставува ризик за поединци. Сепак, ако податоците биле криптирани со силен алгоритам и клучевите не биле компромитирани, пробивот не бара известување бидејќи податоците не можат да се користат за неовластени страни. Ова ја истакнува правната вредност на криптирањето како контрола за ублажување.

Актот за заштита на податоците 2018

Законот за заштита на податоците во Ирска 2018 го надополнува БДП со конкретни одредби за спроведување на законот, здравствени податоци и функции на ДЗК. Иако не додава нови услови за криптирање, истиот го зајакнува принципот дека безбедносните мерки мора да бидат пропорционални и документирани. Организациите што обработуваат специјални категории податоци (пр. здравството, биометричките, членството во синдикатот) треба да имплементираат како неподмирување на долгот.

Е-Пристап и телекомуникации

За провајдерите на телекомуникации и електронски комуникациски услуги во Ирска, Директивата за е-директиви (превезена преку S.I. 336/2011) бара енкрипција на податоци за комуникациите. Ова вклучува гласовни повици, пораки и пораки. ДЗК и Ком Реги (DPC) заеднички објавија насоки за безбедносните мерки, вклучувајќи ги и барањата за криптирање на мрежните оператори.

Идентификување и класификација на чувствителни податоци

Пред да се имплементира енкрипција, организациите мора да ги инвентираат своите ресурси. Рамката за класификација на податоци треба да означува информации според чувствителноста: јавноста, внатрешната, доверливата или ограничената. Во Ирска, личните податоци (се што идентификува живо лице) мора да се третира како најмалку доверлива. Специјални категории на лични податоци (здравство, религиозни верувања, политички мислења итн.) го гарантираат највисокото ниво на заштита, вообичаено AES-256 за криптирање на податоци на одмор и TLS 1,3 за податоци во транзит.

Вежбите за мапирање на податоци се неопходни. Документ каде што тече лична информација: од формулари за собирање на клиенти до CRM системи, бази на податоци со платни платни платни платни, е- пошта и за складирање на облаци. Секоја точка каде што податоците се чуваат или се пренесуваат треба да биде криптирана. DPC очекува организациите да одржуваат ажурирање на процесите за процесирање (ROPA) кои вклучуваат детали за секоја процесуална цел.

Алгоритам и стандарди

Силна копија на Алгоритмите

За податоците, Стандардните податоци (AES) со 256 битни клучеви се златниот стандард. AES-256 е одобрен од Националната агенција за безбедност (НСА) за строго доверливи информации и е нашироко поддржан во хардверот и софтверот. За системите за наследство каде што АЕС не е достапен, Trict DES (3DES) е сѐ уште прифатлив, но треба да се одбегнат. Избегнувај депрецитни алгоритми како што се DES, R4, или MD5 за хаварење.

За податоците во транзитот, верзијата на Translation Slayer (TLS) 1,3 е моментната најдобра практика. TLS 1,2 е сеуште прифатливо но треба да се конфигурира со силни апартмани за шифра и совршена тајност на напред. Организациите треба да го онеспособат ТЛС 1,0 и 1,1 поради познатите ранливости како ПУБЕДЛЕ и БЕСТ. Ирскиот Национален центар за сајбер безбедност (NCSC) препорачува користење само на ТЛС 1,2 или повисоки услуги кои се однесуваат на личните податоци.

Криптирање крај до крај

За споделување пораки и споделување на датотеки, енкрипцијата од крајот на патот (E2EEE) гарантира дека само оној што ја прима планираната порака може да ги декриптира податоците. Ирскиот претпријатие за "Fepertech" и "Злобото" (Bear to-end) сѐ повеќе го користи E2EE за портали, банкарски апликации и доверливи комуникации. Имплементите треба да користат добро заработени библиотеки како OpenSSL, Замокот на боуншити или Libsodium.

Кодирањето е при одмор

Целосно криптирање на дискот (FDE)

Сите лаптопи, работни површини и мобилни уреди што ги користат вработените во Ирска треба да бидат овозможени целосно криптирање на дискот. Бит Локер (Windows), FileVall (MacOS) и LCS (Linux) се стандардни. Водството на DPCD) експлицитно наведува дека уредите што содржат лични податоци мора да бидат криптирани. Во случај на губење на уредот, FDE спречува неовластен пристап до податоците на одмор.

База на податоци

Базата на податоци со лични податоци треба да биде криптирана на ниво на датотеки (проѕирни податоци) или на ниво на колона за особено чувствителни полиња. Microsoft Server, Oracle, и PostgreScript сите поддржуваат TDE. За бази на податоци (пр. Amazan RDS, Azore Database, Google Cloud Server, Orbout), овозможи криптирање со користење на типките или копчињата управувани од клиентите. Ирските организации мора да осигураат дека базни провајдери за криптирање во рамките на ЕУ или во јурисдикција со соодветни мерки од 45 членови на БДП.

Криптирање на датотеки и апликацииComment

За заеднички сервери и за складирање на облакот (на пр. ActionProction, One Drive, Google Workspace), овозможи криптирање во одмор и примена на политиките за пристап. Кодирањето на Application овозможува bienal контрола: на пример, криптирање на специфични полиња во база на податоци на клиенти како што се пасошот или медицинската историја. Овој пристап ја намалува изложеноста ако основната база на податоци е компромитирана.

Криптирање на податоци во транзит

Сите мрежни сообраќај со лични податоци мора да бидат криптирани. Ова вклучува внатрешен сообраќај меѓу серверите во ирски центар за податоци. Додека БДП не бара експлицитно криптирање во приватна мрежа, принципот на минимизација на податоците и ризикот од внатрешни закани што се јавуваат за него. Користете ВПППППН за веб-сајт-врска и SSHS за далечински апликации. За веб апликации, имплементирајте HTTPS со HST- началници и здобијте сертификати од доверливите власти (CAS) како што се Lets CRL, GlobalSign, DigCert.

Криптирање на е-пошта е особено важно за ирските бизниси кои се занимаваат со чувствителни информации за клиентите. Користете S/MIME или PGP за криптирање на содржините од е-пошта и бара TLS за SMTP (STARTLS). Многу фирми за професионални услуги (правни, сметководство, здравство) сега користат безбедни портали за размена на документи наместо прилози за е-пошта.

Најдобри практики за менаџирање на клучевите

Криптирање е исто толку силно колку и клучниот процес на управување. ДЗК очекува организациите да имаат документирана политика на водење на клучните правила која ги опфаќа клучната генерација, складирање, ротација, поддршка и уништување.

  • [ФЛТ:0] Разделување на клучеви: [FLT:] Клучеви за криптирање во модул за безбедност на хардвер (HSM) или сервис за управување со облаци (AWS KDS, Azure KDS, Google Cloud KMS) физички изолирани од криптираните податоци. Никогаш не ги зачувувајте клучевите во иста база на податоци или на истиот диск како и кодот.
  • Ротација на копчињата Kie: Барем годишно или кога е осомничен клучен компромис. Автоматска ротација со закажаните ротации на KMS.
  • [ФЛТ:0] Листок пристап: [ФЛТ:] Ограничување на пристапот до клучеви до мал број на овластени администратори. Користете контрола на пристапни улоги базирана на улога и бара повеќе-факторна проверка за клучните менаџерски операции.
  • Засилување и спасување на катастрофи: [FLT: 1) Врати ги клучевите за криптирање безбедно (пр. во одделен ХСМ или кодирано складирање). Без клучеви, криптираните податоци се трајно изгубени. Потисниците на клучеви мора да се чуваат со исто ниво на безбедност како и живите клучеви.
  • Уништување на фајловите Khy: Кога се исклучуваат системите, безбедно бришејте ги клучевите за криптирање за да ги објавите податоците неоткриени. Следете ги упатствата на NIST СП 800-57 за уништување на клучот.

Криптирање за специфични случаи на употреба

Мобилни уреди и далечински работиName

Со зголемувањето на оддалечената и хибридна работа во Ирска, криптирањето на мобилни уреди е критично. Секој умен телефон и плочка употребени за работни цели мора да има овозможено криптирање на уредот. За iOS, ова е овозможено со стандарден код. За Андроид, се разликува со уредот но модерните верзии спроведуваат криптирање. Спроведување на Менаџментот за мобилни уреди (MDM) за спроведување политики за криптирање и далечински бришење ако се изгубат. DPC има казни за организации за некриптирање мобилни направи кои содржат лични податоци, особено во здравствениот сектор.

Сервиси за облаци

Кога користите провајдери за инфраструктура како инвенција, ирските организации мора да го разберат нивниот заеднички модел на одговорност. преносникот го криптира приземјувањето, но клиентите се одговорни за криптирање на нивните податоци од апликацијата. Користете го криптирањето на клиентот каде што е можно пред да поставите податоци на облакот. За софтвер- а-а-сервице (СааС) како за продажба или канцеларија за 365, проверете го сервисот кој го користи во остатокот и транзитот, и понудејте ги клучеви за криптирање (К) доколку е вклучен податок за заштита од клиентите.

Заднина и архивални податоци

Податоците често содржат исти чувствителни податоци како и системите за производство. Тие мора да бидат криптирани и во транзит (за време на резервни преноси) и во одмор (на резервни медиуми). Заднините за тап треба да користат хардверско криптирање (пр. LTO-8 со криптирање). Заштитувањата на облаците треба да користат криптирање со клучеви кои се управувани одделно. Процедурите за проверка на реставрацијата редовно да се осигураат дека криптираните резервните копии можат успешно да се декрипираат.

Контрола на пристап и следење

Криптирање ја губи вредноста ако неовластените корисници можат да добијат декриптирање или пристапни податоци преку легитимни канали. Спроведување на строги контроли за пристап за сите системи кои ги решаваат податоците за обичен текст. Користете пристап до повеќе-фигуративен проверка и прекин на време. Надгледување на пристапни записи за аномулус шеми: повторени неуспешни обиди за декриптирање, необични барања за враќање на клучот или пристап од неочекувани локации. ДЗК очекува организациите да имаат механизми за декриптирање кои ќе ги регистрираат податоците и кога, со аларми за сомнителни активности.

Реакција на инциденти и криптирање

Доброспроведена стратегија за криптирање може многу да ја поедностави реакцијата на инцидентите. Ако се украдени криптирани направи или бази на податоци, организациите нема да мора да го известиат DPC или да влијаат на поединците ако е е важна енкрипцијата и клучевите не се компромитирани. Документирајте го ова размислување во вашиот план за одговор на пробив. Сепак, ако има можност клучевите да бидат откриени (пр. напаѓач да пристапи до системот на клучни менаџмент), третирајте го како целосен настан за откривање.

Политика за криптирање и обука на вработени

Развивате сеопфатна политика за криптирање што ги покрива сите наведени елементи: кои податоци мора да бидат криптирани, кои алгоритми се одобрени, процедури за управување со клучеви, прифатлива употреба на криптирањето на облаците и справувањето со инциденти. Оваа политика треба да биде одобрена од страна на висок менаџмент и разгледувана годишно. Сите вработени кои се занимаваат со лични податоци треба да добиваат обука за енкрипција: како да се препознаат криптираните против криптираните комуникации. Некриптираните комуникации, како да се користат криптирани алатки за споделување на пораки и како да се пријавуваат потенцијалните грешки во криптирање. DCCCS- податоци за процесите на податоци честопати бараат докази за тековните персонал за безбедносните мерки.

Документација за ревизија и непочитување

Регуларните ревизии на вашата практика за криптирање се неопходни за почитување на БДП. Ревизиите треба да потврдат дека сите системи со лични податоци имаат овозможено криптирање, дека алгоритмите се до датум, дека се следат клучните распореди за ротација и дека се разгледуваат пристапните записи.

Ги зголемува трендовите за криптирање на ирските организации

Пост-квентографијата е на хоризонтот. Иако квантните компјутери сè уште не претставуваат закана за тековното криптирање, NCSC Ирска препорачува организациите да почнат да планираат за криптографска подвижност. Надгледувајте го NIS-quantum стандардниот процес и осигурајте се дека вашите системи за криптирање може да бидат ажурирани на нови алгоритми кога ќе станат достапни. слично, хомоморфни енкрипција и сигурни мулти-партиски пресметки се појавуваат за аналитика на приватноста, иако тие сè уште не се мејнстрикт за корелација.

Препорачани ресурси

Ирските организации можат да се консултираат со следниве авторитетни извори за детално водство:

  • [ФЛТ:0]
  • [ФЛТ:0]
  • [ФЛТ:0] Европската комисија , , ,Техничките и организациските мерки, [ФЛТ:1]
  • [ФЛТ:0] НЕСТ СП 800-57

Заклучок

Спроведувањето на најдобрите практики во Ирска е процес со повеќе линии, кој бара внимателно планирање, силни технички контроли и тековно управување. Со идентификување на чувствителните податоци, користење на силни алгоритми за криптирање, управување со копчињата безбедно, криптирање на податоците на одмор и транзит, и усогласување со очекувањата на ДПК, организациите може значително да го намалат ризикот од прекршување на податоците и да покажат почитување на КРО.