Table of Contents
आयरीश संसर्गात माहिती एनक्रिप्टर समजणे
डेटा एनक्रिप्टरेशन एक आधारभूत सुरक्षा नियंत्रण आहे जे क्रिप्टोग्राफी अल्गोरिदमचा वापर करून वाचण्याजोगी पाठ्यक्रम सायप्रस टेक्स्टमध्ये रूपांतरण करते. आयरलँडमध्ये कार्यरत संघटनांसाठी संघ केवळ तांत्रिक संरक्षण नाही तर सामान्य डेटा संरक्षण आवश्यकते. आयरिश डेटा संरक्षण २०१८ (डीपीसी) आणि आयरीश डेटा संरक्षण कार्य २०१८ च्या अंतर्गत. आयरिश डेटा संरक्षण समितीने नेहमी यावर जोर दिला आहे की एनक्रिप्टन वैयक्तिक माहिती सुरक्षिततासाठी "उपयोगी" आणि त्याच्या अपरीक्षित कृतींना अपरिवर्तन करू शकते.
एनक्रिप्टर माहिती तीन मुख्य टप्प्यावर सुरक्षित करतो : परावर्तनावर (सर्व्हर्स, डेटा, एनक्रिप्टींग, एपॉजेक्ट्वर, परिवहन), आणि वापर मध्ये (प्रणाली संरचित). विश्ववात आणि परिवहन मध्ये एनक्रिप्ट एक उदय क्षेत्र आहे. अनेक आयरिश संस्थांसाठी, विश्रांती आणि परिवहन वापरात प्राध्यापक एनक्रिप्टिंग, सर्जन आणि वैध अल्गोरिद हा आधारस्तंभ रेग्युल्युलिमिटर्स पासून प्राप्त आहे.
आयर्लंडमध्ये लीगल व अनुचित फ्रेमवर्क
एनक्रिप्शन करीता GDPR आवश्यकता
GDPR च्या कलम ३२ ला सूचना दिल्या आहेत की नियंत्रणकर्ता आणि संसर्गजन्य सूचना ज्यांद्वारे धोक्यात योग्य सुरक्षा स्तर आणि संघटनात्मक पद्धत लागू करतात. एनक्रिप्टनला सिडिओमिशन, गोपनीयता, सफाईपणा, सर्जनता, क्षमता आणि प्रक्रिया प्रणालीच्या व्यतिरिक्त एक माप म्हणून ओळखले जाते. DPC चे मार्गदर्शन " व्यक्तिगत डेटाच्या सुरक्षितते" वरील सूचनांशिवाय वापरले जाऊ नये, ज्याचा वापर करून संकल्पना पुरविल्या जाणाऱ्या पर्यायी संरक्षण पुरविते.
३३ कलम, वैयक्तिक माहिती भंग हे व्यक्तींना धोक्यात आणल्यास DPC च्या अंतर्गत DPC ची सूचना देण्याकरता आवश्यक आहे. पण, माहिती एक मजबूत अल्गोरिथ्माने एनक्रिप्ट केली आणि कि तडजोड केले नाही तर तडजोडाची गरज नाही कारण माहिती अस्पष्ट पार्टींमधून अस्पष्ट आहे. हे एनक्रिप्टर ला नियंत्रण म्हणून अविचलित आहे.
माहिती संरक्षण २०१८
आयर्लंडचे डेटा सुरक्षा कारभारी कारकिरण २०१८ या अधिकृत GDPR यांस कायदा प्रक्षेप, आरोग्य माहिती, आणि DPC च्या कार्यपद्धती समावेश करतात. जरी ते नवीन एनक्रिप्शन आवश्यकता जोडत नाही, तरी हा तत्त्व पुरवतो की सुरक्षा उपाय तंतो आणि दस्तऐवजात दस्तऐवजीय असायला हवे. संस्थानांनी माहितीच्या विशेष विभाग (उदा. आरोग्य, जीवसत्व, व्यापार संघटने) , विनामूल्य पदार्थ वापरावे.
ईपीबीस आणि टेलिबोसन्स
दूरसंचार आणि इलेक्ट्रॉनिक संचार सेवा प्रदायक (एफ्रिव्हिस डिायरिव्हेक्टर) करीता, ई पिरव्हिस डिस्ट्रीव्ह (एस.आय. आई.ए.आर. ३३६/२११) द्वारे संवाद माहितीचे एनक्रिप्ट करणे आवश्यक आहे. यात आवाज, ई-मेल आणि संदेश पाठवणे समाविष्ट आहे. DPC आणि ComRegने सुरक्षा व्यवस्थांवर माहितीच्या आधारे मार्गदर्शनाची जोड दिली आहे, तसेच संज्ञा संकलन समितीसाठी.
संवेदनशील माहिती ओळखणे व वर्गणी करणे
एनक्रिप्शन लागू करण्यापूर्वी संस्थांनी आपले माहिती मालमत्ता शोधून काढावे पाहिजे. एक माहिती वर्गीकरण मांडणी संवेदना नुरूप माहिती टॅग करू नये: सार्वजनिक, आंतरिक, गुप्त किंवा नियंत्रित. आयर्लंडमध्ये वैयक्तिक माहिती (जिवात व्यक्तीची ओळख) कमीत कमी गुप्त असे समजावे. वैयक्तिक माहितीच्या खास वर्ग (हात, धार्मिक विश्वास, राजकीय मते इत्यादी) सर्वात जास्त संरक्षण स्तर, अईएस-256 माहितीसाठी वापरली पाहिजे.
डेटा मॅपिंग कला अत्यंत आवश्य आहे. ज्यामध्ये वैयक्तिक माहिती प्रवाह फॉर्म : ग्राहक संग्रह फॉर्म , सीआरएम प्रणाली, साधने, ई- मेल सर्वर, आणि मेघ संग्रह पासून. प्रत्येक टचपोट पॉइन्ट माहिती ज्यामध्ये संग्रहीत आहे किंवा विनागोड केले पाहिजे. DPC संस्थांची अपेक्षा केली जाते की प्रायोजन क्रिया-रिरिरिहारीय रिकॉर्ड (ROPA) प्रत्येक कार्यक्षम उद्देशासाठी एनक्रिप्शन समावेश आहे.
एनक्रिप्शन अल्गोरिदम व मानक
मजबूत एनक्रिप्शन अल्गोरिदम
आरामात माहितीसाठी 256-bit किल्ली सह आधिपती एनक्रिप्शन मानक (AES) सोन्याचा मानक आहे. AES-256 सर्वात सुरक्षित माहितीसाठी (NSA) द्वारे पसंत केले जाते आणि हे हार्डवेअर व सॉफ्टवेअरमध्ये सर्वात लोकप्रिय आहे. एएसएस उपलब्ध नसलेल्या परंपरांकरीता तिहत्वे DES (3S) स्वीकारयोग्य आहेत पण त्यानुसार नाही. एलागरिथिमज् खोद DES, RE4, किंवा MD5 हे हे हे आहे.
परिवहन अंतर्गत माहितीसाठी, परिवहन परत सुरक्षा आवृत्ती १.३ ही सध्याची सर्वात उत्तम कार्यपद्धती आहे. TLS 1.2 अजूनही स्वीकारलेली आहे पण मजबूत सिफर सूटसह संरचना व पूर्ण अग्ररक्षण. 1.0 आणि 1.1 निषिध्दता अकार्यान्वीत करणे अकार्यान्वीत केले पाहिजे POOTE आणि BEST सारख्या प्रसिद्ध विलोबरिटी . आयरिश साइबर सिक्यूरिश 1.2 किंवा सर्व वेब सेवा संचालक सर्व वेब सेवा संचालकांना हाताळण्यासाठी शिफारस सुचवले पाहिजे.
समाप्ती-अंतर्भूत एनकोडींग
संदेश पाठविणे आणि संकलन, अंत-उत्तरी एनक्रिप्टन (E2EEE) साठी फक्त हेतूपूर्ण कर्ता माहितीची डीक्रिप्ट करू शकतो. आयरलँड आधारित फिनेट्स आणि आरोग्यविषयक कम्पनींनी मरीट पोर्ट पोर्टल्स, बँकिंग अॅप्स आणि गोपनीय संवादासाठी EEE चा वापर केला. इम्पोर्ट्सने OpenSence, Bouncise, किंवा Libsodumum सारख्या लायब्रिक लायब्ररीचा उपयोग केला पाहिजे.
सा. यु.
पूर्ण डिस्क एनक्रिप्शन (FDE)
आयरलँडमधील कर्मचारींना वापरलेल्या सर्व लॅपटॉप, डेस्कटॉप व मोबाईल साधनांना पूर्ण डिस्क एनक्रिप्ट कार्यान्वीत केले पाहिजे. बिटलॉक (Windows), फाइलवॉल्ट (माकॉस) व LUKS (Linux) मानक आहे. मोबाईल साधनांवर साधने गुप्तरित्या लेखन केले पाहिजे. साधन नुकसान होण्याच्या वेळी, FDEE असहाय माहिती विश्रांतरासाठी परवानगी पुरवली पाहिजे.
माहिती एनक्रिप्शन
व्यक्तिगत माहिती स्थल (पारपार डाटा एनक्रिप्टर) किंवा विशेषत: संवेदनशील क्षेत्र करीता स्तंभ स्तर वरील माहिती एनक्रिप्टींग केली पाहिजे. Microsoft SQL सर्वर, ऑरेकल, व PostgreSQL सर्व समर्थन TDE. , ढग डाटाबेस (उदा., Amazon RDSSUL डेटाबेस, Google SQL, Google ColumbL, पुनरावृत्ती पुरवठाकृत कि व व्यवस्थापित लायब्ररी कि वापरुन एनक्रिप्टर कार्यान्वीत करा. आयरिश संस्थाने इ.यू.यू. या सर्व गोष्टींच्या आढळल्यास class विनाएनक्रिप्टर संचयन/मार्क इन्क्रीप्टरेशनास खात्रीने पूर्ण केले पाहिजे की इ. पी. पी. पी. डी. आर. पी. आय. आय.
फाइल व अनुप्रयोग- स्तर एनक्रिप्शन
साझेदारी फाइल सर्व्हर्स व बादल संचयन (उ. दा., शेयरपोअर, एक ड्राइव, गूगल कार्यस्थान), एनक्रिप्टला चालू ठेवते व प्रवेश कार्यपद्धती लागू करते. अनुप्रयोग-लेवक एनक्रिप्शन ग्रॅन्युलर नियंत्रण करीता: उदाहरणार्थ, पासपोर्ट क्रमांक किंवा वैद्यकीय इतिहास सारख्या ग्राहक माहिती माहितीसह विशिष्ट क्षेत्रे एनक्रिप्ट करता येतात. या प्रक्षेपणामुळे अनिर्णायकीयता कमी होते.
ट्रांसट्राईट अंतर्गत माहिती एनक्रिप्ट करत आहे
सर्व नेटवर्क ट्रैफिक ज्यात व्यक्तिगत माहिती माहिती समाविष्ट आहे ते गुप्त असायला हवी. यात आयरिश माहिती केंद्र अंतर्गत सर्वर अंतर्गत आंतरिक वाहन समाविष्ट केले पाहिजे. GDPR निश्चितरित्या संजाळ अंतर्गत एनक्रिप्ट करणे, माहिती minimisationचा सिद्धांत व त्याच्यासाठी ट्रॅम्यूशनचा धोका प्रामुख्याने असायला हवी. दूरस्थ प्रशासन करीता IPsec द्वारे IPsc द्वारे वापरा. वेब अनुप्रयोग, https headers (CA), जागतिक, DCHORECT, Degirct च्या दरम्यान प्रमाणपत्र प्राप्त करू शकतात.
ई- मेल एनक्रिप्शन विशेषतः आयरिश विद्यापीठ संवेदक क्लाऐंट माहिती हाताळते. ईमेल विषय माहिती करीता एस/MIME किंवा PGP वापरा, आणि SMTP संबंधी संकल्पना (STARTTLS) करीता TLS आवश्यक आहे. अनेक आयरिश व्यवसायीय सेवा कंपनी कम्प्युटर (अवैध, खाजगी, खाजगी, आरोग्य सेवा) आता ईमेल जोडण बदलविण्याकरीता दस्तऐवज बदलण्यासाठी वापरा.
किम व्यवस्थापन उत्तम आचरण
एनक्रिप्टर हे कि व्यवस्थापन प्रक्रिया सारखीच मजबूत आहे. डीपीसी संस्थांना किल्ली, संचयन, बॅकअप आणि विनाशाचे दस्तऐवजित किरकोळ मुख्य व्यवस्थापन कराराची अपेक्षा करतो. सर्वात उत्तम कृती :
- `] हार्डवेअर सुरक्षा विभाग (HSM) किंवा एक मेघ व्यवस्थापन सेवा (AWS KMS, Azur Cauld, Google Clasd KMS) मधून शारीरिकरित्या दूर केले जाणारे आहे.
- कीटकांचे घोळत][ किल्ली कमीत कमी वर्षात किंवा किल्लीशी संशयित झाल्यास किल्ली वळवा. KMS च्या अनुयायित्वाचा उपयोग करून ऑटोमिट किंबोरेट.
- LOFFO विशेषाधिकार प्रवेश:[[ अधिकृत प्रशासकांना किंचित कि प्राप्त करवयाचे थांबू शकत नाही. भूमिका-आधारित प्रवेश नियंत्रण वापरा व किर्गत कार्यान्वित करीता अनेक-उपयोगाची आवश्यकता आहे.
- बॅकअप आणि अप अपरिहार्य पुनःस्थापीत: मागे अत्यंत सबक्रिप्शन किल्ली (उदा. दा., वेगळे HSM किंवा एंक्रिप्टेड संचयन). किल्ली नुसतीच हरवली आहे. किल्ली लाईव किजिन्यांचे तेच स्तर असणारे किल्ली आहेत.
- किल्ली नाश: जेव्हा अविराम प्रणाली अविरामन प्रणाली, संबंधित माहिती संरचित करू शकत नाही अशा लेखन किल्लीचा वापर करण्यासाठी गुप्तपणे लेखन किल्लीचा वापर करा. NIST SP 800-57 मार्गदर्शन अनुसरा.
ठराविक अक्षर वापरण्याकरीता एनक्रिप्टरेशन
मोबाइल साधन व दूरस्थ कार्य
आयरलैंडमध्ये दूरस्थ व दुहेरी कार्याची वाढ झाल्यास मोबाईल साधन एनक्रिप्ट नक्कल करणे अतिशय कठीण आहे. कामासाठी वापरलेले प्रत्येक स्मार्टफोन व टॅबला साधन एनक्रिप्टरला कार्यान्वीत केले पाहिजे. आयएसओ, हे POSD द्वारे मुलभूतरित्या कार्यान्वीत केले जाते. साधनासाठी, साधनानुरूप, पण आधुनिक आवृत्ती संज्ञा लागू करते. कम्पाइलेशन (MM) द्वारे विनापूलता वाढवते. कम्पोलन साधन (MDM) विनापॅक्रोल उपकरण संचयन करणे अयश्य आहे. DPC ला मोबाईल साधन संजाळ माहिती लिपीत करणे शक्य नाही, विशेषकरून आरोग्य विभागात.
क्लाउंड सेवाName
इन्फ्रास्ट्रॉर्क-as-Serve (आसा) किंवा प्लॅटफॉर्म-as-Service (PaS) प्रायोगी संस्थांना त्यांची सहभागिता कळवायला हवे. पुरवठाकर्ता, संचयन विभागात त्यांची जबाबदारी ओळखतो, पण ग्राहकांची माहिती एनक्रिप्ट करण्यासाठी जबाबदार असतात. बादलीवर माहिती अपलोड करण्यापूर्वी सॅल्पट करण्याआधी क्लाऐंट-एस-सेव्स यांस प्रमाणे सॅल्वर-सिस-सर्विस सारखे सॅल्वर्वर किंवा कार्यालय सारखे ३६५ सॅल्वर्कर किंवा संचालक विभागीय एंडरपॅक इनक्रिप्शन तपासा, आणि ग्राहक डीएचए-केसी (केसी) माहिती पुरवठा.
बैकअप व Arvival माहिती
बॅकअप अंतर्गत सहसा समान संवेदनशील माहिती उपलब्ध प्रणाली नुरूप समाविष्ट केली जाते. त्या दोघांना परिवहन (BRABCrash ट्रांजिंग वर) व बाकी (Book मिडियावर) क्रिप्टेड केले पाहिजे. टेप बैकअपेस हार्डवेअर एनक्रिप्टर (उदा., LTO-8 ) वापरायचे. क्लेंड बॅकअपने व्यवस्थापन किंस्सह एनक्रिप्टेड द्वारे वापरायचे. कॅलेन्डर नियमितरित्या पुनःस्थापित प्रक्रियांची तपासणी यशस्वीपणे करायची.
प्रवेश नियंत्रण व नियंत्रक
एनक्रिप्टरेशन वापरकर्त्यांना वैध मार्गाक्रमा द्वारे डिक्रिप्ट कि प्राप्त करता येते किंवा संचित माहिती संचयन करता येते. प्लेनटेक्स्ट डेटा संचित प्रणाली करीता नियंत्रीत सर्व प्रणाली करीता एकत्रित माहिती नियंत्रण लागू होते. भूमिका- आधारीत प्रवेश, बहु-उपयोक्ता प्रयोजन व सत्र वेळपत्र वापरा. पुन्हा डिक्रिप्टन प्रक्रिया करीता वापरणी असामान्य किवाचन प्रयत्न, असामान्य किवाणू विनंती, किंवा अनपेक्षित ठिकाणांमधून प्रवेश करीता प्रवेश करीता संकेत संकेत वापरणी करीता मॉनीटर करा. DPC संघटना अशी अपेक्षा करतात की माहिती लिपीत केली जाणाऱ्या पद्धतींची नोंद केली जावी व संकल्पना केली गेली, संक्षेपित क्रिया करीता जागृत केली गेली,
अप्रत्यक्ष प्रतिक्रिया आणि एनक्रिप्शन
एक उत्तम आकर्षक घटनाचा परिणाम अतिशय सोपी असू शकतो. गुप्तरित्या devices किंवा माहितीसंचिका चोरले असल्यास, संस्थांना DPC किंवा परिणाम प्राप्त व्यक्तींना कळवण्याची गरज नाही किंवा त्यास दुरुस्त केले जाणार नाही. हे युक्त तर्क तुमच्या दुरावाशी संबंधित असेल. पण, कोणतीही शक्यता असल्यास (उ. दा., एक प्रवेशीय कि व्यवस्थापन प्रणाली) उघडण्याची शक्यता असल्यास (उ.) संपूर्ण घटना निर्माण करण्यासाठी. टेस्टमनीटिंग प्रक्रियांचे निरीक्षण करून पुन्हा कारपटीत बदलते.
एनक्रिप्शन करार आणि कामुक प्रशिक्षण
सर्व घटक झाकीत असलेली विस्तारित एनक्रिप्शन नीति ज्यांद्वारे सर्व माहिती एनक्रिप्टेड झाली पाहिजे: कि माहिती गुप्तांग असायला हवी, जी कि अल्गोरिथ्म अनुमोदन पद्धती, क्लाउंड एनक्रिप्टिंगचा स्वीकार आणि घटना हाताळण्याची परवानगी आहे. ही धोरण sereponition द्वारे पसंत केली पाहिजे व दरवर्षी संमती रिस्टील केली पाहिजे. सर्व कामगारांना वैयक्तिक माहिती संचयात प्रशिक्षित करणे आवश्यक आहे: संज्ञापन, संज्ञा संज्ञापन, संज्ञापन, संज्ञापनीयता, आणि संकल्पना यथायता कळवणी कशी करू नये, आणि एनक्रिप्टेड साधन कसे होऊ शकते ते कळवावे लागते. डीपीसीओ कोडरेजरच्या माहितीचा उपयोग करून संरक्षण कार्यक्षणासाठी प्रायोजकांना प्रायोजक ठरावक ठराविक प्रशिक्षणाची आवश्यकता असते.
आकर्षण व कॉम्पन दस्तऐवजीकरणQuery
GDPR सहकार्यासाठी नियमित अनुरेखन आवश्यक आहे. ऑडिट्स तपासणी करण्याजोगी सर्व प्रणाली अंतर्गत वैयक्तिक माहिती एनक्रिप्ट कार्यान्वीत आहे, त्या कि अल्गोरिदम्स्चा वापर करून माहिती दाखल केली जाते व त्यास नोंदणी तपासणी केली जाते. लेख 5(2) च्या अंतर्गत तुमच्या कार्यक्षमतेचे वर्णन म्हणून पुन्हपुन्हा दाखल करा. DPC या पुराव्याची विनंती करू शकतात. तपासणी करतेवेळी अविनाशी माहिती प्राप्त करून अविनाशीरित्या माहिती साठवलेले साधन, अप्रत्यक्ष संग्रह, TLS साईट, किंवा TLS साईट बदली केले गेले.
आयरीश संघटनांसाठी अँक्यूक्यूरेशनचे प्रत्यय
पोस्ट-कुंम क्रिप्टोग्राफी हे क्षितिजावर आहे. क्वांटम संगणक अजूनही सध्याच्या एनक्रिप्टिकचा धोका नसले तरी NCSC संस्थांनी क्रिप्टोग्राफी विद्यापीठासाठी योजना आखली आहे. NIST च्या पोस्ट-उपवर्तन मानक प्रक्रिया मॉनिटर करा आणि तुमची एनक्रिप्शन प्रणाली जेव्हा उपलब्ध होईल तेव्हा नए अल्गोरिदम प्रणाली अद्ययावत करता येईल याची खात्री करा. त्याच प्रकारे, हॉमोफ़िक एनक्रिप्शन आणि बहुसंख्या माहिती-संबंध माहितीसाठी ट्रेकेशन प्राप्त करून घेते आहेत.
शिफारस केलेली स्त्रोत
हे पुस्तक म्हणजे, बायबल.
- डेटा सुरक्षा आधिपत्य - सुरक्षा मापन मार्गदर्शन]
- राष्ट्रीय सायबर सुरक्षा केंद्र आयरलँड – एनक्रिप्शन सूट
- युरोपियन आधिपती – अपार्टमेंट तंत्रिक आणि संघटनात्मक माप
- NNIST 800-57 – किमान व्यवस्थापन
घटक
आयरलँडमध्ये माहिती एनक्रिप्शन सर्वात उत्तम कार्ये आहेत. एक बहु-यशाय रचनात्मक व्यवस्थापन, मजबूत तकनीकी नियंत्रण, आणि चालू सत्ता आवश्यक आहे. मजबूत एनक्रिप्शन अलॅगोरिथ्मांचा वापर करून, सुरक्षिततेशी संरचित करणे, बाकीच्या माहिती संरचनात, आणि परिवहनमध्ये माहिती संचयात संघ, तसेच DPC च्या अपेक्षेपाच्या धोक्याशी संबधीत, तसेच जीपीआरच्या अंतर्गत संबधित संबधीत प्रतिबिंबित करणे, हे एकमेव प्रकल्प नाही, अपील नॉर्मेशन आहे. आयरियन संघटनांकर इंड्रेलियन संघ, पुनःनिर्मितता, आणि सुधारणा ह्या सर्वात अधिक प्रमाणित गरजा पूर्ण करणार नाहीत.