Pochopenie kódovania údajov v írskom kontexte

Šifrovanie údajov je základná bezpečnostná kontrola, ktorá mení čitateľný jednoduchý text na šifrový text pomocou šifrovacích algoritmov. Pre organizácie pôsobiace v Írsku je šifrovanie nielen technickou ochranou, ale aj regulačnou nevyhnutnosťou podľa všeobecného nariadenia o ochrane údajov (GDPR) a írskeho zákona o ochrane údajov 2018. Írska komisia pre ochranu údajov (DPC) neustále zdôrazňuje, že šifrovanie je primerané technické opatrenie na ochranu osobných údajov a jeho neprítomnosť môže viesť k podstatným pokutám a opatreniam na presadzovanie práva.

Šifrovanie chráni dáta v troch primárnych fázach: v pokoji (uložené na serveroch, databázach, koncových ukazovateľoch), v tranzite (prechodné siete), a v používaní (počas spracovania). Kým šifrovanie v pokoji a pri tranzite sú dobre zavedené, šifrovanie v používaní zostáva vznikajúce pole. Pre väčšinu írskych organizácií, uprednostňovanie šifrovania v pokoji a pri tranzite pomocou silných, validované algoritmy je základnou očakávania regulátorov.

Právny a regulačný rámec v Írsku

Požiadavky GDPR na šifrovanie

Článok 32 GDPR poveruje kontrolórov a spracovateľov vykonávaním vhodných technických a organizačných opatrení na zabezpečenie úrovne bezpečnosti zodpovedajúcej riziku. Šifrovanie je výslovne vyzvaný ako jedno z takýchto opatrení, okrem pseudonymizácie, dôvernosti, integrity, dostupnosti a odolnosti systémov spracovania. Návod DPC

Podľa článku 33 musí byť porušenie ochrany osobných údajov oznámené DPC do 72 hodín, ak predstavuje riziko pre jednotlivcov. Ak však boli údaje zašifrované silným algoritmom a kľúče neboli ohrozené, porušenie nemusí vyžadovať oznámenie, pretože údaje sú nezrozumiteľné neoprávneným stranám. To podčiarkuje právnu hodnotu šifrovania ako zmierňujúcej kontroly.

Zákon o ochrane údajov 2018

Írsko ie zákona o ochrane údajov 2018 dopĺňa GDPR o osobitné ustanovenia pre spracovanie práva, zdravotné údaje a funkcie DPC. Aj keď nepridáva nové šifrovacie požiadavky, posilňuje zásadu, že bezpečnostné opatrenia musia byť primerané a zdokumentované. Organizácie spracúvajúce osobitné kategórie údajov (napr. zdravie, biometriu, členstvo v odborových zväzoch) by mali šifrovanie implementovať ako štandardné.

Elektronická verejná a telekomunikačná politika

Pre poskytovateľov telekomunikačných a elektronických komunikačných služieb v Írsku smernica o súkromí a elektronických komunikáciách (transponovaná prostredníctvom S.I. č. 336/2011) vyžaduje šifrovanie komunikačných údajov. Zahŕňa to hlasové hovory, e-maily a správy. DPC a ComReg spoločne uverejnili usmernenia o bezpečnostných opatreniach vrátane požiadaviek na šifrovanie pre prevádzkovateľov sietí.

Identifikácia a klasifikácia citlivých údajov

Pred zavedením šifrovania musia organizácie inventarizovať svoje dátové aktíva. Rámec klasifikácie údajov by mal označovať informácie podľa citlivosti: verejné, interné, dôverné alebo obmedzené. V Írsku sa osobné údaje (čokoľvek, čo identifikuje živého jednotlivca) musia považovať za prinajmenšom dôverné. Osobitné kategórie osobných údajov (zdravie, náboženské presvedčenie, politické názory atď.) zaručujú najvyššiu úroveň ochrany, typicky šifrovanie AES-256 pre údaje v pokoji a TLS 1.3 pre údaje v tranzite.

Je nevyhnutné mapovať dáta. Dokument, v ktorom sa osobné údaje prenášajú: od formulárov na zber dát k CRM systémom, mzdovým databázam, e-mailovým serverom a ukladaniu cloudov. Každý dotykový bod, v ktorom sa údaje ukladajú alebo prenášajú, by mal byť zašifrovaný. DPC očakáva, že organizácie budú viesť aktualizovaný záznam spracovateľských činností (ROPA), ktorý obsahuje šifrovanie údajov pre každý účel spracovania.

Šifrovacie algoritmy a normy

Silné šifrovanie algoritmov

Pre údaje v pokoji, Advanced šifrovací štandard (AES) s 256-bitové kľúče je zlatý štandard. AES-256 je schválený Národnou bezpečnostnou agentúrou (NSA) pre prísne tajné informácie a je široko podporovaný v hardvéri a softvéri. Pre pôvodné systémy, kde AES nie je k dispozícii, Triple DES (3DES) je stále prijateľné, ale mal by byť postupne vyradený. Vyhnite sa deprekated algoritmy, ako je DES, RC4, alebo MD5 pre hašing.

Pre údaje v tranzite, Transport Layer Security (TLS) verzia 1.3 je aktuálnou najlepšou praxou. TLS 1.2 je stále prijateľný, ale mal by byť nastavený so silnými šipky a dokonalé predné tajomstvo. Organizácie by mali zakázať TLS 1.0 a 1.1 kvôli známej zraniteľnosti, ako sú Poodle a BEAST. Írske Národné centrum kybernetickej bezpečnosti (NCSC) odporúča používať len TLS 1.2 alebo vyššie pre všetky webové služby spracovávajúce osobné údaje.

Šifrovanie konca až konca

Pre zdieľanie správ a súborov, end-to-end šifrovanie (E2EE) zabezpečuje, že iba určený príjemca môže dešifrovať dáta. Írsko-založené fintech a healthtech spoločnosti stále viac využívajú E2EE pre portály pacientov, bankové aplikácie a dôverné klientske komunikácie. Implementácie by mali používať dobre preverené knižnice, ako OpenSSL, Bouncy Castle, alebo Libasodium.

Implementácia kódovania v pokoji

Full Disk Šifrovanie (FDE)

Všetky notebooky, stolové počítače a mobilné zariadenia používané zamestnancami v Írsku by mali mať plne šifrovanie disku povolené. BitLocker (Windows), FileVault (macOS), a LUKS (Linux) sú štandardné. V DPC

Šifrovanie databázy

Databázy obsahujúce osobné údaje by mali byť šifrované na úrovni súboru (transparentné šifrovanie dát) alebo na úrovni stĺpcov pre obzvlášť citlivé polia. Microsoft SQL Server, Oracle, a PostgreSQL všetku podporu TDE. Pre cloudové databázy (napr. Amazon RDS, Azure SQL Database, Google Cloud SQL), povoliť šifrovanie na pokoji pomocou poskytovateľa riadené kľúče alebo kľúča riadeného zákazníkom. Írske organizácie musia zabezpečiť, aby poskytovatelia cloudových služieb uchovávali šifrovacie kľúče v rámci EÚ alebo v jurisdikcii s primeranými zárukami podľa článku 45 GDPR.

Šifrovanie úrovne súboru a aplikácie

Pre zdieľané servery súborov a cloudové úložisko (napr. SharePoint, OneDrive, Google Workspace), zadajte šifrovanie v pokoji a aplikujte prístupové politiky. Šifrovanie na úrovni aplikácie umožňuje zrnitá kontrola: napríklad šifrovanie konkrétnych polí v databáze zákazníkov, ako sú čísla pasov alebo anamnéza zdravotnej starostlivosti. Tento prístup znižuje expozíciu v prípade ohrozenia príslušnej databázy.

Šifrovanie údajov v tranzite

Všetky sieťové prevádzky obsahujúce osobné údaje musia byť šifrované. To zahŕňa internú prevádzku medzi servermi v rámci írskeho dátového centra. Zatiaľ čo GDPR nevyžaduje výslovne šifrovanie vo vnútri súkromnej siete, princíp minimalizácie dát a riziko zneužitia hrozieb. Použite IPsec VPN pre pripojenia na stránky a SSH pre vzdialenú správu. Pre webové aplikácie, presadiť HTTPS s HSTS hlavičkami a získať certifikáty od dôveryhodných certifikačných orgánov (CA) ako Lets E copy, GlobalSign, alebo DigiCert.

Šifrovanie e-mailov je obzvlášť dôležité pre írske podniky, ktoré spracovávajú citlivé informácie o klientovi. Používajte S/MIME alebo PGP pre šifrovanie e-mailového obsahu a vyžadujú TLS pre pripojenie SMTP (STARTTLS). Mnohé írske firmy pre profesionálne služby (právne, účtovné, zdravotné) teraz používajú bezpečné portály na výmenu dokumentov namiesto e-mailových príloh.

Najlepšie postupy v oblasti riadenia kľúčov

Šifrovanie je len také silné ako proces riadenia kľúčov. DPC očakáva, že organizácie budú mať zdokumentovanú politiku riadenia kľúčov, ktorá sa bude týkať tvorby kľúčov, skladovania, rotácie, zálohovania a ničenia.

  • [Separovať pamäť kľúčov:Uložiť šifrovacie kľúče v Hardware Security Module (HSM) alebo službu správy klávesov cloud (AWS KMS, Azure Key Vault, Google Cloud KMS) fyzicky izolovaných od zašifrovaných dát. Nikdy neukladať kľúče v rovnakej databáze alebo na rovnakom disku ako šifratext.
  • Kľúčová rotácia:] Otáčajte kľúče aspoň raz ročne alebo vždy, keď je podozrenie na kľúčové kompromisy. Automatizácia rotácie kľúča pomocou naplánovaných rotácií KMS.
  • [Priemerný minimálny prístup: Obmedziť prístup k kľúčom pre malý počet oprávnených administrátorov. Použite kontrolu prístupu založenú na úlohe a pre operácie riadenia kľúčov vyžadovať viacfaktorovú autentifikáciu.
  • [Zálohovanie a obnova po havárii:[] Zálohovanie šifrovacích kľúčov bezpečne (napr. v samostatnom HSM alebo zašifrovanom offline úložisku). Bez klávesov sa šifrované dáta natrvalo strácajú. Zálohovanie klávesov musí byť uložené s rovnakou úrovňou zabezpečenia ako živé kľúče.
  • [Kľúčová deštrukcia:] Pri vyraďovacích systémoch bezpečne odstráňte šifrovacie kľúče, aby sa súvisiace údaje stali nenávratnými.

Šifrovanie pre špecifické prípady použitia

Mobilné zariadenia a vzdialená práca

S nárastom vzdialenej a hybridnej práce v Írsku, šifrovanie mobilného zariadenia je rozhodujúce. Každý smartphone a tablet používaný na pracovné účely musí mať zariadenie šifrovanie povolené. Pre iOS, to je povolené automaticky s passcode. Pre Android, to sa líši podľa zariadenia, ale moderné verzie presadiť šifrovanie. Implementácia mobilného zariadenia Management (MDM) presadiť šifrovanie politiky a vzdialené vymazacie zariadenia, ak stratil. DPC má pokutu organizácie za nešifrovanie mobilných zariadení obsahujúcich osobné údaje, najmä v sektore zdravotníctva.

Cloudové služby

Pri používaní poskytovateľov infraštruktúry a-a-Service (IaaS) alebo platformy-as-a-Service (PaaS) musia írske organizácie pochopiť svoj model zdieľanej zodpovednosti. Poskytovateľ zašifrova základné úložisko, ale zákazníci sú zodpovední za šifrovanie svojich aplikačných údajov. Pred nahrávaním dát do cloudu použite šifrovanie na strane klienta. Pre softvér-as-a-Service (SaaS) ako Salesforce alebo Office 365, skontrolujte, či poskytovateľ používa šifrovanie v pokoji a v tranzite a ak sa používajú citlivé údaje, ponúka šifrované kľúče riadené zákazníkom (CMK).

Zálohovanie a archívne údaje

Zálohy často obsahujú rovnaké citlivé dáta ako výrobné systémy. Musia byť zašifrované ako pri tranzite (počas zálohovania) tak aj v pokoji (na zálohovacích médiách). Zálohovanie pásky by malo používať hardvérové šifrovanie (napr. LTO-8 s šifrovaním). Zálohy cloudu by mali používať šifrovanie pomocou kľúčov riadených samostatne. Postupy obnovy testu pravidelne, aby sa zabezpečilo, že šifrované zálohy môžu byť úspešne dešifrované.

Kontroly prístupu a monitorovanie

Šifrovanie stráca svoju hodnotu, ak neoprávnení používatelia môžu získať dešifrovacie kľúče alebo prístup dešifrované dáta prostredníctvom legitímnych kanálov. Implementovať silné prístupové ovládacie prvky pre všetky systémy, ktoré manipulujú s obyčajnými textovými dátami. Použite prístup založený na úlohe, viacfaktorová autentifikácia, a časovanie sedení. Monitorovať prístupové protokoly pre anomálne obrazce: opakované neúspešné dešifrovanie pokusov, nezvyčajné požiadavky na vyhľadávanie kľúčov, alebo prístup z neočakávaných miest. DPC očakáva, že organizácie majú mechanizmy na zaznamenávanie, ktoré zaznamenávajú dešifrované dáta a kedy, s upozorneniami na podozrivú aktivitu.

Reakcia na incidenty a šifrovanie

Dobre implementovaná šifrovacia stratégia môže značne zjednodušiť reakciu na incident. Ak sú šifrované zariadenia alebo databázy ukradnuté, organizácie nemusia informovať DPC alebo dotknutých jednotlivcov, ak je šifrovanie robustné a kľúče neboli ohrozené. Dodokumentujte toto zdôvodnenie vo vašom pláne reakcie na porušenie. Ak je však akákoľvek možnosť, že kľúče boli vystavené (napr. útočník prístup k systému riadenia kľúčov), zaobchádzajte s porušením ako s úplnou udalosťou zverejnenia. Vykonávať tabletop cvičenia, ktoré test dešifrovanie postupy a kľúčové obnovenie za simulovaných podmienok útoku.

Politika šifrovania a školenie zamestnancov

Vypracovať komplexnú šifrovaciu politiku, ktorá by pokrývala všetky uvedené prvky: aké údaje musia byť šifrované, ktoré algoritmy sú schválené, kľúčové postupy riadenia, prijateľné použitie cloudového šifrovania a riešenie incidentov. Táto politika by mala byť schválená vrcholovým manažmentom a každoročne preskúmaná. Všetci zamestnanci, ktorí spracovávajú osobné údaje, by mali dostať školenie o šifrovaní základov: ako rozpoznať šifrované vs. nešifrované komunikácie, ako používať šifrované e-maily alebo nástroje zdieľania súborov, a ako nahlásiť potenciálne poruchy šifrovania. Kódex správania pre dátových procesorov často vyžaduje dôkazy o prebiehajúcom školenia zamestnancov o bezpečnostných opatreniach.

Audit a dokumentácia o súlade

Pravidelné audity Vašich šifrovacích postupov sú nevyhnutné pre dodržiavanie GDPR. Audity by mali overiť, či všetky systémy obsahujúce osobné údaje majú šifrovanie povolené, či algoritmy sú aktuálne, či sa dodržiavajú kľúčové rotačné plány a či sú prehľadané prístupové protokoly. Ponechať audítorské správy ako súčasť vašej dokumentácie o zodpovednosti podľa článku 5 ((2). DPC môže počas vyšetrovania požiadať o tento dôkaz. Zvážte použitie automatizovaných nástrojov, ktoré skenujú nešifrované dátové úložiská, slabé šifrové suity alebo exspirované certifikáty TLS.

Vznikajúce šifrovanie trendy pre írske organizácie

Post-quantum kryptografia je na obzore. Hoci kvantové počítače ešte nie sú hrozbou pre súčasné šifrovanie, NCSC Írsko odporúča, aby organizácie začali plánovať pre kryptografiu agility. Monitor NIST

Odporúčané zdroje

Írske organizácie sa môžu poradiť s nasledujúcimi autoritatívnymi zdrojmi pre podrobné poradenstvo:

Záver

Implementácia šifrovania dát najlepších postupov v Írsku je viacvrstvový proces, ktorý vyžaduje starostlivé plánovanie, silné technické kontroly a priebežné riadenie. Identifikovaním citlivých údajov, použitím silných šifrovacích algoritmov, bezpečné riadenie kľúčov, šifrovanie dát v pokoji a v tranzite, a zosúladenie s očakávaniami DPC