government-accountability-and-transparency
Ako vykonávať šifrovanie dát najlepšie postupy v Írsku
Table of Contents
Pochopenie kódovania údajov v írskom kontexte
Šifrovanie údajov je základná bezpečnostná kontrola, ktorá mení čitateľný jednoduchý text na šifrový text pomocou šifrovacích algoritmov. Pre organizácie pôsobiace v Írsku je šifrovanie nielen technickou ochranou, ale aj regulačnou nevyhnutnosťou podľa všeobecného nariadenia o ochrane údajov (GDPR) a írskeho zákona o ochrane údajov 2018. Írska komisia pre ochranu údajov (DPC) neustále zdôrazňuje, že šifrovanie je primerané technické opatrenie na ochranu osobných údajov a jeho neprítomnosť môže viesť k podstatným pokutám a opatreniam na presadzovanie práva.
Šifrovanie chráni dáta v troch primárnych fázach: v pokoji (uložené na serveroch, databázach, koncových ukazovateľoch), v tranzite (prechodné siete), a v používaní (počas spracovania). Kým šifrovanie v pokoji a pri tranzite sú dobre zavedené, šifrovanie v používaní zostáva vznikajúce pole. Pre väčšinu írskych organizácií, uprednostňovanie šifrovania v pokoji a pri tranzite pomocou silných, validované algoritmy je základnou očakávania regulátorov.
Právny a regulačný rámec v Írsku
Požiadavky GDPR na šifrovanie
Článok 32 GDPR poveruje kontrolórov a spracovateľov vykonávaním vhodných technických a organizačných opatrení na zabezpečenie úrovne bezpečnosti zodpovedajúcej riziku. Šifrovanie je výslovne vyzvaný ako jedno z takýchto opatrení, okrem pseudonymizácie, dôvernosti, integrity, dostupnosti a odolnosti systémov spracovania. Návod DPC
Podľa článku 33 musí byť porušenie ochrany osobných údajov oznámené DPC do 72 hodín, ak predstavuje riziko pre jednotlivcov. Ak však boli údaje zašifrované silným algoritmom a kľúče neboli ohrozené, porušenie nemusí vyžadovať oznámenie, pretože údaje sú nezrozumiteľné neoprávneným stranám. To podčiarkuje právnu hodnotu šifrovania ako zmierňujúcej kontroly.
Zákon o ochrane údajov 2018
Írsko ie zákona o ochrane údajov 2018 dopĺňa GDPR o osobitné ustanovenia pre spracovanie práva, zdravotné údaje a funkcie DPC. Aj keď nepridáva nové šifrovacie požiadavky, posilňuje zásadu, že bezpečnostné opatrenia musia byť primerané a zdokumentované. Organizácie spracúvajúce osobitné kategórie údajov (napr. zdravie, biometriu, členstvo v odborových zväzoch) by mali šifrovanie implementovať ako štandardné.
Elektronická verejná a telekomunikačná politika
Pre poskytovateľov telekomunikačných a elektronických komunikačných služieb v Írsku smernica o súkromí a elektronických komunikáciách (transponovaná prostredníctvom S.I. č. 336/2011) vyžaduje šifrovanie komunikačných údajov. Zahŕňa to hlasové hovory, e-maily a správy. DPC a ComReg spoločne uverejnili usmernenia o bezpečnostných opatreniach vrátane požiadaviek na šifrovanie pre prevádzkovateľov sietí.
Identifikácia a klasifikácia citlivých údajov
Pred zavedením šifrovania musia organizácie inventarizovať svoje dátové aktíva. Rámec klasifikácie údajov by mal označovať informácie podľa citlivosti: verejné, interné, dôverné alebo obmedzené. V Írsku sa osobné údaje (čokoľvek, čo identifikuje živého jednotlivca) musia považovať za prinajmenšom dôverné. Osobitné kategórie osobných údajov (zdravie, náboženské presvedčenie, politické názory atď.) zaručujú najvyššiu úroveň ochrany, typicky šifrovanie AES-256 pre údaje v pokoji a TLS 1.3 pre údaje v tranzite.
Je nevyhnutné mapovať dáta. Dokument, v ktorom sa osobné údaje prenášajú: od formulárov na zber dát k CRM systémom, mzdovým databázam, e-mailovým serverom a ukladaniu cloudov. Každý dotykový bod, v ktorom sa údaje ukladajú alebo prenášajú, by mal byť zašifrovaný. DPC očakáva, že organizácie budú viesť aktualizovaný záznam spracovateľských činností (ROPA), ktorý obsahuje šifrovanie údajov pre každý účel spracovania.
Šifrovacie algoritmy a normy
Silné šifrovanie algoritmov
Pre údaje v pokoji, Advanced šifrovací štandard (AES) s 256-bitové kľúče je zlatý štandard. AES-256 je schválený Národnou bezpečnostnou agentúrou (NSA) pre prísne tajné informácie a je široko podporovaný v hardvéri a softvéri. Pre pôvodné systémy, kde AES nie je k dispozícii, Triple DES (3DES) je stále prijateľné, ale mal by byť postupne vyradený. Vyhnite sa deprekated algoritmy, ako je DES, RC4, alebo MD5 pre hašing.
Pre údaje v tranzite, Transport Layer Security (TLS) verzia 1.3 je aktuálnou najlepšou praxou. TLS 1.2 je stále prijateľný, ale mal by byť nastavený so silnými šipky a dokonalé predné tajomstvo. Organizácie by mali zakázať TLS 1.0 a 1.1 kvôli známej zraniteľnosti, ako sú Poodle a BEAST. Írske Národné centrum kybernetickej bezpečnosti (NCSC) odporúča používať len TLS 1.2 alebo vyššie pre všetky webové služby spracovávajúce osobné údaje.
Šifrovanie konca až konca
Pre zdieľanie správ a súborov, end-to-end šifrovanie (E2EE) zabezpečuje, že iba určený príjemca môže dešifrovať dáta. Írsko-založené fintech a healthtech spoločnosti stále viac využívajú E2EE pre portály pacientov, bankové aplikácie a dôverné klientske komunikácie. Implementácie by mali používať dobre preverené knižnice, ako OpenSSL, Bouncy Castle, alebo Libasodium.
Implementácia kódovania v pokoji
Full Disk Šifrovanie (FDE)
Všetky notebooky, stolové počítače a mobilné zariadenia používané zamestnancami v Írsku by mali mať plne šifrovanie disku povolené. BitLocker (Windows), FileVault (macOS), a LUKS (Linux) sú štandardné. V DPC
Šifrovanie databázy
Databázy obsahujúce osobné údaje by mali byť šifrované na úrovni súboru (transparentné šifrovanie dát) alebo na úrovni stĺpcov pre obzvlášť citlivé polia. Microsoft SQL Server, Oracle, a PostgreSQL všetku podporu TDE. Pre cloudové databázy (napr. Amazon RDS, Azure SQL Database, Google Cloud SQL), povoliť šifrovanie na pokoji pomocou poskytovateľa riadené kľúče alebo kľúča riadeného zákazníkom. Írske organizácie musia zabezpečiť, aby poskytovatelia cloudových služieb uchovávali šifrovacie kľúče v rámci EÚ alebo v jurisdikcii s primeranými zárukami podľa článku 45 GDPR.
Šifrovanie úrovne súboru a aplikácie
Pre zdieľané servery súborov a cloudové úložisko (napr. SharePoint, OneDrive, Google Workspace), zadajte šifrovanie v pokoji a aplikujte prístupové politiky. Šifrovanie na úrovni aplikácie umožňuje zrnitá kontrola: napríklad šifrovanie konkrétnych polí v databáze zákazníkov, ako sú čísla pasov alebo anamnéza zdravotnej starostlivosti. Tento prístup znižuje expozíciu v prípade ohrozenia príslušnej databázy.
Šifrovanie údajov v tranzite
Všetky sieťové prevádzky obsahujúce osobné údaje musia byť šifrované. To zahŕňa internú prevádzku medzi servermi v rámci írskeho dátového centra. Zatiaľ čo GDPR nevyžaduje výslovne šifrovanie vo vnútri súkromnej siete, princíp minimalizácie dát a riziko zneužitia hrozieb. Použite IPsec VPN pre pripojenia na stránky a SSH pre vzdialenú správu. Pre webové aplikácie, presadiť HTTPS s HSTS hlavičkami a získať certifikáty od dôveryhodných certifikačných orgánov (CA) ako Lets E copy, GlobalSign, alebo DigiCert.
Šifrovanie e-mailov je obzvlášť dôležité pre írske podniky, ktoré spracovávajú citlivé informácie o klientovi. Používajte S/MIME alebo PGP pre šifrovanie e-mailového obsahu a vyžadujú TLS pre pripojenie SMTP (STARTTLS). Mnohé írske firmy pre profesionálne služby (právne, účtovné, zdravotné) teraz používajú bezpečné portály na výmenu dokumentov namiesto e-mailových príloh.
Najlepšie postupy v oblasti riadenia kľúčov
Šifrovanie je len také silné ako proces riadenia kľúčov. DPC očakáva, že organizácie budú mať zdokumentovanú politiku riadenia kľúčov, ktorá sa bude týkať tvorby kľúčov, skladovania, rotácie, zálohovania a ničenia.
- [Separovať pamäť kľúčov:Uložiť šifrovacie kľúče v Hardware Security Module (HSM) alebo službu správy klávesov cloud (AWS KMS, Azure Key Vault, Google Cloud KMS) fyzicky izolovaných od zašifrovaných dát. Nikdy neukladať kľúče v rovnakej databáze alebo na rovnakom disku ako šifratext.
- Kľúčová rotácia:] Otáčajte kľúče aspoň raz ročne alebo vždy, keď je podozrenie na kľúčové kompromisy. Automatizácia rotácie kľúča pomocou naplánovaných rotácií KMS.
- [Priemerný minimálny prístup: Obmedziť prístup k kľúčom pre malý počet oprávnených administrátorov. Použite kontrolu prístupu založenú na úlohe a pre operácie riadenia kľúčov vyžadovať viacfaktorovú autentifikáciu.
- [Zálohovanie a obnova po havárii:[] Zálohovanie šifrovacích kľúčov bezpečne (napr. v samostatnom HSM alebo zašifrovanom offline úložisku). Bez klávesov sa šifrované dáta natrvalo strácajú. Zálohovanie klávesov musí byť uložené s rovnakou úrovňou zabezpečenia ako živé kľúče.
- [Kľúčová deštrukcia:] Pri vyraďovacích systémoch bezpečne odstráňte šifrovacie kľúče, aby sa súvisiace údaje stali nenávratnými.
Šifrovanie pre špecifické prípady použitia
Mobilné zariadenia a vzdialená práca
S nárastom vzdialenej a hybridnej práce v Írsku, šifrovanie mobilného zariadenia je rozhodujúce. Každý smartphone a tablet používaný na pracovné účely musí mať zariadenie šifrovanie povolené. Pre iOS, to je povolené automaticky s passcode. Pre Android, to sa líši podľa zariadenia, ale moderné verzie presadiť šifrovanie. Implementácia mobilného zariadenia Management (MDM) presadiť šifrovanie politiky a vzdialené vymazacie zariadenia, ak stratil. DPC má pokutu organizácie za nešifrovanie mobilných zariadení obsahujúcich osobné údaje, najmä v sektore zdravotníctva.
Cloudové služby
Pri používaní poskytovateľov infraštruktúry a-a-Service (IaaS) alebo platformy-as-a-Service (PaaS) musia írske organizácie pochopiť svoj model zdieľanej zodpovednosti. Poskytovateľ zašifrova základné úložisko, ale zákazníci sú zodpovední za šifrovanie svojich aplikačných údajov. Pred nahrávaním dát do cloudu použite šifrovanie na strane klienta. Pre softvér-as-a-Service (SaaS) ako Salesforce alebo Office 365, skontrolujte, či poskytovateľ používa šifrovanie v pokoji a v tranzite a ak sa používajú citlivé údaje, ponúka šifrované kľúče riadené zákazníkom (CMK).
Zálohovanie a archívne údaje
Zálohy často obsahujú rovnaké citlivé dáta ako výrobné systémy. Musia byť zašifrované ako pri tranzite (počas zálohovania) tak aj v pokoji (na zálohovacích médiách). Zálohovanie pásky by malo používať hardvérové šifrovanie (napr. LTO-8 s šifrovaním). Zálohy cloudu by mali používať šifrovanie pomocou kľúčov riadených samostatne. Postupy obnovy testu pravidelne, aby sa zabezpečilo, že šifrované zálohy môžu byť úspešne dešifrované.
Kontroly prístupu a monitorovanie
Šifrovanie stráca svoju hodnotu, ak neoprávnení používatelia môžu získať dešifrovacie kľúče alebo prístup dešifrované dáta prostredníctvom legitímnych kanálov. Implementovať silné prístupové ovládacie prvky pre všetky systémy, ktoré manipulujú s obyčajnými textovými dátami. Použite prístup založený na úlohe, viacfaktorová autentifikácia, a časovanie sedení. Monitorovať prístupové protokoly pre anomálne obrazce: opakované neúspešné dešifrovanie pokusov, nezvyčajné požiadavky na vyhľadávanie kľúčov, alebo prístup z neočakávaných miest. DPC očakáva, že organizácie majú mechanizmy na zaznamenávanie, ktoré zaznamenávajú dešifrované dáta a kedy, s upozorneniami na podozrivú aktivitu.
Reakcia na incidenty a šifrovanie
Dobre implementovaná šifrovacia stratégia môže značne zjednodušiť reakciu na incident. Ak sú šifrované zariadenia alebo databázy ukradnuté, organizácie nemusia informovať DPC alebo dotknutých jednotlivcov, ak je šifrovanie robustné a kľúče neboli ohrozené. Dodokumentujte toto zdôvodnenie vo vašom pláne reakcie na porušenie. Ak je však akákoľvek možnosť, že kľúče boli vystavené (napr. útočník prístup k systému riadenia kľúčov), zaobchádzajte s porušením ako s úplnou udalosťou zverejnenia. Vykonávať tabletop cvičenia, ktoré test dešifrovanie postupy a kľúčové obnovenie za simulovaných podmienok útoku.
Politika šifrovania a školenie zamestnancov
Vypracovať komplexnú šifrovaciu politiku, ktorá by pokrývala všetky uvedené prvky: aké údaje musia byť šifrované, ktoré algoritmy sú schválené, kľúčové postupy riadenia, prijateľné použitie cloudového šifrovania a riešenie incidentov. Táto politika by mala byť schválená vrcholovým manažmentom a každoročne preskúmaná. Všetci zamestnanci, ktorí spracovávajú osobné údaje, by mali dostať školenie o šifrovaní základov: ako rozpoznať šifrované vs. nešifrované komunikácie, ako používať šifrované e-maily alebo nástroje zdieľania súborov, a ako nahlásiť potenciálne poruchy šifrovania. Kódex správania pre dátových procesorov často vyžaduje dôkazy o prebiehajúcom školenia zamestnancov o bezpečnostných opatreniach.
Audit a dokumentácia o súlade
Pravidelné audity Vašich šifrovacích postupov sú nevyhnutné pre dodržiavanie GDPR. Audity by mali overiť, či všetky systémy obsahujúce osobné údaje majú šifrovanie povolené, či algoritmy sú aktuálne, či sa dodržiavajú kľúčové rotačné plány a či sú prehľadané prístupové protokoly. Ponechať audítorské správy ako súčasť vašej dokumentácie o zodpovednosti podľa článku 5 ((2). DPC môže počas vyšetrovania požiadať o tento dôkaz. Zvážte použitie automatizovaných nástrojov, ktoré skenujú nešifrované dátové úložiská, slabé šifrové suity alebo exspirované certifikáty TLS.
Vznikajúce šifrovanie trendy pre írske organizácie
Post-quantum kryptografia je na obzore. Hoci kvantové počítače ešte nie sú hrozbou pre súčasné šifrovanie, NCSC Írsko odporúča, aby organizácie začali plánovať pre kryptografiu agility. Monitor NIST
Odporúčané zdroje
Írske organizácie sa môžu poradiť s nasledujúcimi autoritatívnymi zdrojmi pre podrobné poradenstvo:
- Komisia pre ochranu údajov USE Komisia pre ochranu údajov (Office) USEOchrana údajov (Office)
- Národné centrum kybernetickej bezpečnosti Írsko chronologické poradenstvo]
- Európska komisia
- NIST SP 800-57
Záver
Implementácia šifrovania dát najlepších postupov v Írsku je viacvrstvový proces, ktorý vyžaduje starostlivé plánovanie, silné technické kontroly a priebežné riadenie. Identifikovaním citlivých údajov, použitím silných šifrovacích algoritmov, bezpečné riadenie kľúčov, šifrovanie dát v pokoji a v tranzite, a zosúladenie s očakávaniami DPC