Table of Contents
Розуміння шифрування даних в ірландському контексті
Шифрування даних - це базовий контроль безпеки, який перетворює читабельний звичайний текст у сферу використання криптографічних алгоритмів. Для організацій, що працюють в Ірландії, шифрування не є технікою, але нормативною необхідністю в Генеральному регламенті захисту даних (GDPR) та Законі про захист даних Ірландців 2018 року. Комісія з питань захисту даних Ірландська (DPC) послідовно підкреслив, що шифрування є «неприйнятним технічним виміром» для захисту персональних даних, а її відсутність може призвести до суттєвих штрафів та виконавчих дій.
Шифрування захищає дані на трьох первинних стадіях: на решті (відновлено на серверах, базах, кінцевих точках), в транзиті (вихрових мережах), а також у використанні (забезпечення обробки). При цьому шифрування на іншому місці та в транзиті добре налагоджено, шифрування у використанні залишається джерелом. Для більшості ірландських організацій, що передують шифрування на відпочинок та в транзиті, використовуючи сильні, перевірені алгоритми є базовим очікуванням від регуляторів.
Нормативно-правова база в Ірландії
Вимоги до вимог законодавства про шифрування
Стаття 32 з мандатів GDPR, які контролери та процесори впроваджують відповідні технічні та організаційні заходи, щоб забезпечити рівень безпеки, відповідного ризику. Шифрування явно називається одним з таких заходів, поряд з псевдонімізаціям, конфіденційністю, цілісністю, наявністю та резиденцією систем обробки. Настанова ДПК щодо «Секретності персональних даних», яка повинна бути використана, якщо оцінка ризику, що свідчить про те, що альтернативні елементи забезпечують еквівалентний захист.
У статті 33 порушення персональних даних не повинно бути повідомлено про ДПК протягом 72 годин, якщо він заявляє ризик для фізичних осіб. Однак якщо дані були зашифровані сильним алгоритмом і ключі не підлягають компромісу, порушення може не вимагати повідомлення, оскільки дані нерозривно незрівняні для несанкціонованих сторін. Це підкреслює правове значення шифрування як пом'якшення контролю.
Акт захисту даних 2018
Законодавство з питань захисту даних Ірландії доповнює GDPR з певними положеннями для обробки правоохоронних органів, даних про здоров’я та функцій ДПК. Хоча це не додає нових вимог шифрування, він посилює принцип, що заходи безпеки повинні бути пропорційними та документальними. Організації, що переробляють спеціальні категорії даних (наприклад, здоров’я, біометрика, членство профспілок) повинні здійснювати шифрування як за замовчуванням.
Електронне Приватизація та телекомунікації
Для телекомунікаційних та електронних комунікацій провайдери в Ірландії, Директива електронної пошти (перекладений через S.I. No 336/2011) вимагає шифрування даних зв'язку. Це включає голосові дзвінки, електронні листи та повідомлення. DPC та ComReg мають спільне опубліковане керівництво щодо заходів безпеки, включаючи вимоги до шифрування для мережевих операторів.
Визначення та класифікації чутливих даних
Перед впровадженням шифрування, організації повинні інвентаризувати свої активи даних. Функція класифікації даних повинна мітувати інформацію відповідно до чутливості: громадські, внутрішні, конфіденційні або обмежені. У Ірландії персональні дані (щодо визначення, що визначено особу) повинні розглядатися як мінімум конфіденційні. Спеціальні категорії персональних даних (здорові, релігійні переконання, політичні думки тощо) гарантує найвищий рівень захисту, як правило, шифрування AES-256 для даних у стані спокою та TLS 1.3 для даних у транзиті.
Утиліти з картографування даних є важливими. Документ, де особисті дані потоки: від клієнтських бланків до CRM-систем, бази даних про заробітну плату, поштових серверів та хмарних сховищ. Кожна точка, де дані зберігаються або передаються повинні бути зашифровані. DPC очікує організації для підтримки сучасного запису діяльності (ROPA), що включає деталі шифрування для кожного призначення обробки.
Розшифрування алгоритмів та стандартів
Сильний шифрування алгоритмів
Для даних у стані спокою, розширений стандарт шифрування (AES) з 256-бітними ключами є золото стандарт. AES-256 схвалено Національним агентством безпеки (NSA) для отримання інформації про найвищу безпеку та широко підтримується в апаратному та програмному забезпеченні. Для систем спадкування, де AES не доступний, Triple DES (3DES) все ще прийнятний, але слід фазувати. Уникайте розшифрованих алгоритмів, таких як DES, RC4, або MD5 для хешування.
Для даних у транзиті, версія транспортного шару (TLS) 1.3 є поточною кращою практикою. TLS 1.2 все ще прийнятний, але слід налаштувати міцні кіфери та ідеальної передньої секреції. Організація повинна відключити TLS 1.0 та 1.1 через відомі вразливості, такі як POODLE та BEAST. Центр Ірландського національного кібербезпеки (NCSC) рекомендує використовувати тільки TLS 1.2 або вище для всіх веб-сервісів, що керують персональними даними.
Енд-на-на-на-дійне шифрування
Для обміну повідомленнями та файлами, кінцеве шифрування (E2EE) забезпечує, що тільки призначений одержувач може розшифровувати дані. Ірландія на основі фінтех та оздоровчих компаній все частіше використовують E2EE для порталів пацієнта, банківських додатків та конфіденційних комунікацій клієнтів. Реалізація повинні використовувати добре оксамитові бібліотеки, такі як OpenSSL, Bouncy Castle або Libsodium.
Реалізація шифрування на відпочинок
Повний розшифровки диска (FDE)
Усі ноутбуки, настільні та мобільні пристрої, які використовуються співробітниками в Ірландії, повинні мати повне шифрування диска. BitLocker (Windows), FileVault (macOS), і LUKS (Linux) є стандартом. Настанова DPC на мобільних пристроях явно стверджує, що пристрої, що містять персональні дані, повинні бути зашифровані. У разі втрати пристрою FDE запобігає несанкціонованому доступу до даних у стані спокою.
шифрування бази даних
Бази даних, що містять персональні дані, повинні бути зашифровані на рівні файлів (прозоре шифрування даних) або на рівні колонки для особливо чутливих полів. Microsoft SQL Server, Oracle та PostgreSQL всі підтримують TDE. Для хмарних баз (наприклад, Amazon RDS, Azure SQL Database, Google Cloud SQL), дозволяють шифрування на іншому за допомогою керованих ключів або ключів замовника. Ірландські організації повинні забезпечити, що хмарні провайдери зберігають ключі шифрування в межах ЄС або в юрисдикції з достатнім захисником під статтею 45 GDPR.
Файл і додаток-Level шифрування
Для спільного сервера і хмарного зберігання (наприклад, SharePoint, OneDrive, Google Workspace), дозволяють шифрування в інших і застосувати політики доступу. Зашифрування рівня додатків дозволяє гранульувати контроль: наприклад, шифрування конкретних полів у базі даних клієнтів, таких як паспортні номери або медична історія. Такий підхід знижує вплив, якщо базова база буде порушена.
Шифрування даних у транзиті
Всі мережеві трафіки, що містять персональні дані, повинні бути зашифровані. Це включає в себе внутрішню трафік між серверами в межах Irish дата-центр. Хоча GDPR не явно вимагає шифрування всередині приватної мережі, принцип мінімізації даних і ризику виникнення загроз внутрішньої загрози. Використовуйте IPsec VPN для підключення сайтів та SSH для дистанційного керування. Для веб-додатків, застосовуйте HTTPS з HSTS-головками та отримуйте сертифікати від перевірених авторитетних органів сертифікатів (CAs) таких як Let's Encrypt, GlobalSign або DigiCert.
Для отримання інформації про клієнтів, які використовуються в галузі електронної пошти, необхідного для використання інформації про клієнтів, що використовуються в галузі електронної пошти. Використовуйте S / MIME або PGP для шифрування вмісту електронної пошти, і вимагають TLS для підключення до SMTP (STARTTLS). Багато ірландських професійних фірм (легал, бухгалтерія, охорона здоров'я) тепер використовують безпечні портали для обміну документами замість електронних накладень.
Основні практики управління
Шифрування є лише міцним, оскільки процес керування ключами. DPC очікує організації, щоб мати документовану політику управління ключем, що охоплює ключове покоління, зберігання, обертання, резервне копіювання та знищення. Найкращі практики включають:
- Separate key storage: ключі шифрування магазинів в модулі безпеки обладнання (HSM) або хмарний сервіс управління ключем (AWS KMS, Azure Key Vault, Google Cloud KMS) фізично ізольований від зашифрованих даних. Ніколи не зберігає ключі в одній базі даних або на одному диску, як ciphertext.
- Кей обертання: Обертання ключів принаймні щорічно або коли-небудь підозрюється ключовий компроміс. Автоматичне закріплення ключа за допомогою KMS запланованих обертань.
- Least привілеїв access: Обмеження доступу до ключів до невеликої кількості уповноважених адміністраторів. Використовуйте контроль доступу на основі ролей та вимагають багатофакторної автентифікації для операцій з ключовими управліннями.
- Backup and Emergency відновлення: Back up to link keys надійно (наприклад, в окремому HSM або зашифрованому дисковому сховищі). Без ключів, зашифровані дані назавжди втрачені. Основні резервні копії повинні зберігатися з однаковим рівнем безпеки як живих ключів.
- Key destruction: Коли системи декомпромісування, надійно видаляє ключі шифрування для надання пов'язаних даних, що невідновлювальні. Дотримуйтесь інструкцій NIST SP 800-57 для ключових знищення.
Шифрування для конкретних випадків використання
Мобільні пристрої та віддалені роботи
З підйомом віддаленої та гібридної роботи в Ірландії, шифрування мобільних пристроїв є критичним. Кожен смартфон і планшет, що використовуються для цілей роботи, повинні мати можливість шифрування пристроїв, включених. Для iOS це ввімкнено за замовчуванням з пасивним кодом. Для Android він відрізняється пристроєм, але сучасні версії, що використовуються для шифрування. Впровадження політики керування мобільними пристроями (MDM) для забезпечення політики шифрування та віддалено протирання пристроїв, якщо втрачено. DPC має чудові організації для нешифрування мобільних пристроїв, що містять особисті дані, неможливе в секторі здоров'я.
Хмарні послуги
При використанні Інфраструктури-as-a-Service (IaaS) або Платформ-as-a-Service (PaaS) провайдери, Irish організацій повинні зрозуміти їх загальну модель. Постачальник шифрує основне сховище, але клієнти відповідають за шифрування своїх даних додатків. Використовуйте клієнтське шифрування, де можливо, перш ніж завантажувати дані в хмару. Для Програмно-as-Service (Saa-Service) як Salesforce або Office 365, перевірте, що провайдер використовує шифрування на інших і в транзиті, і пропонує ключі шифрування клієнтів (CMK) якщо чутливі дані будуть залучені.
Резервне копіювання та архівні дані
Резервне копіювання часто містять однакові чутливі дані, як системи виробництва. Вони повинні бути зашифровані як в транзиті (при бекапуванні) і в іншому (на резервних носіях). Резервування стрічки повинна використовувати апаратне шифрування (наприклад, LTO-8 з шифруванням). Хмарні резервні копії повинні використовувати шифрування з ключами, керованими окремо. Процедура відновлення тесту регулярно забезпечує, щоб зашифровані резервні копії можуть бути розшифровані успішно.
Контроль доступу та моніторинг
Шифрування втрачає свою цінність, якщо несанкціоновані користувачі можуть отримувати розшифрування ключів або доступу, розшифровані дані через законні канали. Впровадження сильного контролю доступу для всіх систем, які керують дані про звичайний текст. Використовуйте доступ на основі ролі, багатофакторну автентифікацію та час проведення сеансів. Моніторинг журналів доступу для аномальних шаблонів: повторне не вдалося розшифрування спроб, незвичайні ключові ретривіальні запити або доступ з несподіваних місць. DPC очікує організацій, щоб мати механізми залогів, які записують, які з'явилися розшифровані дані і коли, з оповіщеннями для підозрілої діяльності.
Відповідність інциденту та шифрування
Стратегія шифрування може значно спростити реагування на інцидент. Якщо зашифровані пристрої або бази даних вкрадені, організації можуть не потрібно повідомляти DPC або постраждалих осіб, якщо шифрування є надійним і ключі не були порушені. Документація цієї причини у вашому плані реагування на порушення. Однак якщо є можливість, що ключі були виявлені (наприклад, атакуючий доступ до системи управління ключем), лікують порушення як повноцінний захід розкриття. Провести настільні вправи, які тестують процедури розшифрування та відновлення ключів під імітаційними умовами атаки.
Політика шифрування та навчання співробітників
Розробити комплексну політику шифрування, яка охоплює всі вищевказані елементи: які дані повинні бути зашифровані, які алгоритми схвалені, основні процедури управління, прийнятне використання хмарного шифрування та здійснення інцидентів. Ця політика повинна бути схвалена старшим управлінням та щорічно рецензується. Всі співробітники, які керують персональні дані, повинні отримувати навчання на базах шифрування: як розпізнати зашифровані проти. нерозшифровані комунікації, як використовувати зашифровані електронні листи або інструменти для обміну файлами, і як звітувати потенційні помилки шифрування. Кодекс поведінки для процесорів даних часто вимагає доказів постійного навчання персоналу на заходи безпеки.
Аудит та довідка
Регулярні перевірки практики шифрування є важливим для дотримання GDPR. Аудит повинен переконатися, що всі системи, що містять персональні дані, що містяться у встановленні шифрування, що алгоритми додаються до дати, що розклади за ключовими поворотами, і що журнали доступу були розглянуті. Затримання звітів перевірок у складі документації з обліковою інформацією за статтею 5(2). DPC може вимагати цього доказу під час дослідження. Розглянемо використання автоматизованих інструментів, які сканують для нешифрованих магазинів даних, слабких cipher suites або розширених сертифікатів TLS.
Вдосконалення шифрування трендів для ірландських організацій
Пост-кількість криптографії знаходиться на горизонті. Хоча квантові комп'ютери ще не є загрозою для поточного шифрування, NCSC Ірландія рекомендує, що організації починають планування криптографічного сприту. Моніторинг процесу після-кількості NIST і забезпечення того, що ваші системи шифрування можуть бути оновлені до нових алгоритмів, коли вони стають доступними. Аналогічно, гомоморфічне шифрування та безпечне багатостороннє обчислення є набуттям тягового для конфіденційності-серверної аналітики даних, хоча вони ще не є основним для використання комплаєнсу.
Рекомендовані ресурси
Ірландські організації можуть звернутися до наступних авторитетних джерел для детального керівництва:
- Дата-профспілка захисту – захист заходів
- Національний центр кібербезпеки Ірландія – Консультація шифрування]
- Європейська комісія – Акроприйовані технічні та організаційні заходи
- NIST SP 800-57 – Key Management
Висновок
Реалізація найкращих практик шифрування даних в Ірландії є багатошаровим процесом, який вимагає ретельного планування, міцних технічних контрольних та постійного управління. Виявлення конфіденційних даних, використовуючи сильні алгоритми шифрування, управління ключами, шифрування даних в іншому та в транзиті, і вирівнювання очікуваннями DPC, організації можуть істотно зменшити ризик порушень даних і демонструвати відповідність GDPR. Шифрування не є одноразовим проектом, але безперервним циклом оцінювання, впровадження, моніторингу та вдосконалення. Ірландські організації, які лікують шифрування як базова дисципліна безпеки, не тільки задовольнять нормативні вимоги, але і будувати довіру клієнтів і партнерів в більшій мірі економіки даних.