Table of Contents
Hiểu mã hóa dữ liệu trong văn cảnh Ai Len
Việc mã hóa không chỉ là một sự bảo vệ kỹ thuật nhưng là một điều kiện cần thiết dưới chế độ bảo vệ dữ liệu chung (GDPR) và Luật bảo vệ dữ liệu Ireland năm 2018.
Bộ mã hoá bảo vệ dữ liệu tại ba giai đoạn chính: phần còn lại (được cài đặt trên máy phục vụ, cơ sở dữ liệu, điểm cuối), trong giao thông (các mạng) và trong việc sử dụng (dùng (giải mã để xử lý). Trong khi phần còn lại và lưu chuyển được thiết lập tốt, mã hóa vẫn còn được sử dụng. Đối với phần lớn các tổ chức Ireland, việc ưu tiên mã hóa tại phần còn lại và trong việc sử dụng thuật toán mạnh mẽ, xác nhận là mong đợi từ bộ điều khiển.
Công việc xây cất khung pháp lý và điều chỉnh tại Ireland
Yêu cầu GDPR để mã hóa
Điều 32 của GDPR ra lệnh cho các bộ xử lý và kiểm soát và xử lý thực hiện các biện pháp kỹ thuật thích hợp để đảm bảo mức độ an ninh thích hợp cho mối nguy hiểm.
Theo điều 33, một vi phạm dữ liệu cá nhân phải được thông báo cho DPC trong vòng 72 giờ nếu nó gây nguy hiểm cho cá nhân. Tuy nhiên, nếu dữ liệu được mã hóa với một thuật toán mạnh và các phím đã không bị hỏng, sự vi phạm có thể không cần thông báo vì dữ liệu không thể hiểu được đối với các bên không hợp pháp. Điều này nhấn mạnh giá trị hợp pháp của mã hóa như kiểm soát giảm thiểu.
Chương trình bảo vệ dữ liệu năm 2018
Luật bảo vệ dữ liệu của Ireland năm 2018 bổ sung GDPR với những điều khoản cụ thể cho việc xử lý luật pháp, dữ liệu sức khỏe và chức năng của DPC. Dù không thêm những quy định mới, nhưng nó củng cố nguyên tắc về việc biện pháp an ninh phải cân bằng và được ghi chép.
EPrivacy và Te TMMT
Đối với các nhà cung cấp thông tin viễn thông và điện tử ở Ireland, điện thoại ePC và ComRg có cùng bản hướng dẫn về các biện pháp bảo mật, bao gồm các yêu cầu mã hóa cho mạng.
Nhận diện và phân loại dữ liệu nhạy cảm
Trước khi thực hiện mã hoá, các tổ chức phải kiểm tra tài sản dữ liệu của họ. Một khung phân loại dữ liệu nên đánh dấu thông tin theo độ nhạy: công cộng, nội bộ, mật vụ hay bị hạn chế. Tại Ireland, dữ liệu cá nhân (bất cứ điều gì để nhận diện cá nhân) cần phải được xem là bí mật ít nhất. Loại dữ liệu riêng (các dữ liệu cá nhân, tín ngưỡng tôn giáo, ý kiến chính trị, v. v.) bảo đảm mức độ bảo mật cao nhất, thường AES-256 cho dữ liệu còn lại và bỏ vào dữ liệu trong quá trình lưu trữ.
Tập luyện bản đồ dữ liệu là thiết yếu. Tài liệu chứa dữ liệu cá nhân: từ tập hợp khách hàng dưới dạng hệ thống CM, cơ sở dữ liệu lương, thư điện tử và lưu trữ mây. Mỗi điểm cảm ứng cần được mã hóa hay truyền. Các tổ chức DPC mong đợi giữ một ghi chép hoạt động cao cấp (ROPA) có chứa các chi tiết mã hóa cho mỗi mục đích xử lý.
Thuật toán mã hóa và tiêu chuẩn
Thuật toán mã hóa mạnh
Để có dữ liệu phần còn lại, mật mã cao cấp tiêu chuẩn (AES) với 246- bit là tiêu chuẩn vàng. AES-256 được Cơ quan Bảo mật Quốc gia chấp nhận, để có thông tin tối mật và được hỗ trợ rộng rãi trong phần cứng và phần mềm. Đối với hệ thống di sản mà AES không có, 3 DES (3DES) vẫn được chấp nhận nhưng nên được chấp nhận. Tránh xa các thuật toán như DES, RC, hoặc MD5 cho việc làm việc này.
Đối với dữ liệu đang lưu, hệ thống bảo mật lớp vận chuyển nên tắt bỏ TLS 1. 1. 0 là thực hành tốt nhất hiện thời. Trung tâm Bảo mật Mạng cục bộ (NSC) khuyên bạn chỉ nên dùng các bộ mã mạnh và mật mã hoàn hảo hơn để quản lý dữ liệu cá nhân của máy tính cá nhân.
Mật mã cuối đến thứ hai
Để chia sẻ tin nhắn và chia sẻ tập tin, mã hóa cuối đến cuối (E2E) đảm bảo rằng chỉ người nhận có mục đích có thể giải mã dữ liệu. Các công ty công nghệ hỗ trợ sức khỏe và hỗ trợ sức khỏe Ai Len ngày càng sử dụng E2E cho cổng bệnh nhân, ứng dụng khách hàng ngân hàng, và thông tin mật. Việc phân bổ nên sử dụng thư viện có nhiều thông tin như OpenSSL, Boncy Castle, hay Libsdium.
Giải mã bằng cách yên nghỉ
Mã hóa đĩa đầy đủ (FDE)
Mọi máy tính xách tay, màn hình nền và thiết bị di động của nhân viên ở Ireland nên được bật toàn bộ mã hóa đĩa. BitLocker (Gập tắt), fileVault (macOS), và LUKS (Linux) là chuẩn. Hướng dẫn của DPC trên thiết bị di động phải được mã hóa rõ ràng. Trong trường hợp mất thiết bị, FDDE không cho phép truy cập dữ liệu khi nghỉ.
Mã hóa co sở dữ liệu
Cơ sở dữ liệu chứa dữ liệu cá nhân nên được mã hóa ở cấp dữ liệu cá nhân (v. d. Amazon RDS, Azure QL), hoặc ở cấp độ cột cho trường nhạy cảm đặc biệt. Máy phục vụ hệ thống dựa trên Microsoft, Nhà tiên tri và hậu phương đều hỗ trợ hệ thống tài chính. Để có cơ sở dữ liệu đám mây (v. d.Azure, Azure QL, Google Cloud QL), hiệu lực mã hóa việc sử dụng các phím quản lý hay phím quản lý khách hàng. Các tổ chức Ai Len phải đảm bảo rằng nhà cung cấp các khóa dịch vụ của cửa sổ trong nhà cung cấp E. hoặc trong thẩm quyền có thẩm quyền bảo vệ đầy đủ các công ty GDP.
Comment
Để chia sẻ máy phục vụ tập tin và lưu trữ mây (v. d., sharePoint, OneDrive, Google Workspace), cho phép mã hóa tại phần còn lại và áp dụng chính sách truy cập. Mã hóa cấp độ ứng dụng cho phép quản lý hạt: Lấy thí dụ, mã hóa trường cụ thể trong cơ sở dữ liệu khách hàng như số hộ chiếu hay lịch sử y khoa. Cách tiếp cận này giảm phơi nắng nếu cơ sở dữ liệu cơ sở dữ liệu bị hỏng.
Mã hóa dữ liệu trong việc chuyển đổi
Mọi giao thông mạng chứa dữ liệu cá nhân phải được mật mã. Nó bao gồm giao thông nội bộ giữa các máy phục vụ bên trong một trung tâm dữ liệu của Ireland. Trong khi GDPR không cần mật mã rõ ràng bên trong một mạng riêng, nguyên tắc thu nhỏ dữ liệu và khả năng gây ra sự đe dọa bên trong đối với nó. Dùng IPec VPNs cho các kết nối site- to- st động từ xa. Đối với ứng dụng Mạng, hãy thực hiện HTTPS với đầu đầu đầu và nhận chứng nhận từ nhà cầm quyền uy tín (CA) như Lets, GlobalSign, hoặc DigCt.
Mã hóa thư điện tử đặc biệt quan trọng cho các doanh nghiệp Ai- len xử lý thông tin khách hàng nhạy. Dùng S/MIME hay PGP để mã hóa nội dung thư điện tử, và yêu cầu cầu dẫn kết nối SBLS (SBLTLLLLLLLS). Nhiều công ty dịch vụ dịch vụ chuyên nghiệp Ai Len (Cal, Kế toán, Y tế) bây giờ sử dụng các cổng bảo mật để trao đổi tài liệu thay vì thư điện tử.
Thực hành tốt nhất quản lý khóa
Mật mã cũng mạnh như quy trình quản lý chìa khóa. DPC mong đợi các tổ chức có một chính sách quản lý khóa được lưu trữ bao gồm thế hệ quan trọng, lưu trữ, xoay, dự phòng và phá hủy.
- Cơ sở lưu trữ phím kiểu mây: [FLT: 1) Lưu trữ các phím mã hóa trong một môđun bảo mật phần cứng (HSM) hoặc dịch vụ quản lý chìa khóa đám mây (AWS KMS, Azure Key, Google Cloud KMS) về mặt thể chất, tách biệt khỏi dữ liệu đã mã hóa. Không bao giờ cất các phím trong cùng cơ sở dữ liệu hoặc trên cùng đĩa như văn bản mật mã.
- Quay K: ít nhất hàng năm hoặc khi nào có sự thỏa hiệp phím bị nghi ngờ. Tự động xoay phím bằng xoay KMS theo lịch quay.
- Quyền truy cập đặc quyền cao nhất: giới hạn truy cập đến các khóa cho một số nhỏ các nhà quản trị có quyền. Hãy dùng quyền truy cập đóng góp dựa trên vai trò và yêu cầu sự xác thực đa giá trị cho thao tác quản lý khóa.
- Phục hồi lại và phục hồi thảm họa:[FLT: 1) Lùi lại các phím mã hóa một cách an toàn (v. d., trong một kho riêng lẻ hoặc mã hóa ngoại tuyến). Không có các phím, dữ liệu được mã hóa bị mất vĩnh viễn. Các bản sao lưu phải được cất giữ cùng mức độ an toàn với các phím trực tiếp.
- Khi hệ thống phân hủy, hãy cẩn thận xoá các khóa mã hóa để làm cho dữ liệu liên quan không thể phục hồi. Hãy theo hướng dẫn của ER SP 800-57 để phá hủy phím.
Mật mã cho trường hợp sử dụng riêng
Thiết bị di động và công việc từ xa
Với sự gia tăng công việc từ xa và lai ở Ireland, mã hóa thiết bị di động là quan trọng. Mỗi điện thoại di động và máy tính bảng dùng cho mục đích làm việc phải có mã hóa thiết bị làm việc. Đối với iOS, tùy chọn này được bật bằng mã số mặc định. Đối với A- rô-bốt, nó thay đổi bởi thiết bị nhưng phiên bản hiện đại, cần mã hóa. Quản lý thiết bị di động (MDM) để thực hiện các chính sách mã hóa và quét từ xa nếu bị mất. DPC có tổ chức tốt để mã hóa thiết bị di động chứa dữ liệu cá nhân, không phải là một cách chính xác trong khu vực.
Dịch vụ đám mây
Khi sử dụng cơ sở dữ liệu Infra như một-Service (IaS) hoặc nền tảng- a-Service (PaS) nhà cung cấp, tổ chức Ai Len phải hiểu mô hình trách nhiệm chia sẻ của họ. Người cung cấp mã hóa cơ sở lưu trữ, nhưng khách hàng chịu trách nhiệm mã hóa dữ liệu ứng dụng của họ. Hãy dùng mã hóa khách hàng có thể trước khi tải dữ liệu lên đám mây. Đối với phần mềm như là một hệ thống chia sẻ (Sa) như Văn phòng bán hàng hay used, kiểm tra xem nhà cung cấp sử dụng mã hóa và các yêu cầu mã hóa trong các thư mục khác, và các yêu cầu mật mã hoá khách hàng (Kman: nếu có liên quan.
Dữ liệu sao lưu và siêu đối
Các bản sao lưu thường chứa cùng dữ liệu nhạy như hệ thống sản xuất. Chúng cần phải được mã hóa cả hai trong việc truyền (đi lại) và phần còn lại (trên phương tiện sao lưu). Các bản sao băng nên dùng mã hóa phần cứng (v. d., LTO-8 với mã hóa). Các bản sao mây nên được quản lý bằng các phím riêng. Các thủ tục phục hồi thường xuyên để đảm bảo các bản sao lưu được giải mã thành công.
Điều khiển truy cập và theo dõi
Mật mã mất giá trị nếu người dùng không hợp lệ có thể lấy các phím giải mã hoặc truy cập dữ liệu được giải mã qua các kênh hợp lệ. Việc cung cấp điều khiển truy cập mạnh mẽ cho tất cả các hệ thống xử lý dữ liệu giả. Dùng quyền truy cập dựa vào vai trò, xác thực nhiều chức năng, và giờ phiên chạy. Việc truy cập vào các bản truy cập cho các mẫu không có tính toán: bị lỗi lặp đi lặp lại, việc cố gắng lấy lại phím, hoặc truy cập từ các địa điểm không mong đợi. Các tổ chức DPC muốn có cơ chế ghi lưu dữ liệu đã giải mã và khi có thông tin cảnh báo về hoạt động khả nghi.
Phản ứng và mã hóa không xác định
Một chiến lược mã hóa được tăng cường có thể đơn giản hóa rất nhiều. Nếu thiết bị hay cơ sở dữ liệu đã mã hóa bị đánh cắp, các tổ chức có lẽ không cần thông báo cho các cá nhân nếu mã hóa là mạnh mẽ và các phím không bị hỏng. Viết lý luận này trong kế hoạch đáp ứng lỗi của bạn. Tuy nhiên, nếu có khả năng phím được phơi bày (v. d., một người tấn công truy cập hệ thống quản lý phím), xử lý lỗ hổng như một sự kiện mở rộng đầy đủ. Điều khiển bảng điều khiển thực hiện các thao tác giải mã và khóa phục hồi lại dưới điều kiện tấn công.
Chính sách bí mật và sự huấn luyện nhân viên
Hãy phát triển một chính sách mã hóa toàn diện bao gồm tất cả các yếu tố trên: dữ liệu nào cần phải được mã hóa, mà các thuật toán được chấp nhận, thủ tục quản lý khóa chấp nhận sử dụng các loại mây và xử lý sự cố. Chính sách này nên được chấp nhận bởi quản lý cao cấp và xem xét lại hàng năm. Tất cả các nhân viên xử lý dữ liệu cá nhân cần được huấn luyện về các cơ bản mã hóa: làm thế nào để nhận ra các giao tiếp không mã hóa, cách sử dụng các công cụ email hoặc tập tin chia sẻ tập tin đã mã hóa và cách báo lỗi mã hóa. Các mã hóa của Bộ xử lý dữ liệu thường đòi hỏi bằng chứng của các chương trình xử lý dữ liệu thường cần phải có bằng chứng đang tiếp tục đào tạo các biện pháp an ninh.
Tài liệu khiêu dâm và thỏa thuận
Các cuộc kiểm tra thường xuyên về các thực hành mã hóa của bạn là cần thiết cho việc tuân thủ GDPR. Audits nên xác minh rằng tất cả các hệ thống chứa dữ liệu cá nhân đã được mã hóa, rằng các thuật toán đã được cập nhật, rằng lịch quay phím được theo dõi, và các bản ghi truy cập được xem xét. Các báo cáo đăng nhập là một phần của tài liệu tài liệu kiểm tra dưới Điều 5(2). Việc DPC có thể yêu cầu bằng chứng này trong quá trình điều tra. Hãy xem xét bằng cách sử dụng các công cụ tự động quét các cửa hàng dữ liệu không mã hóa, mã hóa yếu, hoặc chứng nhận chứng nhận bỏ qua.
Sự tranh chấp về mã hóa cho các tổ chức Ai Len
Sau khi biết mật mã, máy tính lượng tử chưa phải là mối đe dọa cho mã hóa hiện tại, tổng hợp Ireland khuyên rằng các tổ chức bắt đầu lên kế hoạch giải mã. Theo dõi sau khi tiêu chuẩn hóa tinh thể, tiến trình định vị sau khi cung cấp thông tin, và đảm bảo rằng hệ thống mã hóa của bạn có thể được cập nhật đến các thuật toán mới khi chúng có sẵn. Tương tự, tính toán đồng tính và tính toán đa phần đang đạt được độ phân giải mã cho dữ liệu riêng tư, mặc dù chúng chưa được sử dụng chính thống.
Bộ quản lý tài nguyên
Các tổ chức Ai Len có thể tham khảo những nguồn có thẩm quyền dưới đây để biết thêm chi tiết:
- Ủy ban Bảo vệ Data – Hướng dẫn đo lường
- Trung tâm An ninh mạng quốc gia Ireland – Lời khuyên bảo mật mã )
- Ủy ban Châu Âu – Ủy ban chi phí kỹ thuật và công việc )
- [NELT:] [N dâng cao]
Kết thúc
Việc xác định dữ liệu mật mã tốt nhất ở Ireland là một quá trình đa chiều đòi hỏi phải lên kế hoạch cẩn thận, điều khiển kỹ thuật mạnh mẽ và đang tiến hành quản lý. Bằng cách xác định dữ liệu nhạy cảm, sử dụng thuật toán mã hóa mạnh mẽ, quản lý các phím an toàn, mã hóa dữ liệu tại thời điểm nghỉ ngơi và lưu thông tin, và sắp xếp với các mong đợi của DPC, các tổ chức có thể giảm đáng kể nguy cơ của các lỗ hổng dữ liệu và chứng minh sự tuân thủ dưới GDP. Sự mã hóa không phải là một chu trình liên tục đánh giá, kiểm tra và cải tiến. Các tổ chức Ireland xem xét như một hệ thống mã hóa sẽ đáp ứng các yêu cầu bảo mật không chỉ được mà còn hỗ trợ bởi các đối tác viên và các đối tác viên tăng tiến trong các dữ liệu.