הקדמה: סעיף PKI ו-GDPR

בעידן שבו הפרות נתונים הופכות לכותרות כמעט יומיומיות, ארגונים מתמודדים עם לחץ גובר על מנת להגן על נתונים אישיים.תקנה הכללית של האיחוד האירופי להגנה על נתונים (GDPR) קובעת בר גבוה להגנה על נתונים, המחייבת אמצעים נוקשים לסודיות, יושרה וכדאיות. טכנולוגיה אחת שהפכה להכרחית בנוף זה היא תשתית ציבורית (PKI) מספקת את בסיס ההצפנה להודעות מאובטחות, אימות, ואמינות מידע - , ואימות - יכולות לתחזקות של עקרונות גישה לתקנות טכניות אלה.

הבנה של תשתיות מפתח ציבוריות (PKI)

תשתיות מפתח ציבוריות הן מערכת מקיפה שמנהלת תעודות דיגיטליות והצפנה ציבורית-הציבורית.בפשוטותה, PKI מאפשרת לשני צדדים לתקשר באופן מאובטח על רשת לא בטוחה באמצעות זוג מפתחות קריפטוגרפיים: מפתח ציבורי שניתן לשתף בו בגלוי ומפתח פרטי שנשמר בסוד על ידי הבעלים.

המונחים: pKI

  • רשות הסמכות (CA): ⁇ 1) הישות האמינה כי נושאים וביטול תעודות דיגיטליות.ה CA מאשרת את זהות מבקשי תעודה וסימנים עם מפתח פרטי משלו.
  • רשות הרגולציה (RA): ראטל 1 פועל לעתים קרובות כמתווך המאמת את זהויות לפני CA נושא תעודה.בפריסות קטנות יותר ניתן לשלב את CA ו- RA.
  • (FLT:0) תעודות דיגיטליות: ⁇ 1 ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
  • (FLT:0) רשימת הביטול (CRL) ופרוטוקול תעודת תעודה באינטרנט (OCSP): ⁇ FLT:1 מכניזם לבדוק אם תעודה בוטלה לפני תאריך התפוגה שלה.
  • (ב) [ה]:0Key Management Infrastructure:FLT:1] מדיניות והליכים עבור הדור המרכזי, אחסון, הפצה, סיבוב והרס.

איך PKI עובד בפועל

כאשר משתמש או מכשיר רוצה לתקשר באופן מאובטח, הם מקבלים תעודה דיגיטלית מ CA מהימן למשל, כאשר אתה מבקר באתר באמצעות HTTPS, השרת מציג את תעודת TLS שלה חתום על ידי CA. הדפדפן שלך מאמת את החתימה נגד רשימת שורש מהימן CAs.אם בתוקף, הדפדפן ושר לאחר מכן לנהל משא ומתן על מקש באמצעות מפתח הציבורי של השרת, המאפשר תקשורת מוצפנת זהה למודל זה, החל קוד VPN, חתימה, ולאחר מכן.

סוגים של תעודות

  • (ב) ,0) אישורי שרת (SSL/TLS): IRLT:1 שימשה לאותנטיות שרתי אינטרנט וצפינו תנועה.
  • (ב) ,0) אישורים קלים: FLT:1 משמש כדי לאמת משתמשים או מכשירים לרשת או יישום.
  • (ב) ,0) ,הרשמה את האישורים: FLT:1ua תוכנה לא נמסתת עם ולוודא את המו"ל.
  • (FLT:0)דואר חתום ותעודות הצפנה (S/MIME): FLT:1 לספק אימות, לא-repudiation, והצפנה לדואר אלקטרוני.
  • (ב) ,0) אישורי רישום: FIRLT:1 שימש כדי להגיש חתימות דיגיטליות ל- PDF ומסמכים אחרים.

דרישות ה-GDPR וההשלכות שלהם

ה-GDPR, יעיל מאז מאי 2018, חל על כל ארגון שמעבד נתונים אישיים של יחידים באיחוד האירופי, ללא קשר להיכן הארגון מבוסס.

  • (ב) ⁇ , ירידות ושקיפות: 1 ארגונים חייבים להיות בסיס חוקי לעיבוד ולעדכן את נושאי הנתונים.
  • (ב) עיין: "העברה" (ב) יש לאסוף רק את הנתונים, במפורש ולגיטימיות.
  • (ב) עיין ב[[המאה ה-20]], אך ורק ב[[1924]]
  • (ב) ,0) , ⁇ : ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
  • (ב) ,0) הגבלת הגבלת אחריות: נתונים של מילואים לא יותר מנדרש.
  • (סעיף 32:0) אינטגריטיות וקונפונטניות (סעיף 32): FLT:1 זה המקום שבו PKI מסייע ישירות לארגונים ליישם אמצעים טכניים מתאימים כדי להגן על נתונים אישיים מפני עיבוד בלתי מורשה או בלתי חוקי, אובדן מקרי, הרס או נזק.
  • (FLT:0) ,Accountability: 1FLT:1 הבקר חייב להיות מסוגל להפגין תאימות, כולל שמירה על רשומות של פעילויות עיבוד וליישם הגנה על נתונים על ידי עיצוב ו מחדל.

סעיף 32 מדגיש במיוחד את הצורך בהפניה והצפנה של נתונים אישיים, כמו גם את היכולת להבטיח את הסודיות, השלמות, הזמינות, וחוסן של מערכות עיבוד.PKI היא טכנולוגיה בסיסית להשגת מטרות אלה.

כיצד PKI תומך ב-GDPR Compliance

יכולות PKI מתייחסות ישירות לדרישות GDPR. להלן מיפוי של פונקציות PKI למחויבויות ספציפיות של GDPR.

קידוד נתונים עבור Confidentiality

GDPR מעודד פסאודו-דמיון וההצפנה כאמצעי להגנה על נתונים אישיים.PKI מאפשר הן סימטריות והן הצפנה אסימטרית.בדרך כלל, PKI משמש כדי להקים ערוץ מאובטח (למשל, TLS) שבו מפתחות סימטריים מוחלפים מוצפנים עם מפתחות ציבוריים.לאחר שהפגישה הוקמה, כל הנתונים במעבר מוצפנים.בנוסף, ניתן להשתמש בהצפנה ברמת הקובץ, דואר אלקטרוני (MI/SME), ו-S), ו-S, כולל הצפנה זו, כדי להצפין, או הצפנה, כולל אישורים לשימוש בנתוני טיפול תרופתיים.

בקרת גישה וגישה

GDPR דורש גישה לנתונים אישיים מוגבלת רק לאנשי צוות מורשים בלבד.PKI מספקת אימות חזק באמצעות תעודות דיגיטליות.במקום להסתמך רק על סיסמאות (שפגיעות בכוח phishing ו-brute), האישורים מציעים אימות שני-factor: משהו שיש למשתמש (התעודה על כרטיס חכם או מכשיר) ומשהו שהמשתמש יודע (PIN) הוא בעל ערך מיוחד לגישה אדמיניסטרטיבית למסד נתונים המכילה, יתר על-ידי אימות אישי, מאפשר אישורים ל-Profiling Access.

אינטגרציית נתונים באמצעות חתימה דיגיטלית

GDPR מדגיש את הדיוק והשלמות של נתונים אישיים.חתימות דיגיטליות, הפונקציה ליבה PKI, להבטיח כי הנתונים לא השתנו לאחר החתימה.כאשר בקר מעבד נתונים אישיים, ייתכן שיהיה צורך לספק ראיות לכך שהמידע נשאר שלם. חתימות דיגיטליות יכולות להיות מוחלות על יומני, דוחות וצורות הסכמה.זה גם עוזרות במעקב אחר עקבות ביקורת: אם נתונים כפופים דורשים גישה לנתונים שלהם, הארגון יכול לגרום לתוכנות שלא ניתן היה לבצע חתומה על מנת לחתום על העדכונים.

אפשרויות ל-Audit Trails

סעיף 5(2) דורש שהבקר יהיה אחראי, וניתן להפגין תאימות, עקרונות ה-GDPR. PKI מאפשרים כניסה חזקה ולא-repudiation. כאשר תעודה דיגיטלית משמשת לחתום על פעולה (למשל, גישה למסד נתונים, שינוי של תיעוד), החתימה מספקת הוכחה בלתי מוגבלת של מי ביצע את הפעולה ומתי רשויות ניהול בדרך כלל של כל התעודות ותעודות הניתנותנותנותנותנותנותנותנותנותנות להגשת אישורים נוספים של אימותים.

יישום PKI עבור GDPR Compliance: A Step-by-Step Guide

העברת PKI למילוי התחייבויות ה-GDPR מחייבת תכנון קפדני וניהול מתמשך.הצעדים הבאים מספקים מסגרת ליישום מוצלח.

שלב 1: צריכת נתונים ומערכת צריכה

החל ממיפוי זרימת נתונים אישיים ברחבי הארגון.זהה אילו מערכות לאחסן, לעבד או להעביר נתונים אישיים.עבור כל מערכת, לקבוע את הרמה הנוכחית של הצפנה, אימות והגנה על שלמות.בצע ניתוח פער נגד דרישות סעיף 32.לדוגמה, אם מסד נתונים של לקוח נגיש רק באמצעות אימות סיסמה ונתונים אינו מוצפן במנוחה, זהו פער עדיפות גבוהה.

שלב 2: בחר את הפתרון הנכון

לארגונים יש אפשרויות מרובות: רכישת תעודות מ CA ציבורית (למשל, DigiCert, GlobalSign, Let's Encrypt for Basic TLS), פריסת CA פנימית (באמצעות כלים כמו Microsoft Active Directory Directory Directory Service, EJBCA, או HashiCorp Vault עם מנוע PKI), או להשתמש בשירות ענן PKI (למשל, מנהל ה-AWS, Azure Key Vault, תלוי במידה מסוימת, ונדרשת מענה למקרים של ניהול יישומים פנימיים).

שלב 3: פיתוח ואימות של סמכויות

מסמך הצהרת תרגול תעודה (CPS) המגדירה כיצד אישורים מונפקים, מחודשים, נשללים וארכיון.כולל מדיניות עבור אורך מפתח (למשל, RSA 2048 סיביות מינימום, ECDSA P-256 ומעלה), תקופות תוקף (תקופות קצרות יותר להפחית את הסיכון), ופתרון סיבות גם לקבוע נהלים עבור מפתחות אבודים או חשופים.GDPR דורש כי אמצעים טכניים נבדקים באופן קבוע, כך ש- תקנים כגון פרוטוקולים / מדיניות בדיקה תקופתיים עבור תקן CAI.

שלב 4: צוות הרכבות ב-PKI ו-Data Protection

העובדים חייבים להבין כיצד להשתמש בתעודות ומדוע הם חשובים להגנה על נתונים.מנהלי מערכת הרכבות על תהליכי ניהול מפתח וחידוש תעודה נאותה.חינוך משתמשי קצה על איך להתקין ולהשתמש בתעודות לקוח עבור אימות והצפנה בדוא"ל.בנוסף, כדי ללמד אותם על זיהוי התקפות phishing כי פרטי תעודה לתעודה מטרה.GDPR צריכים לכלול את התפקיד של PKI בשמירה על סודיות ושלמות. צוות מאומנים היטב להפחית את הסיכון של אימות ואימות להתאמה אישית שיכול להוביל להתאמה אישית של אבטחה.

שלב 5: מעקב, ביקורת, ובאופן מתמשך לשפר

PKI אינו פתרון קבוע-and-forget. בצע באופן קבוע תאריכי פקיעת האישור, סטטוס ייעוד, CA בריאות. השתמש בכלי ניהול מחזור חיים להתחדשות אוטומטית ולהימנע משיבושים בשירות. לבצע ביקורת פנימית תקופתית כדי לוודא שרק תעודות מורשים נמצאים בשימוש, כי מפתחות פרטיים מאוחסנים באופן מאובטח (למשל, במודולים של אבטחה או חנויות מפתח מאובטחות), וכי revocation הם עד לרשימות כדי בדיקות, כדי שיפור של פעולות אבטחה, אם יש צורך, כדי שיפור, כדי לבצע בדיקות אבטחה.

אתגרים ועיסוקים טובים

בעוד PKI הוא מאפשר רב עוצמה של תאימות ל-GDPR, ארגונים מתמודדים עם מספר אתגרים בפריסה וניהול שלה.

ניהול חיים

ארגונים גדולים עשויים להיות אלפי תעודות על פני מערכות ומיקומים מגוונים.ניהול ידני הוא שגיאה-prone ולעתים קרובות מוביל לתעודות פגום לגרום החוצה או חורים אבטחה.הפרקטיקה הטובה ביותר: ליישם ניהול תעודה אוטומטית באמצעות פרוטוקולים כגון ACME (סביבת ניהול האישורים האישורים) עבור תעודות ציבוריות או להשתמש בכלים פנימיים המשלבים עם ניהול.

ייעוד ו-OCSP Reliability

קבלת תעודה מסוכנת היא קריטית, אך מנגנון הסימון של ביטול (CRL או OCSP) חייב להיות זמין מאוד.אם מגיבים OCSP לרדת, יישומי הלקוח עשויים להיכשל (סיכון אבטחה) או להיכשל סגור (חסימה גישה) בפועל הטוב ביותר: פריסת מגיבי OCSP אדומים ותגובה למילוי נאות.

אבטחה ו-HSMs

המפתחות הפרטיים של שורש CA ו- CAs הם התכשיטים הכתר של PKI.אם הוא נפגע, תוקף יכול להטיל תעודות הונאה כי יהיה מהימן על ידי כל הצדדים הנתמכות.אח"ה מפתחות פרטיים במודולים אבטחה קשיחים (HSMs) כי הם 140-2 רמה 3D או גבוה יותר. עבור תעודות קצה, להשתמש באחסון מאובטח כגון TPM (מסמך פלטפורמה) על גבי קבצים חכמים, או מאובטחים על גבי כרטיסי אבטחה מאובטחים עם אבטחה רבים.

שילוב עם IAM ו- Security Stack

PKI אינו פועל בבידוד.It צריך להשתלב עם מערכות ניהול זהות וגישה (IAM), שירותי ניהול (למשל, LDAP, Active Directory), SIEM (מידע אבטחה וניהול אירועים) לניתוח יומני, ומניעת אובדן נתונים (DLP) כלי תרגול הטוב ביותר: השתמש בפרוטוקולים סטנדרטיים כגון SCIM עבור מתן משתמשים ו- RADUS עבור אימות רשת.

אישור עם eIDAS ותעודות הסמכה

For organizations operating in Europe, eIDAS (Electronic Identification, Authentication, and Trust Services) regulation defines levels of trust for electronic signatures and certificates. Qualified certificates for electronic signatures offer the highest legal assurance and are recognized across EU member states. If your organization needs to sign contracts or other legal documents involving personal data, consider using a qualified trust service provider (QTSP) to issue certificates. This can also demonstrate a high level of accountability under GDPR.

דוגמאות אמיתיות בעולם

בריאות: הגנה על נתוני המטופל

רשת בית חולים המטפלת בנתונים רגישים לחולה (נתוני קטגוריה מיוחדים תחת GDPR) ייושמו PKI כדי לאבטח את מערכת הרשומה הרפואית האלקטרונית שלה.כל מרפא מקבל כרטיס חכם עם אישור לקוח עבור אימות.כל הנתונים החלים בין מחלקות מוצפנים באמצעות חתימה דיגיטלית TLS מוחלים על רשומות מרשם כדי למנוע tampering.הבית החולים גם משתמש בתעודה חתימה קוד כדי להבטיח כי עדכונים לתוכנה רפואית הם אותנטיים לא רק דרישות סעיף 32 מרוצים אלא גם עבור טיפול רפואי משופרות.

שירותים פיננסיים: עסקאות מאובטחות וגישה מרחוק

בנק רב לאומי משתמש ב- PKI עבור אימות לקוחות עבור בנקאות מקוונת (באמצעות תעודות במכשירים ניידים) ועבור גישה ל- VPN של העובד.תעודת לקוחות הקשורות זהויות עובדים, המאפשרת בקרת גישה גרפית למאגרי מידע של לקוחות.הצפנה של נתונים ב- Rest משתמשת בתעודות לניהול מפתח.ה- PKI של הבנק הוא ביקורת מדי שנה נגד תקנות GDPR ופיננסיות כמו PSD2.

מגמות עתידיות: PKI ו-GDPR ב-E מעורביםנוף

ככל שאיומים הסייבר מתפתחים, כך ש-PKI אסטרטגיות.עלייה של מחשוב קוונטי מהווה סיכון ארוך טווח לאלגוריתמים הציבוריים של ימינו. NIST סטנדרטיזציה של אלגוריתמים קריפטוגרפיים לאחר ה-quantum, וארגונים צריכים להתחיל לתכנן הגירה לתעודות הקוונטיות-resistant.GDPR עדיין לא מחייב אלגוריתמים של הצפנה קוונטית, אלא עיקרון הגנת הנתונים על ידי כך שמצביעים על ארגונים מתקדמים צריכים להתחיל לבחון את הנכסים ההצפנה והקריפטוגרפיים שלהם בטמפרטורות שלאחר ההצפנה.

בנוסף, המעבר לאדריכלות של אפס אמון מדגיש אימות מתמשך.PKI ממלא תפקיד מרכזי באפס אמון על ידי מתן זהות המכשיר זהות המשתמש שניתן לאמת בכל פעם משאב הוא גישה. בשילוב עם תעודות קצרות מועד ומדיניות גישה דינמית, אפס אמון תואם באופן מושלם עם אחריות החשבון של GDPR ודרישות minimization נתונים.

לבסוף, שירותי PKI מבוססי ענן הופכים להיות נפוצים יותר, מציעים דרוגיות והורדת ניהול מעל פני השטח.עם זאת, ארגונים חייבים להבטיח כי ספקי ענן PKI לציית ל-GDPR, כולל הסכמי עיבוד נתונים ואת הזכות לביקורת.מפתחי הצפנה צריך להיות מוחזק באופן אידיאלי ב- HSM עצמו של הארגון או ענן HSM עם שליטה בלעדית.

מסקנה

תשתיות מפתח ציבוריות אינן פתרון בגודל אחד, אך כאשר הן מופצות בחשיבה, היא מספקת את הבסיס הטכני לציות GDPR. על ידי צפינת נתונים אישיים, אימות משתמשים מורשים, הבטחת שלמות נתונים, ויצירת מסלולי ביקורת שאינם ניתנים לערעור, PKI מתייחסת לדרישות הליבה של הרגולציה עבור ארגונים אבטחה וחשבונאות.

(ב) ב[[1924]], [[1924]]]], [[1924]]]]]], [[1924]]]], [[1924]]]]]], [[1924]]]]]], [[1924]]]]]], [[1924]]]]]]]], [[1924]]]]]]]]]], [[1924]]]]]]]]]], [[1924]]]]]]]]]], [[1924]]]]]]]]