Δεδομένα προσωπικού χαρακτήρα στα αρχεία καταγραφής ασφάλειας: εγχειρίδιο εφαρμογής για GDPR, NIS2 και DORA

Ένας αναλυτής ασφάλειας ανοίγει το SIEM στις 02:17. Η ειδοποίηση αρχικά φαίνεται συνήθης: πολλαπλές αποτυχημένες συνδέσεις, μία επιτυχής συνεδρία από ασυνήθιστη διεύθυνση IP και, στη συνέχεια, αιφνίδια αύξηση κλήσεων API προς τελικό σημείο εξαγωγής δεδομένων πελατών. Μέσα σε λίγα λεπτά, ο δίαυλος χειρισμού του περιστατικού έχει γεμίσει. Ο Υπεύθυνος Ασφάλειας Πληροφοριών (CISO) θέλει να γνωρίζει αν πρόκειται για κατάληψη λογαριασμού. Το νομικό τμήμα ρωτά αν τα αρχεία καταγραφής περιέχουν δεδομένα προσωπικού χαρακτήρα. Ο Υπεύθυνος Προστασίας Δεδομένων (DPO) ρωτά αν το αναγνωριστικό χρήστη, η διεύθυνση IP, το αναγνωριστικό συσκευής και οι διευθύνσεις URL αιτημάτων στο SIEM καλύπτονται από τη δήλωση ιδιωτικότητας και τα αρχεία δραστηριοτήτων επεξεργασίας. Ο Διευθυντής Συμμόρφωσης ρωτά αν τα αρχεία καταγραφής πρέπει να διατηρηθούν για κανονιστική αναφορά. Η ομάδα εξυπηρέτησης πελατών ρωτά αν ένας πελάτης μπορεί αύριο να ζητήσει τη διαγραφή των ίδιων εγγραφών καταγραφής.
Σε αυτό το σημείο, πολλοί οργανισμοί διαπιστώνουν ότι η καταγραφή ασφάλειας και η διακυβέρνηση ιδιωτικότητας σχεδιάστηκαν ως δύο χωριστοί κόσμοι.
Οι ομάδες ασφάλειας θέλουν λεπτομερή αρχεία καταγραφής, μακρά διατήρηση, αμετάβλητη αποθήκευση και ταχεία πρόσβαση. Οι ομάδες ιδιωτικότητας θέλουν ελαχιστοποίηση, περιορισμό του σκοπού, πρόσβαση βάσει ρόλων, πειθαρχία στη διατήρηση και διαγραφή όταν τα δεδομένα δεν είναι πλέον αναγκαία. Οι ομάδες απόκρισης σε περιστατικά θέλουν τα τεκμήρια να διατηρούνται ακριβώς όπως ήταν. Η λογοδοσία βάσει του GDPR απαιτεί από τον οργανισμό να εξηγεί γιατί υπάρχουν εκεί δεδομένα προσωπικού χαρακτήρα, ποιος απέκτησε πρόσβαση σε αυτά και για πόσο διάστημα τηρούνται. Η NIS2 και ο DORA προσθέτουν επείγοντα χαρακτήρα, επειδή οι βασικές οντότητες, οι σημαντικές οντότητες και οι χρηματοοικονομικοί οργανισμοί χρειάζονται επαρκή τεκμήρια για να ταξινομούν περιστατικά, να τα αναφέρουν εγκαίρως και να αποδεικνύουν αποτελεσματική διαχείριση κινδύνων ΤΠΕ.
Η δυσάρεστη αλήθεια είναι απλή: τα αρχεία καταγραφής ασφάλειας είναι συχνά αποθετήρια δεδομένων προσωπικού χαρακτήρα. Τα αρχεία καταγραφής αυθεντικοποίησης μπορεί να περιέχουν ονόματα χρήστη, διευθύνσεις ηλεκτρονικού ταχυδρομείου, διευθύνσεις IP, αποτυπώματα συσκευών και γεωεντοπισμό. Τα αρχεία καταγραφής εφαρμογών μπορεί να αποκαλύπτουν διευθύνσεις URL, συμβολοσειρές αναζήτησης, τμήματα ωφέλιμου φορτίου, αριθμούς υποθέσεων και περιεχόμενο μηνυμάτων. Τα αρχεία καταγραφής EDR και νέφους μπορεί να περιλαμβάνουν ονόματα κεντρικών υπολογιστών που συνδέονται με εργαζομένους, διαδρομές αρχείων με ονόματα, αναγνωριστικά συνεδριών και ενέργειες διαχειριστών. Τα αρχεία καταγραφής IAM μπορεί να αποκαλύπτουν αλλαγές προνομίων, συμμετοχή σε ομάδες και αποτυχημένες απόπειρες πρόσβασης σε ευαίσθητα συστήματα.
Εάν τα αρχεία καταγραφής περιέχουν δεδομένα προσωπικού χαρακτήρα, δεν αποτελούν πλέον μόνο ζήτημα καταγραφής ISO 27001. Μετατρέπονται σε ζήτημα ιδιωτικότητας, διατήρησης, τεκμηρίων, αναφοράς περιστατικών και διακυβέρνησης προμηθευτών. Η Clarysec αντιμετωπίζει τη διακυβέρνηση δεδομένων προσωπικού χαρακτήρα στα αρχεία καταγραφής ασφάλειας ως πρόβλημα συμμόρφωσης μεταξύ πλαισίων, όχι ως πρόβλημα διαμόρφωσης εργαλείου.
Το πραγματικό δίλημμα του CISO: τεκμήρια ανίχνευσης έναντι ελαχιστοποίησης για την ιδιωτικότητα
Ο CISO στο σενάριο των 02:17 αντιμετωπίζει πραγματική επιχειρησιακή σύγκρουση. Εάν τα αρχεία καταγραφής είναι υπερβολικά περιορισμένα, το Κέντρο Επιχειρήσεων Ασφάλειας (SOC) δεν μπορεί να ανιχνεύσει συμβιβασμό, να ανασυνθέσει χρονογραμμές ή να υποστηρίξει αναφορές NIS2 και DORA. Εάν τα αρχεία καταγραφής είναι υπερβολικά πλούσια, ο οργανισμός μπορεί να συλλέγει περισσότερα δεδομένα προσωπικού χαρακτήρα από όσα είναι αναγκαία, να τα διατηρεί για υπερβολικό διάστημα, να τα εκθέτει σε υπερβολικά πολλούς διαχειριστές ή να μην μπορεί να υποστηρίξει δικαιώματα GDPR και υποχρεώσεις διαφάνειας.
Το GDPR ορίζει ευρέως τα δεδομένα προσωπικού χαρακτήρα ως πληροφορίες που αφορούν ταυτοποιημένο ή ταυτοποιήσιμο φυσικό πρόσωπο. Η επεξεργασία περιλαμβάνει τη συλλογή, αποθήκευση, χρήση, κοινολόγηση, διαγραφή και καταστροφή. Στην πράξη, αρχεία καταγραφής που περιέχουν διευθύνσεις IP, αναγνωριστικά χρηστών, αναγνωριστικά συσκευών ή αρχεία δραστηριότητας μπορεί να αποτελούν δεδομένα προσωπικού χαρακτήρα ανάλογα με το πλαίσιο. Οι αρχές του GDPR απαιτούν νόμιμη, θεμιτή και διαφανή επεξεργασία, περιορισμό του σκοπού, ελαχιστοποίηση των δεδομένων, περιορισμό της περιόδου αποθήκευσης, ακεραιότητα και εμπιστευτικότητα, καθώς και λογοδοσία.
Το ερώτημα διακυβέρνησης δεν είναι: «Μπορούμε ποτέ να καταγράφουμε δεδομένα προσωπικού χαρακτήρα;» Το σωστότερο ερώτημα είναι: «Ποια δεδομένα προσωπικού χαρακτήρα χρειάζεται να καταγράφουμε για ασφάλεια, απόκριση σε περιστατικά και συμμόρφωση, ποια νόμιμη βάση τα υποστηρίζει, ποιες δικλίδες ασφαλείας εφαρμόζονται και πότε πρέπει να διαγράφονται, να ανωνυμοποιούνται ή να τίθενται υπό εγκεκριμένη δέσμευση διατήρησης;»
Η βιβλιοθήκη εταιρικών πολιτικών ιδιωτικότητας της Clarysec αντιμετωπίζει άμεσα αυτή την ένταση. Η Πολιτική Προστασίας Δεδομένων και Ιδιωτικότητας, στις απαιτήσεις εφαρμογής της πολιτικής, ρήτρα 6.2.1, ορίζει:
Επιτρέπεται να συλλέγονται και να υποβάλλονται σε επεξεργασία μόνο τα δεδομένα που είναι αναγκαία για συγκεκριμένο, νόμιμο επιχειρησιακό σκοπό.
Για τις ΜΜΕ, η ίδια αρχή διατυπώνεται στην Πολιτική Προστασίας Δεδομένων και Ιδιωτικότητας για ΜΜΕ, στις απαιτήσεις εφαρμογής της πολιτικής, ρήτρα 6.2.1:
Πρέπει να συλλέγονται και να διατηρούνται μόνο τα ελάχιστα αναγκαία δεδομένα προσωπικού χαρακτήρα.
Αυτή η πρόταση πρέπει να καθοδηγεί κάθε απόφαση σχεδιασμού καταγραφής. Είναι κάθε πεδίο σε κάθε πηγή αρχείων καταγραφής αναγκαίο για καθορισμένο σκοπό ασφάλειας, επιχειρησιακό, νομικό ή συμβατικό;
Γιατί το ISO 27701 αλλάζει τη συζήτηση για την καταγραφή
Το ISO/IEC 27001:2022 παρέχει το σύστημα διαχείρισης: πεδίο εφαρμογής, ενδιαφερόμενα μέρη, αξιολόγηση κινδύνου, αντιμετώπιση κινδύνων, επιχειρησιακό έλεγχο, παρακολούθηση, εσωτερικό έλεγχο και συνεχή βελτίωση. Το ISO/IEC 27002:2022 παρέχει πρακτική καθοδήγηση ελέγχων για καταγραφή, παρακολούθηση, προστασία της ιδιωτικότητας των δεδομένων προσωπικού χαρακτήρα, συλλογή τεκμηρίων, προστασία αρχείων, διαγραφή, έλεγχο πρόσβασης και διαχείριση προμηθευτών. Το ISO/IEC 27701 επεκτείνει το μοντέλο διακυβέρνησης στη διαχείριση πληροφοριών ιδιωτικότητας, εστιάζοντας σε υπευθύνους επεξεργασίας και εκτελούντες την επεξεργασία δεδομένων προσωπικού χαρακτήρα, ρόλους ιδιωτικότητας, αρχεία επεξεργασίας δεδομένων προσωπικού χαρακτήρα, προστασία της ιδιωτικότητας ήδη από τον σχεδιασμό, χειρισμό δικαιωμάτων και υποχρεώσεις εκτελούντος την επεξεργασία.
Για τα αρχεία καταγραφής ασφάλειας, το ISO 27701 έχει σημασία επειδή επιβάλλει ερωτήματα ειδικά για την ιδιωτικότητα, τα οποία οι ομάδες ασφάλειας μερικές φορές παραλείπουν:
- Η πηγή αρχείων καταγραφής επεξεργάζεται δεδομένα προσωπικού χαρακτήρα ως υπεύθυνος επεξεργασίας, εκτελών την επεξεργασία, από κοινού υπεύθυνος επεξεργασίας ή υπεργολάβος επεξεργασίας;
- Περιλαμβάνονται τα δεδομένα καταγραφής στην απογραφή δραστηριοτήτων επεξεργασίας;
- Γνωρίζει ο οργανισμός ποια πεδία αρχείων καταγραφής περιέχουν δεδομένα προσωπικού χαρακτήρα;
- Συνδέονται τα δεδομένα προσωπικού χαρακτήρα στα αρχεία καταγραφής με κανόνες διατήρησης και διαγραφής;
- Ενημερώνονται οι πελάτες για τους οποίους ο οργανισμός ενεργεί ως εκτελών την επεξεργασία σχετικά με την καταγραφή πρόσβασης σε δεδομένα προσωπικού χαρακτήρα, όπου αυτό απαιτείται συμβατικά;
- Λαμβάνονται υπόψη τα αρχεία καταγραφής κατά την απόκριση σε αιτήματα πρόσβασης, διαγραφής ή περιορισμού;
- Αξιολογούνται τα περιστατικά που αφορούν δεδομένα προσωπικού χαρακτήρα σε σχέση με εναύσματα αναφοράς ιδιωτικότητας, κυβερνοασφάλειας και χρηματοοικονομικού τομέα;
Η Πολιτική Ασφάλειας και Ελέγχου Πρόσβασης σε Δεδομένα Προσωπικού Χαρακτήρα της Clarysec μετατρέπει τα παραπάνω σε λειτουργικές απαιτήσεις. Από την ενότητα καταγραφής και παρακολούθησης, ρήτρα 4.6.1:
[Και οι δύο] Ο Ιδιοκτήτης Συστήματος / Ιδιοκτήτης Εφαρμογής ΠΡΕΠΕΙ να ορίζει στο REG12 το πεδίο εφαρμογής καταγραφής δεδομένων προσωπικού χαρακτήρα για συμβάντα αυθεντικοποίησης, συμβάντα πρόσβασης, προνομιούχες ενέργειες, δραστηριότητα εξαγωγής δεδομένων προσωπικού χαρακτήρα και ουσιώδεις αλλαγές διαμόρφωσης, πριν από τη χρήση σε παραγωγή ή ουσιώδη αλλαγή.
Η ρήτρα 4.6.2 κλείνει τον κύκλο μεταξύ καταγραφής, ελέγχου πρόσβασης και διατήρησης:
[Και οι δύο] Ο Επικεφαλής Ασφάλειας Πληροφοριών ΠΡΕΠΕΙ να διασφαλίζει ότι τα αρχεία καταγραφής που περιέχουν δεδομένα προσωπικού χαρακτήρα υπόκεινται σε περιορισμένη πρόσβαση και συνδέονται με εγκεκριμένο κανόνα διατήρησης ή διαγραφής στο REG02 ή στο REG12 πριν από την έναρξη της παρακολούθησης των αρχείων καταγραφής.
Έτσι η διακυβέρνηση PIMS γίνεται πρακτική. Το REG12 ορίζει ποια καταγραφή δεδομένων προσωπικού χαρακτήρα επιτρέπεται και απαιτείται. Το REG02 προσδιορίζει πού υπάρχουν δεδομένα προσωπικού χαρακτήρα, συμπεριλαμβανομένων των αρχείων καταγραφής. Οι κανόνες διατήρησης και διαγραφής δεν αποτελούν γραφειοκρατική προσθήκη εκ των υστέρων. Γίνονται προϋποθέσεις για την καταγραφή στην παραγωγή.
Τα αρχεία καταγραφής ασφάλειας είναι αρχεία, τεκμήρια και δραστηριότητα επεξεργασίας δεδομένων προσωπικού χαρακτήρα
Ένας ώριμος οργανισμός δεν πρέπει να αντιμετωπίζει τα αρχεία καταγραφής ως αναλώσιμα τεχνικά υπολείμματα. Τα αρχεία καταγραφής είναι αρχεία. Κατά τη διάρκεια ενός περιστατικού, μπορεί να γίνουν νομικά αποδεικτικά στοιχεία. Όταν περιέχουν δεδομένα προσωπικού χαρακτήρα, αποτελούν επίσης δεδομένα επεξεργασίας που υπάγονται σε διακυβέρνηση ιδιωτικότητας.
Η Πολιτική Καταγραφής και Παρακολούθησης της Clarysec ορίζει τις προσδοκίες κανονικοποίησης αρχείων καταγραφής. Από τις απαιτήσεις διακυβέρνησης, ρήτρα 5.1.4:
Απαιτήσεις μορφότυπου και κανονικοποίησης αρχείων καταγραφής (π.χ. χρονοσήμανση, αναγνωριστικό χρήστη, τύπος συμβάντος, IP προέλευσης)
Αυτά είναι ακριβώς τα πεδία που καθιστούν τα αρχεία καταγραφής χρήσιμα για την απόκριση σε περιστατικά. Είναι επίσης τα πεδία που συχνά καθιστούν τα αρχεία καταγραφής δεδομένα προσωπικού χαρακτήρα. Η ίδια εταιρική πολιτική επισημαίνει τι δεν πρέπει ποτέ να συμβαίνει, από τις απαιτήσεις διακυβέρνησης, ρήτρα 5.3.3:
Αποθήκευση ευαίσθητων δεδομένων σε απλό κείμενο (π.χ. κωδικοί πρόσβασης, κρυπτογραφικά μυστικά)
Το ζητούμενο δεν είναι τα αρχεία καταγραφής να αποφεύγουν όλα τα αναγνωριστικά. Το ζητούμενο είναι τα αναγνωριστικά να είναι σκόπιμα, προστατευμένα και αιτιολογημένα. Κωδικοί πρόσβασης, μυστικά, πλήρη διακριτικά και μη αναγκαία ωφέλιμα φορτία δεν πρέπει να καταγράφονται. Αναγνωριστικά χρηστών, διευθύνσεις IP και μεταδεδομένα συμβάντων μπορεί να είναι αναγκαία, αλλά απαιτούν ελέγχους.
Για τις ΜΜΕ, η Πολιτική Καταγραφής και Παρακολούθησης για ΜΜΕ της Clarysec εντάσσει την ανασκόπηση ιδιωτικότητας στη δομή ρόλων. Από τους ρόλους και αρμοδιότητες, ρήτρα 4.3.1, απαιτεί από τον οργανισμό να:
Επαληθεύει ότι τα δεδομένα καταγραφής που σχετίζονται με προσωπικές ή ευαίσθητες πληροφορίες χειρίζονται σύμφωνα με το GDPR και άλλους νόμους προστασίας δεδομένων.
Η έκδοση για ΜΜΕ παρέχει επίσης σαφή βασική απαίτηση διατήρησης. Από τις απαιτήσεις διακυβέρνησης, ρήτρα 5.2.1:
Τα αρχεία καταγραφής πρέπει να διατηρούνται για τουλάχιστον 12 μήνες, εκτός εάν απαιτείται μεγαλύτερη περίοδος διατήρησης από νόμο ή σύμβαση ή δικαιολογείται στο πλαίσιο ενεργού περιστατικού ή νομικής διαφοράς.
Και ορίζει την προσδοκία προστασίας, από τις απαιτήσεις διακυβέρνησης, ρήτρα 5.3.1:
Τα αρχεία καταγραφής πρέπει να αποθηκεύονται σε τοποθεσίες με προστασία εγγραφής και η πρόσβαση πρέπει να περιορίζεται μόνο σε εξουσιοδοτημένο προσωπικό.
Για την εταιρική απόκριση σε περιστατικά, η Πολιτική Συλλογής Τεκμηρίων και Ψηφιακής Εγκληματολογίας, στις απαιτήσεις εφαρμογής της πολιτικής, ρήτρα 6.3.1, απαιτεί:
Τα αρχεία καταγραφής από τείχη προστασίας, SIEM, πράκτορες τερματικών σημείων, πλατφόρμες διαχείρισης ταυτοτήτων και πρόσβασης (IAM) και πλατφόρμες νέφους πρέπει να εξάγονται και να αποθηκεύονται σε αμετάβλητους μορφότυπους.
Η έκδοση για ΜΜΕ προσθέτει δικλίδα αναλογικότητας. Η Πολιτική Συλλογής Τεκμηρίων και Ψηφιακής Εγκληματολογίας για ΜΜΕ, στην ενότητα αντιμετώπισης κινδύνων και εξαιρέσεων, ρήτρα 7.2.1, ορίζει:
Ελαχιστοποιήστε το πεδίο της συλλογής· συλλέξτε μόνο ό,τι είναι αναγκαίο.
Αυτή είναι η ουσία της καταγραφής με σεβασμό στην ιδιωτικότητα: διατηρείται ό,τι είναι αναγκαίο, αποδεικνύεται γιατί είναι αναγκαίο, περιορίζεται ποιος μπορεί να το δει και διαγράφεται όταν λήξει ο εγκεκριμένος σκοπός.
Το μοντέλο ελέγχων της Clarysec για τεκμήρια ασφαλή ως προς την ιδιωτικότητα
Στο Zenith Blueprint: Ο οδικός χάρτης 30 βημάτων για ελεγκτές, η Clarysec τοποθετεί την καταγραφή στη φάση «Έλεγχοι στην πράξη», Βήμα 19: Τεχνολογικοί έλεγχοι I. Ο οδηγός εξηγεί την προσδοκία ελέγχου του ISO/IEC 27002:2022:
A.8.15 – Καταγραφή: «Τα αρχεία καταγραφής που καταγράφουν δραστηριότητες, εξαιρέσεις, σφάλματα και άλλα συναφή συμβάντα πρέπει να παράγονται, να αποθηκεύονται, να προστατεύονται και να αναλύονται.»
Το ίδιο βήμα κατευθύνει τους οργανισμούς να παράγουν αρχεία καταγραφής για βασικά συμβάντα, να τα αποθηκεύουν με ασφάλεια ώστε να μην μπορούν να τροποποιηθούν, να τα διατηρούν για καθορισμένη περίοδο και να τα αναλύουν μέσω SIEM ή διαδικασίας ανασκόπησης. Συνδέει επίσης την καταγραφή με τη γνωστοποίηση παραβίασης βάσει GDPR, τα αρχεία περιστατικών DORA, τη διαχείριση κινδύνων NIS2 και την ανάλυση αρχείων καταγραφής ασφάλειας COBIT.
Ωστόσο, η καταγραφή από μόνη της δεν αρκεί. Στην ίδια φάση «Έλεγχοι στην πράξη», Βήμα 19, το Zenith Blueprint εξετάζει τη διαγραφή. Προειδοποιεί ότι τα δεδομένα που διατηρούνται πέρα από την επιχειρησιακή τους αξία αυξάνουν την έκθεση και τον κανονιστικό κίνδυνο και αναφέρεται ρητά σε αντίγραφα ασφαλείας, στιγμιότυπα και αρχεία. Αυτό έχει σημασία επειδή ένας κανόνας διατήρησης στο SIEM δεν έχει νόημα εάν αντιγραμμένα αρχεία καταγραφής ή κάδοι αποθήκευσης αντικειμένων σε περιβάλλον νέφους διατηρούν τα ίδια δεδομένα προσωπικού χαρακτήρα επ’ αόριστον.
Στο Βήμα 23: Οργανωτικοί έλεγχοι, το Zenith Blueprint καλύπτει τη συλλογή τεκμηρίων. Αναφέρει ότι τα τεκμήρια περιστατικών πρέπει να εντοπίζονται, να συλλέγονται και να διατηρούνται με τρόπο νομικά παραδεκτό, αξιόπιστο και ευθυγραμμισμένο με τις ανάγκες διερεύνησης. Τονίζει επίσης μια επιχειρησιακή πραγματικότητα: τα τεκμήρια συχνά χάνονται στα πρώτα λεπτά της απόκρισης, όταν τα αρχεία καταγραφής ανακυκλώνονται, τα συστήματα επανεκκινούνται ή οι διαχειριστές αλλάζουν συμβιβασμένους λογαριασμούς πριν ληφθούν στιγμιότυπα.
Το Βήμα 23 καλύπτει επίσης την ιδιωτικότητα και την προστασία δεδομένων προσωπικού χαρακτήρα. Ο οδηγός παρουσιάζει τα δεδομένα προσωπικού χαρακτήρα ως ζήτημα κύκλου ζωής που απαιτεί επίγνωση των δεδομένων, ταξινόμηση, έλεγχο πρόσβασης, απόκρυψη, διαγραφή, κρυπτογράφηση και υποχρεώσεις προμηθευτών. Για τα αρχεία καταγραφής, αυτό σημαίνει ότι το SIEM, το EDR, η πλατφόρμα καταγραφής νέφους και το σύστημα διαχείρισης αιτημάτων πρέπει να αποτελούν μέρος της απογραφής δεδομένων προσωπικού χαρακτήρα.
Χαρτογράφηση συμμόρφωσης μεταξύ πλαισίων για δεδομένα προσωπικού χαρακτήρα σε αρχεία καταγραφής
Το Zenith Controls: Οδηγός συμμόρφωσης μεταξύ πλαισίων χαρτογραφεί τον έλεγχο 8.15 του ISO/IEC 27002:2022, Καταγραφή, σε συναφείς ελέγχους που είναι ουσιώδεις για τη διακυβέρνηση δεδομένων προσωπικού χαρακτήρα. Αυτές οι σχέσεις δείχνουν γιατί η καταγραφή δεν αποτελεί μόνο θέμα SOC.
| Σχέση ISO/IEC 27002:2022 | Γιατί έχει σημασία για δεδομένα προσωπικού χαρακτήρα στα αρχεία καταγραφής |
|---|---|
| 8.16 Δραστηριότητες παρακολούθησης | Η παρακολούθηση εξαρτάται από δεδομένα καταγραφής, αλλά οι έλεγχοι ιδιωτικότητας πρέπει να διέπουν ποια δεδομένα προσωπικού χαρακτήρα παρακολουθούνται και ποιος μπορεί να βλέπει ειδοποιήσεις. |
| 5.25 Αξιολόγηση και απόφαση σχετικά με συμβάντα ασφάλειας πληροφοριών | Τα αρχεία καταγραφής υποστηρίζουν την ταξινόμηση συμβάντων, συμπεριλαμβανομένου του αν η έκθεση δεδομένων προσωπικού χαρακτήρα δημιουργεί κοινοποιητέο περιστατικό. |
| 5.26 Απόκριση σε περιστατικά ασφάλειας πληροφοριών | Οι ομάδες απόκρισης χρειάζονται αρχεία καταγραφής για περιορισμό και εξάλειψη, αλλά η πρόσβαση πρέπει να παραμένει βάσει της ανάγκης γνώσης. |
| 5.27 Διδάγματα από περιστατικά | Τα ιστορικά αρχεία καταγραφής υποστηρίζουν την ανάλυση βασικής αιτίας και τη βελτίωση ελέγχων, υπό την επιφύλαξη ορίων διατήρησης. |
| 8.17 Συγχρονισμός ρολογιών | Οι ακριβείς χρονοσημάνσεις είναι απαραίτητες για χρονογραμμές παραβιάσεων, αξιολόγηση DSAR και εγκληματολογική ανασύνθεση. |
| 5.34 Ιδιωτικότητα και προστασία δεδομένων προσωπικού χαρακτήρα | Η καταγραφή πρόσβασης σε δεδομένα προσωπικού χαρακτήρα υποστηρίζει την ιχνηλασιμότητα και τη λογοδοσία ιδιωτικότητας. |
| 5.28 Συλλογή τεκμηρίων | Τα αρχεία καταγραφής ανθεκτικά σε παραποίηση υποστηρίζουν την ψηφιακή διερεύνηση και τη νομική παραδεκτότητα. |
| 5.15 Έλεγχος πρόσβασης | Οι απόπειρες πρόσβασης και τα αρχεία καταγραφής πρόσβασης σε δεδομένα προσωπικού χαρακτήρα επικυρώνουν την αποτελεσματικότητα των περιορισμών πρόσβασης. |
| 5.33 Προστασία αρχείων | Τα αρχεία καταγραφής είναι αρχεία που πρέπει να προστατεύονται από αλλοίωση, απώλεια και μη εξουσιοδοτημένη κοινολόγηση. |
Το Zenith Controls χαρτογραφεί επίσης την Καταγραφή στη ρήτρα 8.15 του ISO/IEC 27002:2022, στα ISO/IEC 27035-1 και ISO/IEC 27035-2 για διαχείριση περιστατικών, στο ISO/IEC 27701 για την καταγραφή δραστηριοτήτων επεξεργασίας δεδομένων προσωπικού χαρακτήρα, στο ISO/IEC 27017 για αρχεία καταγραφής ελέγχου νέφους, στο ISO/IEC 27018 για καταγραφή πρόσβασης σε δεδομένα προσωπικού χαρακτήρα στο νέφος, στο ISO/IEC 27005 για κινδύνους από ανεπαρκή καταγραφή, στο ISO/IEC 27033 για καταγραφή δραστηριότητας δικτύου και στο ISO/IEC 15408-2 για λειτουργικότητα ελέγχου σε αξιολογημένα προϊόντα.
Ειδικά για την ιδιωτικότητα, το Zenith Controls χαρτογραφεί τον έλεγχο 5.34 του ISO/IEC 27002:2022, Ιδιωτικότητα και προστασία δεδομένων προσωπικού χαρακτήρα, σε αποθετήριο περιουσιακών στοιχείων, απόκρυψη δεδομένων, υπηρεσίες νέφους, ταξινόμηση, μεταφορά πληροφοριών, έλεγχο πρόσβασης, διαχείριση ταυτοτήτων και ανασκόπηση ασφάλειας έργων και αλλαγών. Για ένα πρόγραμμα διακυβέρνησης αρχείων καταγραφής, αυτοί οι δεσμοί μετατρέπονται σε πρακτικές απαιτήσεις σχεδιασμού:
- Καταγράψτε τα αποθετήρια αρχείων καταγραφής ως τοποθεσίες δεδομένων προσωπικού χαρακτήρα.
- Αποκρύψτε ή εφαρμόστε τοκενιοποίηση σε δεδομένα προσωπικού χαρακτήρα όπου δεν απαιτούνται πλήρη αναγνωριστικά.
- Ελέγχετε τις υπηρεσίες καταγραφής νέφους και τους προμηθευτές SIEM στο πλαίσιο ελέγχων νέφους και προμηθευτών.
- Ταξινομήστε τα αρχεία καταγραφής που περιέχουν δεδομένα προσωπικού χαρακτήρα ως ευαίσθητα αρχεία.
- Διέπετε τις εξαγωγές και μεταφορές αρχείων καταγραφής ως διαβιβάσεις δεδομένων προσωπικού χαρακτήρα.
- Περιορίστε την πρόσβαση στα αρχεία καταγραφής μέσω ελέγχων ταυτοποίησης και προνομιακής πρόσβασης.
- Ανασκοπήστε αλλαγές στην καταγραφή εφαρμογών πριν από την έκδοση σε παραγωγή.
GDPR, NIS2 και DORA: ένα αρχείο καταγραφής, τρεις ρυθμιστικοί φακοί
Η ίδια εγγραφή αρχείου καταγραφής μπορεί να εξεταστεί διαφορετικά βάσει του GDPR, της NIS2 και του DORA.
Βάσει του GDPR, ο οργανισμός ρωτά αν η εγγραφή περιέχει δεδομένα προσωπικού χαρακτήρα, ποια νόμιμη βάση υποστηρίζει την επεξεργασία, αν τα δεδομένα είναι αναγκαία, για πόσο διάστημα διατηρούνται, ποιος μπορεί να έχει πρόσβαση σε αυτά, αν κοινολογούνται σε εκτελούντες την επεξεργασία ή πελάτες και αν πρέπει να ληφθούν υπόψη σε αίτημα άσκησης δικαιωμάτων ή αξιολόγηση παραβίασης.
Βάσει της NIS2, ο οργανισμός ρωτά αν τα αρχεία καταγραφής υποστηρίζουν τη διαχείριση κινδύνων κυβερνοασφάλειας, τον χειρισμό περιστατικών, την επιχειρησιακή συνέχεια, τον έλεγχο πρόσβασης, την ασφάλεια της εφοδιαστικής αλυσίδας και την αξιολόγηση της αποτελεσματικότητας ελέγχων. Το NIS2 Article 20 καθιστά τα διοικητικά όργανα υπεύθυνα για την έγκριση και την εποπτεία μέτρων διαχείρισης κινδύνων κυβερνοασφάλειας. Το Article 21 απαιτεί κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα, συμπεριλαμβανομένων του χειρισμού περιστατικών, της επιχειρησιακής συνέχειας, της ασφάλειας της εφοδιαστικής αλυσίδας, της ασφαλούς ανάπτυξης, του χειρισμού ευπαθειών, της αξιολόγησης αποτελεσματικότητας, της κυβερνοϋγιεινής, του ελέγχου πρόσβασης και της διαχείρισης περιουσιακών στοιχείων. Το Article 23 δημιουργεί κλιμακωτή αναφορά για σημαντικά περιστατικά, συμπεριλαμβανομένης έγκαιρης προειδοποίησης εντός 24 ωρών, κοινοποίησης εντός 72 ωρών και τελικής έκθεσης εντός ενός μήνα.
Βάσει του DORA, οι χρηματοοικονομικές οντότητες πρέπει να λειτουργούν τεκμηριωμένο πλαίσιο διαχείρισης κινδύνων ΤΠΕ. Το DORA Article 5 αναθέτει την ευθύνη στο διοικητικό όργανο. Το Article 10 αφορά την ανίχνευση. Το Article 17 απαιτεί διαδικασία διαχείρισης περιστατικών που σχετίζονται με τις ΤΠΕ. Το Article 18 καλύπτει την ταξινόμηση περιστατικών που σχετίζονται με τις ΤΠΕ και κυβερνοαπειλών. Το Article 19 αφορά την αναφορά μειζόνων περιστατικών που σχετίζονται με τις ΤΠΕ. Τα αρχεία καταγραφής υποστηρίζουν την ανίχνευση, την ταξινόμηση, την ανάλυση βασικής αιτίας, την εκτίμηση αντικτύπου, την απόκριση, την ανάκαμψη και τα τεκμήρια αποκατάστασης.
| Φακός συμμόρφωσης | Κύριο ερώτημα για δεδομένα προσωπικού χαρακτήρα στα αρχεία καταγραφής | Τεκμήρια που αναμένει η Clarysec |
|---|---|---|
| GDPR | Είναι τα δεδομένα προσωπικού χαρακτήρα στα αρχεία καταγραφής νόμιμα, αναγκαία, διαφανή, προστατευμένα και διατηρούμενα μόνο όσο χρειάζεται; | Απογραφή δεδομένων προσωπικού χαρακτήρα, νόμιμη βάση, κανόνας διατήρησης, έλεγχοι πρόσβασης, ευθυγράμμιση με δηλώσεις ιδιωτικότητας, αρχεία αξιολόγησης παραβίασης. |
| ISO 27701 | Διέπονται τα αρχεία καταγραφής επεξεργασίας δεδομένων προσωπικού χαρακτήρα από ρόλους PIMS και υποχρεώσεις υπευθύνου επεξεργασίας ή εκτελούντος την επεξεργασία; | Απογραφή REG02, πεδίο εφαρμογής καταγραφής δεδομένων προσωπικού χαρακτήρα REG12, διαδικασίες χειρισμού δικαιωμάτων, κανόνες κοινολόγησης εκτελούντων την επεξεργασία, τεκμήρια παρακολούθησης PIMS. |
| NIS2 | Υποστηρίζουν τα αρχεία καταγραφής την ανίχνευση, την απόκριση, την επιχειρησιακή συνέχεια και την αναφορά σημαντικών περιστατικών; | Χρονογραμμές περιστατικών, ενδείξεις συμβιβασμού, τεκμήρια διατήρησης αρχείων καταγραφής, εποπτεία διοίκησης, υποχρεώσεις καταγραφής προμηθευτών. |
| DORA | Υποστηρίζουν τα αρχεία καταγραφής την ταξινόμηση περιστατικών ΤΠΕ, την ανθεκτικότητα, τη βασική αιτία και την αναφορά; | Αρχεία περιστατικών ΤΠΕ, αμετάβλητα τεκμήρια, κάλυψη αρχείων καταγραφής κρίσιμων λειτουργιών, πρόσβαση τρίτων σε αρχεία καταγραφής και δικαιώματα ελέγχου. |
| NIST CSF 2.0 | Ενσωματώνονται οι κίνδυνοι κυβερνοασφάλειας, ιδιωτικότητας και εφοδιαστικής αλυσίδας στη διακυβέρνηση επιχειρησιακών κινδύνων; | Τρέχοντα και επιδιωκόμενα προφίλ, μητρώο κινδύνων, ρόλοι προμηθευτών, αποτελέσματα παρακολούθησης, τεκμήρια απόκρισης και ανάκαμψης. |
| COBIT 2019 | Διέπονται, παρακολουθούνται και βελτιώνονται οι έλεγχοι καταγραφής, ιδιωτικότητας και αρχείων; | Ανασκόπηση της διοίκησης, παρακολούθηση συμμόρφωσης, παρακολούθηση ζητημάτων, αναφορές απόδοσης ελέγχων. |
Μια πιο λεπτομερής διασταυρούμενη χαρτογράφηση ελέγχων βοηθά τον CISO να αιτιολογήσει την καταγραφή χωρίς να βασίζεται σε αόριστες δηλώσεις όπως «τη χρειαζόμαστε για λόγους ασφάλειας».
| Πλαίσιο | Συναφείς ρήτρες ή άρθρα | Πώς η καταγραφή υποστηρίζει την απαίτηση |
|---|---|---|
| GDPR | Articles 5(2), 30, 32, Recital 49 | Τα αρχεία καταγραφής υποστηρίζουν τη λογοδοσία, τα αρχεία δραστηριοτήτων επεξεργασίας, την ασφάλεια της επεξεργασίας και σκοπούς ασφάλειας δικτύων και πληροφοριών, όταν διέπονται και ελαχιστοποιούνται. |
| NIS2 Directive | Articles 20, 21, 23 | Τα αρχεία καταγραφής υποστηρίζουν την εποπτεία της διοίκησης, τον χειρισμό περιστατικών, την αποτελεσματικότητα ελέγχων και τα χρονοδιαγράμματα αναφοράς σημαντικών περιστατικών. |
| DORA | Articles 5, 10, 17, 18, 19 | Τα αρχεία καταγραφής υποστηρίζουν τη διαχείριση κινδύνων ΤΠΕ, την ανίχνευση, τη διαχείριση περιστατικών, την ταξινόμηση και την αναφορά μειζόνων περιστατικών. |
| NIST CSF 2.0 | DE.CM-01, DE.AE-02 | Τα αρχεία καταγραφής υποστηρίζουν την παρακολούθηση συστημάτων και την ανάλυση δυνητικά δυσμενών συμβάντων. |
| COBIT 2019 | DSS05.07, DSS05.09, MEA03 | Τα αρχεία καταγραφής υποστηρίζουν την παρακολούθηση ευπαθειών, την παρακολούθηση και καταγραφή ασφάλειας, την παρακολούθηση συμμόρφωσης και τη διασφάλιση. |
Δημιουργία πεδίου εφαρμογής καταγραφής δεδομένων προσωπικού χαρακτήρα στο REG12
Ένας πελάτης της Clarysec θα αντιμετώπιζε το περιστατικό SIEM των 02:17 πριν αυτό συμβεί. Ο οργανισμός ξεκινά με μια εφαρμογή που απευθύνεται σε πελάτες και επεξεργάζεται δεδομένα λογαριασμών. Πριν από την παραγωγή, ο Ιδιοκτήτης Εφαρμογής χρησιμοποιεί το REG12 για να ορίσει το πεδίο εφαρμογής καταγραφής δεδομένων προσωπικού χαρακτήρα. Στόχος είναι να καταγράφονται επαρκή συμβάντα για ασφάλεια και κανονιστικά τεκμήρια, χωρίς καταγραφή μη αναγκαίων δεδομένων προσωπικού χαρακτήρα ή περιεχομένου ωφέλιμου φορτίου.
| Πηγή αρχείων καταγραφής | Συμβάντα προς καταγραφή | Επιτρεπόμενα πεδία δεδομένων προσωπικού χαρακτήρα | Απαγορευμένα πεδία δεδομένων προσωπικού χαρακτήρα | Κανόνας διατήρησης | Ρόλος πρόσβασης |
|---|---|---|---|---|---|
| Πλατφόρμα IAM | Επιτυχής σύνδεση, αποτυχημένη σύνδεση, αποτυχία MFA, αλλαγή προνομίων | Αναγνωριστικό χρήστη, IP προέλευσης, αναγνωριστικό συσκευής, χρονοσήμανση | Κωδικοί πρόσβασης, κωδικοί ανάκτησης, πλήρεις απαντήσεις ασφάλειας | 12 μήνες, παράταση υπό ενεργή δέσμευση διατήρησης λόγω περιστατικού | Λειτουργίες ασφάλειας, Ιδιοκτήτης IAM |
| API εφαρμογής | Πρόσβαση σε τελικό σημείο εξαγωγής δεδομένων προσωπικού χαρακτήρα, αποτυχημένη εξουσιοδότηση, όγκος ερωτημάτων υψηλού κινδύνου | Αναγνωριστικό λογαριασμού, αναγνωριστικό χρήστη, τελικό σημείο, IP προέλευσης | Σώμα αιτήματος, περιεχόμενο μηνύματος, πλήρη στοιχεία πληρωμής | 12 μήνες, 24 μήνες για ρυθμιζόμενη σύμβαση πελάτη | Λειτουργίες ασφάλειας, Ιδιοκτήτης Εφαρμογής |
| Επίπεδο ελέγχου νέφους | Σύνδεση διαχειριστή, αλλαγή πολιτικής, αλλαγή πρόσβασης σε κάδο αποθήκευσης, δραστηριότητα κλειδιών | Αναγνωριστικό διαχειριστή, IP προέλευσης, αναγνωριστικό πόρου | Μυστικά, διακριτικά, ιδιωτικά κλειδιά | 12 μήνες, νομική δέσμευση διατήρησης εάν δηλωθεί περιστατικό | Ασφάλεια νέφους, επικεφαλής χειρισμού περιστατικού |
| EDR | Ειδοποίηση κακόβουλου λογισμικού, ύποπτη διεργασία, πρόσβαση αρχείου σε προστατευμένη τοποθεσία | Όνομα κεντρικού υπολογιστή, αναγνωριστικό χρήστη, μεταδεδομένα διεργασίας | Περιεχόμενο αρχείου, εκτός εάν έχει εγκριθεί εγκληματολογική συλλογή | 12 μήνες, διατήρηση φακέλου ψηφιακής διερεύνησης εάν κλιμακωθεί | SOC, επικεφαλής ψηφιακής διερεύνησης |
| Σημειώσεις υποθέσεων SIEM | Χρονογραμμή περιστατικού, αποφάσεις, αναφορές τεκμηρίων | Ονόματα προσωπικού, αναγνωριστικά επηρεαζόμενων χρηστών όπου είναι αναγκαίο | Μη απαλειμμένα ωφέλιμα φορτία πελατών, μη αναγκαία στιγμιότυπα οθόνης | Χρονοδιάγραμμα διατήρησης αρχείων περιστατικών | Ομάδα απόκρισης σε περιστατικά, νομικό τμήμα, επικεφαλής ιδιωτικότητας |
Στη συνέχεια, ο επικεφαλής ιδιωτικότητας επιβεβαιώνει αν ο οργανισμός ενεργεί ως υπεύθυνος επεξεργασίας, εκτελών την επεξεργασία ή και τα δύο για κάθε πηγή αρχείων καταγραφής. Εάν ο οργανισμός είναι εκτελών την επεξεργασία, οι συμβατικές εντολές πελάτη και οι κοινολογήσεις υπεργολάβων επεξεργασίας μπορεί να περιορίζουν την πρόσβαση στα αρχεία καταγραφής και την κοινοχρησία τους. Εάν είναι υπεύθυνος επεξεργασίας, πρέπει να αντιμετωπιστούν οι δηλώσεις ιδιωτικότητας, η νόμιμη βάση και ο χειρισμός δικαιωμάτων.
Ο Ιδιοκτήτης Δεδομένων επικαιροποιεί έπειτα το REG02 ώστε να περιλαμβάνει ενεργά αποθετήρια αρχείων καταγραφής, ευρετήρια SIEM, αρχεία, αντίγραφα ασφαλείας και προσωρινές εγκληματολογικές εξαγωγές. Αυτό ευθυγραμμίζεται με την Πολιτική Διατήρησης, Διαγραφής και Διάθεσης Δεδομένων Προσωπικού Χαρακτήρα, στην ενότητα αντίγραφα ασφαλείας, αρχεία, αντίγραφα, αρχεία καταγραφής και προσωρινά αρχεία, ρήτρα 4.4.1:
[Και οι δύο] Ο Ιδιοκτήτης Συστήματος / Ιδιοκτήτης Εφαρμογής ΠΡΕΠΕΙ να προσδιορίζει στο REG02, πριν από τη θέση σε λειτουργία παραγωγής και κατά τη διάρκεια κάθε ετήσιας ανασκόπησης διατήρησης, τα ενεργά αποθετήρια, αρχεία, αντίγραφα ασφαλείας, αντίγραφα, αρχεία καταγραφής, περιοχές σταδιοποίησης και προσωρινά αρχεία που περιέχουν δεδομένα προσωπικού χαρακτήρα.
Η Πολιτική Διατήρησης και Διάθεσης Δεδομένων πρέπει έπειτα να ευθυγραμμίζει τους επιχειρησιακούς κανόνες διατήρησης με τις απαιτήσεις νομικής, συμβατικής και τεκμηριωτικής διατήρησης.
Τέλος, η ομάδα ασφάλειας διαμορφώνει το SIEM ώστε οι κωδικοί πρόσβασης, τα μυστικά και τα σώματα ωφέλιμων φορτίων να απορρίπτονται ή να απαλοίφονται πριν από την εισαγωγή αρχείων καταγραφής. Τα αρχεία καταγραφής που περιέχουν δεδομένα προσωπικού χαρακτήρα αντιστοιχίζονται σε περιορισμένα ευρετήρια. Η διατήρηση εφαρμόζεται αυτόματα, εκτός εάν εγκριθεί περιστατικό ή νομική δέσμευση διατήρησης. Οι ενέργειες διαγραφής καταγράφονται. Οι εγκληματολογικές εξαγωγές απαιτούν έγκριση και παρακολούθηση αλυσίδας επιμέλειας. Οι πίνακες ελέγχου εμφανίζουν ψευδωνυμοποιημένα αναγνωριστικά όπου δεν χρειάζεται πλήρης ταυτότητα. Η ανάκτηση ιστορικών αρχείων καταγραφής δοκιμάζεται κατά τους εσωτερικούς ελέγχους.
Αυτή είναι η διαφορά μεταξύ του να λέει κάποιος «καταγράφουμε για λόγους ασφάλειας» και του να αποδεικνύει «καταγράφουμε μόνο ό,τι είναι αναγκαίο, το προστατεύουμε, το διατηρούμε βάσει εγκεκριμένων κανόνων και μπορούμε να το χρησιμοποιήσουμε ως τεκμήριο χωρίς να παραβιάζουμε υποχρεώσεις ιδιωτικότητας».
DSAR, διαγραφή και αρχεία καταγραφής: αποφασίστε πριν φθάσει το αίτημα
Ένα από τα δυσκολότερα ερωτήματα είναι αν τα αρχεία καταγραφής πρέπει να αναζητούνται, να κοινολογούνται ή να διαγράφονται σε απόκριση σε αιτήματα πρόσβασης υποκειμένου δεδομένων (DSAR) ή αιτήματα διαγραφής. Η απάντηση εξαρτάται από τον ρόλο, τον σκοπό, τη νόμιμη βάση, την εφικτότητα, τις εξαιρέσεις και τις υποχρεώσεις διατήρησης. Ωστόσο, η διαδικασία διακυβέρνησης δεν μπορεί να επινοείται ανά αίτημα.
Η Πολιτική Διαχείρισης Δικαιωμάτων Υποκειμένου Δεδομένων Προσωπικού Χαρακτήρα, στην ενότητα επαλήθευσης ταυτότητας, πεδίου εφαρμογής και αξιολόγησης, ρήτρα 4.2.3, ορίζει:
[Υπεύθυνος επεξεργασίας] Ο Ιδιοκτήτης Διεργασίας / Ιδιοκτήτης Επιχειρησιακής Λειτουργίας ΠΡΕΠΕΙ να προσδιορίζει τα συναφή συστήματα, αρχεία, σκοπούς, κατηγορίες δεδομένων προσωπικού χαρακτήρα, αποδέκτες και περιορισμούς διατήρησης από το REG02 πριν από την αξιολόγηση της ικανοποίησης του αιτήματος.
Αυτό σημαίνει ότι τα αρχεία καταγραφής πρέπει να βρίσκονται στο REG02 με σαφή μεταδεδομένα: ποιες κατηγορίες δεδομένων προσωπικού χαρακτήρα περιέχουν, ποιον σκοπό εξυπηρετούν, ποιος περιορισμός διατήρησης εφαρμόζεται και αν ένα αίτημα μπορεί να ικανοποιηθεί μέσω άμεσης κοινολόγησης, συνοπτικής πρόσβασης, περιορισμού, διαγραφής κατά τη λήξη ή απόρριψης βάσει τεκμηριωμένης νομικής αιτιολογίας.
Η Clarysec συνιστά προσέγγιση τριών επιπέδων:
- Επιχειρησιακά αρχεία καταγραφής χαμηλού αντικτύπου ιδιωτικότητας, όπως αρχεία καταγραφής συμβάντων συστήματος που χρησιμοποιούν ψευδωνυμοποιημένα αναγνωριστικά χρηστών, μπορεί να είναι αναζητήσιμα και κοινολογήσιμα όπου ενδείκνυται.
- Αρχεία καταγραφής ασφάλειας με υψηλή ευαισθησία ασφάλειας, όπως δεδομένα συσχέτισης SIEM ή πλαίσιο πληροφοριών απειλών, μπορεί να απαιτούν φιλτράρισμα, συνοπτική κοινολόγηση ή περιορισμό, ώστε να αποφεύγεται η έκθεση λογικής ανίχνευσης ή δεδομένων τρίτων μερών.
- Ψηφιακά πειστήρια υπό ενεργό περιστατικό ή νομική δέσμευση διατήρησης δεν πρέπει να τροποποιούνται αβασάνιστα. Η διαγραφή μπορεί να αναβληθεί ή να περιοριστεί όπου αυτό δικαιολογείται νομικά, με την απόφαση τεκμηριωμένη από τα ενδιαφερόμενα μέρη ιδιωτικότητας και νομικών υποθέσεων.
Εάν ο DPO και το SOC συζητούν κάθε DSAR από μηδενική βάση, ο οργανισμός θα είναι ασυνεπής και αργός. Εάν το REG02 και το REG12 διατηρούνται επικαιροποιημένα, ο χειρισμός δικαιωμάτων γίνεται βάσει τεκμηρίων.
Αναφορά παραβίασης και περιστατικού: ένα συμβάν, πολλαπλά χρονόμετρα
Η ειδοποίηση των 02:17 μπορεί να ενεργοποιήσει πολλά χρονόμετρα. Η αξιολόγηση παραβίασης δεδομένων προσωπικού χαρακτήρα βάσει GDPR μπορεί να απαιτεί γνωστοποίηση σε εποπτική αρχή όταν πληρούνται τα κατώφλια κινδύνου. Η αναφορά σημαντικού περιστατικού NIS2 μπορεί να απαιτεί έγκαιρη προειδοποίηση 24 ωρών, κοινοποίηση 72 ωρών και τελική έκθεση. Ο DORA μπορεί να απαιτεί αναφορά μείζονος περιστατικού που σχετίζεται με τις ΤΠΕ μέσω αρχικών, ενδιάμεσων και τελικών σταδίων. Οι συμβάσεις πελατών μπορεί να έχουν ακόμη συντομότερα παράθυρα ειδοποίησης.
Η Πολιτική Διαχείρισης Περιστατικών και Παραβιάσεων Δεδομένων Προσωπικού Χαρακτήρα της Clarysec αντιμετωπίζει άμεσα αυτό το πρόβλημα πολλαπλών εναυσμάτων. Από την ενότητα ταξινόμησης και αξιολόγησης παραβίασης, ρήτρα 4.2.6:
[Υπό όρους] Ο Επικεφαλής Ιδιωτικότητας / Υπεύθυνος PIMS ΠΡΕΠΕΙ να αξιολογεί τα εφαρμοστέα νομικά, τομεακά, χρηματοοικονομικού τομέα, κυβερνοασφάλειας, συμβατικά, πελατειακά και έναντι αποδεκτών υπηρεσιών εναύσματα αναφοράς για κάθε περιστατικό υψηλού αντικτύπου που αφορά δεδομένα προσωπικού χαρακτήρα και να καταγράφει το αποτέλεσμα εφαρμοσιμότητας στα REG01, REG08 και REG10.
Κατά την αρχική αξιολόγηση, ο οργανισμός πρέπει να ρωτά:
- Απέκτησε ο επιτιθέμενος πρόσβαση σε δεδομένα προσωπικού χαρακτήρα ή μόνο σε μεταδεδομένα;
- Εξέθεσαν τα αρχεία καταγραφής πρόσθετα δεδομένα προσωπικού χαρακτήρα σε μη εξουσιοδοτημένους χρήστες;
- Χρειάζονται τα αρχεία καταγραφής για να προσδιοριστούν τα επηρεαζόμενα πρόσωπα, συστήματα και χρονικά διαστήματα;
- Αποθηκεύονται τα αρχεία καταγραφής αμετάβλητα και με περιορισμένη πρόσβαση;
- Έχει αναστείλει τη διαγραφή για τα συναφή αρχεία καταγραφής δέσμευση διατήρησης λόγω περιστατικού;
- Επηρεάζονται πελάτες για τους οποίους ο οργανισμός ενεργεί ως εκτελών την επεξεργασία, πελάτες του χρηματοοικονομικού τομέα ή αποδέκτες υπηρεσιών;
- Ποια χρονόμετρα αναφοράς εφαρμόζονται και ποιος είναι ιδιοκτήτης κάθε κοινοποίησης;
Τα αρχεία καταγραφής που διέπονται ορθά επιταχύνουν την αναφορά, επειδή παρέχουν στους υπευθύνους λήψης αποφάσεων αξιόπιστα πραγματικά στοιχεία. Η ανεπαρκής καταγραφή προκαλεί καθυστέρηση. Η υπερβολική καταγραφή δημιουργεί κίνδυνο ιδιωτικότητας. Η σωστή απάντηση είναι στοχευμένη, προστατευμένη και χαρτογραφημένη καταγραφή.
Καταγραφή προμηθευτών και νέφους: το πρόβλημα του εκτελούντος την επεξεργασία που κρύβεται στο SIEM σας
Οι περισσότεροι οργανισμοί δεν αποθηκεύουν όλα τα αρχεία καταγραφής σε υποδομή που ελέγχουν πλήρως. Τα αρχεία καταγραφής ρέουν σε πλατφόρμες SIEM, πύλες EDR, εγγενείς υπηρεσίες καταγραφής νέφους, εργαλεία παρατηρησιμότητας, συστήματα διαχείρισης αιτημάτων και παρόχους διαχειριζόμενης ανίχνευσης και απόκρισης. Βάσει του GDPR, οι πάροχοι αυτοί μπορεί να είναι εκτελούντες την επεξεργασία ή υπεργολάβοι επεξεργασίας. Βάσει της NIS2 και του DORA, μπορεί επίσης να είναι άμεσοι προμηθευτές, τρίτοι πάροχοι υπηρεσιών ΤΠΕ, πάροχοι διαχειριζόμενων υπηρεσιών ή πάροχοι διαχειριζόμενων υπηρεσιών ασφάλειας.
Το NIS2 Article 21 περιλαμβάνει ρητά την ασφάλεια της εφοδιαστικής αλυσίδας, τις ευπάθειες προμηθευτών και τις συνολικές πρακτικές κυβερνοασφάλειας προμηθευτών. Ο DORA προσθέτει λεπτομερείς απαιτήσεις κινδύνου τρίτων ΤΠΕ για χρηματοοικονομικές οντότητες, συμπεριλαμβανομένων δέουσας επιμέλειας πριν από τη σύμβαση, μητρώων πληροφοριών, δικαιωμάτων ελέγχου και πρόσβασης, υποστήριξης περιστατικών, τοποθεσίας δεδομένων, ρητρών προστασίας δεδομένων, στρατηγικών εξόδου και συμβατικών προβλέψεων για κρίσιμες ή σημαντικές λειτουργίες.
Για δεδομένα προσωπικού χαρακτήρα σε αρχεία καταγραφής ασφάλειας, οι ανασκοπήσεις προμηθευτών πρέπει να περιλαμβάνουν τα εξής ερωτήματα:
| Ερώτημα προμηθευτή | Γιατί έχει σημασία |
|---|---|
| Ποια πεδία δεδομένων προσωπικού χαρακτήρα εισάγονται, ευρετηριάζονται, εμπλουτίζονται ή προβάλλονται; | Καθορίζει το πεδίο εφαρμογής GDPR, την ελαχιστοποίηση και τις απαιτήσεις διαφάνειας. |
| Πού αποθηκεύονται, αντιγράφονται και δημιουργούνται αντίγραφα ασφαλείας των αρχείων καταγραφής; | Υποστηρίζει την αξιολόγηση διαβίβασης, την τοποθεσία δεδομένων, τη διατήρηση και τη διαγραφή. |
| Ποιος μπορεί να έχει πρόσβαση στα δεδομένα καταγραφής πελατών στον πάροχο; | Υποστηρίζει τον έλεγχο πρόσβασης, τη διακυβέρνηση εκτελούντος την επεξεργασία και τα δικαιώματα ελέγχου DORA. |
| Μπορεί ο πάροχος να υποστηρίξει αμετάβλητη αποθήκευση και νομική δέσμευση διατήρησης; | Υποστηρίζει τη διατήρηση τεκμηρίων και τις διερευνήσεις περιστατικών. |
| Μπορεί ο πάροχος να διαγράψει ή να επιστρέψει αρχεία καταγραφής κατά τη λήξη της σύμβασης; | Υποστηρίζει τον περιορισμό της περιόδου αποθήκευσης βάσει GDPR και τον σχεδιασμό εξόδου DORA. |
| Είναι διαθέσιμα στον πελάτη τα αρχεία καταγραφής πρόσβασης του παρόχου; | Υποστηρίζει τη λογοδοσία ISO 27701 και τις προσδοκίες καταγραφής πρόσβασης σε δεδομένα προσωπικού χαρακτήρα στο νέφος. |
| Πώς υποστηρίζει ο πάροχος περιστατικά και κανονιστικές αναφορές; | Υποστηρίζει τα χρονοδιαγράμματα NIS2 και DORA. |
Μια σύμβαση SIEM δεν είναι μόνο συνδρομή λογισμικού. Είναι εξάρτηση επεξεργασίας δεδομένων προσωπικού χαρακτήρα και τεκμηρίων περιστατικών.
Οπτική ελέγχου: πώς οι αξιολογητές ελέγχουν τα δεδομένα προσωπικού χαρακτήρα σε αρχεία καταγραφής ασφάλειας
Ένας καλός ελεγκτής δεν θα αποδεχθεί τη δήλωση ότι «τα αρχεία καταγραφής προστατεύονται». Θα ελέγξει την αλυσίδα από την πολιτική στη διαμόρφωση, στα τεκμήρια και στην ανασκόπηση.
| Προφίλ ελεγκτή | Πιθανή προσέγγιση ελέγχου | Τυπικό αίτημα τεκμηρίων |
|---|---|---|
| Ελεγκτής συστήματος διαχείρισης ISO | Ιχνηλατεί την πολιτική, την αντιμετώπιση κινδύνων, την ένταξη στη SoA, τον επιχειρησιακό έλεγχο και τη συνεχή βελτίωση. | Πολιτική καταγραφής, απογραφή δεδομένων προσωπικού χαρακτήρα, πεδίο εφαρμογής REG12, χρονοδιάγραμμα διατήρησης, στιγμιότυπα οθόνης SIEM, αρχεία αναθεωρήσεων δικαιωμάτων πρόσβασης, ευρήματα εσωτερικού ελέγχου. |
| Ελεγκτής ιδιωτικότητας ISO 27701 | Ελέγχει τη χαρτογράφηση ρόλων PIMS, τα αρχεία επεξεργασίας δεδομένων προσωπικού χαρακτήρα, τον χειρισμό δικαιωμάτων, τις υποχρεώσεις εκτελούντος την επεξεργασία και τα τεκμήρια περιστατικών ιδιωτικότητας. | Καταχωρίσεις REG02 για αρχεία καταγραφής, νόμιμη βάση, χαρτογράφηση υπευθύνου επεξεργασίας ή εκτελούντος την επεξεργασία, αρχεία αξιολόγησης DSAR, αξιολογήσεις παραβίασης δεδομένων προσωπικού χαρακτήρα. |
| Αξιολογητής NIST | Ελέγχει την κάλυψη συμβάντων ελέγχου, την ανασκόπηση αρχείων καταγραφής, την ακρίβεια χρονοσήμανσης, την προστασία αρχείων ελέγχου και τη σύνδεση με την απόκριση σε περιστατικά. | Διαμόρφωση ελέγχου, δελτία ειδοποιήσεων, δοκιμές προστασίας τύπου AU-9, ανάκτηση ιστορικών αρχείων καταγραφής, δικαιώματα πρόσβασης. |
| Ελεγκτής COBIT 2019 | Αξιολογεί τη διακυβέρνηση, την παρακολούθηση, την αναφορά συμμόρφωσης και τη λογοδοσία της διοίκησης. | Πρακτικά ανασκόπησης της διοίκησης, αναφορές KPI, αρχεία ζητημάτων, πίνακες ελέγχου απόδοσης ελέγχων, παρακολούθηση αποκατάστασης. |
| Ελεγκτής ISACA ITAF | Επικυρώνει την πληρότητα, τη συνέχεια, την αξιοπιστία των τεκμηρίων και τις δοκιμές ελέγχων. | Αρχεία αλυσίδας επιμέλειας, αμετάβλητες εξαγωγές, ανάλυση κενών, δείγμα αρχείων καταγραφής περιστατικών και ενέργειες παρακολούθησης. |
| Ελεγκτής με επίκεντρο τον DORA | Αξιολογεί τη διαδικασία περιστατικών ΤΠΕ, την κάλυψη κρίσιμων λειτουργιών, τον κίνδυνο τρίτων και τις δοκιμές ανθεκτικότητας. | Μητρώο περιστατικών ΤΠΕ, αναφορές βασικής αιτίας, συμβάσεις προμηθευτών, αποτελέσματα δοκιμών, τεκμήρια ροής εργασιών αναφοράς. |
| Αναθεωρητής με επίκεντρο τη NIS2 | Αξιολογεί τα μέτρα διαχείρισης κινδύνων, τον χειρισμό περιστατικών, τη συνέχεια και την ετοιμότητα αναφοράς σημαντικών περιστατικών. | Κριτήρια ταξινόμησης περιστατικών, εγχειρίδια κλιμάκωσης, ροή εργασιών αναφοράς 24 και 72 ωρών, υποχρεώσεις καταγραφής προμηθευτών. |
Μια πρακτική δοκιμή ελέγχου είναι απλή αλλά αποκαλυπτική: ζητήστε από το SOC να ανακτήσει μια εγγραφή αρχείου καταγραφής πριν από δέκα μήνες που δείχνει αλλαγή προνομιακής πρόσβασης σε πλατφόρμα νέφους, να αποδείξει ποιος απέκτησε πρόσβαση σε αυτό το αρχείο καταγραφής, να αποδείξει ότι δεν αλλοιώθηκε, να παρουσιάσει τον κανόνα διατήρησης που επέτρεψε την ύπαρξή του, να δείξει τα πεδία δεδομένων προσωπικού χαρακτήρα που περιέχει και να εξηγήσει πώς θα αντιμετωπιζόταν σε DSAR ή σε αναφορά περιστατικού. Εάν η ομάδα δεν μπορεί να απαντήσει διατομεακά σε ασφάλεια, ιδιωτικότητα και συμμόρφωση, η διακυβέρνηση είναι ελλιπής.
Συνήθη ευρήματα σε ελέγχους αρχείων καταγραφής με δεδομένα προσωπικού χαρακτήρα
Η Clarysec συχνά βλέπει τα ίδια μοτίβα:
- Οι ομάδες εφαρμογών καταγράφουν πλήρη ωφέλιμα φορτία αιτημάτων για αποσφαλμάτωση, συμπεριλαμβανομένων ονομάτων, διευθύνσεων ηλεκτρονικού ταχυδρομείου, αριθμών λογαριασμών ή περιεχομένου μηνυμάτων.
- Τα ευρετήρια SIEM είναι ανοικτά σε ευρείες ομάδες διαχειριστών ΤΠ αντί για περιορισμένους ρόλους SOC.
- Η διατήρηση αρχείων καταγραφής ορίζεται καθολικά, χωρίς να λαμβάνονται υπόψη η ευαισθησία δεδομένων προσωπικού χαρακτήρα, οι συμβάσεις πελατών ή οι κανόνες δέσμευσης διατήρησης λόγω περιστατικού.
- Τα αρχεία καταγραφής παρόχων νέφους είναι ενεργοποιημένα, αλλά η πρόσβαση διαχειριστών του παρόχου σε δεδομένα καταγραφής πελατών δεν ανασκοπείται.
- Οι διαδικασίες DSAR δεν αναφέρουν αρχεία καταγραφής, υποθέσεις SIEM ή εγκληματολογικές εξαγωγές.
- Τα εγχειρίδια απόκρισης σε περιστατικά διατηρούν τεκμήρια, αλλά οι ομάδες ιδιωτικότητας δεν συμμετέχουν στην ταξινόμηση.
- Τα αντίγραφα ασφαλείας και τα αρχεία διατηρούν δεδομένα προσωπικού χαρακτήρα αρχείων καταγραφής για μεγαλύτερο διάστημα από το SIEM.
- Οι προγραμματιστές μπορούν να αλλάζουν επίπεδα καταγραφής στην παραγωγή χωρίς ανασκόπηση ιδιωτικότητας ή ασφάλειας.
- Τα περιβάλλοντα δοκιμών λαμβάνουν αρχεία καταγραφής παραγωγής με δεδομένα προσωπικού χαρακτήρα.
- Ο οργανισμός έχει υποχρεώσεις αναφοράς NIS2 ή DORA, αλλά δεν μπορεί να ανακτήσει γρήγορα αξιόπιστα τεκμήρια.
Τα ευρήματα αυτά σπάνια προκύπτουν από κακή πρόθεση. Προκύπτουν από κατακερματισμένη ιδιοκτησία. Τα αρχεία καταγραφής ασφάλειας βρίσκονται ανάμεσα στο SOC, τη μηχανική πλατφορμών, την ιδιωτικότητα, το νομικό τμήμα, τη συμμόρφωση, τον έλεγχο και τους προμηθευτές. Εάν κανείς δεν έχει την ιδιοκτησία ολόκληρου του κύκλου ζωής, εμφανίζονται κενά.
Κατάλογος ελέγχου Clarysec για διακυβέρνηση αρχείων καταγραφής έτοιμη για έλεγχο
Χρησιμοποιήστε αυτόν τον κατάλογο ελέγχου ως πρακτικό σημείο εκκίνησης για την επόμενη ανασκόπηση διακυβέρνησης:
- Ορίστε ποιες πηγές αρχείων καταγραφής μπορεί να περιέχουν δεδομένα προσωπικού χαρακτήρα: IAM, εφαρμογή, πύλη API, SIEM, EDR, νέφος, βάση δεδομένων, δίκτυο, φυσική πρόσβαση και σύστημα διαχείρισης αιτημάτων.
- Καταγράψτε κάθε αποθετήριο αρχείων καταγραφής στο REG02, συμπεριλαμβανομένων ενεργών αποθετηρίων, αρχείων, αντιγράφων ασφαλείας, αντιγράφων και προσωρινών εγκληματολογικών εξαγωγών.
- Ορίστε το πεδίο εφαρμογής καταγραφής δεδομένων προσωπικού χαρακτήρα στο REG12 πριν από χρήση σε παραγωγή ή ουσιώδεις αλλαγές.
- Προσδιορίστε τον σκοπό και τη νόμιμη βάση για την επεξεργασία αρχείων καταγραφής ασφάλειας.
- Απαγορεύστε κωδικούς πρόσβασης, μυστικά, πλήρη διακριτικά και μη αναγκαία ωφέλιμα φορτία στα αρχεία καταγραφής.
- Χρησιμοποιήστε απόκρυψη, κατακερματισμό ή ψευδωνυμοποίηση όπου δεν απαιτούνται πλήρη αναγνωριστικά.
- Περιορίστε την πρόσβαση σε αρχεία καταγραφής που περιέχουν δεδομένα προσωπικού χαρακτήρα βάσει ρόλου, με ανασκόπηση προνομιακής πρόσβασης.
- Αποθηκεύστε αρχεία καταγραφής υψηλής αξίας σε αμετάβλητους μορφότυπους ή μορφότυπους με προστασία εγγραφής.
- Ορίστε τη διατήρηση ανά τύπο αρχείου καταγραφής, νομική υποχρέωση, σύμβαση, ανάγκη περιστατικού και κίνδυνο ιδιωτικότητας.
- Εφαρμόστε δεσμεύσεις διατήρησης λόγω περιστατικού με έγκριση, πεδίο εφαρμογής και ημερομηνία λήξης.
- Περιλάβετε τα αρχεία καταγραφής στη λογική αξιολόγησης DSAR και διαγραφής.
- Ανασκοπήστε προμηθευτές SIEM, EDR, νέφους και MDR ως εκτελούντες την επεξεργασία ή τρίτα μέρη ΤΠΕ.
- Δοκιμάστε την ιστορική ανάκτηση και την ακεραιότητα τεκμηρίων.
- Χαρτογραφήστε την καταγραφή στις ανάγκες αναφοράς GDPR, ISO 27701, NIS2, DORA, NIST CSF και COBIT.
- Εκπαιδεύστε τις ομάδες SOC, ιδιωτικότητας και εφαρμογών σχετικά με το τι επιτρέπεται και τι δεν επιτρέπεται να καταγράφεται.
Αυτός ο κατάλογος ελέγχου μετατρέπει την καταγραφή με επίγνωση ιδιωτικότητας σε επαναλαμβανόμενη διαδικασία ελέγχου.
Από το δίλημμα στην εμπιστοσύνη σε επίπεδο Διοικητικού Συμβουλίου
Η NIS2 καθιστά την κυβερνοασφάλεια ευθύνη της διοίκησης. Ο DORA καθιστά το διοικητικό όργανο υπεύθυνο για τη διαχείριση κινδύνων ΤΠΕ, τη στρατηγική ψηφιακής επιχειρησιακής ανθεκτικότητας, την εμπιστευτικότητα δεδομένων, την επικοινωνία περιστατικών και τις πολιτικές υπηρεσιών ΤΠΕ τρίτων. Το ISO/IEC 27001:2022 απαιτεί από την ανώτατη διοίκηση να ευθυγραμμίζει το ISMS με τους επιχειρησιακούς στόχους, να αναθέτει αρμοδιότητες, να παρέχει πόρους και να προωθεί τη συνεχή βελτίωση.
Τα δεδομένα προσωπικού χαρακτήρα στα αρχεία καταγραφής ασφάλειας δεν είναι συνεπώς στενή τεχνική λεπτομέρεια. Είναι ζήτημα εμπιστοσύνης σε επίπεδο Διοικητικού Συμβουλίου. Η ικανότητα του οργανισμού να ανιχνεύει περιστατικά, να προστατεύει δεδομένα προσωπικού χαρακτήρα, να διατηρεί τεκμήρια, να ανταποκρίνεται σε πελάτες, να ικανοποιεί ρυθμιστικές αρχές και να αποκαθιστά λειτουργίες εξαρτάται από αποφάσεις καταγραφής που λαμβάνονται πολύ πριν από το περιστατικό.
Τα καλύτερα προγράμματα διακυβέρνησης δεν επιλέγουν μεταξύ ιδιωτικότητας και ασφάλειας. Ορίζουν την ελάχιστη καταγραφή που απαιτείται για ισχυρή ασφάλεια, προστατεύουν αυτή την καταγραφή ως ευαίσθητα δεδομένα προσωπικού χαρακτήρα όπου απαιτείται και τη συνδέουν με διατήρηση, τεκμήρια, χειρισμό δικαιωμάτων και υποχρεώσεις προμηθευτών.
Επόμενα βήματα με την Clarysec
Εάν τα αρχεία καταγραφής SIEM, IAM, EDR ή νέφους σας περιέχουν δεδομένα προσωπικού χαρακτήρα, τώρα είναι η στιγμή να τα θέσετε υπό συνειδητή διακυβέρνηση.
Η Clarysec μπορεί να σας βοηθήσει να:
- Δημιουργήσετε πεδίο εφαρμογής καταγραφής δεδομένων προσωπικού χαρακτήρα με χρήση του REG12 και να το ευθυγραμμίσετε με την Πολιτική Ασφάλειας και Ελέγχου Πρόσβασης σε Δεδομένα Προσωπικού Χαρακτήρα.
- Απογράψετε αποθετήρια αρχείων καταγραφής, αρχεία, αντίγραφα ασφαλείας και εγκληματολογικές εξαγωγές με χρήση του REG02 και της Πολιτικής Διατήρησης, Διαγραφής και Διάθεσης Δεδομένων Προσωπικού Χαρακτήρα.
- Ευθυγραμμίσετε ελέγχους καταγραφής, παρακολούθησης, τεκμηρίων και ιδιωτικότητας με το Zenith Blueprint.
- Χαρτογραφήσετε τους ελέγχους σας σε GDPR, ISO 27701, NIS2, DORA, NIST CSF και COBIT με χρήση του Zenith Controls.
- Προετοιμάσετε τεκμήρια έτοιμα για έλεγχο για ανασκοπήσεις διασφάλισης ISO, ιδιωτικότητας, NIST, COBIT, NIS2 και DORA.
Ξεκινήστε με ένα σύστημα υψηλού κινδύνου: την πλατφόρμα IAM, το SIEM ή την εφαρμογή που απευθύνεται σε πελάτες. Προσδιορίστε ποια δεδομένα προσωπικού χαρακτήρα εισέρχονται στα αρχεία καταγραφής, γιατί χρειάζονται, ποιος μπορεί να έχει πρόσβαση σε αυτά, για πόσο διάστημα διατηρούνται και πώς θα χρησιμοποιούνταν κατά τη διάρκεια περιστατικού ή αιτήματος άσκησης δικαιωμάτων. Αυτή η μία άσκηση θα αποκαλύψει αν το τρέχον πρόγραμμα καταγραφής σας είναι απλώς επιχειρησιακό ή πραγματικά έτοιμο για έλεγχο.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


