⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Turvalise failiedastuse juhtimine ISO 27001 auditite jaoks

Igor Petreski
14 min read
ISO 27001 turvalise failiedastuse juhtimine GDPR, NIS2 ja DORA tõendusmaterjali jaoks

Kell oli teisipäeval 16.47, kui kiiresti kasvava FinTechi infoturbejuht Anya sai kõne, mis muutis infoturbeprogrammi suunda.

See ei olnud lunavara. See ei olnud tootmiskeskkonna katkestus. Helistajaks oli peajurist, kelle hääl oli kontrollitult pingeline. Nooremanalüütik oli M&A hoolsuskontrolli intensiivses etapis lisanud e-kirjale vale faili. Fail ei olnud süütu esitlus. See sisaldas finantsprognoose, klientide isikuandmeid ja strateegilist intellektuaalomandit. Ettenähtud saaja oli väline jurist, kuid analüütik oli heakskiidetud advokaadibüroo postkasti asemel sisestanud isikliku e-posti aadressi.

Ainus põhjus, miks ettevõte vältis suurt intsidenti, oli hiljuti kasutusele võetud andmelekkimise vältimise reegel. E-kiri blokeeriti, teavitus käivitus ja turvameeskond piiras sündmuse enne, kui fail keskkonnast väljus.

Järgmisel hommikul surve kasvas. Finantsteenuste valdkonna potentsiaalne klient saatis DORA hoolsuskontrolli küsimustiku, milles küsiti tõendusmaterjali turvaliste IKT-andmevahetuste kohta. Klient palus õigusmeeskonnal tõendada, et kõik isikuandmete ekspordid tugiteenuste tarnijatele on krüpteeritud, heaks kiidetud ja logitud. Seejärel teatas kasutajatugi, et projektijuht oli kasutanud avalikku failijagamislinki, sest hallatud failiedastusportaal oli „liiga aeglane“.

Selline sündmuste jada on turvalise failiedastuse juhtimise tegelikkus 2026. aastal. Küsimus ei ole enam selles, kas organisatsioonil on SFTP, hallatud failiedastusplatvorm, pilvepõhised koostöövahendid või e-posti krüptimine. Keerulisem küsimus on, kas organisatsioon suudab tõendada, et tundlik teave liikus heakskiidetud kanalite kaudu, õige klassifikatsiooni, autoriseerimise, krüptimise, tarnijakohustuste, logimise, seire, säilitamise ja intsidentidele reageerimise käivituskriteeriumidega.

Infoturbejuhtide, vastavusjuhtide, audiitorite ja ärijuhtide jaoks on teabe edastamine nüüd juhtorgani tasandi tõendusprobleem. GDPR eeldab aruandekohustust ning asjakohaseid tehnilisi ja korralduslikke meetmeid isikuandmete kaitseks. NIS2 eeldab riskipõhiseid küberturbe kontrollimeetmeid, juhtkonna järelevalvet, turvalist sidet, krüptograafiat, juurdepääsukontrolli, intsidentide käsitlemist ja tarneahela turvet. DORA eeldab, et finantsüksused ja IKT-teenuseosutajad tõendavad tegevuskerksust, IKT kolmandate osapoolte juhtimist, intsidendihaldust ning lepingulist kontrolli kriitiliste IKT-teenuste üle.

ISO/IEC 27001:2022 annab juhtimissüsteemi selgroo. ISO/IEC 27002:2022 annab kontrollimeetmete keele. Clarysec muudab selle keele operatiivseks tõendusmaterjaliks lahenduste Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint, Claryseci poliitikakogu ja Zenith Controls: The Cross-Compliance Guide Zenith Controls kaudu.

Miks failiedastuse juhtimine laguneb enne auditi algust

Enamik organisatsioone ei kuku läbi seetõttu, et neil puudub turvalise edastuse tööriist. Nad kukuvad läbi seetõttu, et neil on liiga palju edastusteid ja puudub ühtne juhtimismudel.

Tüüpiline keskkond sisaldab hallatud failiedastusportaale, SFTP-servereid, e-posti manuseid, Microsoft 365 või Google Workspace’i jagamislinke, API-eksporte, kliendiportaale, tarnijate üleslaadimiskeskkondi, teisaldatavaid andmekandjaid ja sõnumirakendusi, mida kasutatakse surve all. Auditi vaates tekitab iga kanal samad küsimused:

  • Milline teave liikus?
  • Millist klassifikatsiooni rakendati?
  • Kes edastuse heaks kiitis?
  • Kas saaja oli volitatud?
  • Kas krüptimine oli kohustuslikult rakendatud?
  • Kas juurdepääs logiti ja seda seirati?
  • Kas tarnijalepingud nõudsid samaväärset kaitset?
  • Kas säilitamise ja kustutamise reegleid rakendati?
  • Kas intsident tuvastataks ja eskaleeritaks?

Zenith Blueprint kirjeldab faasis „Kontrollimeetmed praktikas“, sammus 22, organisatsiooniliste kontrollimeetmete all, kontrollimeetme 5.14 puhul operatiivset tegelikkust järgmiselt:

Ühendatud organisatsioonis ei püsi teave paigal. See liigub inimeste, osakondade, süsteemide, seadmete, partnerite ja väliste osapoolte vahel. Mõnikord liigub see turvaliste tunnelite kaudu täieliku jälgitavusega. Teinekord liigub see WhatsAppi, isikliku e-posti või kiire kopeerimise-kleepimise kaudu jagatud Google Doci. Kontrollimeetme 5.14 eesmärk on seda voogu juhtida, tagades, et teabe edastamine on turvaline, teadlikult kavandatud ning kooskõlas selle klassifikatsiooni ja ärilise eesmärgiga.

See on turvalise teabevahetuse juhtimise tuum. Audiitorid ei küsi ainult: „Kas te kasutate krüptimist?“ Nad küsivad, kas teabe liikumine on tahtlik, kontrollitud, klassifikatsiooniga kooskõlas ja tõendusmaterjaliga kaetud.

Alusta ISMS-i kohaldamisalast, riskist ja vastutusest

Turvalise failiedastuse programm ei tohiks alata tööriista valikust. See peab algama ISO/IEC 27001:2022 kohaldamisalast, huvitatud osapoolte nõuetest, riskihindamisest ja juhtkonna vastutusest.

SaaS-teenusepakkuja, FinTechi või reguleeritud tarnija puhul peab ISMS-i kohaldamisala hõlmama süsteeme, tarnijaid, asukohti ja protsesse, mille kaudu tundlik teave liigub. Tavaliselt tähendab see kliendiandmete eksporti, tugijuhtumite manuseid, analüütika väljavõtteid, tarnija tõrkeotsingu pakette, pilvesalvestusse edastatavaid varukoopiaid, personali- ja finantsandmete vahetust, M&A andmeruume, kliendi tõendusportaale ning API-lt API-le edastusi volitatud töötlejate või alltöötlejatega.

ISO/IEC 27001:2022 nõuab korratavat infoturbe riskihindamise protsessi, riskikäsitlust, kohaldatavusdeklaratsiooni ja riskiomaniku jääkriski aktsepteerimist. Praktikas muutub see teoreetilise arvutustabeli asemel edastusriskide registriks.

EdastusstsenaariumRiskKontrolliootusTõendusmaterjal
Kliendi isikuandmed eksporditakse SFTP kaudu tugiteenuse tarnijaleLoata avalikustamine, nõrk tarnija juurdepääs, puudulikud logidHeakskiidetud tarnija, krüpteeritud protokoll, nimelised kasutajakontod, vajaduse korral MFA, säilitamislimiit, läbivaadatud logidTarnijaleping, SFTP konfiguratsioon, juurdepääsuloend, edastuslogi, pileti heakskiit, säilitamiskirje
Finantsosakond saadab palgafaili e-postigaIsikuandmete rikkumine, valele saajale saatmine, krüpteerimata manusHeakskiidetud turvaline e-post või portaal, krüptimine, saaja verifitseerimine, DLP-teavitusedE-posti krüptimise reegel, DLP-poliitika, kinnitamise töövoog, e-posti auditilogi
M&A meeskond jagab hoolsuskontrolli andmestikku pilvelingi kauduAvaliku lingi kokkupuude, ülemäärane säilitamine, kontrollimatu edasijagamineHeakskiidetud andmeruum, klassifitseerimismärgis, aegumiskuupäev, välise jagamise heakskiit, juurdepääsulogiJagamisseaded, lingi aegumine, juurdepääsusündmused, omaniku heakskiit, klassifitseerimismärgis
Varundusarhiiv transporditakse teisaldataval andmekandjalKadumine transpordi ajal, nõrk tõendite säilitusahel, puuduv krüptimise tõendusKrüptimine enne edastust, manipuleerimist tuvastav pakend, usaldusväärne kuller, kättesaamise kinnitusAndmekandjate register, krüptimiskirje, kulleri jälgimine, tõendite säilitusahela logi

Siin muutub ka tippjuhtkonna vastutus praktiliseks. ISO/IEC 27001:2022 nõuab, et tippjuhtkond viiks infoturbe kooskõlla strateegilise suunaga, määraks rollid, tagaks ressursid ja vaataks toimivuse läbi. NIS2 tugevdab juhtorgani vastutust küberturbe riskijuhtimismeetmete eest. DORA teeb sama finantsüksuste puhul, muutes IKT-riski juhtimise ning konfidentsiaalsuse, tervikluse, autentsuse ja käideldavuse kaitse juhtkonna vastutuseks.

Turvaline failiedastus ei ole ainult süsteemiadministreerimise ülesanne. See on kontrollitud andmeliikumine kogu äriökosüsteemis.

ISO/IEC 27002:2022 kontrollimeetmete vastendus turvaliseks edastuseks

ISO/IEC 27002:2022 kontrollimeede 5.14, Teabe edastamine, on keskne kontrollimeede, kuid üksi see ei toimi. Zenith Controls kaudu vastendab Clarysec turvalise teabeedastuse peamiselt kontrollimeetmega 5.14, mida toetavad tugevalt kontrollimeede 8.12, Andmelekkimise vältimine, ja kontrollimeede 8.24, Krüptograafia kasutamine.

Kontrollimeede 5.14 vastab juhtimisküsimusele: kuidas tohib teavet organisatsiooni sees ja sellest väljapoole edastada? Kontrollimeede 8.12 vastab lekkeküsimusele: kuidas takistame tundlike andmete väljumist autoriseerimata kanalite kaudu? Kontrollimeede 8.24 vastab kaitseküsimusele: kuidas valitakse, rakendatakse ja hallatakse krüptograafiat andmete puhul edastamisel, puhkeolekus ning asjakohasel juhul kasutamisel?

Ümbritsevad kontrollimeetmed loovad auditivalmis keskkonna:

ISO/IEC 27002:2022 kontrollimeedeRoll turvalise failiedastuse juhtimisesTõendusmaterjali näited
5.12 Teabe klassifitseerimineMääratleb tundlikkuse ja käitlemisootusedKlassifitseerimispoliitika, andmeregister, märgised
5.13 Teabe märgistamineMuudab klassifikatsiooni nähtavaks ja rakendatavaksMärgiste konfiguratsioon, märgistamise kirjed, kasutajajuhised
5.14 Teabe edastamineMääratleb heakskiidetud edastusmeetodid ja reeglidEdastusstandard, heakskiidetud kanalite maatriks, erandikirjed
5.20 Infoturbe käsitlemine tarnijalepingutesLaiendab edastuskohustused lepingutesseTarnija turbelisa, turvalise edastuse klausel, auditeerimisõigused
5.23 Infoturve pilveteenuste kasutamiselJuhib pilveportaale ja koostööplatvormePilvejagamise seaded, tarnija hoolsuskontroll, konfiguratsiooni ülevaatus
7.10 AndmekandjadKontrollib teisaldatavaid andmekandjaid, transporti ja kõrvaldamistAndmekandjate register, krüptimise tõendus, tõendite säilitusahela logid
8.12 Andmelekkimise vältimineBlokeerib autoriseerimata jagamise või teavitab sellestDLP-reeglid, teavituste ajalugu, erandite heakskiidud
8.16 SeiretegevusedTuvastab kahtlase edastuse ja juurdepääsukäitumiseSIEM-sündmused, MFT-logid, läbivaatamise tõendusmaterjal
8.24 Krüptograafia kasutamineKaitseb andmeid edastamisel ja puhkeolekusTLS-seaded, SFTP konfiguratsioon, võtmehalduse kirjed

Zenith Blueprint selgitab faasis „Kontrollimeetmed praktikas“, sammus 22, rakendamise ootust selgelt:

Praktikas tähendab see mitte ainult „mis on lubatud“ määratlemist, vaid ka tehniliste ja käitumuslike mehhanismide loomist nende ootuste jõustamiseks. Näiteks:

✓ Kui „Konfidentsiaalne“ teave ei tohi ettevõttest lahkuda ilma krüptimiseta, peavad e-posti süsteemid rakendama krüptimispoliitikaid või blokeerima välise edastuse. ✓ Kui failiedastused välistele tarnijatele on lubatud ainult turvaliste portaalide kaudu, tuleb avatud pilveketastele viitavad lingid, näiteks avalikud Dropboxi kaustad, aktiivselt tõkestada. ✓ Kui isikuandmeid edastatakse üle riigipiiride, peab meetod vastama privaatsus- ja õiguslikele kohustustele, mitte ainult sisemistele eelistustele.

Seetõttu ei piisa poliitikalausetest nagu „kasutage turvalisi meetodeid“. Audiitorid testivad, kas heakskiidetud meetodid on määratletud, rakendatud, seiratud ja tõendusmaterjaliga kaetud.

Poliitikakiht: reeglite muutmine rakendatavateks kontrollimeetmeteks

Poliitikad on koht, kust audiitorid otsivad juhtkonna kohustust. Tugev tõendusmaterjal tekib siis, kui poliitikaklauslid on jälgitavalt seotud tehniliste seadete, töövoo kinnituste ja tegevuskirjetega.

Claryseci VKE-dele mõeldud kolmandate osapoolte ja tarnijate turbepoliitika Kolmandate osapoolte ja tarnijate turbepoliitika - VKE sätestab klauslis 6.2.3:

Kõik tarnijatega jagatud andmed tuleb kaitsta krüptimisega ja edastada turvaliste protokollide kaudu (nt HTTPS, SFTP).

See klausel võib käivitada täieliku auditijälje. Kui tarnija saab kliendiandmeid, peab meeskond suutma näidata tarnija heakskiitu, lubatud andmekategooriaid, turvalise protokolli konfiguratsiooni, juurdepääsupiiranguid, logisid ja samaväärseid lepingulisi kohustusi.

VKE-dele mõeldud Andmete klassifitseerimise ja märgistamise poliitika Andmete klassifitseerimise ja märgistamise poliitika - VKE, jaotis „Juhtimisnõuded“, 5.2.3, lisab:

Väline jagamine peab olema sõnaselgelt autoriseeritud ja logitud.

Ettevõtte keskkondade jaoks laiendab Andmete klassifitseerimise ja märgistamise poliitika Andmete klassifitseerimise ja märgistamise poliitika, klausel 6.3.1, reeglit:

Kogu andmete käitlemine, edastamine, juurdepääs, säilitamine ja kõrvaldamine peab olema kooskõlas teabe klassifikatsioonitasemega. Vähemalt:

Tundlikumate klassifikatsioonide puhul sätestab klausel 6.3.1.3.2:

Peab olema krüpteeritud edastamisel ja puhkeolekus

Ettevõtte kaugtööpoliitika Kaugtööpoliitika seob selle igapäevase käitumisega, nõudes töötajatelt järgmist:

Kasutada ainult heakskiidetud failijagamislahendusi (nt M365, Google Workspace koos andmelekkimise vältimise (DLP) kontrollimeetmetega)

See on oluline, sest paljud edastusintsidendid tekivad kaugtöö, õigusläbirääkimiste, müügi hoolsuskontrolli, kiireloomulise toe ja projektide üleandmise ajal.

Claryseci VKE-dele mõeldud Krüptograafiliste kontrollimeetmete poliitika Krüptograafiliste kontrollimeetmete poliitika - VKE, jaotis „Kohaldamisala“, klausel 2.2, kinnitab, et krüptimise juhtimine hõlmab rohkemat kui andmebaase:

See poliitika hõlmab andmeid puhkeolekus, andmeid edastamisel ja andmeid kasutamisel. Samuti juhib see krüptimist, mida kasutatakse varukoopiate, e-posti, väliste andmeedastuste ja avalikkusele suunatud veebisaitide jaoks.

VKE-dele mõeldud logimis- ja seirepoliitika Logimis- ja seirepoliitika - VKE, „Juhtimisnõuded“, klausel 5.4.3, nimetab:

Juurdepääsulogid: failidele juurdepääs (eriti tundlikele või isikuandmetele), õiguste muudatused, jagatud ressursside kasutamine

Ettevõtte keskkondade jaoks nõuab kolmandate osapoolte ja tarnijate turbepoliitika Kolmandate osapoolte ja tarnijate turbepoliitika, klausel 6.3.2:

Kõik kolmandate osapoolte juurdepääsud peavad olema logitud ja seiratud ning võimaluse korral segmenteeritud bastionhostide, VPN-ide või nullusalduse lüüside kaudu.

Ettevõtte logimis- ja seirepoliitika Logimis- ja seirepoliitika hõlmab ka järgmise seiret:

Välised ühendused ja tulemüürireeglite käivitused

Lõpuks annab VKE-dele mõeldud õigusnormidele vastavuse poliitika Õigusnormidele vastavuse poliitika - VKE privaatsuspõhise kaitsemeetme:

Isikuandmeid ei tohi saata e-postiga ega muul viisil edastada ilma krüptimise või asjakohaste kaitsemeetmeteta.

Koos loovad need klauslid kaitstava kontrollinarratiivi: klassifitseeri andmed, autoriseeri edastus, kasuta heakskiidetud kanalit, krüpti andmeliikumine, seira juurdepääsu, logi tegevus, vaata anomaaliad läbi ja säilita tõendusmaterjal.

Üks kontrollimudel GDPR, NIS2 ja DORA jaoks

Turvalise failiedastuse juhtimine on hea näide sellest, miks nõuetele vastavus peab olema integreeritud, mitte dubleeritud.

GDPR määratleb töötlemise laialt, hõlmates avalikustamist, edastamist, säilitamist, kustutamist ja hävitamist. Samuti määratleb see isikuandmete rikkumise kui turvarikkumise, mille tagajärjeks on isikuandmete juhuslik või õigusvastane hävitamine, kaotsiminek, muutmine, loata avalikustamine või neile juurdepääs. Article 5 sätestab aruandekohustuse. Article 32 eeldab asjakohaseid tehnilisi ja korralduslikke meetmeid, sealhulgas konfidentsiaalsust, terviklust, käideldavust, vastupidavust, taastamisvõimet ja testimist.

NIS2 nõuab riskijuhtimismeetmeid, nagu intsidentide käsitlemine, talitluspidevus, tarneahela turve, turvaline hankimine ja hooldus, tõhususe hindamine, küberhügieen, koolitus, krüptograafia, juurdepääsukontroll, varahaldus, vajaduse korral MFA ja turvaline side. Samuti kehtestab see oluliste intsidentide teatamise ootused, sealhulgas varajase hoiatuse 24 tunni jooksul, teavituse 72 tunni jooksul ja lõpparuande ühe kuu jooksul.

DORA kohaldub alates 17. jaanuarist 2025 finantsüksustele ja asjakohastele kolmandast isikust IKT-teenuse osutajatele. See formaliseerib IKT-riski juhtimise, intsidentide klassifitseerimise, digitaalse tegevuskerksuse testimise ja IKT kolmandate osapoolte riski. Failiedastusplatvormid, pilveandmeruumid, SFTP-majutus, dokumendivahetusportaalid ja tugiplatvormid võivad kõik muutuda oluliseks, kui need toetavad kriitilisi või olulisi funktsioone.

Nõuete teemaGDPR vaadeNIS2 vaadeDORA vaadeISO/IEC 27001:2022 tõendusmaterjal
Isikuandmete või tundlike andmete liikumineTõenda seaduslikku, piiratud ja kaitstud töötlemistHalda võrgu- ja infosüsteemide riskiKaitse finantsäriprotsesse toetavaid andmeidAndmeregister, klassifikatsioon, töötlemiskirjed, edastusregister
Krüptimine ja turvaline edastusAsjakohased kaitsemeetmed konfidentsiaalsuse ja tervikluse tagamiseksKrüptograafia ja turvaline sideAndmete käideldavus, autentsus, terviklus ja konfidentsiaalsusKrüptograafiapoliitika, TLS- või SFTP-seaded, võtmehalduse tõendusmaterjal
Tarnijatega andmevahetusVolitatud töötleja ja alltöötleja vastutusTarneahela turve ja tarnijate haavatavusedIKT kolmandate osapoolte riskistrateegia, lepingud, auditeerimisõigusedTarnija hoolsuskontroll, lepingud, juurdepääsulogid, läbivaatamise kirjed
Intsidentidele reageerimineIsikuandmete rikkumise hindamine ja teavitamine, kui nõutav24-tunnine varajane hoiatus, 72-tunnine teavitus, lõpparuande rütmSuure IKT-intsidendi elutsükkel ja klienditeavitus, kui asjakohaneIntsidentide tööjuhised, klassifitseerimiskirjed, tõendusmaterjali säilitamine
Logimine ja tõendamineAruandekohustus ja rikkumise uurimise tugiKontrollimeetmete tõhusus ja intsidentide tuvastamineIntsidentide klassifitseerimine, algpõhjus ja aruandlusSIEM-logid, MFT-logid, läbivaatamise kirjed, auditijäljed

Zenith Controls väärtus seisneb selles, et sama tõendusmaterjali saab indekseerida üks kord ja vastendada ISO/IEC 27001:2022, GDPR, NIS2, DORA, NIST CSF 2.0 ja COBIT 2019 vahel. Juhend ei loo eraldi „Zenith kontrolle“. See aitab vastendada tunnustatud kontrollimeetmeid ja tõendusmaterjali eri raamistike lõikes.

Koosta turvalise edastuse tõenduspakett viie päevaga

Kui lähenemas on kliendiaudit, sertifitseerimisaudit või regulaatorile suunatud läbivaatamine, on kiireim tee koostada fookustatud tõenduspakett tegeliku edastustegevuse ümber.

1. päev: loo edastusregister

Loetle korduvad ja kõrge riskiga edastused, sealhulgas süsteemiekspordid, tarnijavood, kliendiportaalid, e-posti töövood, pilvejagamise mustrid, rakendusliidesed ja teisaldatavad andmekandjad. Miinimumväljad peaksid hõlmama edastuse nime, ärivastutajat, andmete klassifikatsiooni, isikuandmete tunnust, lähteesüsteemi, sihtosapoolt, edastusmeetodit, krüptimismeetodit, sagedust, heakskiidunõuet, logimisallikat, säilitamisreeglit, tarnijalepingu viidet ja intsidendi omanikku.

2. päev: vastenda heakskiidetud meetodid klassifikatsiooniga

Kasuta reeglite allikana Claryseci klassifitseerimispoliitikaid. Määra lubatud meetodid klassifikatsioonitaseme alusel.

AndmeklassLubatud sisemine edastusLubatud väline edastusNõutavad kontrollimeetmed
AvalikHeakskiidetud koostöövahendidHeakskiidetud avalikud kanalidVajaduse korral tervikluse kaitse
SisekasutuseksEttevõtte e-post, heakskiidetud tööruumHeakskiidetud väline tööruum omaniku heakskiidugaJuurdepääsukontroll, logimine
KonfidentsiaalneHeakskiidetud krüpteeritud tööruum, MFTMFT, SFTP, krüpteeritud portaal, heakskiidetud APIKrüptimine, heakskiit, juurdepääsuõiguste läbivaatamine, logid
PiiratudJuhtumipõhine turvaline töövoogAinult erandliku heakskiidugaKrüptimine, nimelised saajad, MFA, DLP, õiguslik läbivaatamine, säilitamislimiit

3. päev: kogu tehnilise rakendamise tõendid

Iga kanali kohta kogu kuvatõmmised või ekspordid, mis näitavad välise jagamise piiranguid, DLP-reegleid, lingi aegumist, allalaadimispiiranguid, krüptimise konfiguratsiooni, MFA või tingimusliku juurdepääsu seadeid, SFTP šifri- ja protokollikonfiguratsiooni, kontoõigusi, logimise konfiguratsiooni ning teavitusreegleid ebatavaliste allalaadimiste, õiguste muudatuste või avalike linkide kohta.

4. päev: testi üks edastus algusest lõpuni

Vali tegelik näidis, näiteks igakuine kliendieksport palgateenuse pakkujale, hoolsuskontrolli andmeruumi üleslaadimine või tarnijale saadetud tugipakett. Tõendusmaterjal peab näitama ärilist heakskiitu, klassifikatsiooni, tarnijalepingu kontrolli, ekspordiallikat, turvalist kanalit, saaja verifitseerimist, edastuslogi, juurdepääsu või allalaadimise läbivaatamist, kustutamis- või säilitamistoimingut ning registri ajakohastamist.

5. päev: lisa intsidentide käivituskriteeriumid ja aruandlusseosed

Määra, millal edastusanomaaliast saab turbesündmus või turbeintsident. Käivituskriteeriumid võivad hõlmata edastust autoriseerimata domeenile, avaliku lingi loomist konfidentsiaalsete andmete jaoks, SFTP-portaali vastu suunatud ebaõnnestunud sisselogimiste järske puhanguid, suuri tarnija allalaadimisi, valele saajale saadetud e-kirja, krüptimise nõrgendamist, juurdepääsu ootamatust geograafilisest asukohast või failiedastusplatvormi tarnija kompromiteerimist.

Seejärel vastenda iga käivituskriteerium GDPR, NIS2 ja DORA otsustuskriteeriumidega. GDPR alusel hinda, kas isikuandmeid avalikustati, neile pääseti juurde, neid muudeti, kaotati või hävitati õigusvastaselt. NIS2 alusel hinda tegevushäiret, finantskahju ja kahju teistele. DORA alusel arvesta mõjutatud kliente, tehinguid, kestust, geograafilist ulatust, andmekadu, teenuse kriitilisust ja majanduslikku mõju.

Tarnijalepingud moodustavad poole kontrollimeetmest

Turvaline SFTP-server ei kaitse organisatsiooni, kui vastuvõttev tarnija salvestab faili krüpteerimata, edastab selle alltöövõtjale või hoiab seda tähtajatult.

Zenith Blueprint kirjeldab faasis „Kontrollimeetmed praktikas“, sammus 23, organisatsiooniliste kontrollimeetmete all, kontrollimeetme 5.20 puhul olulisi tarnijalepingute teemasid:

Tarnijalepingutes käsitletakse tavaliselt järgmisi põhivaldkondi:

✓ Konfidentsiaalsuskohustused, sealhulgas ulatus, kestus ja kolmandatele osapooltele avalikustamise piirangud; ✓ Juurdepääsukontrolli vastutused, näiteks kes võib teie andmetele juurde pääseda, kuidas autentimisandmeid hallatakse ja milline seire on rakendatud; ✓ Tehnilised ja korralduslikud meetmed andmekaitseks, krüptimiseks, turvaliseks edastuseks, varunduseks ja käideldavuse kohustusteks; ✓ Intsidentidest teatamise tähtajad ja protokollid, sageli määratletud tähtaegadega (nt „teavita 24 tunni jooksul“); ✓ Auditeerimisõigus, sealhulgas sagedus, ulatus ja juurdepääs asjakohasele tõendusmaterjalile (nt penetratsioonitesti aruanded, SoA, sertifikaadid); ✓ Alltöövõtjate kontrollimeetmed, mis nõuavad, et tarnija edastaks samaväärsed turbekohustused oma allpool asuvatele partneritele; ✓ Lepingu lõppemise sätted, näiteks andmete tagastamine või hävitamine, varade taastamine ja konto deaktiveerimine.

See on kooskõlas ISO/IEC 27002:2022 tarnijakontrollidega, sealhulgas 5.19 Infoturve tarnijasuhetes, 5.20 Infoturbe käsitlemine tarnijalepingutes, 5.21 Infoturbe juhtimine IKT tarneahelas, 5.22 Tarnijate teenuste seire, läbivaatamine ja muudatuste juhtimine ning 5.23 Infoturve pilveteenuste kasutamisel.

DORA puhul seonduvad tarnijatega andmevahetused ka IKT kolmandate osapoolte riskijuhtimise, IKT-teenuste korralduste registrite, lepinguklauslite, auditi- ja kontrolliõiguste, intsidendiabi ning väljumisstrateegiatega. NIS2 puhul seonduvad need tarneahela turbe ja tarnijaspetsiifiliste haavatavustega.

Praktiline tarnijate andmevahetuse lisa peab määrama vahetatavad andmekategooriad, edastuskanali, krüptimisnõuded, autentimisnõuded, nimelised tarnijarollid, alltöötleja piirangud, logimiskohustused, intsidendist teavitamise tähtaja, andmete tagastamise ja hävitamise nõuded ning nõudmisel kättesaadava tõendusmaterjali.

Ära eira füüsilisi andmekandjaid ja võrguühenduseta edastusi

Enamik failiedastuse juhtimise arutelusid keskendub pilvelinkidele ja MFT-platvormidele, kuid audiitorid küsivad endiselt USB-mäluseadmete, teisaldatavate ketaste, varulintide ja kulleriga saadetud andmekandjate kohta. Neid kasutatakse sageli migreerimiste, kohtuvaidluste, kohtuekspertiisi analüüsi, OT-hoolduse või välisasukoha varunduse käigus.

Zenith Blueprint sätestab faasis „Kontrollimeetmed praktikas“, sammus 18, füüsiliste kontrollimeetmete II osas, andmekandjate halduse all, kontrollimeetme 7.10 puhul:

Igasuguse andmekandjate transpordi puhul, eriti kontorite vahel või kolmandatele osapooltele (näiteks andmete migreerimisel pilveteenuse pakkuja juurde), tuleb rakendada konkreetsed sammud. Andmekandjad tuleb enne edastust krüpteerida, pakendada manipuleerimist tuvastavatesse konteineritesse ja saata jälgimisega usaldusväärsete kullerite kaudu. Säilita transpordilogi, milles on kirjas, mida saadeti, millal, kellele ja kättesaamise kinnitus.

Auditivalmiduse tagamiseks käsitle füüsilisi andmekandjaid nagu iga teist edastuskanalit. Tõenduspakett peab sisaldama andmekandjate registrit, krüptimiskirjet, tõendite säilitusahela logi, kulleri jälgimist, saaja kinnitust, tagastuskirjet või hävitamise sertifikaati.

Kuidas audiitorid testivad turvalise failiedastuse juhtimist

Küps turvalise edastuse programm peab vastu pidama mitmele auditi vaatenurgale. Sama tõendusmaterjali võib ISO/IEC 27001:2022 audiitor, NIST CSF hindaja, COBIT 2019 läbivaataja, DORA läbivaataja või GDPR-ile keskendunud privaatsusaudiitor tõlgendada erinevalt.

Audiitori vaatenurkMida testitakseOodatav tõendusmaterjal
ISO/IEC 27001:2022 audiitorKas teabeedastuse riskid on ISMS-is tuvastatud, käsitletud, kontrollitud ja läbi vaadatudKohaldamisala, riskihindamine, kohaldatavusdeklaratsioon, poliitikad, edastusregister, näidistõendid, siseauditi tulemused
ISO/IEC 27002:2022 kontrollimeetme läbivaatajaKas 5.14, 8.12 ja 8.24 toimivad koos klassifitseerimise, juurdepääsu, logimise, tarnijate ja intsidentide kontrollimeetmetegaHeakskiidetud meetodid, DLP-reeglid, krüptograafiaseaded, juurdepääsuõiguste läbivaatamised, logid, tarnijaklauslid
NIST CSF 2.0 hindajaKas saavutatakse funktsioonide GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND ja RECOVER tulemusedCurrent and Target Profile, tarnijariskide kirjed, andmevoogude register, seiresündmused, reageerimiskirjed
COBIT 2019 või ISACA audiitorKas juhtimiseesmärgid, omanikud, protsessi toimivus ja seire on määratletudRACI, protsessimõõdikud, juhtkonna aruandlus, probleemide jälgimine, kontrollimeetmete testimise tulemused
GDPR audiitor või DPO läbivaatusKas isikuandmete edastused on seaduslikud, minimaalsed, kaitstud ja tõendatavadRoPA, vajaduse korral DPIA, edastuse kaitsemeetmed, rikkumise hindamine, volitatud töötleja klauslid
DORA läbivaatajaKas olulisi funktsioone toetavad IKT kolmandate osapoolte andmevahetused on vastupidavad, lepinguliselt reguleeritud ja auditeeritavadIKT kolmandate osapoolte register, lepinguklauslid, intsidendiabi, väljumiskava, tegevuskerksuse testimise kirjed
NIS2 läbivaatajaKas turvaline side, krüptograafia, tarnijate turve, intsidentide käsitlemine ja juhatuse järelevalve on tõhusadJuhtkonna heakskiit, poliitikad, tarnijahindamised, intsidendiprotseduurid, aruandlusotsuste kirjed

Järeldus on lihtne: ära loo iga regulatsiooni jaoks dubleerivaid tõenduskaustu. Loo üks turvalise edastuse tõendusmudel ja vastenda see asjakohaste kohustustega.

Levinud leiud turvalise edastuse auditites

SaaS-i, FinTechi, kutseteenuste ja reguleeritud tarnijate juures näeb Clarysec korduvalt samu nõrkusi:

  • SFTP-kontosid jagavad mitu tarnija töötajat
  • Teenusekontod ei aegu kunagi
  • Väline jagamine on pilvepõhistes koostöövahendites globaalselt lubatud
  • Avalikud lingid on konfidentsiaalsete failide puhul lubatud
  • DLP on olemas, kuid seda ei ole andmeklassifikatsioonidega kooskõlastatud
  • E-posti krüptimine on valikuline ja kasutaja otsustada
  • Tarnijalepingud mainivad konfidentsiaalsust, kuid mitte turvalise edastuse tõendusmaterjali
  • Logid kogutakse, kuid neid ei vaadata läbi
  • Edastuse heakskiidud asuvad piletihaldussüsteemide asemel vestlussõnumites
  • Kliendiportaali üleslaadimiste säilitamine on ebaselge
  • Füüsilisi andmekandjaid käsitletakse erandina väljaspool ISMS-i
  • Intsidentide tööjuhised ei hõlma valele saajale saadetud failiedastuse ega kompromiteeritud MFT-platvormi stsenaariume

Iga nõrkus tekitab regulatiivset hõõrdumist. GDPR alusel nõrgestab see aruandekohustust ja rikkumise kaitstavust. NIS2 alusel õõnestab see riskijuhtimist ja intsidentide käsitlemist. DORA alusel ohustab see IKT kolmandate osapoolte riskijuhtimise ja tegevuskerksuse tõendusmaterjali.

Turvalise failiedastuse juhtimise kontrollnimekiri 2026. aastaks

Kasuta seda kontrollnimekirja enne järgmist ISO/IEC 27001:2022 auditit, kliendi turbeülevaatust, DORA valmisoleku hindamist, NIS2 juhatuse briifingut või GDPR tõendusmaterjali päringut.

  • Kas meil on täielik register korduvatest tundliku teabe edastustest?
  • Kas edastusmeetodid on vastendatud klassifikatsioonitasemetega?
  • Kas välised edastused on sõnaselgelt autoriseeritud ja logitud?
  • Kas MFT, SFTP, turvalised portaalid, rakendusliidesed, e-post ja pilvelingid on juhitud ühtselt?
  • Kas krüptimine on konfidentsiaalsete, piiratud ja isikuandmete edastuste puhul kohustuslikult rakendatud?
  • Kas e-posti manuseid kontrollitakse krüptimise, DLP või heakskiidetud alternatiivide abil?
  • Kas tarnijate edastuskohustused on lepingutesse kirja pandud?
  • Kas kolmandate osapoolte juurdepääsud on logitud, seiratud ja perioodiliselt läbi vaadatud?
  • Kas failidele juurdepääs, õiguste muudatused ja jagatud ressursside kasutamine logitakse?
  • Kas edastuslogisid säilitatakse piisavalt kaua uurimiste ja auditite jaoks?
  • Kas anomaalsed edastused on integreeritud intsidentidele reageerimisse?
  • Kas suudame klassifitseerida, kas edastusintsident käivitab GDPR, NIS2 või DORA aruandluse?
  • Kas testime edastuskontrolle siseauditi või kontrollimeetmete enesehindamise kaudu?
  • Kas meil on tõendusmaterjal juhtkonna läbivaatamise ja riskiomaniku aktsepteerimise kohta?

Kui vastus mõnele neist küsimustest on ebaselge, ei ole probleem tõenäoliselt tehnoloogias. See on juhtimise küsimus.

Reageerimisest auditivalmis vastupidavuseni

Anya napilt välditud juhtum ei olnud lihtsalt blokeeritud e-kiri. See tõendas, et kontrollimatu teabevoog võib muutuda regulatiivseks, lepinguliseks ja tegevuskerksuse probleemiks mõne sekundiga.

Turvalise failiedastuse juhtimine 2026. aastal tähendab enamat kui ühenduse krüptimist. See tähendab tõendamist, et tundlik teave liigub ainult heakskiidetud, seiratud ja õiguslikult kaitstavate teede kaudu.

Clarysec aitab organisatsioonidel selle tõendusmudeli üles ehitada, kasutades Zenith Blueprint Zenith Blueprint, Zenith Controls Zenith Controls ning ISO/IEC 27001:2022-ga kooskõlas olevaid poliitikamalle, nagu Andmete klassifitseerimise ja märgistamise poliitika, Kolmandate osapoolte ja tarnijate turbepoliitika, Krüptograafiliste kontrollimeetmete poliitika - VKE, Logimis- ja seirepoliitika - VKE ja Kaugtööpoliitika.

Kui valmistud ISO/IEC 27001:2022 sertifitseerimiseks, DORA valmisolekuks, NIS2 juhtimisaruandluseks või GDPR tõendusmaterjali päringuks, alusta ühest küsimusest: kas suudad tõendada, kuhu sinu tundlik teave eelmisel kuul liikus?

Clarysec aitab sul luua edastusregistri, vastendada kontrollimeetmed, tugevdada failijagamiskanaleid, ühtlustada tarnijaklauslid ja koostada auditi tõendusmaterjali, mida on vaja kindla vastuse andmiseks.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Pilveteenuste jagatud vastutuse maatriks ISO 27001, NIS2 ja DORA jaoks

Pilveteenuste jagatud vastutuse maatriks ISO 27001, NIS2 ja DORA jaoks

Praktiline infoturbejuhi juhend pilveteenuste jagatud vastutuse maatriksi koostamiseks: kuidas tõendada, kes vastutab iga kontrollimeetme eest, millist tõendusmaterjali on vaja ning kuidas pilveteenuse pakkujaid ja alltöötlejaid juhitakse ISO/IEC 27001:2022, NIS2, DORA ja GDPR lõikes.