Saugaus failų perdavimo valdysena ISO 27001 auditams

Antradienį, 16:47 val., sparčiai augančios FinTech įmonės informacijos saugumo vadovė (CISO) Anya sulaukė skambučio, po kurio saugumo programa paprastai pasikeičia iš esmės.
Tai nebuvo išpirkos reikalaujanti programinė įranga. Tai nebuvo produkcinės aplinkos sutrikimas. Skambino vyriausiasis teisininkas, kalbėdamas santūriai, bet akivaizdžiai skubiai. Jaunesnysis analitikas per susijungimų ir įsigijimų (M&A) deramo patikrinimo sprintą prie el. laiško prisegė ne tą failą. Failas nebuvo nekalta prezentacija. Jame buvo finansinės prognozės, klientų asmens duomenys ir strateginė intelektinė nuosavybė. Numatytoji gavėja buvo išorės teisininkė, tačiau analitikas vietoj patvirtintos advokatų kontoros pašto dėžutės įvedė asmeninį el. pašto adresą.
Vienintelė priežastis, kodėl įmonė išvengė reikšmingo incidento, buvo neseniai įdiegta duomenų nutekėjimo prevencijos taisyklė. El. laiškas buvo užblokuotas, suveikė įspėjimas, o saugumo komanda lokalizavo įvykį dar prieš failui paliekant aplinką.
Kitą rytą spaudimas išaugo kelis kartus. Finansinių paslaugų potencialus klientas atsiuntė DORA deramo patikrinimo klausimyną, prašydamas įrodymų apie saugius IRT duomenų mainus. Klientas paprašė teisės komandos pagrįsti, kad visi asmens duomenų eksportai pagalbos paslaugų teikėjams yra šifruojami, patvirtinami ir žurnaluojami. Tada pagalbos tarnyba pranešė, kad projekto vadovas panaudojo viešą failų bendrinimo nuorodą, nes valdoma failų perdavimo platforma buvo „per lėta“.
Tokia seka yra saugaus failų perdavimo valdysenos realybė 2026 m. Klausimas nebėra vien tai, ar organizacija turi SFTP, valdomą failų perdavimo platformą, debesijos bendradarbiavimo priemones ar el. pašto šifravimą. Sudėtingesnis klausimas – ar organizacija gali įrodyti, kad jautri informacija judėjo patvirtintais kanalais, taikant tinkamą klasifikavimą, autorizavimą, šifravimą, tiekėjų įsipareigojimus, žurnalavimą, stebėseną, saugojimo taisykles ir reagavimo į incidentus paleidiklius.
CISO, atitikties vadovams, auditoriams ir verslo vadovams informacijos perdavimas dabar yra valdybos lygmens įrodymų klausimas. GDPR tikisi atskaitomybės ir tinkamų techninių bei organizacinių priemonių asmens duomenims apsaugoti. NIS2 tikisi rizika grindžiamų kibernetinio saugumo kontrolės priemonių, vadovybės priežiūros, saugios komunikacijos, kriptografijos, prieigos kontrolės, incidentų valdymo ir tiekimo grandinės saugumo. DORA tikisi, kad finansų subjektai ir IRT paslaugų teikėjai įrodys operacinį atsparumą, IRT trečiųjų šalių valdyseną, incidentų valdymą ir sutartinę kritinių IRT paslaugų kontrolę.
ISO/IEC 27001:2022 suteikia valdymo sistemos pagrindą. ISO/IEC 27002:2022 suteikia kontrolės priemonių kalbą. Clarysec šią kalbą paverčia veiklos įrodymais per Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint, Clarysec politikų biblioteką ir Zenith Controls: The Cross-Compliance Guide Zenith Controls.
Kodėl failų perdavimo valdysena sutrinka dar prieš prasidedant auditui
Dauguma organizacijų patiria nesėkmę ne todėl, kad neturi saugaus perdavimo įrankio. Jos patiria nesėkmę todėl, kad turi per daug perdavimo kelių ir neturi vieningo valdysenos modelio.
Tipinėje aplinkoje yra valdomi failų perdavimo portalai, SFTP serveriai, el. pašto priedai, Microsoft 365 arba Google Workspace bendrinamos nuorodos, API eksportai, klientų portalai, tiekėjų įkėlimo svetainės, nešiojamosios laikmenos ir žinučių siuntimo programos, naudojamos tada, kai žmogus patiria spaudimą. Audito požiūriu kiekvienas kanalas kelia tuos pačius klausimus:
- Kokia informacija buvo perduota?
- Kokia klasifikacija buvo taikoma?
- Kas patvirtino perdavimą?
- Ar gavėjas buvo autorizuotas?
- Ar šifravimas buvo taikomas privalomai?
- Ar prieiga buvo žurnaluojama ir stebima?
- Ar tiekėjų sutartys reikalavo lygiavertės apsaugos?
- Ar buvo taikomos saugojimo ir ištrynimo taisyklės?
- Ar incidentas būtų aptiktas ir eskaluotas?
Zenith Blueprint, etape „Kontrolės priemonės praktikoje“, 22 žingsnyje, Organizacinės kontrolės priemonės, kontrolės priemonė 5.14, tiksliai atspindi veiklos realybę:
Susietoje organizacijoje informacija nestovi vietoje. Ji juda tarp žmonių, departamentų, sistemų, įrenginių, partnerių ir išorės subjektų. Kartais ji juda per saugius tunelius, užtikrinant visą atsekamumą. Kitais atvejais ji juda per WhatsApp, asmeninį el. paštą arba greitai nukopijuojama į bendrinamą Google Doc. Kontrolės priemonė 5.14 egzistuoja tam, kad valdytų šį srautą, užtikrindama, kad informacijos perdavimas būtų saugus, tikslingas ir suderintas su jos klasifikacija bei verslo tikslu.
Tai yra saugių informacijos mainų valdysenos esmė. Auditoriai klausia ne tik: „Ar naudojate šifravimą?“ Jie klausia, ar informacijos judėjimas yra tikslingas, kontroliuojamas, suderintas su klasifikacija ir pagrįstas įrodymais.
Pradėkite nuo ISVS taikymo srities, rizikos ir atskaitomybės
Saugaus failų perdavimo programa neturėtų prasidėti nuo įrankio pasirinkimo. Ji turi prasidėti nuo ISO/IEC 27001:2022 taikymo srities, suinteresuotųjų šalių reikalavimų, rizikos vertinimo ir vadovybės atskaitomybės.
SaaS teikėjo, FinTech įmonės ar reglamentuojamo tiekėjo ISVS taikymo sritis turėtų apimti sistemas, tiekėjus, vietas ir procesus, per kuriuos juda jautri informacija. Tai dažniausiai reiškia klientų duomenų eksportus, pagalbos bylų priedus, analitikos ištraukas, tiekėjų trikčių šalinimo paketus, į debesijos saugyklą perduodamas atsargines kopijas, personalo ir finansų mainus, M&A duomenų kambarius, klientų įrodymų portalus ir API–API perdavimus su duomenų tvarkytojais ar subtvarkytojais.
ISO/IEC 27001:2022 reikalauja pakartojamo informacijos saugos rizikos vertinimo proceso, rizikos tvarkymo, Taikomumo pareiškimo ir rizikos savininko liekamosios rizikos priėmimo. Praktikoje tai tampa perdavimo rizikos registru, o ne teorine skaičiuokle.
| Perdavimo scenarijus | Rizika | Kontrolės lūkestis | Įrodymai |
|---|---|---|---|
| Klientų PII eksportuojama pagalbos paslaugų teikėjui per SFTP | Neteisėtas atskleidimas, silpna tiekėjo prieiga, neišsamūs žurnalai | Patvirtintas tiekėjas, šifruotas protokolas, vardinės paskyros, MFA, kai taikoma, saugojimo riba, peržiūrėti žurnalai | Tiekėjo sutartis, SFTP konfigūracija, prieigos sąrašas, perdavimo žurnalas, užklausos patvirtinimas, saugojimo įrašas |
| Finansų skyrius siunčia darbo užmokesčio failą el. paštu | Asmens duomenų saugumo pažeidimas, išsiuntimas netinkamam gavėjui, nešifruotas priedas | Patvirtintas saugus el. paštas arba portalas, šifravimas, gavėjo patikrinimas, DLP įspėjimai | Pašto šifravimo taisyklė, DLP politika, tvirtinimo darbo eiga, pašto audito žurnalas |
| M&A komanda per debesijos nuorodą bendrina deramo patikrinimo duomenų rinkinį | Viešos nuorodos pasiekiamumas, perteklinis saugojimas, nekontroliuojamas tolesnis bendrinimas | Patvirtintas duomenų kambarys, klasifikavimo žyma, galiojimo pabaigos data, išorinio bendrinimo patvirtinimas, prieigos žurnalas | Bendrinimo nustatymai, nuorodos galiojimo pabaiga, prieigos įvykiai, savininko patvirtinimas, klasifikavimo žyma |
| Atsarginių kopijų archyvas gabenamas nešiojamojoje laikmenoje | Praradimas gabenimo metu, silpna perdavimo grandinė, trūkstamas šifravimo įrodymas | Šifravimas prieš perdavimą, klastojimą atskleidžianti pakuotė, patikimas kurjeris, gavimo patvirtinimas | Laikmenų apskaita, šifravimo įrašas, kurjerio sekimas, perdavimo grandinės žurnalas |
Čia vadovybės atskaitomybė taip pat tampa praktine. ISO/IEC 27001:2022 reikalauja, kad aukščiausioji vadovybė suderintų informacijos saugą su strategine kryptimi, paskirtų vaidmenis, suteiktų išteklius ir peržiūrėtų veiksmingumą. NIS2 sustiprina valdymo organo atskaitomybę už kibernetinio saugumo rizikos valdymo priemones. DORA tą patį daro finansų subjektams, IRT rizikos valdymą ir konfidencialumo, vientisumo, autentiškumo bei prieinamumo apsaugą paversdama vadovybės atsakomybe.
Saugus failų perdavimas nėra vien sistemų administravimo užduotis. Tai kontroliuojamas duomenų judėjimas per visą verslo ekosistemą.
ISO/IEC 27002:2022 kontrolės priemonių susiejimas saugiam perdavimui
ISO/IEC 27002:2022 kontrolės priemonė 5.14, Informacijos perdavimas, yra pagrindinė, tačiau viena ji neveikia. Per Zenith Controls Clarysec saugų informacijos perdavimą pirmiausia susieja su kontrolės priemone 5.14, kurią stipriai palaiko kontrolės priemonė 8.12, Duomenų nutekėjimo prevencija, ir kontrolės priemonė 8.24, Kriptografijos naudojimas.
Kontrolės priemonė 5.14 atsako į valdysenos klausimą: kaip informacija gali būti perduodama organizacijos viduje ir į išorę? Kontrolės priemonė 8.12 atsako į nutekėjimo klausimą: kaip užkirsti kelią jautrių duomenų išėjimui neautorizuotais kanalais? Kontrolės priemonė 8.24 atsako į apsaugos klausimą: kaip kriptografija parenkama, taikoma ir valdoma perduodamiems duomenims, saugomiems duomenims ir, kai aktualu, naudojamiems duomenims?
Aplink esančios kontrolės priemonės sukuria auditui tinkamą aplinką:
| ISO/IEC 27002:2022 kontrolės priemonė | Vaidmuo saugaus failų perdavimo valdysenoje | Įrodymų pavyzdžiai |
|---|---|---|
| 5.12 Informacijos klasifikavimas | Apibrėžia jautrumą ir tvarkymo lūkesčius | Klasifikavimo politika, duomenų apskaita, žymos |
| 5.13 Informacijos ženklinimas | Padaro klasifikavimą matomą ir įgyvendinamą | Žymų konfigūracija, ženklinimo įrašai, naudotojų gairės |
| 5.14 Informacijos perdavimas | Apibrėžia patvirtintus perdavimo metodus ir taisykles | Perdavimo standartas, patvirtintų kanalų matrica, išimčių įrašai |
| 5.20 Informacijos saugumo įtraukimas į tiekėjų susitarimus | Perkelia perdavimo įpareigojimus į sutartis | Tiekėjo saugumo priedas, saugaus perdavimo nuostata, teisės atlikti auditą |
| 5.23 Informacijos saugumas naudojantis debesijos paslaugomis | Reguliuoja debesijos portalus ir bendradarbiavimo platformas | Debesijos bendrinimo nustatymai, tiekėjų deramas rūpestingumas, konfigūracijos peržiūra |
| 7.10 Duomenų saugojimas laikmenose | Kontroliuoja nešiojamąsias laikmenas, gabenimą ir sunaikinimą | Laikmenų registras, šifravimo įrodymas, perdavimo grandinės žurnalai |
| 8.12 Duomenų nutekėjimo prevencija | Blokuoja neautorizuotą bendrinimą arba apie jį įspėja | DLP taisyklės, įspėjimų istorija, išimčių patvirtinimai |
| 8.16 Stebėsenos veiklos | Aptinka įtartiną perdavimo ir prieigos elgseną | SIEM įvykiai, MFT žurnalai, peržiūros įrodymai |
| 8.24 Kriptografijos naudojimas | Apsaugo perduodamus ir saugomus duomenis | TLS nustatymai, SFTP konfigūracija, raktų valdymo įrašai |
Zenith Blueprint, etape „Kontrolės priemonės praktikoje“, 22 žingsnyje, aiškiai paaiškina įgyvendinimo lūkestį:
Praktikoje tai reiškia ne tik apibrėžti, „kas leidžiama“, bet ir sukurti techninius bei elgsenos mechanizmus šiems lūkesčiams įgyvendinti. Pavyzdžiui:
✓ Jei „Konfidenciali“ informacija negali palikti įmonės be šifravimo, el. pašto sistemos turi taikyti šifravimo politikas arba blokuoti išorinį siuntimą. ✓ Jei failų perdavimai išorės tiekėjams leidžiami tik per saugius portalus, nuorodos į atvirus debesijos diskus (pvz., viešuosius Dropbox aplankus) turi būti aktyviai draudžiamos. ✓ Jei asmens duomenys perduodami per sienas, metodas turi atitikti privatumo ir teisinius įpareigojimus, o ne tik vidines nuostatas.
Todėl politikos teiginiai, tokie kaip „naudokite saugius metodus“, nėra pakankami. Auditoriai tikrina, ar patvirtinti metodai yra apibrėžti, įgyvendinti, stebimi ir pagrįsti įrodymais.
Politikos sluoksnis: taisyklių pavertimas įgyvendinamomis kontrolės priemonėmis
Politikos yra vieta, kur auditoriai ieško įsipareigojimo. Tvirti įrodymai atsiranda tada, kai politikos nuostatos yra atsekamos iki techninių nustatymų, darbo eigos patvirtinimų ir veiklos įrašų.
Clarysec MVĮ Trečiųjų šalių ir tiekėjų saugumo politika Trečiųjų šalių ir tiekėjų saugumo politika - MVĮ 6.2.3 punkte nurodo:
Visi su tiekėjais bendrinami duomenys turi būti apsaugoti šifravimu ir perduodami naudojant saugius protokolus (pvz., HTTPS, SFTP).
Ši nuostata gali sukurti visą audito pėdsaką. Jei tiekėjas gauna klientų duomenis, komanda turi galėti parodyti tiekėjo patvirtinimą, leidžiamas duomenų kategorijas, saugaus protokolo konfigūraciją, prieigos apribojimus, žurnalus ir lygiaverčius sutartinius įpareigojimus.
MVĮ Duomenų klasifikavimo ir ženklinimo politika Duomenų klasifikavimo ir ženklinimo politika - MVĮ, skyrius Valdysenos reikalavimai, 5.2.3, papildo:
Išorinis bendrinimas turi būti aiškiai autorizuotas ir žurnaluojamas.
Įmonių aplinkoms skirta Duomenų klasifikavimo ir ženklinimo politika Duomenų klasifikavimo ir ženklinimo politika, 6.3.1 punktas, išplečia taisyklę:
Visas duomenų tvarkymas, perdavimas, prieiga, saugojimas ir informacijos sunaikinimas turi atitikti jos klasifikavimo lygį. Mažiausiai:
Jautresnėms klasifikacijoms 6.3.1.3.2 punktas nurodo:
Turi būti šifruojama perduodant ir saugant
Įmonių Nuotolinio darbo politika Nuotolinio darbo politika susieja tai su kasdieniu elgesiu, reikalaudama, kad darbuotojai:
Naudotų tik patvirtintus failų bendrinimo sprendimus (pvz., M365, Google Workspace su duomenų nutekėjimo prevencijos (DLP) kontrolės priemonėmis)
Tai svarbu, nes daug perdavimo incidentų įvyksta nuotolinio darbo, teisinių derybų, pardavimo deramo patikrinimo, skubios pagalbos ir projektų vykdymo metu.
Clarysec MVĮ Kriptografinių kontrolės priemonių politika Kriptografinių kontrolės priemonių politika - MVĮ, skyrius Taikymo sritis, 2.2 punktas, patvirtina, kad šifravimo valdysena apima daugiau nei duomenų bazes:
Ši politika apima saugomus duomenis, perduodamus duomenis ir naudojamus duomenis. Ji taip pat reguliuoja šifravimą, naudojamą atsarginėms kopijoms, el. paštui, išoriniams duomenų perdavimams ir viešai prieinamoms interneto svetainėms.
MVĮ Žurnalų tvarkymo ir stebėsenos politika Žurnalų tvarkymo ir stebėsenos politika - MVĮ, Valdysenos reikalavimai, 5.4.3 punktas, įvardija:
Prieigos žurnalai: failų prieiga (ypač prie jautrių arba asmens duomenų), leidimų pakeitimai, bendrinamų išteklių naudojimas
Įmonių aplinkoms skirta Trečiųjų šalių ir tiekėjų saugumo politika Trečiųjų šalių ir tiekėjų saugumo politika, 6.3.2 punktas, reikalauja:
Visa trečiųjų šalių prieiga turi būti žurnaluojama ir stebima ir, kai įmanoma, segmentuojama per tarpinius prieigos serverius, VPN arba nulinio pasitikėjimo šliuzus.
Įmonių Žurnalų tvarkymo ir stebėsenos politika Žurnalų tvarkymo ir stebėsenos politika taip pat apima stebėseną dėl:
Išorinės komunikacijos ir ugniasienės taisyklių paleidiklių
Galiausiai MVĮ Teisinės ir reglamentavimo atitikties politika Teisinės ir reglamentavimo atitikties politika - MVĮ pateikia privatumo apsaugai skirtą priemonę:
Asmens duomenys negali būti siunčiami el. paštu ar kitaip perduodami be šifravimo arba tinkamų apsaugos priemonių.
Kartu šios nuostatos sukuria pagrįstą kontrolės naratyvą: klasifikuoti duomenis, autorizuoti perdavimą, naudoti patvirtintą kanalą, šifruoti judėjimą, stebėti prieigą, žurnaluoti veiklą, peržiūrėti anomalijas ir išsaugoti įrodymus.
Vienas kontrolės modelis GDPR, NIS2 ir DORA
Saugaus failų perdavimo valdysena yra geras pavyzdys, kodėl atitiktis turi būti integruota, o ne dubliuojama.
GDPR plačiai apibrėžia tvarkymą, įskaitant atskleidimą, perdavimą, saugojimą, ištrynimą ir sunaikinimą. Jis taip pat apibrėžia asmens duomenų saugumo pažeidimą kaip saugumo pažeidimą, dėl kurio netyčia ar neteisėtai sunaikinami, prarandami, pakeičiami, neteisėtai atskleidžiami asmens duomenys arba suteikiama prieiga prie jų. Article 5 nustato atskaitomybę. Article 32 tikisi tinkamų techninių ir organizacinių priemonių, įskaitant konfidencialumą, vientisumą, prieinamumą, atsparumą, atkūrimo galimybes ir testavimą.
NIS2 reikalauja rizikos valdymo priemonių, tokių kaip incidentų valdymas, veiklos tęstinumas, tiekimo grandinės saugumas, saugus įsigijimas ir priežiūra, veiksmingumo vertinimas, kibernetinė higiena, mokymai, kriptografija, prieigos kontrolė, turto valdymas, MFA, kai tinkama, ir saugi komunikacija. Ji taip pat nustato reikšmingų incidentų pranešimo lūkesčius, įskaitant ankstyvą įspėjimą per 24 valandas, pranešimą per 72 valandas ir galutinę ataskaitą per vieną mėnesį.
DORA taikomas nuo 2025 m. sausio 17 d. finansų subjektams ir atitinkamiems IRT trečiųjų šalių paslaugų teikėjams. Jis formalizuoja IRT rizikos valdymą, incidentų klasifikavimą, skaitmeninio operacinio atsparumo testavimą ir IRT trečiųjų šalių riziką. Failų perdavimo platformos, debesijos duomenų kambariai, SFTP priegloba, dokumentų mainų portalai ir pagalbos platformos gali tapti aktualūs, kai jie palaiko kritines ar svarbias funkcijas.
| Reikalavimo tema | GDPR požiūris | NIS2 požiūris | DORA požiūris | ISO/IEC 27001:2022 įrodymai |
|---|---|---|---|---|
| Asmens arba jautrių duomenų judėjimas | Pagrįsti teisėtą, ribotą ir apsaugotą tvarkymą | Valdyti tinklų ir informacinių sistemų riziką | Apsaugoti duomenis, palaikančius finansinius verslo procesus | Duomenų apskaita, klasifikavimas, tvarkymo įrašai, perdavimo registras |
| Šifravimas ir saugus perdavimas | Tinkamos konfidencialumo ir vientisumo apsaugos priemonės | Kriptografija ir saugi komunikacija | Duomenų prieinamumas, autentiškumas, vientisumas ir konfidencialumas | Kriptografijos politika, TLS arba SFTP nustatymai, raktų valdymo įrodymai |
| Tiekėjų mainai | Duomenų tvarkytojo ir subtvarkytojo atskaitomybė | Tiekimo grandinės saugumas ir tiekėjų pažeidžiamumai | IRT trečiųjų šalių rizikos strategija, sutartys, teisės atlikti auditą | Tiekėjų deramas rūpestingumas, susitarimai, prieigos žurnalai, peržiūros įrašai |
| Reagavimas į incidentus | Asmens duomenų saugumo pažeidimo vertinimas ir pranešimas, kai reikalaujama | 24 valandų ankstyvas įspėjimas, 72 valandų pranešimas, galutinės ataskaitos ritmas | Reikšmingo IRT incidento gyvavimo ciklas ir klientų informavimas, kai aktualu | Incidentų veiksmų planai, klasifikavimo įrašai, įrodymų išsaugojimas |
| Žurnalavimas ir pagrindimas | Atskaitomybės ir pažeidimo tyrimo palaikymas | Kontrolės veiksmingumas ir incidentų aptikimas | Incidentų klasifikavimas, pagrindinės priežasties analizė ir ataskaitų teikimas | SIEM žurnalai, MFT žurnalai, peržiūros įrašai, audito pėdsakai |
Zenith Controls vertė yra ta, kad tie patys įrodymai gali būti indeksuojami vieną kartą ir susiejami su ISO/IEC 27001:2022, GDPR, NIS2, DORA, NIST CSF 2.0 ir COBIT 2019. Vadovas nesukuria atskirų „Zenith kontrolės priemonių“. Jis padeda susieti pripažintas kontrolės priemones ir įrodymus tarp sistemų.
Sukurkite saugaus perdavimo įrodymų paketą per penkias dienas
Kai artėja kliento auditas, sertifikavimo auditas arba reguliuotojui skirta peržiūra, greičiausias kelias – parengti tikslinį įrodymų paketą pagal faktinę perdavimo veiklą.
1 diena: sukurkite perdavimo registrą
Išvardykite pasikartojančius ir didelės rizikos perdavimus, įskaitant sistemų eksportus, tiekėjų duomenų srautus, klientų portalus, el. pašto darbo eigas, debesijos bendrinimo modelius, API ir nešiojamąsias laikmenas. Minimalūs laukai turėtų apimti perdavimo pavadinimą, verslo savininką, duomenų klasifikaciją, asmens duomenų požymį, šaltinio sistemą, paskirties šalį, perdavimo metodą, šifravimo metodą, dažnumą, patvirtinimo reikalavimą, žurnalavimo šaltinį, saugojimo taisyklę, tiekėjo sutarties nuorodą ir incidento savininką.
2 diena: susiekite patvirtintus metodus su klasifikacija
Naudokite Clarysec klasifikavimo politikas kaip taisyklių šaltinį. Apibrėžkite leidžiamus metodus pagal klasifikavimo lygį.
| Duomenų klasė | Leidžiamas vidinis perdavimas | Leidžiamas išorinis perdavimas | Privalomos kontrolės priemonės |
|---|---|---|---|
| Vieša | Patvirtintos bendradarbiavimo priemonės | Patvirtinti vieši kanalai | Vientisumo apsauga, kai reikalinga |
| Vidaus | Įmonės el. paštas, patvirtinta darbo erdvė | Patvirtinta išorinė darbo erdvė su savininko patvirtinimu | Prieigos kontrolė, žurnalavimas |
| Konfidenciali | Patvirtinta šifruota darbo erdvė, MFT | MFT, SFTP, šifruotas portalas, patvirtinta API | Šifravimas, patvirtinimas, prieigos peržiūra, žurnalai |
| Ribojama | Atskirai vertinama saugi darbo eiga | Tik išimtinis patvirtinimas | Šifravimas, vardiniai gavėjai, MFA, DLP, teisinis vertinimas, saugojimo riba |
3 diena: užfiksuokite techninį įgyvendinimą
Kiekvienam kanalui surinkite ekrano kopijas arba eksportus, rodančius išorinio bendrinimo apribojimus, DLP taisykles, nuorodų galiojimo pabaigą, atsisiuntimo apribojimus, šifravimo konfigūraciją, MFA arba sąlyginės prieigos nustatymus, SFTP šifrų ir protokolų konfigūraciją, paskyrų leidimus, žurnalavimo konfigūraciją ir įspėjimų taisykles neįprastiems atsisiuntimams, leidimų pakeitimams ar viešoms nuorodoms.
4 diena: patikrinkite vieną perdavimą nuo pradžios iki pabaigos
Pasirinkite realią imtį, pavyzdžiui, mėnesinį klientų eksportą darbo užmokesčio paslaugų teikėjui, deramo patikrinimo duomenų kambario įkėlimą arba tiekėjui siunčiamą pagalbos paketą. Įrodymai turi parodyti verslo patvirtinimą, klasifikaciją, tiekėjo sutarties patikrą, eksporto šaltinį, saugų kanalą, gavėjo patikrinimą, perdavimo žurnalą, prieigos arba atsisiuntimo peržiūrą, ištrynimo arba saugojimo veiksmą ir registro atnaujinimą.
5 diena: pridėkite incidentų paleidiklius ir pranešimo sąsajas
Apibrėžkite, kada perdavimo anomalija tampa saugumo įvykiu arba incidentu. Paleidikliai gali būti perdavimas į neautorizuotą domeną, viešos nuorodos sukūrimas konfidencialiems duomenims, nesėkmingų prisijungimų serijos prieš SFTP portalą, dideli tiekėjo atsisiuntimai, el. laiškas netinkamam gavėjui, algoritmo susilpninimas, prieiga iš netikėtos geografinės vietos arba failų perdavimo platformos tiekėjo kompromitavimas.
Tada susiekite kiekvieną paleidiklį su GDPR, NIS2 ir DORA sprendimo kriterijais. Pagal GDPR įvertinkite, ar asmens duomenys buvo neteisėtai atskleisti, pasiekti, pakeisti, prarasti ar sunaikinti. Pagal NIS2 įvertinkite veiklos sutrikimą, finansinius nuostolius ir žalą kitiems. Pagal DORA atsižvelkite į paveiktus klientus, operacijas, trukmę, geografinį paplitimą, duomenų praradimą, paslaugos kritiškumą ir ekonominį poveikį.
Tiekėjų susitarimai yra pusė kontrolės
Saugus SFTP serveris jūsų neapsaugos, jei gaunantis tiekėjas failą saugos nešifruotą, persiųs jį subtiekėjui arba laikys neribotą laiką.
Zenith Blueprint, etape „Kontrolės priemonės praktikoje“, 23 žingsnyje, Organizacinės kontrolės priemonės, kontrolės priemonė 5.20, aprašo svarbias tiekėjų susitarimų temas:
Pagrindinės sritys, paprastai aptariamos tiekėjų susitarimuose, apima:
✓ Konfidencialumo įsipareigojimus, įskaitant taikymo sritį, trukmę ir trečiųjų šalių atskleidimo apribojimus; ✓ Prieigos kontrolės atsakomybes, pavyzdžiui, kas gali pasiekti jūsų duomenis, kaip valdomi prisijungimo duomenys ir kokia stebėsena taikoma; ✓ Technines ir organizacines priemones duomenų apsaugai, šifravimui, saugiam perdavimui, atsarginėms kopijoms ir prieinamumo įsipareigojimams; ✓ Incidentų pranešimo terminus ir protokolus, dažnai su apibrėžtais terminais (pvz., „pranešti per 24 valandas“); ✓ Teisę atlikti auditą, įskaitant dažnumą, taikymo sritį ir prieigą prie susijusių įrodymų (pvz., įsiskverbimo testavimo ataskaitų, SoA, sertifikatų); ✓ Subtiekėjų kontrolės priemones, reikalaujančias, kad jūsų tiekėjas perduotų lygiaverčius saugumo įpareigojimus savo žemyn esantiems partneriams; ✓ Sutarties pabaigos nuostatas, tokias kaip duomenų grąžinimas ar sunaikinimas, turto atkūrimas ir paskyrų išaktyvinimas.
Tai atitinka ISO/IEC 27002:2022 tiekėjų kontrolės priemones, įskaitant 5.19 Informacijos saugumas tiekėjų santykiuose, 5.20 Informacijos saugumo įtraukimas į tiekėjų susitarimus, 5.21 Informacijos saugumo valdymas IRT tiekimo grandinėje, 5.22 Tiekėjų paslaugų stebėsena, peržiūra ir pakeitimų valdymas ir 5.23 Informacijos saugumas naudojantis debesijos paslaugomis.
DORA atveju tiekėjų mainai taip pat siejami su IRT trečiųjų šalių rizikos valdymu, IRT paslaugų susitarimų registrais, sutartinėmis nuostatomis, audito ir patikrinimo teisėmis, pagalba incidentų metu ir pasitraukimo strategijomis. NIS2 atveju jie siejami su tiekimo grandinės saugumu ir konkretiems tiekėjams būdingais pažeidžiamumais.
Praktinis tiekėjų duomenų mainų grafikas turėtų nurodyti keičiamų duomenų kategorijas, perdavimo kanalą, šifravimo reikalavimus, autentifikavimo reikalavimus, vardinius tiekėjo vaidmenis, subtvarkytojų apribojimus, žurnalavimo įpareigojimus, incidentų pranešimo terminą, duomenų grąžinimo ir sunaikinimo reikalavimus bei pagal prašymą prieinamus įrodymus.
Neignoruokite fizinių laikmenų ir neprisijungus vykdomų perdavimų
Dauguma failų perdavimo valdysenos diskusijų sutelkia dėmesį į debesijos nuorodas ir MFT platformas, tačiau auditoriai vis dar klausia apie USB diskus, nešiojamuosius diskus, atsarginių kopijų juostas ir kurjeriais gabenamas laikmenas. Jos dažnai naudojamos migracijų, bylinėjimosi, skaitmeninės kriminalistikos analizės, OT priežiūros arba ne vietoje saugomų atsarginių kopijų metu.
Zenith Blueprint, etape „Kontrolės priemonės praktikoje“, 18 žingsnyje, Fizinės kontrolės priemonės II, laikmenų valdymas, kontrolės priemonė 7.10, nurodo:
Bet kokiam laikmenų transportavimui, ypač tarp biuro vietų arba trečiosioms šalims (pvz., duomenų migracijai pas debesijos paslaugų teikėją), įgyvendinkite konkrečius veiksmus. Laikmenos turi būti šifruojamos prieš perdavimą, supakuotos į klastojimą atskleidžiančias talpas ir siunčiamos patikimais kurjeriais su sekimu. Tvarkykite transportavimo žurnalą, kuriame nurodyta, kas buvo išsiųsta, kada, kam ir gavimo patvirtinimas.
Pasirengimui auditui fizines laikmenas vertinkite kaip bet kurį kitą perdavimo kanalą. Įrodymų pakete turi būti laikmenų apskaita, šifravimo įrašas, perdavimo grandinės žurnalas, kurjerio sekimas, gavėjo patvirtinimas, grąžinimo įrašas arba sunaikinimo sertifikatas.
Kaip auditoriai testuoja saugaus failų perdavimo valdyseną
Brandži saugaus perdavimo programa turi atlaikyti kelias audito perspektyvas. Tie patys įrodymai gali būti skirtingai interpretuojami ISO/IEC 27001:2022 auditoriaus, NIST CSF vertintojo, COBIT 2019 peržiūrėtojo, DORA peržiūrėtojo arba į GDPR orientuoto privatumo auditoriaus.
| Auditoriaus perspektyva | Ką jie tikrins | Kokių įrodymų tikėsis |
|---|---|---|
| ISO/IEC 27001:2022 auditorius | Ar informacijos perdavimo rizikos yra identifikuotos, tvarkomos, kontroliuojamos ir peržiūrimos ISVS | Taikymo sritis, rizikos vertinimas, Taikomumo pareiškimas, politikos, perdavimo registras, imties įrodymai, vidaus audito rezultatai |
| ISO/IEC 27002:2022 kontrolės priemonių peržiūrėtojas | Ar 5.14, 8.12 ir 8.24 veikia kartu su klasifikavimo, prieigos, žurnalavimo, tiekėjų ir incidentų kontrolės priemonėmis | Patvirtinti metodai, DLP taisyklės, kriptografijos nustatymai, prieigos peržiūros, žurnalai, tiekėjų nuostatos |
| NIST CSF 2.0 vertintojas | Ar pasiekiami rezultatai per GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND ir RECOVER | Dabartinis ir tikslinis profilis, tiekėjų rizikos įrašai, duomenų srautų apskaita, stebėsenos įvykiai, reagavimo įrašai |
| COBIT 2019 arba ISACA auditorius | Ar apibrėžti valdysenos tikslai, savininkystė, proceso veiksmingumas ir stebėsena | RACI, proceso rodikliai, valdymo ataskaitos, problemų sekimas, kontrolės priemonių testavimo rezultatai |
| GDPR auditorius arba DPO peržiūra | Ar asmens duomenų perdavimai yra teisėti, minimizuoti, apsaugoti ir pagrindžiami | RoPA, DPIA, kai taikoma, duomenų perdavimo apsaugos priemonės, pažeidimo vertinimas, duomenų tvarkytojo nuostatos |
| DORA peržiūrėtojas | Ar IRT trečiųjų šalių duomenų mainai, palaikantys svarbias funkcijas, yra atsparūs, sutartiniai ir audituojami | IRT trečiųjų šalių registras, sutartinės nuostatos, pagalba incidentų metu, pasitraukimo planas, atsparumo testavimo įrašai |
| NIS2 peržiūrėtojas | Ar saugi komunikacija, kriptografija, tiekėjų saugumas, incidentų valdymas ir valdybos priežiūra yra veiksmingi | Vadovybės patvirtinimas, politikos, tiekėjų vertinimai, incidentų procedūros, pranešimo sprendimų įrašai |
Pamoka paprasta: nekurkite atskirų įrodymų aplankų kiekvienam reglamentui. Sukurkite vieną saugaus perdavimo įrodymų modelį, tada susiekite jį su atitinkamais įpareigojimais.
Dažniausios išvados saugaus perdavimo audituose
SaaS, FinTech, profesinių paslaugų ir reglamentuojamų tiekėjų aplinkose Clarysec nuolat mato tas pačias silpnąsias vietas:
- SFTP paskyros bendrinamos tarp tiekėjo darbuotojų
- Paslaugų paskyrų galiojimas niekada nesibaigia
- Išorinis bendrinimas debesijos bendradarbiavimo priemonėse įjungtas globaliai
- Viešos nuorodos leidžiamos konfidencialiems failams
- DLP egzistuoja, bet nėra suderinta su duomenų klasifikacijomis
- El. pašto šifravimas yra pasirenkamas ir valdomas naudotojo
- Tiekėjų sutartyse minimas konfidencialumas, bet ne saugaus perdavimo įrodymai
- Žurnalai renkami, bet neperžiūrimi
- Perdavimo patvirtinimai lieka pokalbių žinutėse, o ne užklausų sistemose
- Klientų portalo įkėlimų saugojimas neaiškus
- Fizinės laikmenos laikomos išimtimi už ISVS ribų
- Incidentų veiksmų planai neapima neteisingai nukreipto failų perdavimo ar kompromituotos MFT platformos scenarijų
Kiekviena silpnoji vieta sukuria reglamentavimo trintį. Pagal GDPR ji silpnina atskaitomybę ir pažeidimo pagrindimą. Pagal NIS2 ji kenkia rizikos valdymui ir incidentų valdymui. Pagal DORA ji kelia grėsmę IRT trečiųjų šalių rizikos valdysenai ir operacinio atsparumo įrodymams.
Saugaus failų perdavimo valdysenos kontrolinis sąrašas 2026 m.
Naudokite šį kontrolinį sąrašą prieš kitą ISO/IEC 27001:2022 auditą, kliento saugumo peržiūrą, DORA pasirengimo vertinimą, NIS2 valdybos informavimą arba GDPR įrodymų prašymą.
- Ar turime išsamų pasikartojančių jautrios informacijos perdavimų registrą?
- Ar perdavimo metodai susieti su klasifikavimo lygiais?
- Ar išoriniai perdavimai aiškiai autorizuojami ir žurnaluojami?
- Ar MFT, SFTP, saugūs portalai, API, el. paštas ir debesijos nuorodos valdomi nuosekliai?
- Ar konfidencialių, ribojamų ir asmens duomenų perdavimams privalomai taikomas šifravimas?
- Ar el. pašto priedai kontroliuojami šifravimu, DLP arba patvirtintomis alternatyvomis?
- Ar tiekėjų perdavimo įpareigojimai įrašyti į sutartis?
- Ar trečiųjų šalių prieigos žurnaluojamos, stebimos ir periodiškai peržiūrimos?
- Ar failų prieiga, leidimų pakeitimai ir bendrinamų išteklių naudojimas žurnaluojami?
- Ar perdavimo žurnalai saugomi pakankamai ilgai tyrimams ir auditams?
- Ar anomalūs perdavimai integruoti į reagavimą į incidentus?
- Ar galime klasifikuoti, ar perdavimo incidentas sukelia GDPR, NIS2 arba DORA pranešimo pareigą?
- Ar testuojame perdavimo kontrolės priemones per vidaus auditą arba kontrolės savęs vertinimą?
- Ar turime vadovybės peržiūros ir rizikos savininko priėmimo įrodymų?
Jei atsakymas į bet kurį iš šių klausimų neaiškus, problema greičiausiai nėra technologija. Tai valdysena.
Nuo reakcijos iki auditui tinkamo atsparumo
Anya beveik įvykęs incidentas buvo ne tik užblokuotas el. laiškas. Tai buvo įrodymas, kad nekontroliuojamas informacijos srautas per kelias sekundes gali tapti reglamentavimo, sutartine ir operacinio atsparumo problema.
Saugaus failų perdavimo valdysena 2026 m. reiškia daugiau nei ryšio šifravimą. Ji reiškia gebėjimą įrodyti, kad jautri informacija juda tik patvirtintais, stebimais ir teisiškai pagrįstais keliais.
Clarysec padeda organizacijoms kurti šį įrodymų modelį naudojant Zenith Blueprint Zenith Blueprint, Zenith Controls Zenith Controls ir su ISO/IEC 27001:2022 suderintus politikų šablonus, tokius kaip Duomenų klasifikavimo ir ženklinimo politika, Trečiųjų šalių ir tiekėjų saugumo politika, Kriptografinių kontrolės priemonių politika - MVĮ, Žurnalų tvarkymo ir stebėsenos politika - MVĮ ir Nuotolinio darbo politika.
Jei rengiatės ISO/IEC 27001:2022 sertifikavimui, DORA pasirengimui, NIS2 valdysenos ataskaitų teikimui arba GDPR įrodymų prašymui, pradėkite nuo vieno klausimo: ar galite įrodyti, kur praėjusį mėnesį nukeliavo jūsų jautri informacija?
Clarysec gali padėti sukurti perdavimo registrą, susieti kontrolės priemones, sustiprinti failų bendrinimo kanalus, suderinti tiekėjų nuostatas ir parengti audito įrodymus, reikalingus atsakyti užtikrintai.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


