Personu identificējoša informācija (PII) drošības žurnālos: GDPR, NIS2 un DORA rīcības rokasgrāmata

Drošības analītiķis atver SIEM plkst. 02:17. Sākumā brīdinājums izskatās rutīnas rakstura: vairāki neveiksmīgi pieteikšanās mēģinājumi, sekmīga sesija no neierastas IP adreses un pēc tam straujš API izsaukumu pieaugums klientu datu eksporta galapunktam. Dažu minūšu laikā incidentu kanāls ir pilns. Informācijas drošības vadītājs vēlas zināt, vai tā ir konta pārņemšana. Juridiskā funkcija jautā, vai žurnālos ir personas dati. Datu aizsardzības speciālists jautā, vai SIEM esošais lietotāja ID, IP adrese, ierīces identifikators un pieprasījumu URL ir aptverti privātuma paziņojumā un apstrādes darbību reģistrā. Atbilstības vadītājs jautā, vai žurnāli ir jāsaglabā regulatīvās ziņošanas vajadzībām. Klientu panākumu komanda jautā, vai klients jau rīt var pieprasīt šo pašu žurnāla ierakstu dzēšanu.
Tieši šādos brīžos daudzas organizācijas atklāj, ka drošības žurnalēšana un privātuma pārvaldība ir veidotas kā divas atsevišķas pasaules.
Drošības komandas vēlas detalizētus žurnālus, ilgus glabāšanas termiņus, nemaināmu glabātuvi un ātru piekļuvi. Privātuma komandas vēlas minimizēšanu, nolūka ierobežojumus, lomās balstītu piekļuvi, glabāšanas disciplīnu un dzēšanu, kad dati vairs nav nepieciešami. Incidentu reaģēšanas komandas vēlas saglabāt pierādījumus tieši tādā stāvoklī, kādā tie bija. GDPR pārskatatbildība prasa, lai organizācija spētu paskaidrot, kāpēc personas dati tur atrodas, kas tiem piekļuva un cik ilgi tie tiek glabāti. NIS2 un DORA piešķir šim jautājumam papildu steidzamību, jo būtiskām vienībām, svarīgām vienībām un finanšu organizācijām ir nepieciešami pietiekami pierādījumi incidentu klasificēšanai, savlaicīgai ziņošanai un efektīvas IKT risku pārvaldības pierādīšanai.
Neērtā patiesība ir vienkārša: drošības žurnāli bieži ir personas datu repozitoriji. Autentifikācijas žurnālos var būt lietotājvārdi, e-pasta adreses, IP adreses, ierīču pirkstnospiedumi un ģeolokācija. Lietojumprogrammu žurnāli var atklāt URL, meklēšanas virknes, pieprasījumu fragmentus, lietu numurus un ziņojumu saturu. EDR un mākoņpakalpojumu žurnālos var būt ar darbiniekiem saistīti resursdatoru nosaukumi, datņu ceļi ar personvārdiem, sesiju identifikatori un administratoru darbības. IAM žurnāli var atklāt privilēģiju izmaiņas, dalību grupās un neveiksmīgus piekļuves mēģinājumus sensitīvām sistēmām.
Ja žurnālos ir personu identificējoša informācija (PII), tie vairs nav tikai ISO 27001 žurnalēšanas jautājums. Tie kļūst par privātuma, glabāšanas, pierādījumu, incidentu ziņošanas un piegādātāju pārvaldības jautājumu. Clarysec personu identificējošas informācijas (PII) pārvaldību drošības žurnālos uzskata par savstarpējās atbilstības problēmu, nevis rīka konfigurācijas problēmu.
CISO īstā dilemma: detektēšanas pierādījumi pret privātuma minimizēšanu
CISO 02:17 scenārijā saskaras ar reālu operacionālu konfliktu. Ja žurnāli ir pārāk trūcīgi, SOC nevar atklāt kompromitēšanu, rekonstruēt notikumu laika skalu vai atbalstīt NIS2 un DORA ziņošanu. Ja žurnāli ir pārāk detalizēti, organizācija var savākt vairāk personas datu nekā nepieciešams, glabāt tos pārāk ilgi, pakļaut tos pārāk daudziem administratoriem vai nespēt nodrošināt GDPR tiesību un pārredzamības pienākumu izpildi.
GDPR personas datus definē plaši — kā informāciju, kas attiecas uz identificētu vai identificējamu personu. Apstrāde ietver vākšanu, glabāšanu, izmantošanu, izpaušanu, dzēšanu un iznīcināšanu. Praksē žurnāli ar IP adresēm, lietotāju ID, ierīču identifikatoriem vai darbību ierakstiem atkarībā no konteksta var būt personas dati. GDPR principi prasa likumīgu, godprātīgu un pārredzamu apstrādi, nolūka ierobežojumus, datu minimizēšanu, glabāšanas ierobežojumu, integritāti un konfidencialitāti, kā arī pārskatatbildību.
Pārvaldības jautājums nav: “Vai mēs jebkad drīkstam žurnalēt personas datus?” Pareizāks jautājums ir: “Kāda personu identificējoša informācija (PII) mums ir jāžurnalē drošības, incidentu reaģēšanas un atbilstības vajadzībām, kāds tiesiskais pamats to pamato, kādi aizsardzības pasākumi ir piemērojami un kad tā ir jādzēš, jāanonimizē vai jāpakļauj apstiprinātai saglabāšanai?”
Clarysec uzņēmuma privātuma politiku bibliotēka šo spriedzi risina tieši. Data Protection and Privacy Policy politikas ieviešanas prasību 6.2.1 punkts nosaka:
Drīkst vākt un apstrādāt tikai tos datus, kas nepieciešami konkrētam, leģitīmam darbības nolūkam.
SME vajadzībām tas pats princips ir formulēts Data Protection and Privacy Policy-sme politikas ieviešanas prasību 6.2.1 punktā:
Jāvāc un jāglabā tikai minimāli nepieciešamie personas dati.
Šim teikumam ir jāvada katrs žurnalēšanas projektēšanas lēmums. Vai katrs lauks katrā žurnāla avotā ir nepieciešams noteiktam drošības, operacionālam, juridiskam vai līgumiskam nolūkam?
Kāpēc ISO 27701 maina sarunu par žurnalēšanu
ISO/IEC 27001:2022 nodrošina pārvaldības sistēmu: darbības jomu, ieinteresētās puses, risku izvērtēšanu, riska apstrādi, darbības kontroles, uzraudzību, iekšējo auditu un nepārtrauktu pilnveidi. ISO/IEC 27002:2022 sniedz praktiskas kontroles vadlīnijas žurnalēšanai, uzraudzībai, PII privātuma aizsardzībai, pierādījumu vākšanai, ierakstu aizsardzībai, dzēšanai, piekļuves kontrolei un piegādātāju pārvaldībai. ISO/IEC 27701 paplašina pārvaldības modeli līdz privātuma informācijas pārvaldībai, koncentrējoties uz PII pārziņiem un apstrādātājiem, privātuma lomām, PII apstrādes ierakstiem, datu aizsardzību pēc noklusējuma un projektēšanas stadijā, tiesību īstenošanu un apstrādātāju pienākumiem.
Drošības žurnāliem ISO 27701 ir svarīgs, jo tas uzdod privātumam specifiskus jautājumus, kurus drošības komandas dažkārt izlaiž:
- Vai žurnāla avots apstrādā PII kā pārzinis, apstrādātājs, kopīgs pārzinis vai apakšapstrādātājs?
- Vai žurnālu dati ir iekļauti apstrādes darbību reģistrā?
- Vai organizācija zina, kuros žurnālu laukos ir PII?
- Vai PII žurnālos ir sasaistīta ar glabāšanas un dzēšanas noteikumiem?
- Vai apstrādātāja klienti ir informēti par PII piekļuves žurnalēšanu, ja to prasa līgums?
- Vai žurnāli tiek ņemti vērā, atbildot uz piekļuves, dzēšanas vai ierobežošanas pieprasījumiem?
- Vai PII incidenti tiek izvērtēti privātuma, kiberdrošības un finanšu sektora ziņošanas trigeru griezumā?
Clarysec PII Security and Access Control Policy pārvērš to operacionālās prasībās. Sadaļas par žurnalēšanu un uzraudzību 4.6.1 punkts nosaka:
[Abi] Sistēmas īpašniekam / Lietotnes īpašniekam pirms izmantošanas ražošanas vidē vai būtiskām izmaiņām REG12 jādefinē PII žurnalēšanas tvērums autentifikācijas notikumiem, piekļuves notikumiem, priviliģētām darbībām, PII eksporta darbībām un būtiskām konfigurācijas izmaiņām.
4.6.2 punkts noslēdz saikni starp žurnalēšanu, piekļuves kontroli un glabāšanu:
[Abi] Informācijas drošības vadītājam jānodrošina, ka žurnāli ar PII ir pieejami tikai ierobežotam personu lokam un pirms žurnālu uzraudzības sākšanas ir sasaistīti ar apstiprinātu glabāšanas vai dzēšanas noteikumu REG02 vai REG12.
Tas padara PIMS pārvaldību praktiski piemērojamu. REG12 nosaka, kāda PII žurnalēšana ir atļauta un prasīta. REG02 identificē, kur PII atrodas, tostarp žurnālos. Glabāšanas un dzēšanas noteikumi nav vēlāk pievienota dokumentācija. Tie kļūst par priekšnosacījumiem žurnalēšanai ražošanas vidē.
Drošības žurnāli ir ieraksti, pierādījumi un PII apstrādes darbība
Nobriedušai organizācijai nevajadzētu žurnālus uzskatīt par vienreizlietojamu tehnisko izvadi. Žurnāli ir ieraksti. Incidenta laikā tie var kļūt par juridiskiem pierādījumiem. Ja tajos ir PII, tie ir arī privātuma pārvaldībai pakļauti apstrādes dati.
Clarysec Logging and Monitoring Policy definē žurnālu normalizēšanas prasības. No pārvaldības prasībām, 5.1.4 punkts:
Žurnāla formāta un normalizēšanas prasības (piemēram, laikspiedols, lietotāja ID, notikuma tips, avota IP)
Tieši šie lauki padara žurnālus noderīgus incidentu reaģēšanai. Tie arī bieži padara žurnālus par personas datiem. Tā pati uzņēmuma politika norāda, kam nekad nevajadzētu notikt; no pārvaldības prasībām, 5.3.3 punkts:
Sensitīvu datu glabāšana atklātā tekstā (piemēram, paroles, kriptogrāfiskie noslēpumi)
Mērķis nav panākt, lai žurnālos nebūtu nekādu identifikatoru. Mērķis ir panākt, lai identifikatori būtu apzināti, aizsargāti un pamatoti. Paroles, noslēpumi, pilni marķieri un nevajadzīgas pieprasījumu datu slodzes nedrīkst tikt žurnalētas. Lietotāju ID, IP adreses un notikumu metadati var būt nepieciešami, taču tiem ir vajadzīgas kontroles.
SME vajadzībām Clarysec Logging and Monitoring Policy-sme privātuma pārskatīšanu iestrādā lomu struktūrā. No sadaļas “Lomas un pienākumi”, 4.3.1 punkts prasa, lai organizācija:
Pārbauda, ka žurnālu dati, kas attiecas uz personisku vai sensitīvu informāciju, tiek apstrādāti saskaņā ar GDPR un citiem datu aizsardzības tiesību aktiem.
SME versija nosaka arī skaidru glabāšanas bāzes prasību. No pārvaldības prasībām, 5.2.1 punkts:
Žurnāli jāglabā vismaz 12 mēnešus, ja vien ilgāku glabāšanas termiņu neprasa likums vai līgums vai tas nav pamatots aktīva incidenta vai juridiska strīda ietvaros.
Un tā nosaka aizsardzības prasību; no pārvaldības prasībām, 5.3.1 punkts:
Žurnāli jāglabā vietās ar rakstīšanas aizsardzību, un piekļuve tiem jāierobežo tikai pilnvarotam personālam.
Uzņēmuma incidentu reaģēšanai Evidence Collection and Forensics Policy politikas ieviešanas prasību 6.3.1 punkts prasa:
Žurnāli no ugunsmūriem, SIEM, galiekārtu aģentiem, identitāšu un piekļuves pārvaldības (IAM) platformām un mākoņplatformām ir jāeksportē un jāglabā nemaināmos formātos.
SME versija pievieno proporcionalitātes aizsargmehānismu. Evidence Collection and Forensics Policy-sme sadaļas “Risku apstrāde un izņēmumi” 7.2.1 punkts nosaka:
Minimizējiet vākšanas tvērumu; iegūstiet tikai to, kas ir nepieciešams.
Tā ir privātumu respektējošas žurnalēšanas būtība: saglabāt nepieciešamo, pierādīt, kāpēc tas ir nepieciešams, ierobežot, kas to drīkst redzēt, un dzēst, kad apstiprinātais nolūks ir beidzies.
Clarysec kontroles modelis privātumam drošiem pierādījumiem
Zenith Blueprint: An Auditor’s 30-Step Roadmap Clarysec novieto žurnalēšanu kontroles ieviešanas fāzē, 19. solī: tehnoloģiskās kontroles I. Rokasgrāmata skaidro ISO/IEC 27002:2022 kontroles gaidas:
A.8.15 – Žurnālfiksēšana: “Jāveido, jāglabā, jāaizsargā un jāanalizē žurnāli, kuros reģistrētas darbības, izņēmumi, kļūmes un citi būtiski notikumi.”
Tas pats solis nosaka, ka organizācijām jāveido žurnāli par galvenajiem notikumiem, tie droši jāglabā, lai tos nevarētu mainīt, jāglabā noteiktu laiku un jāanalizē ar SIEM vai pārskatīšanas procesa palīdzību. Tas arī sasaista žurnalēšanu ar GDPR paziņošanu par pārkāpumiem, DORA incidentu ierakstiem, NIS2 risku pārvaldību un COBIT drošības žurnālu analīzi.
Tomēr ar žurnalēšanu vien nepietiek. Tajā pašā kontroles ieviešanas fāzē, 19. solī, Zenith Blueprint aplūko dzēšanu. Tajā brīdināts, ka dati, kas tiek glabāti ilgāk par to operacionālo vērtību, palielina ekspozīciju un regulatīvo risku, un īpaši izcelti rezerves kopiju dati, momentuzņēmumi un arhīvi. Tas ir svarīgi, jo SIEM glabāšanas noteikums ir bezjēdzīgs, ja replicēti žurnālu arhīvi vai mākoņobjektu glabātuves turpina glabāt to pašu PII bez termiņa ierobežojuma.
solī “Organizatoriskās kontroles” Zenith Blueprint aplūko pierādījumu vākšanu. Tajā norādīts, ka incidenta pierādījumi jāidentificē, jāsavāc un jāsaglabā juridiski pieļaujamā, uzticamā un izmeklēšanas vajadzībām atbilstošā veidā. Tas uzsver arī operacionālu realitāti: pierādījumi bieži tiek zaudēti reaģēšanas pirmajās minūtēs, kad žurnāli tiek pārrakstīti, sistēmas pārstartētas vai administratori maina kompromitētus kontus pirms momentuzņēmumu iegūšanas.
solis aplūko arī PII privātumu un aizsardzību. Rokasgrāmata PII apraksta kā dzīves cikla jautājumu, kam nepieciešama datu apzināšana, klasifikācija, piekļuves kontrole, maskēšana, dzēšana, šifrēšana un piegādātāju pienākumi. Žurnāliem tas nozīmē, ka SIEM, EDR, mākoņpakalpojumu žurnalēšanas platforma un pieteikumu sistēma ir jāiekļauj PII uzskaitē.
Savstarpējās atbilstības kartēšana PII žurnālos
Zenith Controls: The Cross-Compliance Guide kartē ISO/IEC 27002:2022 kontroli 8.15 “Žurnālfiksēšana” ar saistītajām kontrolēm, kas ir būtiskas PII pārvaldībai. Šīs saistības parāda, kāpēc žurnalēšana nav tikai SOC jautājums.
| ISO/IEC 27002:2022 saistība | Kāpēc tas ir svarīgi PII žurnālos |
|---|---|
| 8.16 Uzraudzības darbības | Uzraudzība ir atkarīga no žurnālu datiem, taču privātuma kontrolēm jānosaka, kāda PII tiek uzraudzīta un kas drīkst skatīt brīdinājumus. |
| 5.25 Informācijas drošības notikumu izvērtēšana un lēmuma pieņemšana | Žurnāli atbalsta notikumu klasifikāciju, tostarp izvērtējumu, vai PII ekspozīcija rada ziņojamu incidentu. |
| 5.26 Reaģēšana uz informācijas drošības incidentiem | Reaģēšanas komandām žurnāli ir nepieciešami ierobežošanai un izskaušanai, taču piekļuvei jāpaliek balstītai uz principu “nepieciešams zināt”. |
| 5.27 Mācīšanās no incidentiem | Vēsturiskie žurnāli atbalsta pamatcēloņa analīzi un kontroļu uzlabošanu, ievērojot glabāšanas ierobežojumus. |
| 8.17 Pulksteņu sinhronizācija | Precīzi laikspiedoli ir būtiski pārkāpumu laika skalām, DSAR izvērtēšanai un digitālās kriminālistikas rekonstrukcijai. |
| 5.34 PII privātums un aizsardzība | PII piekļuves žurnalēšana atbalsta izsekojamību un privātuma pārskatatbildību. |
| 5.28 Pierādījumu vākšana | Pret manipulācijām aizsargāti žurnāli atbalsta digitālo kriminālistiku un juridisko pieļaujamību. |
| 5.15 Piekļuves kontrole | Piekļuves mēģinājumi un PII piekļuves žurnāli validē piekļuves ierobežojumu efektivitāti. |
| 5.33 Ierakstu aizsardzība | Žurnāli ir ieraksti, kas jāaizsargā pret izmaiņām, zudumu un nesankcionētu izpaušanu. |
Zenith Controls arī kartē žurnalēšanu ar ISO/IEC 27002:2022 8.15 punktu, ISO/IEC 27035-1 un ISO/IEC 27035-2 incidentu pārvaldībai, ISO/IEC 27701 PII apstrādes darbību žurnalēšanai, ISO/IEC 27017 mākoņpakalpojumu audita žurnāliem, ISO/IEC 27018 mākoņpakalpojumu PII piekļuves žurnalēšanai, ISO/IEC 27005 riskiem, kas rodas nepietiekamas žurnalēšanas dēļ, ISO/IEC 27033 tīkla aktivitāšu žurnalēšanai un ISO/IEC 15408-2 audita funkcionalitātei izvērtētos produktos.
Privātumam īpaši Zenith Controls kartē ISO/IEC 27002:2022 kontroli 5.34 “PII privātums un aizsardzība” ar aktīvu uzskaiti, datu maskēšanu, mākoņpakalpojumiem, klasifikāciju, informācijas pārsūtīšanu, piekļuves kontroli, identitātes pārvaldību un projektu un izmaiņu drošības pārskatīšanu. Žurnālu pārvaldības programmai šīs saites kļūst par praktiskām projektēšanas prasībām:
- Uzskaitiet žurnālu glabātuves kā PII atrašanās vietas.
- Maskējiet vai tokenizējiet PII, ja pilni identifikatori nav nepieciešami.
- Pārskatiet mākoņpakalpojumu žurnalēšanas pakalpojumus un SIEM piegādātājus saskaņā ar mākoņpakalpojumu un piegādātāju kontrolēm.
- Klasificējiet žurnālus ar PII kā sensitīvus ierakstus.
- Pārvaldiet žurnālu eksportus un nosūtīšanu kā PII nosūtīšanu.
- Ierobežojiet piekļuvi žurnāliem ar identitātes un privileģētās piekļuves kontrolēm.
- Pārskatiet izmaiņas lietojumprogrammu žurnalēšanā pirms nodošanas ražošanas vidē.
GDPR, NIS2 un DORA: viens žurnāls, trīs regulatīvie skatījumi
Vienu un to pašu žurnāla ierakstu GDPR, NIS2 un DORA kontekstā var vērtēt atšķirīgi.
GDPR kontekstā organizācija jautā, vai žurnāla ierakstā ir personas dati, kāds tiesiskais pamats atbalsta apstrādi, vai dati ir nepieciešami, cik ilgi tie tiek glabāti, kas tiem drīkst piekļūt, vai tie tiek izpausti apstrādātājiem vai klientiem un vai tie jāņem vērā tiesību īstenošanas pieprasījumā vai pārkāpuma izvērtēšanā.
NIS2 kontekstā organizācija jautā, vai žurnāli atbalsta kiberdrošības risku pārvaldību, incidentu apstrādi, darbības nepārtrauktību, piekļuves kontroli, piegādes ķēdes drošību un kontroles efektivitātes izvērtēšanu. NIS2 Article 20 nosaka vadības struktūru atbildību par kiberdrošības risku pārvaldības pasākumu apstiprināšanu un pārraudzību. Article 21 prasa atbilstošus un samērīgus tehniskos, operacionālos un organizatoriskos pasākumus, tostarp incidentu apstrādi, darbības nepārtrauktību, piegādes ķēdes drošību, drošu izstrādi, ievainojamību apstrādi, efektivitātes izvērtēšanu, kiberdrošības higiēnu, piekļuves kontroli un aktīvu pārvaldību. Article 23 nosaka pakāpenisku ziņošanu par nozīmīgiem incidentiem, tostarp agrīno brīdinājumu 24 stundu laikā, paziņojumu 72 stundu laikā un gala ziņojumu viena mēneša laikā.
DORA kontekstā finanšu vienībām jāuztur dokumentēts IKT risku pārvaldības ietvars. DORA Article 5 piešķir atbildību vadības struktūrai. Article 10 attiecas uz atklāšanu. Article 17 prasa ar IKT saistītu incidentu pārvaldības procesu. Article 18 aptver ar IKT saistītu incidentu un kiberdraudu klasifikāciju. Article 19 attiecas uz ziņošanu par būtiskiem ar IKT saistītiem incidentiem. Žurnāli atbalsta atklāšanu, klasifikāciju, pamatcēloņa analīzi, ietekmes novērtējumu, reaģēšanu, atjaunošanu un trūkumu novēršanas pierādījumus.
| Atbilstības skatījums | Galvenais jautājums par PII žurnālos | Clarysec sagaidītie pierādījumi |
|---|---|---|
| GDPR | Vai PII žurnālos ir likumīga, nepieciešama, pārredzama, aizsargāta un glabāta tikai tik ilgi, cik nepieciešams? | PII uzskaite, tiesiskais pamats, glabāšanas noteikums, piekļuves kontroles, saskaņojums ar privātuma paziņojumu, pārkāpuma izvērtēšanas ieraksti. |
| ISO 27701 | Vai PII apstrādes žurnālus pārvalda PIMS lomas un pārziņa vai apstrādātāja pienākumi? | REG02 uzskaite, REG12 PII žurnalēšanas tvērums, tiesību īstenošanas procedūras, apstrādātāju izpaušanas noteikumi, PIMS uzraudzības pierādījumi. |
| NIS2 | Vai žurnāli atbalsta atklāšanu, reaģēšanu, darbības nepārtrauktību un ziņošanu par nozīmīgiem incidentiem? | Incidentu laika skalas, IOC, žurnālu glabāšanas pierādījumi, vadības pārraudzība, piegādātāju žurnalēšanas pienākumi. |
| DORA | Vai žurnāli atbalsta IKT incidentu klasifikāciju, noturību, pamatcēloni un ziņošanu? | IKT incidentu ieraksti, nemaināmi pierādījumi, kritisko funkciju žurnalēšanas pārklājums, trešo pušu piekļuve žurnāliem un audita tiesības. |
| NIST CSF 2.0 | Vai kiberdrošības, privātuma un piegādes ķēdes riski ir integrēti uzņēmuma risku pārvaldībā? | Pašreizējie un mērķa profili, riska reģistrs, piegādātāju lomas, uzraudzības rezultāti, reaģēšanas un atjaunošanas pierādījumi. |
| COBIT 2019 | Vai žurnalēšanas, privātuma un ierakstu kontroles tiek pārvaldītas, uzraudzītas un uzlabotas? | Vadības pārskatīšana, atbilstības uzraudzība, problēmu izsekošana, kontroles veiktspējas ziņošana. |
Detalizētāka kontroļu savstarpējā kartēšana palīdz CISO pamatot žurnalēšanu, nepaļaujoties uz neskaidriem apgalvojumiem, piemēram, “mums tas vajadzīgs drošībai”.
| Ietvars | Attiecīgie punkti vai panti | Kā žurnalēšana atbalsta prasību |
|---|---|---|
| GDPR | Articles 5(2), 30, 32, Recital 49 | Ja žurnāli tiek pārvaldīti un minimizēti, tie atbalsta pārskatatbildību, apstrādes ierakstus, apstrādes drošību un tīklu un informācijas drošības nolūkus. |
| NIS2 Directive | Articles 20, 21, 23 | Žurnāli atbalsta vadības pārraudzību, incidentu apstrādi, kontroles efektivitāti un ziņošanas termiņus par nozīmīgiem incidentiem. |
| DORA | Articles 5, 10, 17, 18, 19 | Žurnāli atbalsta IKT risku pārvaldību, atklāšanu, incidentu pārvaldību, klasifikāciju un ziņošanu par būtiskiem incidentiem. |
| NIST CSF 2.0 | DE.CM-01, DE.AE-02 | Žurnāli atbalsta sistēmu uzraudzību un potenciāli nelabvēlīgu notikumu analīzi. |
| COBIT 2019 | DSS05.07, DSS05.09, MEA03 | Žurnāli atbalsta ievainojamību uzraudzību, drošības uzraudzību un žurnalēšanu, atbilstības uzraudzību un apliecinājumu. |
Izveidojiet PII žurnalēšanas tvērumu REG12
Clarysec klients 02:17 SIEM incidentu risinātu vēl pirms tā rašanās. Organizācija sāk ar klientiem pieejamu lietojumprogrammu, kas apstrādā kontu datus. Pirms ražošanas vides lietotnes īpašnieks izmanto REG12, lai definētu PII žurnalēšanas tvērumu. Mērķis ir reģistrēt pietiekami daudz notikumu drošības un regulatīvo pierādījumu vajadzībām, nežurnalējot nevajadzīgus personas datus vai pieprasījumu saturu.
| Žurnāla avots | Žurnalējamie notikumi | Atļautie PII lauki | Aizliegtie PII lauki | Glabāšanas noteikums | Piekļuves loma |
|---|---|---|---|---|---|
| IAM platforma | Veiksmīga pieteikšanās, neveiksmīga pieteikšanās, MFA atteice, privilēģiju izmaiņa | Lietotāja ID, avota IP, ierīces ID, laikspiedols | Paroles, atkopšanas kodi, pilnas drošības atbildes | 12 mēneši, pagarināts aktīva incidenta saglabāšanas laikā | Drošības operācijas, IAM īpašnieks |
| Lietojumprogrammas API | Piekļuve PII eksporta galapunktam, neveiksmīga autorizācija, augsta riska vaicājumu apjoms | Konta ID, lietotāja ID, galapunkts, avota IP | Pieprasījuma ķermenis, ziņojumu saturs, pilni maksājumu dati | 12 mēneši, 24 mēneši reglamentēta klienta līgumam | Drošības operācijas, lietotnes īpašnieks |
| Mākoņpakalpojuma vadības plakne | Administratora pieteikšanās, politikas izmaiņa, glabātuves segmenta piekļuves izmaiņa, atslēgas darbība | Administratora ID, avota IP, resursa ID | Noslēpumi, marķieri, privātās atslēgas | 12 mēneši, juridiskā saglabāšana, ja incidents ir paziņots | Mākoņdrošība, incidenta vadītājs |
| EDR | Ļaunatūras brīdinājums, aizdomīgs process, datņu piekļuve aizsargātai vietai | Resursdatora nosaukums, lietotāja ID, procesa metadati | Datnes saturs, ja vien nav apstiprināta kriminālistiskā iegūšana | 12 mēneši, kriminālistikas lietas glabāšana, ja eskalēts | SOC, digitālās kriminālistikas vadītājs |
| SIEM lietas piezīmes | Incidenta laika skala, lēmumi, pierādījumu atsauces | Personāla vārdi, ietekmēto lietotāju ID, ja nepieciešams | Nerediģētas klientu pieprasījumu datu slodzes, nevajadzīgi ekrānuzņēmumi | Incidenta ierakstu glabāšanas grafiks | Incidentu reaģēšanas komanda, juridiskā funkcija, privātuma vadītājs |
Pēc tam privātuma vadītājs apstiprina, vai organizācija katram žurnāla avotam darbojas kā pārzinis, apstrādātājs vai abi. Ja organizācija ir apstrādātājs, klienta līgumiskie norādījumi un informācijas izpaušana par apakšapstrādātājiem var ierobežot piekļuvi žurnāliem un to koplietošanu. Ja tā ir pārzinis, jārisina privātuma paziņojumi, tiesiskais pamats un tiesību īstenošana.
Datu īpašnieks pēc tam atjaunina REG02, iekļaujot aktīvās žurnālu glabātuves, SIEM indeksus, arhīvus, rezerves kopijas un pagaidu kriminālistiskos eksportus. Tas atbilst PII Retention, Deletion and Disposal Policy sadaļai par rezerves kopijām, arhīviem, replikām, žurnāliem un pagaidu datnēm, 4.4.1 punkts:
[Abi] Sistēmas īpašniekam / Lietotnes īpašniekam pirms nodošanas ražošanas vidē un katras ikgadējās glabāšanas pārskatīšanas laikā REG02 jāidentificē aktīvās glabātuves, arhīvi, rezerves kopijas, replikas, žurnāli, sagatavošanas zonas un pagaidu datnes, kurās ir PII.
Pēc tam Data Retention and Disposal Policy jāsaskaņo darbības glabāšanas noteikumi ar juridiskajām, līgumiskajām un pierādījumu saglabāšanas prasībām.
Visbeidzot drošības komanda konfigurē SIEM tā, lai paroles, noslēpumi un pieprasījumu ķermeņi pirms ievades tiktu atmesti vai rediģēti. Žurnāli ar PII tiek piešķirti ierobežotiem indeksiem. Glabāšana tiek piemērota automātiski, ja vien nav apstiprināts incidents vai juridiskā saglabāšana. Dzēšanas darbības tiek žurnalētas. Kriminālistiskajiem eksportiem nepieciešams apstiprinājums un pierādījumu glabāšanas ķēdes izsekošana. Informācijas paneļos tiek rādīti pseidonimizēti identifikatori, ja pilna identitāte nav nepieciešama. Vēsturisko žurnālu izgūšana tiek testēta iekšējo auditu laikā.
Tā ir atšķirība starp apgalvojumu “mēs žurnalējam drošības dēļ” un pierādījumu “mēs žurnalējam tikai nepieciešamo, to aizsargājam, glabājam saskaņā ar apstiprinātiem noteikumiem un varam izmantot kā pierādījumus, nepārkāpjot privātuma pienākumus”.
DSAR, dzēšana un žurnāli: pieņemiet lēmumu pirms pieprasījuma saņemšanas
Viens no sarežģītākajiem jautājumiem ir, vai žurnāli ir jāmeklē, jāizpauž vai jādzēš, atbildot uz datu subjekta piekļuves vai dzēšanas pieprasījumiem. Atbilde ir atkarīga no lomas, nolūka, tiesiskā pamata, īstenojamības, izņēmumiem un glabāšanas pienākumiem. Taču pārvaldības procesu nedrīkst izgudrot katram pieprasījumam no jauna.
PII Principal Rights Management Policy sadaļas “Identitātes pārbaude, piemērošanas joma un izvērtēšana” 4.2.3 punkts nosaka:
[Pārzinis] Procesa īpašniekam / Uzņēmuma īpašniekam pirms izpildes izvērtēšanas no REG02 jāidentificē attiecīgās sistēmas, ieraksti, nolūki, PII kategorijas, saņēmēji un glabāšanas ierobežojumi.
Tas nozīmē, ka žurnāliem jābūt REG02 ar skaidriem metadatiem: kādas PII kategorijas tajos ir, kādam nolūkam tie kalpo, kāds glabāšanas ierobežojums ir piemērojams un vai pieprasījumu var izpildīt ar tiešu izpaušanu, kopsavilkuma piekļuvi, ierobežošanu, dzēšanu termiņa beigās vai atteikumu, pamatojoties uz dokumentētu juridisku pamatu.
Clarysec iesaka trīs līmeņu pieeju:
- Operacionālie žurnāli ar zemu privātuma ietekmi, piemēram, sistēmas notikumu žurnāli ar pseidonīmiem lietotāju ID, attiecīgos gadījumos var būt meklējami un izpaužami.
- Drošības žurnāli ar augstu drošības sensitivitāti, piemēram, SIEM korelācijas dati vai draudu izlūkošanas konteksts, var prasīt filtrēšanu, kopsavilkuma izpaušanu vai ierobežošanu, lai neatklātu detektēšanas loģiku vai trešo pušu datus.
- Kriminālistiskie pierādījumi aktīva incidenta vai juridiskās saglabāšanas ietvaros nav jāmaina vieglprātīgi. Dzēšanu var atlikt vai ierobežot, ja tas ir juridiski pamatoti, dokumentējot privātuma un juridisko iesaistīto pušu lēmumu.
Ja datu aizsardzības speciālists un SOC katru DSAR apspriež no nulles, organizācija būs nekonsekventa un lēna. Ja REG02 un REG12 tiek uzturēti, tiesību īstenošana kļūst balstīta uz pierādījumiem.
Pārkāpumu un incidentu ziņošana: viens notikums, vairāki termiņi
02:17 brīdinājums var iedarbināt vairākus termiņus. GDPR personas datu aizsardzības pārkāpuma izvērtēšanai var būt nepieciešams paziņojums uzraudzības iestādei, ja ir sasniegti riska sliekšņi. NIS2 ziņošana par nozīmīgu incidentu var prasīt 24 stundu agrīno brīdinājumu, 72 stundu paziņojumu un gala ziņojumu. DORA var prasīt ziņošanu par būtisku ar IKT saistītu incidentu sākotnējā, starpposma un gala posmā. Klientu līgumos var būt vēl īsāki paziņošanas termiņi.
Clarysec PII Incident and Breach Management Policy tieši risina šo vairāku trigeru problēmu. No sadaļas “Klasifikācija un pārkāpuma izvērtēšana”, 4.2.6 punkts:
[Nosacīti] Privātuma vadītājam / PIMS vadītājam jāizvērtē piemērojamie juridiskie, sektorālie, finanšu sektora, kiberdrošības, līgumiskie, klientu un pakalpojuma saņēmēju ziņošanas trigeri katram augstas ietekmes PII incidentam un jāreģistrē piemērojamības rezultāts REG01, REG08 un REG10.
Sākotnējās izvērtēšanas laikā organizācijai jāuzdod šādi jautājumi:
- Vai uzbrucējs piekļuva personas datiem vai tikai metadatiem?
- Vai žurnāli atklāja papildu PII nesankcionētiem lietotājiem?
- Vai žurnāli ir nepieciešami ietekmēto personu, sistēmu un laika perioda noteikšanai?
- Vai žurnāli tiek glabāti nemaināmi un ar ierobežotu piekļuvi?
- Vai incidenta saglabāšana ir apturējusi attiecīgo žurnālu dzēšanu?
- Vai ir ietekmēti apstrādātāja klienti, finanšu sektora klienti vai pakalpojuma saņēmēji?
- Kuri ziņošanas termiņi ir piemērojami, un kam pieder katrs paziņojums?
Labi pārvaldīti žurnāli paātrina ziņošanu, jo tie lēmumu pieņēmējiem sniedz uzticamus faktus. Vāja žurnalēšana rada kavēšanos. Pārmērīga žurnalēšana rada privātuma risku. Pareizā pieeja ir mērķēta, aizsargāta un kartēta žurnalēšana.
Piegādātāju un mākoņpakalpojumu žurnalēšana: apstrādātāja problēma, kas slēpjas SIEM
Vairums organizāciju neglabā visus žurnālus infrastruktūrā, kuru tās pilnībā kontrolē. Žurnāli plūst uz SIEM platformām, EDR portāliem, mākoņplatformas iebūvētajiem žurnalēšanas pakalpojumiem, novērojamības rīkiem, pieteikumu sistēmām un Managed Detection and Response pakalpojumu sniedzējiem. Saskaņā ar GDPR šie pakalpojumu sniedzēji var būt apstrādātāji vai apakšapstrādātāji. Saskaņā ar NIS2 un DORA tie var būt arī tiešie piegādātāji, IKT trešo pušu pakalpojumu sniedzēji, pārvaldītu pakalpojumu sniedzēji vai pārvaldītu drošības pakalpojumu sniedzēji.
NIS2 Article 21 tieši ietver piegādes ķēdes drošību, piegādātāju ievainojamības un piegādātāju vispārējo kiberdrošības praksi. DORA pievieno detalizētas IKT trešo pušu riska prasības finanšu vienībām, tostarp pirmslīguma sākotnējo izpēti, informācijas reģistrus, audita un piekļuves tiesības, palīdzību incidentu gadījumos, datu atrašanās vietu, datu aizsardzības klauzulas, izstāšanās stratēģijas un līguma noteikumus kritiskām vai svarīgām funkcijām.
Attiecībā uz PII drošības žurnālos piegādātāju pārskatīšanā jāiekļauj šādi jautājumi:
| Jautājums piegādātājam | Kāpēc tas ir svarīgi |
|---|---|
| Kādi PII lauki tiek ievākti, indeksēti, bagātināti vai attēloti? | Nosaka GDPR tvērumu, minimizēšanu un pārredzamības prasības. |
| Kur žurnāli tiek glabāti, replicēti un dublēti? | Atbalsta nosūtīšanas izvērtēšanu, datu atrašanās vietu, glabāšanu un dzēšanu. |
| Kas pakalpojumu sniedzēja pusē drīkst piekļūt klienta žurnālu datiem? | Atbalsta piekļuves kontroli, apstrādātāju pārvaldību un DORA audita tiesības. |
| Vai pakalpojumu sniedzējs var nodrošināt nemaināmu glabātuvi un juridisko saglabāšanu? | Atbalsta pierādījumu saglabāšanu un incidentu izmeklēšanu. |
| Vai pakalpojumu sniedzējs līguma beigās var dzēst vai atdot žurnālus? | Atbalsta GDPR glabāšanas ierobežojumu un DORA izstāšanās plānošanu. |
| Vai pakalpojumu sniedzēja piekļuves žurnāli ir pieejami klientam? | Atbalsta ISO 27701 pārskatatbildību un mākoņpakalpojumu PII piekļuves žurnalēšanas prasības. |
| Kā pakalpojumu sniedzējs palīdz incidentu un regulatīvās ziņošanas gadījumos? | Atbalsta NIS2 un DORA termiņus. |
SIEM līgums nav tikai programmatūras abonements. Tā ir atkarība PII apstrādei un incidentu pierādījumiem.
Audita skatījums: kā vērtētāji testē PII drošības žurnālos
Labs auditors nepieņems apgalvojumu, ka “žurnāli ir aizsargāti”. Viņš pārbaudīs ķēdi no politikas līdz konfigurācijai, pierādījumiem un pārskatīšanai.
| Auditora profils | Iespējamā audita pieeja | Tipisks pierādījumu pieprasījums |
|---|---|---|
| ISO pārvaldības sistēmas auditors | Izseko politiku, riska apstrādi, SoA iekļaušanu, darbības kontroles un nepārtrauktu pilnveidi. | Žurnalēšanas politika, PII uzskaite, REG12 tvērums, glabāšanas grafiks, SIEM ekrānuzņēmumi, piekļuves tiesību pārskatīšanas ieraksti, iekšējā audita konstatējumi. |
| ISO 27701 privātuma auditors | Testē PIMS lomu kartēšanu, PII apstrādes ierakstus, tiesību īstenošanu, apstrādātāja pienākumus un privātuma incidentu pierādījumus. | REG02 ieraksti par žurnāliem, tiesiskais pamats, pārziņa vai apstrādātāja kartējums, DSAR izvērtēšanas ieraksti, PII pārkāpumu izvērtējumi. |
| NIST vērtētājs | Testē audita notikumu pārklājumu, žurnālu pārskatīšanu, laikspiedolu precizitāti, audita ierakstu aizsardzību un saikni ar incidentu reaģēšanu. | Audita konfigurācija, brīdinājumu pieteikumi, AU-9 tipa aizsardzības testi, vēsturisko žurnālu izgūšana, piekļuves tiesības. |
| COBIT 2019 auditors | Izvērtē pārvaldību, uzraudzību, atbilstības ziņošanu un vadības pārskatatbildību. | Vadības pārskatīšanas protokoli, KPI pārskati, problēmu žurnāli, kontroles veiktspējas paneļi, trūkumu novēršanas izsekošana. |
| ISACA ITAF auditors | Validē pierādījumu pilnīgumu, nepārtrauktību, uzticamību un kontroles testēšanu. | Pierādījumu glabāšanas ķēdes ieraksti, nemaināmi eksporti, trūkumu analīze, incidentu žurnālu paraugi un turpmākās darbības. |
| DORA fokusēts auditors | Izvērtē IKT incidentu procesu, kritisko funkciju pārklājumu, trešo pušu risku un noturības testēšanu. | IKT incidentu reģistrs, pamatcēloņu pārskati, piegādātāju līgumi, testēšanas rezultāti, ziņošanas darbplūsmas pierādījumi. |
| NIS2 fokusēts pārskatītājs | Izvērtē risku pārvaldības pasākumus, incidentu apstrādi, nepārtrauktību un gatavību ziņot par nozīmīgiem incidentiem. | Incidentu klasifikācijas kritēriji, eskalācijas rokasgrāmatas, 24 stundu un 72 stundu ziņošanas darbplūsma, piegādātāju žurnalēšanas pienākumi. |
Praktisks audita tests ir vienkāršs, bet atklājošs: palūdziet SOC izgūt pirms desmit mēnešiem izveidotu žurnāla ierakstu, kas rāda priviliģētas piekļuves izmaiņu mākoņplatformā, pierādīt, kas šim žurnālam piekļuva, pierādīt, ka tas nav mainīts, parādīt glabāšanas noteikumu, kas ļāva tam pastāvēt, parādīt tajā ietvertos PII laukus un izskaidrot, kā ar to rīkotos DSAR vai incidenta ziņojumā. Ja komanda nevar atbildēt drošības, privātuma un atbilstības griezumā, pārvaldība ir nepilnīga.
Bieži konstatējumi PII žurnālu auditos
Clarysec bieži redz vienus un tos pašus modeļus:
- Lietojumprogrammu komandas atkļūdošanai žurnalē pilnas pieprasījumu datu slodzes, tostarp vārdus, e-pasta adreses, kontu numurus vai ziņojumu saturu.
- SIEM indeksi ir pieejami plašām IT administratoru grupām, nevis ierobežotām SOC lomām.
- Žurnālu glabāšana ir iestatīta globāli, neņemot vērā PII sensitivitāti, klientu līgumus vai incidenta saglabāšanas noteikumus.
- Mākoņpakalpojumu sniedzēja žurnāli ir iespējoti, taču pakalpojumu sniedzēja administratoru piekļuve klientu žurnālu datiem netiek pārskatīta.
- DSAR procedūrās nav minēti žurnāli, SIEM lietas vai kriminālistiskie eksporti.
- Incidentu reaģēšanas rokasgrāmatas saglabā pierādījumus, taču privātuma komandas nav iesaistītas klasifikācijā.
- Rezerves kopijas un arhīvi glabā žurnālu PII ilgāk nekā SIEM.
- Izstrādātāji var mainīt žurnalēšanas līmeņus ražošanas vidē bez privātuma vai drošības pārskatīšanas.
- Testa vides saņem ražošanas žurnālus ar personas datiem.
- Organizācijai ir NIS2 vai DORA ziņošanas pienākumi, taču tā nevar ātri izgūt uzticamus pierādījumus.
Šie konstatējumi reti rodas ļauna nolūka dēļ. Tie rodas no izolētas atbildības. Drošības žurnāli atrodas starp SOC, platformu inženieriju, privātumu, juridisko funkciju, atbilstību, auditu un piegādātājiem. Ja neviens nepārvalda visu dzīves ciklu, parādās trūkumi.
Clarysec kontrolsaraksts auditam gatavai žurnālu pārvaldībai
Izmantojiet šo kontrolsarakstu kā praktisku sākumpunktu nākamajai pārvaldības pārskatīšanai:
- Definējiet, kuros žurnālu avotos var būt PII: IAM, lietojumprogramma, API vārteja, SIEM, EDR, mākonis, datubāze, tīkls, fiziskā piekļuve un pieteikumu sistēma.
- Reģistrējiet katru žurnālu glabātuvi REG02, tostarp aktīvās glabātuves, arhīvus, rezerves kopijas, replikas un pagaidu kriminālistiskos eksportus.
- Definējiet PII žurnalēšanas tvērumu REG12 pirms izmantošanas ražošanas vidē vai būtiskām izmaiņām.
- Identificējiet drošības žurnālu apstrādes nolūku un tiesisko pamatu.
- Aizliedziet žurnālos paroles, noslēpumus, pilnus marķierus un nevajadzīgas pieprasījumu datu slodzes.
- Izmantojiet maskēšanu, hešošanu vai pseidonimizāciju, ja pilni identifikatori nav nepieciešami.
- Ierobežojiet piekļuvi žurnāliem ar PII pēc lomām, iekļaujot priviliģētās piekļuves pārskatīšanu.
- Glabājiet augstas vērtības žurnālus nemaināmos vai ar rakstīšanu aizsargātos formātos.
- Definējiet glabāšanu pēc žurnāla tipa, juridiskā pienākuma, līguma, incidenta vajadzības un privātuma riska.
- Ieviesiet incidenta saglabāšanu ar apstiprinājumu, tvērumu un beigu termiņu.
- Iekļaujiet žurnālus DSAR un dzēšanas izvērtēšanas loģikā.
- Pārskatiet SIEM, EDR, mākoņpakalpojumu un MDR piegādātājus kā apstrādātājus vai IKT trešās puses.
- Testējiet vēsturisko izgūšanu un pierādījumu integritāti.
- Kartējiet žurnalēšanu ar GDPR, ISO 27701, NIS2, DORA, NIST CSF un COBIT ziņošanas vajadzībām.
- Apmāciet SOC, privātuma un lietojumprogrammu komandas par to, ko drīkst un ko nedrīkst žurnalēt.
Šis kontrolsaraksts pārvērš privātumu respektējošu žurnalēšanu atkārtojamā kontroles procesā.
No dilemmas līdz valdes līmeņa uzticamībai
NIS2 padara kiberdrošību par vadības atbildību. DORA padara vadības struktūru atbildīgu par IKT risku pārvaldību, digitālās darbības noturības stratēģiju, datu konfidencialitāti, incidentu komunikāciju un trešo pušu IKT pakalpojumu politikām. ISO/IEC 27001:2022 prasa augstākajai vadībai saskaņot IDPS ar darbības mērķiem, piešķirt atbildības, nodrošināt resursus un virzīt nepārtrauktu pilnveidi.
Tāpēc PII drošības žurnālos nav šaurs tehnisks jautājums. Tas ir valdes līmeņa uzticēšanās jautājums. Organizācijas spēja atklāt incidentus, aizsargāt personas datus, saglabāt pierādījumus, atbildēt klientiem, apmierināt regulatoru prasības un atjaunot darbību ir atkarīga no žurnalēšanas lēmumiem, kas pieņemti ilgi pirms incidenta.
Labākās pārvaldības programmas neizvēlas starp privātumu un drošību. Tās definē minimālo žurnalēšanu, kas nepieciešama noturīgai drošībai, aizsargā šo žurnalēšanu kā sensitīvu PII, kur tas nepieciešams, un sasaista to ar glabāšanu, pierādījumiem, tiesību īstenošanu un piegādātāju pienākumiem.
Nākamie soļi ar Clarysec
Ja jūsu SIEM, IAM, EDR vai mākoņpakalpojumu žurnālos ir personas dati, tagad ir īstais brīdis tos pārvaldīt apzināti.
Clarysec var jums palīdzēt:
- Izveidot PII žurnalēšanas tvērumu, izmantojot REG12, un saskaņot to ar PII Security and Access Control Policy.
- Uzskaitīt žurnālu glabātuves, arhīvus, rezerves kopijas un kriminālistiskos eksportus, izmantojot REG02 un PII Retention, Deletion and Disposal Policy.
- Saskaņot žurnalēšanas, uzraudzības, pierādījumu un privātuma kontroles ar Zenith Blueprint.
- Kartēt jūsu kontroles ar GDPR, ISO 27701, NIS2, DORA, NIST CSF un COBIT ietvaros, izmantojot Zenith Controls.
- Sagatavot auditam gatavus pierādījumus ISO, privātuma, NIST, COBIT, NIS2 un DORA apliecinājuma pārskatīšanām.
Sāciet ar vienu augsta riska sistēmu: IAM platformu, SIEM vai klientiem pieejamu lietojumprogrammu. Identificējiet, kāda PII nonāk žurnālos, kāpēc tā ir nepieciešama, kas tai drīkst piekļūt, cik ilgi tā tiek glabāta un kā tā tiktu izmantota incidenta vai tiesību īstenošanas pieprasījuma laikā. Šis viens vingrinājums parādīs, vai jūsu pašreizējā žurnalēšanas programma ir tikai operacionāla vai patiesi gatava auditam.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


