Drošas failu pārsūtīšanas pārvaldība ISO 27001 auditiem

Otrdien plkst. 16.47 Anja, strauji augoša FinTech uzņēmuma CISO, saņēma zvanu, kas maina drošības programmu.
Tas nebija izspiedējprogrammatūras uzbrukums. Tā nebija ražošanas vides nepieejamība. Zvanīja galvenais jurists un runāja savaldīti, bet steidzami. Jaunākais analītiķis M&A sākotnējās izpētes sprinta laikā e-pastam bija pievienojis nepareizo failu. Fails nebija nekaitīga prezentācija. Tajā bija finanšu prognozes, klientu personas dati un stratēģisks intelektuālais īpašums. Paredzētais saņēmējs bija ārējs jurists, taču analītiķis bija ievadījis personisku e-pasta adresi, nevis apstiprināto juridiskā biroja pastkasti.
Vienīgais iemesls, kāpēc uzņēmums izvairījās no būtiska incidenta, bija nesen ieviests datu noplūdes novēršanas noteikums. E-pasts tika bloķēts, tika aktivizēts brīdinājums, un drošības komanda ierobežoja notikumu, pirms fails atstāja vidi.
Nākamajā rītā spiediens pieauga. Finanšu pakalpojumu potenciālais klients nosūtīja DORA sākotnējās izpētes anketu, pieprasot pierādījumus par drošu IKT datu apmaiņu. Klients lūdza juridiskajai komandai pierādīt, ka visi personas datu eksporta gadījumi atbalsta piegādātājiem ir šifrēti, apstiprināti un reģistrēti žurnālos. Pēc tam palīdzības dienests ziņoja, ka projekta vadītājs bija izmantojis publisku failu koplietošanas saiti, jo pārvaldītas failu pārsūtīšanas portāls esot bijis “pārāk lēns”.
Šāda notikumu virkne ir drošas failu pārsūtīšanas pārvaldības realitāte 2026. gadā. Jautājums vairs nav par to, vai organizācijai ir SFTP, pārvaldītas failu pārsūtīšanas platforma, mākoņsadarbības rīki vai e-pasta šifrēšana. Sarežģītāks jautājums ir, vai organizācija var pierādīt, ka sensitīva informācija tika pārvietota pa apstiprinātiem kanāliem, ar pareizu klasifikāciju, autorizāciju, šifrēšanu, piegādātāju saistībām, žurnālfiksēšanu, uzraudzību, glabāšanu un reaģēšanas uz incidentiem trigeriem.
CISO, atbilstības vadītājiem, auditoriem un uzņēmumu vadītājiem informācijas pārsūtīšana tagad ir valdes līmeņa pierādījumu jautājums. GDPR sagaida pārskatatbildību un atbilstošus tehniskos un organizatoriskos pasākumus personas datiem. NIS2 sagaida riskos balstītus kiberdrošības kontroles pasākumus, vadības pārraudzību, drošu saziņu, kriptogrāfiju, piekļuves kontroli, incidentu apstrādi un piegādes ķēdes drošību. DORA sagaida, ka finanšu iestādes un IKT pakalpojumu sniedzēji spēj pierādīt darbības noturību, IKT trešo pušu pārvaldību, incidentu pārvaldību un līgumisku kontroli pār kritiskiem IKT pakalpojumiem.
ISO/IEC 27001:2022 nodrošina pārvaldības sistēmas pamatu. ISO/IEC 27002:2022 nodrošina kontroles pasākumu valodu. Clarysec pārvērš šo valodu operatīvos pierādījumos, izmantojot Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint, Clarysec politiku bibliotēku un Zenith Controls: The Cross-Compliance Guide Zenith Controls.
Kāpēc failu pārsūtīšanas pārvaldība sabrūk vēl pirms audita sākuma
Lielākā daļa organizāciju necieš neveiksmi tāpēc, ka tām trūktu drošas pārsūtīšanas rīka. Tās cieš neveiksmi tāpēc, ka tām ir pārāk daudz pārsūtīšanas ceļu un nav vienota pārvaldības modeļa.
Tipiska vide ietver pārvaldītas failu pārsūtīšanas portālus, SFTP serverus, e-pasta pielikumus, Microsoft 365 vai Google Workspace koplietotās saites, API eksportus, klientu portālus, piegādātāju augšupielādes vietnes, noņemamus datu nesējus un ziņapmaiņas lietotnes, ko izmanto spiediena apstākļos. No audita viedokļa katrs kanāls rada vienus un tos pašus jautājumus:
- Kāda informācija tika pārvietota?
- Kāda klasifikācija tika piemērota?
- Kurš apstiprināja pārsūtīšanu?
- Vai saņēmējs bija autorizēts?
- Vai šifrēšana tika piemērota obligāti?
- Vai piekļuve tika reģistrēta žurnālos un uzraudzīta?
- Vai piegādātāju līgumi paredzēja līdzvērtīgu aizsardzību?
- Vai tika piemēroti glabāšanas un dzēšanas noteikumi?
- Vai incidents tiktu atklāts un eskalēts?
Zenith Blueprint fāzē “Controls in Action”, 22. solī, organizatoriskie kontroles pasākumi, kontrole 5.14, precīzi raksturo operatīvo realitāti:
Savienotā organizācijā informācija nestāv uz vietas. Tā pārvietojas starp cilvēkiem, struktūrvienībām, sistēmām, ierīcēm, partneriem un ārējām organizācijām. Dažkārt tā pārvietojas pa drošiem tuneļiem ar pilnu izsekojamību. Citreiz tā pārvietojas caur WhatsApp, personīgo e-pastu vai ar ātru kopēšanu un ielīmēšanu koplietotā Google Doc dokumentā. Kontrole 5.14 pastāv, lai pārvaldītu šo plūsmu, nodrošinot, ka informācijas pārsūtīšana ir droša, apzināta un atbilst tās klasifikācijai un biznesa mērķim.
Tas ir drošas informācijas apmaiņas pārvaldības kodols. Auditori nejautā tikai: “Vai jūs izmantojat šifrēšanu?” Viņi jautā, vai informācijas kustība ir apzināta, kontrolēta, atbilst klasifikācijai un ir pamatota ar pierādījumiem.
Sāciet ar IDPS darbības jomu, risku un pārskatatbildību
Drošas failu pārsūtīšanas programmai nevajadzētu sākties ar rīka izvēli. Tai jāsākas ar ISO/IEC 27001:2022 darbības jomu, ieinteresēto pušu prasībām, risku izvērtēšanu un vadības pārskatatbildību.
SaaS pakalpojumu sniedzējam, FinTech uzņēmumam vai regulētam piegādātājam IDPS darbības jomai jāaptver sistēmas, piegādātāji, atrašanās vietas un procesi, caur kuriem pārvietojas sensitīva informācija. Parasti tie ir klientu datu eksporti, atbalsta pieteikumu pielikumi, analītikas izvilkumi, piegādātāju problēmu novēršanas pakotnes, rezerves kopijas, kas pārsūtītas uz mākoņkrātuvi, HR un finanšu informācijas apmaiņa, M&A datu telpas, klientu pierādījumu portāli un API–API pārsūtīšana ar apstrādātājiem vai apakšapstrādātājiem.
ISO/IEC 27001:2022 pieprasa atkārtojamu informācijas drošības risku izvērtēšanas procesu, risku apstrādi, piemērojamības deklarāciju (SoA) un riska īpašnieka pieņemtu atlikušo risku. Praksē tas kļūst par pārsūtīšanas risku reģistru, nevis teorētisku izklājlapu.
| Pārsūtīšanas scenārijs | Risks | Sagaidāmais kontroles pasākums | Pierādījumi |
|---|---|---|---|
| Klientu personu identificējoša informācija (PII) eksportēta atbalsta piegādātājam caur SFTP | Nesankcionēta izpaušana, vāja piegādātāju piekļuve, nepilnīgi žurnāli | Apstiprināts piegādātājs, šifrēts protokols, vārdiskie lietotāju konti, MFA, ja piemērojams, glabāšanas ierobežojums, pārskatīti žurnāli | Piegādātāja līgums, SFTP konfigurācija, piekļuves saraksts, pārsūtīšanas žurnāls, pieteikuma apstiprinājums, glabāšanas ieraksts |
| Finanšu nodaļa nosūta algu aprēķina failu pa e-pastu | Personas datu aizsardzības pārkāpums, nosūtīšana nepareizam adresātam, nešifrēts pielikums | Apstiprināts drošs e-pasts vai portāls, šifrēšana, saņēmēja pārbaude, DLP brīdinājumi | Pasta šifrēšanas noteikums, DLP politika, apstiprināšanas darbplūsma, pasta audita žurnāls |
| M&A komanda koplieto sākotnējās izpētes datu kopu, izmantojot mākoņsaiti | Publiskas saites ekspozīcija, pārmērīga glabāšana, nekontrolēta turpmāka koplietošana | Apstiprināta datu telpa, klasifikācijas marķējums, derīguma termiņš, ārējās koplietošanas apstiprinājums, piekļuves žurnāls | Koplietošanas iestatījumi, saites derīguma termiņš, piekļuves notikumi, īpašnieka apstiprinājums, klasifikācijas marķējums |
| Rezerves kopiju arhīvs pārvadāts noņemamā datu nesējā | Nozaudēšana pārvadāšanas laikā, vāja pierādījumu glabāšanas ķēde, trūkstošs šifrēšanas pierādījums | Šifrēšana pirms pārsūtīšanas, pret manipulācijām aizsargāts iepakojums, uzticams kurjers, saņemšanas apstiprinājums | Datu nesēju uzskaite, šifrēšanas ieraksts, kurjera izsekošana, pierādījumu glabāšanas ķēdes žurnāls |
Šeit praktiska kļūst arī augstākās vadības pārskatatbildība. ISO/IEC 27001:2022 pieprasa, lai augstākā vadība saskaņotu informācijas drošību ar stratēģisko virzienu, piešķirtu lomas, nodrošinātu resursus un pārskatītu veiktspēju. NIS2 pastiprina vadības institūcijas pārskatatbildību par kiberdrošības risku pārvaldības pasākumiem. DORA to pašu attiecina uz finanšu iestādēm, nosakot IKT risku pārvaldību un konfidencialitātes, integritātes, autentiskuma un pieejamības aizsardzību kā vadības atbildību.
Droša failu pārsūtīšana nav tikai sistēmu administrēšanas uzdevums. Tā ir kontrolēta datu kustība visā biznesa ekosistēmā.
ISO/IEC 27002:2022 kontroles pasākumu kartēšana drošai pārsūtīšanai
ISO/IEC 27002:2022 kontrole 5.14, Informācijas pārsūtīšana, ir pamatelements, taču tā nevar darboties viena pati. Izmantojot Zenith Controls, Clarysec kartē drošu informācijas pārsūtīšanu galvenokārt pret kontroli 5.14, ko būtiski atbalsta kontrole 8.12, Datu noplūdes novēršana, un kontrole 8.24, Kriptogrāfijas izmantošana.
Kontrole 5.14 atbild uz pārvaldības jautājumu: kā informāciju drīkst pārsūtīt iekšēji un ārēji? Kontrole 8.12 atbild uz noplūdes jautājumu: kā mēs novēršam sensitīvu datu aizplūšanu pa neautorizētiem kanāliem? Kontrole 8.24 atbild uz aizsardzības jautājumu: kā kriptogrāfija tiek izvēlēta, piemērota un pārvaldīta datiem pārsūtē, datiem glabāšanā un, kur tas ir būtiski, datiem lietošanā?
Saistītie kontroles pasākumi veido auditam gatavu vidi:
| ISO/IEC 27002:2022 kontrole | Loma drošas failu pārsūtīšanas pārvaldībā | Pierādījumu piemēri |
|---|---|---|
| 5.12 Informācijas klasifikācija | Definē sensitivitāti un apstrādes prasības | Klasifikācijas politika, datu uzskaite, marķējumi |
| 5.13 Informācijas marķēšana | Padara klasifikāciju redzamu un piemērojamu | Marķējumu konfigurācija, marķēšanas ieraksti, lietotāju norādījumi |
| 5.14 Informācijas pārsūtīšana | Definē apstiprinātas pārsūtīšanas metodes un noteikumus | Pārsūtīšanas standarts, apstiprināto kanālu matrica, izņēmumu ieraksti |
| 5.20 Informācijas drošības ietveršana piegādātāju līgumos | Paplašina pārsūtīšanas pienākumus līgumos | Piegādātāju drošības pielikums, drošas pārsūtīšanas klauzula, audita tiesības |
| 5.23 Informācijas drošība mākoņpakalpojumu izmantošanā | Pārvalda mākoņportālus un sadarbības platformas | Mākoņkoplietošanas iestatījumi, piegādātāju sākotnējā izpēte, konfigurācijas pārskatīšana |
| 7.10 Datu nesēju glabāšana | Kontrolē noņemamos datu nesējus, pārvadāšanu un likvidēšanu | Datu nesēju reģistrs, šifrēšanas pierādījums, pierādījumu glabāšanas ķēdes žurnāli |
| 8.12 Datu noplūdes novēršana | Bloķē neautorizētu koplietošanu vai brīdina par to | DLP noteikumi, brīdinājumu vēsture, izņēmumu apstiprinājumi |
| 8.16 Uzraudzības darbības | Atklāj aizdomīgu pārsūtīšanas un piekļuves uzvedību | SIEM notikumi, MFT žurnāli, pārskatīšanas pierādījumi |
| 8.24 Kriptogrāfijas izmantošana | Aizsargā datus pārsūtē un glabāšanā | TLS iestatījumi, SFTP konfigurācija, atslēgu pārvaldības ieraksti |
Zenith Blueprint fāzē “Controls in Action”, 22. solī, skaidri izskaidro politikas piemērošanas prasības:
Praksē tas nozīmē ne tikai definēt, “kas ir atļauts”, bet arī izveidot tehniskus un uzvedības mehānismus šo prasību piemērošanai. Piemēram:
✓ Ja “konfidenciālai” informācijai nav atļauts atstāt uzņēmumu bez šifrēšanas, e-pasta sistēmām ir jāpiemēro šifrēšanas politikas vai jābloķē ārēja nosūtīšana. ✓ Ja failu pārsūtīšana ārējiem piegādātājiem ir atļauta tikai caur drošiem portāliem, saites uz atvērtiem mākoņdiskiem (piemēram, publiskām Dropbox mapēm) ir aktīvi jānovērš. ✓ Ja personas dati tiek pārsūtīti pāri robežām, metodei jāatbilst privātuma un tiesiskajiem pienākumiem, ne tikai iekšējām izvēlēm.
Tāpēc politikas formulējumi, piemēram, “izmantojiet drošas metodes”, nav pietiekami. Auditori pārbauda, vai apstiprinātās metodes ir definētas, ieviestas, uzraudzītas un pamatotas ar pierādījumiem.
Politikas slānis: noteikumu pārvēršana piemērojamos kontroles pasākumos
Politikas ir vieta, kur auditori meklē apņemšanos. Spēcīgi pierādījumi rodas tad, ja politiku klauzulas ir izsekojamas līdz tehniskajiem iestatījumiem, darbplūsmu apstiprinājumiem un operatīvajiem ierakstiem.
Clarysec SME Third-Party and Supplier Security Policy Third-Party and Supplier Security Policy - SME 6.2.3. punktā nosaka:
Visi dati, kas koplietoti ar piegādātājiem, jāaizsargā ar šifrēšanu un jāpārsūta, izmantojot drošus protokolus (piemēram, HTTPS, SFTP).
Šī klauzula var izveidot pilnīgu audita pēdu. Ja piegādātājs saņem klientu datus, komandai jāspēj uzrādīt piegādātāja apstiprinājumu, atļautās datu kategorijas, droša protokola konfigurāciju, piekļuves ierobežojumus, žurnālus un līdzvērtīgus līgumiskos pienākumus.
SME Data Classification and Labeling Policy Data Classification and Labeling Policy - SME, sadaļa Pārvaldības prasības, 5.2.3, papildina:
Ārējai koplietošanai jābūt skaidri autorizētai un reģistrētai žurnālos.
Uzņēmuma vidēm Data Classification and Labeling Policy Data Classification and Labeling Policy, 6.3.1. punkts, paplašina noteikumu:
Visai datu apstrādei, pārsūtīšanai, piekļuvei, glabāšanai un informācijas likvidēšanai jāatbilst tās klasifikācijas līmenim. Kā minimums:
Sensitīvākām klasifikācijām 6.3.1.3.2. punkts nosaka:
Jābūt šifrētiem pārsūtē un glabāšanā
Uzņēmuma Remote Work Policy Remote Work Policy sasaista šo prasību ar ikdienas rīcību, pieprasot darbiniekiem:
Izmantot tikai apstiprinātus failu koplietošanas risinājumus (piemēram, M365, Google Workspace ar datu noplūdes novēršanas (DLP) kontroles pasākumiem)
Tas ir būtiski, jo daudzi pārsūtīšanas incidenti notiek attālinātā darba, juridisku sarunu, pārdošanas sākotnējās izpētes, steidzama atbalsta un projektu piegādes laikā.
Clarysec SME Cryptographic Controls Policy Cryptographic Controls Policy - SME, sadaļa Piemērošanas joma, 2.2. punkts, apstiprina, ka šifrēšanas pārvaldība aptver vairāk nekā datubāzes:
Šī politika aptver datus glabāšanā, datus pārsūtē un datus lietošanā. Tā arī pārvalda šifrēšanu, ko izmanto rezerves kopijām, e-pastam, ārējiem datu pārsūtījumiem un publiski pieejamām tīmekļvietnēm.
SME Logging and Monitoring Policy Logging and Monitoring Policy - SME, Pārvaldības prasības, 5.4.3. punkts, norāda:
Piekļuves žurnāli: piekļuve failiem (īpaši sensitīviem vai personas datiem), piekļuves tiesību izmaiņas, koplietoto resursu izmantošana
Uzņēmuma vidēm Third party and supplier security policy Third party and supplier security policy, 6.3.2. punkts, pieprasa:
Visai trešo pušu piekļuvei jābūt reģistrētai žurnālos un uzraudzītai un, kur iespējams, segmentētai caur bastionu serveriem, VPN vai nulles uzticēšanās vārtejām.
Uzņēmuma Logging and Monitoring Policy Logging and Monitoring Policy ietver arī šādu uzraudzību:
Ārējā komunikācija un ugunsmūra noteikumu trigeri
Visbeidzot, SME Legal and Regulatory Compliance Policy-sme Legal and Regulatory Compliance Policy-sme sniedz privātumam specifisku drošības pasākumu:
Personas datus nedrīkst nosūtīt pa e-pastu vai citādi pārsūtīt bez šifrēšanas vai atbilstošiem drošības pasākumiem.
Kopā šīs klauzulas veido pamatotu kontroles pasākumu stāstu: klasificēt datus, autorizēt pārsūtīšanu, izmantot apstiprinātu kanālu, šifrēt pārsūtīšanu, uzraudzīt piekļuvi, reģistrēt darbības žurnālos, pārskatīt anomālijas un saglabāt pierādījumus.
Viens kontroles modelis GDPR, NIS2 un DORA vajadzībām
Drošas failu pārsūtīšanas pārvaldība ir labs piemērs tam, kāpēc atbilstībai jābūt integrētai, nevis dublētai.
GDPR apstrādi definē plaši, tostarp izpaušanu, pārsūtīšanu, glabāšanu, dzēšanu un iznīcināšanu. Tas arī definē personas datu aizsardzības pārkāpumu kā drošības pārkāpumu, kas izraisa nejaušu vai nelikumīgu personas datu iznīcināšanu, nozaudēšanu, izmainīšanu, nesankcionētu izpaušanu vai piekļuvi tiem. Article 5 ievieš pārskatatbildību. Article 32 sagaida atbilstošus tehniskos un organizatoriskos pasākumus, tostarp konfidencialitāti, integritāti, pieejamību, noturību, atjaunošanas spēju un testēšanu.
NIS2 pieprasa risku pārvaldības pasākumus, piemēram, incidentu apstrādi, darbības nepārtrauktību, piegādes ķēdes drošību, drošu iegādi un uzturēšanu, efektivitātes izvērtēšanu, kiberdrošības higiēnu, apmācību, kriptogrāfiju, piekļuves kontroli, aktīvu pārvaldību, MFA, kur tas ir atbilstoši, un drošu komunikāciju. Tā nosaka arī būtisku incidentu ziņošanas prasības, tostarp agrīnu brīdinājumu 24 stundu laikā, paziņojumu 72 stundu laikā un galīgo ziņojumu viena mēneša laikā.
DORA no 2025. gada 17. janvāra attiecas uz finanšu iestādēm un attiecīgajiem IKT trešo pušu pakalpojumu sniedzējiem. Tā formalizē IKT risku pārvaldību, incidentu klasifikāciju, digitālās darbības noturības testēšanu un IKT trešo pušu risku pārvaldību. Failu pārsūtīšanas platformas, mākoņdatu telpas, SFTP mitināšana, dokumentu apmaiņas portāli un atbalsta platformas var kļūt nozīmīgas, ja tās atbalsta kritiskas vai svarīgas funkcijas.
| Prasību tēma | GDPR skatījums | NIS2 skatījums | DORA skatījums | ISO/IEC 27001:2022 pierādījumi |
|---|---|---|---|---|
| Personas vai sensitīvu datu pārvietošana | Pierādīt likumīgu, ierobežotu un aizsargātu apstrādi | Pārvaldīt risku tīkliem un informācijas sistēmām | Aizsargāt datus, kas atbalsta finanšu biznesa procesus | Datu uzskaite, klasifikācija, apstrādes ieraksti, pārsūtīšanas reģistrs |
| Šifrēšana un droša pārsūtīšana | Atbilstoši drošības pasākumi konfidencialitātei un integritātei | Kriptogrāfija un droša saziņa | Datu pieejamība, autentiskums, integritāte un konfidencialitāte | Kriptogrāfijas politika, TLS vai SFTP iestatījumi, atslēgu pārvaldības pierādījumi |
| Piegādātāju apmaiņa | Apstrādātāja un apakšapstrādātāja pārskatatbildība | Piegādes ķēdes drošība un piegādātāju ievainojamības | IKT trešo pušu riska stratēģija, līgumi, audita tiesības | Piegādātāju sākotnējā izpēte, vienošanās, piekļuves žurnāli, pārskatīšanas ieraksti |
| Reaģēšana uz incidentiem | Personas datu aizsardzības pārkāpuma izvērtēšana un paziņošana, ja nepieciešams | Agrīns brīdinājums 24 stundu laikā, paziņojums 72 stundu laikā, galīgā ziņojuma ritms | Būtiska IKT incidenta dzīves cikls un klientu informēšana, kur tas ir būtiski | Incidentu rokasgrāmatas, klasifikācijas ieraksti, pierādījumu saglabāšana |
| Žurnālfiksēšana un pierādāmība | Pārskatatbildība un atbalsts pārkāpumu izmeklēšanā | Kontroles efektivitāte un incidentu atklāšana | Incidentu klasifikācija, pamatcēlonis un ziņošana | SIEM žurnāli, MFT žurnāli, pārskatīšanas ieraksti, audita pēdas |
Zenith Controls vērtība ir tajā, ka vienus un tos pašus pierādījumus var indeksēt vienreiz un kartēt pret ISO/IEC 27001:2022, GDPR, NIS2, DORA, NIST CSF 2.0 un COBIT 2019. Ceļvedis neveido atsevišķus “Zenith kontroles pasākumus”. Tas palīdz kartēt atzītus kontroles pasākumus un pierādījumus dažādos ietvaros.
Izveidojiet drošas pārsūtīšanas pierādījumu pakotni piecās dienās
Kad tuvojas klienta audits, sertifikācijas audits vai regulatoram paredzēta pārskatīšana, ātrākais ceļš ir izveidot mērķētu pierādījumu pakotni par faktiskām pārsūtīšanas darbībām.
1. diena: izveidojiet pārsūtīšanas reģistru
Uzskaitiet atkārtotas un augsta riska pārsūtīšanas, tostarp sistēmu eksportus, piegādātāju plūsmas, klientu portālus, e-pasta darbplūsmas, mākoņkoplietošanas modeļus, API un noņemamus datu nesējus. Minimālajiem laukiem jāietver pārsūtīšanas nosaukums, biznesa īpašnieks, datu klasifikācija, personas datu indikators, avota sistēma, galamērķa puse, pārsūtīšanas metode, šifrēšanas metode, biežums, apstiprinājuma prasība, žurnālfiksēšanas avots, glabāšanas noteikums, piegādātāja līguma atsauce un incidenta īpašnieks.
2. diena: kartējiet apstiprinātās metodes pret klasifikāciju
Izmantojiet Clarysec klasifikācijas politikas kā noteikumu avotu. Definējiet atļautās metodes pēc klasifikācijas līmeņa.
| Datu klase | Atļautā iekšējā pārsūtīšana | Atļautā ārējā pārsūtīšana | Nepieciešamie kontroles pasākumi |
|---|---|---|---|
| Publiska | Apstiprināti sadarbības rīki | Apstiprināti publiski kanāli | Integritātes aizsardzība, kur nepieciešams |
| Iekšēja | Uzņēmuma e-pasts, apstiprināta darba telpa | Apstiprināta ārēja darba telpa ar īpašnieka apstiprinājumu | Piekļuves kontrole, žurnālfiksēšana |
| Konfidenciāla | Apstiprināta šifrēta darba telpa, MFT | MFT, SFTP, šifrēts portāls, apstiprināta API | Šifrēšana, apstiprinājums, piekļuves tiesību pārskatīšana, žurnāli |
| Ierobežota | Katram gadījumam atsevišķi apstiprināta droša darbplūsma | Tikai ar izņēmuma apstiprinājumu | Šifrēšana, vārdiskie saņēmēji, MFA, DLP, juridiskā pārbaude, glabāšanas ierobežojums |
3. diena: fiksējiet tehnisko piemērošanu
Katram kanālam savāciet ekrānuzņēmumus vai eksportus, kas parāda ārējās koplietošanas ierobežojumus, DLP noteikumus, saišu derīguma termiņus, lejupielādes ierobežojumus, šifrēšanas konfigurāciju, MFA vai nosacītās piekļuves iestatījumus, SFTP šifru un protokola konfigurāciju, kontu piekļuves tiesības, žurnālfiksēšanas konfigurāciju un brīdinājumu noteikumus neparastām lejupielādēm, piekļuves tiesību izmaiņām vai publiskām saitēm.
4. diena: pārbaudiet vienu pārsūtīšanu no gala līdz galam
Izvēlieties reālu paraugu, piemēram, ikmēneša klienta eksportu algu aprēķina pakalpojumu sniedzējam, sākotnējās izpētes datu telpas augšupielādi vai piegādātājam nosūtītu atbalsta pakotni. Pierādījumiem jāparāda biznesa apstiprinājums, klasifikācija, piegādātāja līguma pārbaude, eksporta avots, drošs kanāls, saņēmēja pārbaude, pārsūtīšanas žurnāls, piekļuves vai lejupielādes pārskatīšana, dzēšanas vai glabāšanas darbība un reģistra atjauninājums.
5. diena: pievienojiet incidentu trigerus un ziņošanas saites
Definējiet, kad pārsūtīšanas anomālija kļūst par drošības notikumu vai incidentu. Trigeri var ietvert pārsūtīšanu uz neautorizētu domēnu, publiskas saites izveidi konfidenciāliem datiem, neveiksmīgu pieteikšanās mēģinājumu pieaugumu pret SFTP portālu, lielas piegādātāju lejupielādes, e-pastu nepareizam saņēmējam, algoritmu pazemināšanas uzbrukumus, piekļuvi no negaidītas ģeogrāfiskās atrašanās vietas vai piegādātāja failu pārsūtīšanas platformas kompromitēšanu.
Pēc tam kartējiet katru trigeri pret GDPR, NIS2 un DORA lēmumu kritērijiem. Saskaņā ar GDPR izvērtējiet, vai personas dati tika nelikumīgi izpausti, vai tiem tika nelikumīgi piekļūts, vai tie tika mainīti, nozaudēti vai iznīcināti. Saskaņā ar NIS2 izvērtējiet darbības traucējumus, finansiālos zaudējumus un kaitējumu citām personām. Saskaņā ar DORA ņemiet vērā ietekmētos klientus, darījumus, ilgumu, ģeogrāfisko izplatību, datu zudumu, pakalpojuma kritiskumu un ekonomisko ietekmi.
Piegādātāju līgumi ir puse no kontroles pasākuma
Drošs SFTP serveris jūs neaizsargā, ja saņemošais piegādātājs glabā failu nešifrētu, pārsūta to apakšuzņēmējam vai glabā to beztermiņa.
Zenith Blueprint fāzē “Controls in Action”, 23. solī, organizatoriskie kontroles pasākumi, kontrole 5.20, apraksta būtiskās piegādātāju līgumu tēmas:
Galvenās jomas, ko parasti ietver piegādātāju līgumos, ir:
✓ konfidencialitātes pienākumi, tostarp darbības joma, ilgums un trešo pušu izpaušanas ierobežojumi; ✓ piekļuves kontroles pienākumi, piemēram, kurš var piekļūt jūsu datiem, kā tiek pārvaldīti autentifikācijas dati un kāda uzraudzība ir ieviesta; ✓ tehniskie un organizatoriskie pasākumi datu aizsardzībai, šifrēšanai, drošai pārsūtīšanai, rezerves kopijām un pieejamības saistībām; ✓ incidentu ziņošanas termiņi un protokoli, bieži ar definētiem termiņiem (piemēram, “paziņot 24 stundu laikā”); ✓ audita tiesības, tostarp biežums, darbības joma un piekļuve attiecīgajiem pierādījumiem (piemēram, ielaušanās testu pārskatiem, SoA, sertifikācijām); ✓ apakšuzņēmēju kontroles pasākumi, pieprasot piegādātājam nodot līdzvērtīgus drošības pienākumus saviem turpmākajiem partneriem; ✓ līguma beigu nosacījumi, piemēram, datu atgriešana vai iznīcināšana, aktīvu atgūšana un kontu deaktivizācija.
Tas atbilst ISO/IEC 27002:2022 piegādātāju kontroles pasākumiem, tostarp 5.19 Informācijas drošība piegādātāju attiecībās, 5.20 Informācijas drošības ietveršana piegādātāju līgumos, 5.21 Informācijas drošības pārvaldība IKT piegādes ķēdē, 5.22 Piegādātāju pakalpojumu uzraudzība, pārskatīšana un izmaiņu pārvaldība un 5.23 Informācijas drošība mākoņpakalpojumu izmantošanā.
DORA kontekstā piegādātāju datu apmaiņa ir saistīta arī ar IKT trešo pušu risku pārvaldību, IKT pakalpojumu vienošanos reģistriem, līguma klauzulām, audita un pārbaudes tiesībām, palīdzību incidentu gadījumā un izstāšanās stratēģijām. NIS2 kontekstā tā ir saistīta ar piegādes ķēdes drošību un piegādātājiem specifiskām ievainojamībām.
Praktiskā piegādātāja datu apmaiņas grafikā jānorāda apmainītās datu kategorijas, pārsūtīšanas kanāls, šifrēšanas prasības, autentifikācijas prasības, vārdiskās piegādātāja lomas, apakšapstrādātāju ierobežojumi, žurnālfiksēšanas pienākumi, incidenta paziņošanas termiņš, datu atgriešanas un iznīcināšanas prasības un pēc pieprasījuma pieejamie pierādījumi.
Neignorējiet fiziskos datu nesējus un bezsaistes pārsūtīšanu
Lielākā daļa failu pārsūtīšanas pārvaldības diskusiju koncentrējas uz mākoņsaitēm un MFT platformām, taču auditori joprojām jautā par USB diskiem, noņemamiem diskiem, rezerves kopiju lentēm un ar kurjeru sūtītiem datu nesējiem. Tos bieži izmanto migrāciju, tiesvedības, digitālās kriminālistikas analīzes, OT apkopes vai ārpusobjekta rezerves kopiju glabāšanas laikā.
Zenith Blueprint fāzē “Controls in Action”, 18. solī, fiziskās kontroles II, datu nesēju pārvaldība, kontrole 7.10, nosaka:
Jebkurai datu nesēju pārvadāšanai, īpaši starp biroju atrašanās vietām vai trešajām pusēm (piemēram, datu migrācijai pie mākoņpakalpojumu sniedzēja), jāievieš konkrēti pasākumi. Datu nesēji pirms pārsūtīšanas jāšifrē, jāiepako pret manipulācijām aizsargātos konteineros un jānosūta ar uzticamiem kurjeriem ar izsekošanu. Uzturiet pārvadāšanas žurnālu, kurā norādīts, kas tika nosūtīts, kad, kam un saņemšanas apstiprinājums.
Gatavībai auditam fiziskie datu nesēji jāapstrādā tāpat kā jebkurš cits pārsūtīšanas kanāls. Pierādījumu pakotnei jāietver datu nesēju uzskaite, šifrēšanas ieraksts, pierādījumu glabāšanas ķēdes žurnāls, kurjera izsekošana, saņēmēja apstiprinājums, atgriešanas ieraksts vai iznīcināšanas sertifikāts.
Kā auditori pārbauda drošas failu pārsūtīšanas pārvaldību
Nobriedušai drošas pārsūtīšanas programmai jāiztur vairākas audita perspektīvas. Tos pašus pierādījumus ISO/IEC 27001:2022 auditors, NIST CSF izvērtētājs, COBIT 2019 pārskatītājs, DORA pārskatītājs vai uz GDPR fokusēts privātuma auditors var interpretēt atšķirīgi.
| Auditora perspektīva | Ko pārbaudīs | Kādi pierādījumi tiek sagaidīti |
|---|---|---|
| ISO/IEC 27001:2022 auditors | Vai informācijas pārsūtīšanas riski ir identificēti, apstrādāti, kontrolēti un pārskatīti IDPS ietvaros | Darbības joma, risku izvērtēšana, piemērojamības deklarācija (SoA), politikas, pārsūtīšanas reģistrs, parauga pierādījumi, iekšējā audita rezultāti |
| ISO/IEC 27002:2022 kontroles pasākumu pārskatītājs | Vai 5.14, 8.12 un 8.24 darbojas kopā ar klasifikācijas, piekļuves, žurnālfiksēšanas, piegādātāju un incidentu kontroles pasākumiem | Apstiprinātās metodes, DLP noteikumi, kriptogrāfijas iestatījumi, piekļuves tiesību pārskatīšana, žurnāli, piegādātāju klauzulas |
| NIST CSF 2.0 izvērtētājs | Vai tiek sasniegti rezultāti GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND un RECOVER jomās | Pašreizējais un mērķa profils, piegādātāju riska ieraksti, datu plūsmu uzskaite, uzraudzības notikumi, reaģēšanas ieraksti |
| COBIT 2019 vai ISACA auditors | Vai pārvaldības mērķi, īpašumtiesības, procesu veiktspēja un uzraudzība ir definēti | RACI, procesu metrika, vadības ziņošana, problēmu izsekošana, kontroles testēšanas rezultāti |
| GDPR auditors vai DPO pārskatīšana | Vai personas datu pārsūtīšana ir likumīga, minimizēta, aizsargāta un pierādāma | RoPA, DPIA, ja piemērojams, datu nosūtīšanas aizsardzības pasākumi, pārkāpuma izvērtēšana, apstrādātāja klauzulas |
| DORA pārskatītājs | Vai IKT trešo pušu datu apmaiņa, kas atbalsta svarīgas funkcijas, ir noturīga, līgumiski regulēta un auditējama | IKT trešo pušu reģistrs, līguma klauzulas, palīdzība incidentu gadījumā, izstāšanās plāns, noturības testēšanas ieraksti |
| NIS2 pārskatītājs | Vai droša saziņa, kriptogrāfija, piegādātāju drošība, incidentu apstrāde un valdes pārraudzība ir efektīvas | Vadības apstiprinājums, politikas, piegādātāju izvērtējumi, incidentu procedūras, ziņošanas lēmumu ieraksti |
Mācība ir vienkārša: neveidojiet dublētas pierādījumu mapes katram regulējumam. Izveidojiet vienu drošas pārsūtīšanas pierādījumu modeli un pēc tam kartējiet to pret attiecīgajiem pienākumiem.
Biežākie konstatējumi drošas pārsūtīšanas auditos
SaaS, FinTech, profesionālo pakalpojumu un regulētu piegādātāju vidē Clarysec atkārtoti redz vienas un tās pašas vājās vietas:
- SFTP konti tiek koplietoti starp piegādātāja darbiniekiem
- Pakalpojumu kontiem nekad nebeidzas derīguma termiņš
- Ārējā koplietošana mākoņsadarbības rīkos ir iespējota globāli
- Publiskas saites ir atļautas konfidenciāliem failiem
- DLP pastāv, bet nav pielāgota datu klasifikācijām
- E-pasta šifrēšana ir izvēles un lietotāja vadīta
- Piegādātāju līgumos ir minēta konfidencialitāte, bet ne drošas pārsūtīšanas pierādījumi
- Žurnāli tiek vākti, bet netiek pārskatīti
- Pārsūtīšanas apstiprinājumi atrodas tērzēšanas ziņās, nevis pieteikumu sistēmās
- Klientu portāla augšupielāžu glabāšana ir neskaidra
- Fiziskie datu nesēji tiek uzskatīti par izņēmumu ārpus IDPS
- Incidentu rokasgrāmatās nav iekļauti nepareizi adresētas failu pārsūtīšanas vai kompromitētas MFT platformas scenāriji
Katra vājā vieta rada regulatīvu berzi. GDPR kontekstā tā vājina pārskatatbildību un pārkāpuma juridisko pamatojumu. NIS2 kontekstā tā grauj risku pārvaldību un incidentu apstrādi. DORA kontekstā tā apdraud IKT trešo pušu risku pārvaldību un darbības noturības pierādījumus.
Drošas failu pārsūtīšanas pārvaldības kontrolsaraksts 2026. gadam
Izmantojiet šo kontrolsarakstu pirms nākamā ISO/IEC 27001:2022 audita, klienta drošības pārskatīšanas, DORA gatavības izvērtēšanas, NIS2 ziņojuma valdei vai GDPR pierādījumu pieprasījuma.
- Vai mums ir pilnīgs atkārtotu sensitīvas informācijas pārsūtīšanu reģistrs?
- Vai pārsūtīšanas metodes ir kartētas pret klasifikācijas līmeņiem?
- Vai ārējās pārsūtīšanas ir skaidri autorizētas un reģistrētas žurnālos?
- Vai MFT, SFTP, drošie portāli, API, e-pasts un mākoņsaites tiek pārvaldīti konsekventi?
- Vai šifrēšana ir obligāti piemērota konfidenciālu, ierobežotu un personas datu pārsūtīšanai?
- Vai e-pasta pielikumi tiek kontrolēti ar šifrēšanu, DLP vai apstiprinātām alternatīvām?
- Vai piegādātāju pārsūtīšanas pienākumi ir ierakstīti līgumos?
- Vai trešo pušu piekļuves tiek reģistrētas žurnālos, uzraudzītas un periodiski pārskatītas?
- Vai piekļuve failiem, piekļuves tiesību izmaiņas un koplietoto resursu izmantošana tiek reģistrēta žurnālos?
- Vai pārsūtīšanas žurnāli tiek glabāti pietiekami ilgi izmeklēšanām un auditiem?
- Vai anomālas pārsūtīšanas ir integrētas reaģēšanā uz incidentiem?
- Vai mēs spējam klasificēt, vai pārsūtīšanas incidents iedarbina GDPR, NIS2 vai DORA ziņošanu?
- Vai mēs testējam pārsūtīšanas kontroles pasākumus, izmantojot iekšējo auditu vai kontroles pašnovērtējumu?
- Vai mums ir pierādījumi par vadības pārskatīšanu un riska īpašnieka pieņemšanu?
Ja atbilde uz kādu no šiem jautājumiem ir neskaidra, problēma, visticamāk, nav tehnoloģijā. Tā ir pārvaldībā.
No reaģēšanas uz auditam gatavu noturību
Anjas gandrīz notikušais incidents nebija tikai bloķēts e-pasts. Tas bija pierādījums, ka nekontrolēta informācijas plūsma dažu sekunžu laikā var kļūt par regulatīvu, līgumisku un darbības noturības problēmu.
Drošas failu pārsūtīšanas pārvaldība 2026. gadā nozīmē vairāk nekā savienojuma šifrēšanu. Tā nozīmē spēju pierādīt, ka sensitīva informācija pārvietojas tikai pa apstiprinātiem, uzraudzītiem un juridiski pamatotiem ceļiem.
Clarysec palīdz organizācijām izveidot šo pierādījumu modeli, izmantojot Zenith Blueprint Zenith Blueprint, Zenith Controls Zenith Controls un ISO/IEC 27001:2022 saskaņotas politiku veidnes, piemēram, Data Classification and Labeling Policy, Third-Party and Supplier Security Policy, Cryptographic Controls Policy - SME, Logging and Monitoring Policy - SME un Remote Work Policy.
Ja gatavojaties ISO/IEC 27001:2022 sertifikācijai, DORA gatavībai, NIS2 pārvaldības ziņošanai vai GDPR pierādījumu pieprasījumam, sāciet ar vienu jautājumu: vai jūs varat pierādīt, kur pagājušajā mēnesī nonāca jūsu sensitīvā informācija?
Clarysec var palīdzēt izveidot pārsūtīšanas reģistru, kartēt kontroles pasākumus, droši konfigurēt failu koplietošanas kanālus, saskaņot piegādātāju klauzulas un izveidot audita pierādījumus, kas nepieciešami pārliecinošai atbildei.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


