Кіріспе

Цифрлық деректерді қорғау. Деректердің қауіпсіздігі – дерекқордағы деректер сияқты цифрлық деректерді, құрылысқа келтіретін күштерден және кибершабуылдар немесе деректердің жасырынып қалуы сияқты рұқсатсыз қолданушылардың қаламаған әрекеттерінен қорғауды білдіреді.

Дискі шифрлау

Дискіні шифрлау – қатты дискідегі деректерді шифрлейтін технология. Дискіні шифрлау көбінесе бағдарламалық (дискіні шифрлеу бағдарламалық құралдарына қараңыз) немесе аппараттық (дискіні шифрлеу аппараттық құралдарына қараңыз) түрде жүзеге асырылады. Дискіні шифрлауды жиі "ұшу кезінде шифрлеу" (OTFE) немесе "көрінбейтін шифрлеу" деп те атайды.

Мәліметтерді қорғау үшін бағдарламалық қамтамасыз ету мен аппараттық негіздегі механизмдер

Бағдарламалық қамтамасыз етудегі қауіпсіздік шешімдері деректерді ұрлаудан қорғау үшін шифрлайды. Алайда, зиянды бағдарлама немесе хакер деректерді қалпына келтіруге болмайтын күйге келтіріп, жүйені пайдалануға жарамсыз етеді. Жабдықтық қауіпсіздік шешімдері деректерге оқу және жазу кіруін болдырмайды, бұл бұрмалау мен рұқсатсыз қол жеткізуден өте күшті қорғауды қамтамасыз етеді. Жабдыққа негізделген қауіпсіздік немесе компьютерлік қауіпсіздік бағдарламалық қамтамасыз етудің ғана компьютерлік қауіпсіздігіне балама болып табылады. PKCS#11 немесе ұялы телефон сияқты қауіпсіздік токендері, залалға ұшырау үшін физикалық қолжетімділік қажет болғандықтан, көбірек қауіпсіз болуы мүмкін. Токенге кіру тек токен қосылғанда және дұрыс PIN-код енгізілгенде ғана мүмкін болады (екі факторлы аутентификацияны қараңыз). Дегенмен, донглдерді оған физикалық қол жеткізе алатын кез келген адам пайдалана алады. Жабдыққа негізделген қауіпсіздіктің жаңа технологиялары осы мәселені шешеді, деректердің қауіпсіздігіне толық кепілдік береді. Жабдыққа негізделген қауіпсіздіктің жұмыс істеу принципі: Жабдық құрылғысы пайдаланушыға қолмен әрекеттер арқылы кіруге, шығуға және әртүрлі деңгейлерді орнатуға мүмкіндік береді. Құрылғы биометриялық технологияны пайдаланып, зиянды пайдаланушылардың жүйеге кіруіне, жүйеден шығуына және артықшылық деңгейлерін өзгертуіне кедергі жасайды. Құрылғыны пайдаланушының ағымдағы күйін перифериялық құрылғылардағы контроллерлер, мысалы, қатты дискілер оқиды. Зыянды пайдаланушының немесе зиянды бағдарламаның заңсыз кіруі пайдаланушының ағымдағы күйіне байланысты қатты диск пен DVD контроллерлерімен тоқтатылады, бұл деректерге заңсыз кіруді мүмкін емес етеді. Жабдыққа негізделген кіруді бақылау, операциялық жүйелер арқылы қамтамасыз етілетін қорғаудан қауіпсіз, өйткені операциялық жүйелер вирустар мен хакерлердің зиянды шабуылдарына осал. Зыянды кіруден кейін қатты дискідегі деректер бұзылуы мүмкін. Жабдыққа негізделген қорғаныспен бағдарламалық қамтамасыз ету пайдаланушының артықшылық деңгейлерін өзгерте алмайды. Хакер немесе зиянды бағдарлама жабдықпен қорғалған қауіпсіз деректерге қол жеткізе алмайды немесе рұқсатсыз артықшылықты операциялар орындай алмайды. Бұл болжам тек егер аппараттың өзі зиянды болса немесе оның ішінде артқы есік болса ғана бұзылады. Жабдық операциялық жүйенің бейнесі мен файлдық жүйеге қол сұғудан қорғайды. Сондықтан, жабдыққа негізделген қауіпсіздік пен қауіпсіз жүйелік әкімшілік саясатты біріктіру арқылы толыққанды қауіпсіз жүйе құруға болады.

Сақтық көшірмелері

Сақтық көшірмелер деректер жоғалған жағдайда оларды басқа көзден қалпына келтіру үшін пайдаланылады. Көптеген салаларда кез келген деректі сақтық көшірмелеу қажет деп есептеледі және пайдаланушыға маңызды кез келген файл үшін бұл процесс ұсынылады.

Деректерді жасыру

Құрылымдық деректерді маскалау – дерекқор кестесі немесе жасушасындағы нақты деректерді жасыру (маскалау) процесі болып табылады, оның мақсаты деректердің қауіпсіздігін сақтау және құпия ақпаратты рұқсатсыз тұлғаларға ашпау. Бұл, мысалы, банктік клиенттердің өкілдеріне клиенттің жеке сәйкестендіру нөмірінің соңғы төрт цифрын ғана көруге мүмкіндік беру, жаңа бағдарламалық жасақтаманы сынау үшін нақты өндірістік деректерге қажетті, бірақ құпия қаржылық деректерді көре алмайтын әзірлеушілер, сондай-ақ аутсорсинг қызметтерін ұсынатын компаниялар және т.б. үшін деректерді жасыруды қамтиды.

Деректерді жою

Деректерді жою – қатты дискіде немесе басқа да цифрлық құралдарда сақталған барлық электрондық деректерді толыққанды жоюға арналған бағдарламалық әдіс. Бұл активтер пайдаланудан шығарылғанда немесе қайта қолданылғанда құпия ақпараттың жоғалмайтынына кепілдік береді.

Халықаралық заңдар

Ұлыбританияда жеке деректерді қорғау туралы заң жеке деректерге қатысты адамдарға оларға қолжетімді болуын қамтамасыз ету үшін қолданылады және егер қателіктер болса, жеке тұлғаларға өтемақы алу құқығын береді. Бұл, әсіресе, мысалы, несиелік тексерулер үшін, адамдарға әділ қарауды қамтамасыз ету үшін маңызды. Жеке деректерді қорғау туралы заңда тек заңды және дұрыс себептері бар жеке тұлғалар мен компаниялар ғана жеке ақпаратты өңдей алады және оны бөлісе алмайды делінген. Деректер құпиясы күні – Еуропа Кеңесі бастамасымен жыл сайын 28 қаңтарда тойланатын халықаралық мереке. 2018 жылдың 25 мамырында Еуропалық Одақтың (ЕО) Жалпы деректерді қорғау регламенті (GDPR) күшіне енгеннен бері, егер ұйымдар регламент талаптарын орындамаса, оларға 20 миллион еуроға дейін немесе жылдық табысының 4% көлемінде айыппұл салынуы мүмкін. GDPR ұйымдарды деректердің құпиялылығына қатысты тәуекелдерді түсінуге және тұтынушылардың жеке ақпаратының рұқсатсыз жариялану қаупін азайту үшін тиісті шаралар қабылдауға итермелейді.

Халықаралық стандарттар

ISO/IEC 27001:2013 және ISO/IEC 27002:2013 халықаралық стандарттары ақпараттық қауіпсіздік тақырыбы бойынша деректердің қауіпсіздігін қамтиды, және оның басты принциптерінің бірі – барлық сақталған ақпарат, яғни деректер, иеленушісі болуы керек, осылайша осы деректерді қорғау және қол жеткізуді бақылау кімнің жауапкершілігінде екені анық болады. Есептеу қауіпсіздігін күшейтуге және стандарттауға көмектесетін ұйымдардың мысалдары төменде келтірілген: Trusted Computing Group – есептеу қауіпсіздігі технологияларын стандарттауға көмектесетін ұйым. Төлем карталары индустриясының деректерді қорғау стандарты (PCI DSS) – негізгі дебеттік, кредиттік, алдын ала төленген, электрондық әмиян, банкоматтар және сату орындарындағы карталар бойынша карта иелерінің ақпаратын өңдейтін ұйымдарға арналған, жекеменшік халықаралық ақпараттық қауіпсіздік стандарты. Еуропалық Комиссия ұсынған «Жалпы деректерді қорғау регламенті» (ЖДҚР) Еуроодақтағы жеке тұлғалардың деректерін қорғауды күшейтеді және бірізділендіреді, сонымен қатар Еуроодақтан тысқары жерге жеке деректерді экспорттау мәселесін де қарастырады.

Сақтандыру шаралары

Техникалық қорғаудың төрт түрі – кіруді бақылау, ағынды бақылау, қорытынды шығаруды бақылау және деректерді шифрлау. Кіруді бақылау пайдаланушының кіруін және деректерді өңдеуді басқарады, ал ағынды бақылау деректердің таралуын реттейді. Қорытынды шығаруды бақылау статистикалық деректер базасынан құпия ақпаратты шешіп алуға жол бермейді, ал деректерді шифрлау құпия ақпаратқа рұқсатсыз қол жеткізуді болдырмайды.