Введение

Защита цифровых данных. Безопасность данных — это защита цифровой информации, включая данные, хранящиеся в базах данных, от разрушительных воздействий и несанкционированных действий, таких как кибератаки или утечки данных.

Шифрование диска

Шифрование диска — это технология шифрования, которая шифрует данные на жестком диске. Шифрование диска обычно реализуется в виде программного обеспечения (см. программное обеспечение для шифрования диска) или аппаратного обеспечения (см. аппаратное обеспечение для шифрования диска). Шифрование диска также часто называют шифрованием «на лету» (OTFE) или прозрачным шифрованием.

Программное обеспечение против аппаратных механизмов защиты данных

Программные решения безопасности шифруют данные для защиты от кражи. Однако вредоносная программа или хакер могут повредить данные, сделав их невосстановимыми и систему непригодной для использования. Аппаратные решения безопасности предотвращают чтение и запись данных, обеспечивая надежную защиту от несанкционированного доступа и изменений. Аппаратная безопасность или компьютерная безопасность с аппаратной поддержкой предлагает альтернативу компьютерной безопасности, основанной только на программном обеспечении. Токены безопасности, такие как те, что используют PKCS#11 или мобильный телефон, могут быть более безопасными, поскольку для их компрометации требуется физический доступ. Доступ разрешается только при подключении токена и вводе правильного PIN-кода (см. двухфакторную аутентификацию). Однако донглы могут быть использованы любым, кто получит к ним физический доступ. Новые технологии в аппаратной безопасности решают эту проблему, обеспечивая надежную защиту данных. Принцип работы аппаратной безопасности: аппаратное устройство позволяет пользователю входить в систему, выходить из нее и устанавливать различные уровни доступа с помощью ручных действий. Устройство использует биометрическую технологию для предотвращения несанкционированного входа, выхода и изменения уровней привилегий. Текущее состояние пользователя считывается контроллерами в периферийных устройствах, таких как жесткие диски. Незаконный доступ вредоносного пользователя или программы прерывается на основе текущего состояния пользователя контроллерами жестких дисков и DVD-приводов, что делает несанкционированный доступ к данным невозможным. Аппаратный контроль доступа более безопасен, чем защита, предоставляемая операционными системами, поскольку они уязвимы для вредоносных атак вирусов и хакеров. Данные на жестких дисках могут быть повреждены после получения несанкционированного доступа. При аппаратной защите программное обеспечение не может изменять уровни привилегий пользователя. Хакер или вредоносная программа не могут получить доступ к защищенным аппаратным обеспечением данным или выполнять несанкционированные привилегированные операции. Это предположение справедливо только в том случае, если само аппаратное обеспечение не является вредоносным или не содержит бэкдор. Аппаратное обеспечение защищает образ операционной системы и привилегии файловой системы от изменений. Таким образом, полностью безопасную систему можно создать, используя комбинацию аппаратной безопасности и политик безопасного администрирования системы.

Резервные копии

Резервные копии используются для восстановления данных в случае их потери. В большинстве отраслей создание резервных копий любых данных считается необходимым, и этот процесс рекомендуется для всех важных файлов пользователя.

Маскировка данных

Маскировка данных в структурированных данных — это процесс сокрытия (маскирования) определенных данных в таблице или ячейке базы данных для обеспечения безопасности данных и предотвращения раскрытия конфиденциальной информации неавторизованным лицам. Это может включать маскировку данных для пользователей (например, чтобы банковские сотрудники могли видеть только последние четыре цифры идентификационного номера клиента), разработчиков (которым требуются реальные производственные данные для тестирования новых выпусков программного обеспечения, но не должны иметь доступа к конфиденциальной финансовой информации), сторонних поставщиков услуг и т.д.

Удаление данных

Удаление данных — это метод программной перезаписи, который полностью стирает все электронные данные, хранящиеся на жестком диске или другом цифровом носителе, чтобы гарантировать, что конфиденциальная информация не будет восстановлена при выводе актива из эксплуатации или его повторном использовании.

Международное право

В Великобритании Закон о защите данных используется для обеспечения доступа к персональным данным тем, кого они касаются, и предоставляет средства правовой защиты лицам в случае обнаружения неточностей. Это особенно важно для обеспечения справедливого отношения к людям, например, при проверке кредитной истории. Закон о защите данных устанавливает, что обрабатывать персональную информацию могут только физические и юридические лица, имеющие законные основания, и запрещает ее передачу третьим лицам. День защиты персональных данных – международный праздник, учрежденный Советом Европы и отмечаемый 28 января. С 25 мая 2018 года, когда вступило в силу Общее регламентирование по защите данных (GDPR) Европейского Союза (ЕС), организации, не соблюдающие требования регламента, могут быть подвергнуты значительным штрафам – до 20 миллионов евро или 4% от их годового оборота. GDPR призван побудить организации осознать риски, связанные с защитой персональных данных, и принять соответствующие меры для снижения риска несанкционированного раскрытия конфиденциальной информации о потребителях.

Международные стандарты

Международные стандарты ISO/IEC 27001:2013 и ISO/IEC 27002:2013 охватывают безопасность данных в рамках информационной безопасности, и одним из основополагающих принципов является то, что вся хранимая информация, то есть данные, должна иметь владельца, чтобы чётко определить, кто несёт ответственность за её защиту и контроль доступа к ней. Ниже приведены примеры организаций, способствующих укреплению и стандартизации компьютерной безопасности:

Trusted Computing Group – это организация, которая помогает стандартизировать технологии компьютерной безопасности. Стандарт безопасности данных индустрии платежных карт (PCI DSS) – это проприетарный международный стандарт информационной безопасности для организаций, обрабатывающих информацию о держателях карт, включая дебетовые, кредитные, предоплаченные карты, электронные кошельки, карты для банкоматов и карт, используемых в точках продаж. Общий регламент по защите данных (GDPR), предложенный Европейской комиссией, укрепит и унифицирует защиту данных физических лиц в ЕС, а также регулирует экспорт персональных данных за пределы ЕС.

Защитные меры

Четыре типа технических средств защиты — это контроль доступа, контроль потоков данных, контроль косвенного доступа и шифрование данных. Контроль доступа управляет входом пользователей и изменением данных, а контроль потоков данных регулирует распространение данных. Контроль косвенного доступа предотвращает выведение конфиденциальной информации из статистических баз данных, а шифрование данных предотвращает несанкционированный доступ к конфиденциальной информации.