Защита данных


Защи́та да́нных или безопа́сность да́нных (англ. Data security) — это защита цифровой информации, (например, данные в базе данных) от разрушительных факторов и от нежелательных действий несанкционированных пользователей[1], таких как кибератака или утечка данных[2].

Согласно стандартной терминологии[3]: безопасность информации (данных) — это состояние защищённости информации (данных), при котором обеспечиваются её (их) конфиденциальность, доступность и целостность. Безопасность информации (данных) определяется отсутствием недопустимого риска, связанного с утечкой информации по техническим каналам, с несанкционированными и непреднамеренными воздействиями на данные и (или) на другие ресурсы автоматизированной информационной системы, используемые при применении информационной технологии.

Основные методы защиты данных[4]:

Шифрование данных — является основным методом защиты информации. Протоколы, такие как TLS (Transport Layer Security) и IPsec, обеспечивают безопасную передачу данных между устройствами в сети. Шифрование данных позволяет предотвратить их перехват и несанкционированный доступ, даже если злоумышленнику удаётся получить доступ к трафику.

Управление доступом — эффективная система управления доступом (Access Control) позволяет регулировать, кто и на каких условиях имеет доступ к данным и системам сети. Существуют такие модели управления доступом, как DAC (Discretionary Access Control), MAC (Mandatory Access Control) и RBAC (Role-Based Access Control), которые предоставляют гибкие возможности контроля прав пользователей.

Аутентификация и авторизация — использование многофакторной аутентификации (MFA) и современных методов авторизации пользователей является одним из ключевых элементов защиты данных. Аутентификация с применением одноразовых паролей, биометрических данных или физических токенов значительно снижает риск несанкционированного доступа.

Мониторинг и анализ сетевого трафика в реальном времени позволяет обнаруживать аномалии и подозрительную активность, указывающую на возможные угрозы. Использование систем IDS (Intrusion Detection Systems) и IPS (Intrusion Prevention Systems) помогает оперативно реагировать на попытки атак.

Технологии защиты данных

Шифрование диска

Шифрование диска относится к технологии шифрования, которая защищает данные на жёстком диске. Шифрование диска обычно реализуется в виде программного обеспечения или аппаратного обеспечения (см. аппаратное обеспечение для шифрования дисков). Программное шифрование диска часто называют шифрованием на лету (on-the-fly encryption — OTFE) или прозрачным шифрованием.

Программные и аппаратные механизмы защиты данных

Программные решения по безопасности шифруют данные, чтобы защитить их от кражи. Однако вредоносная программа или хакер могут повредить данные, сделав их невосстановимыми, что приведёт к неработоспособности системы. Аппаратные решения по безопасности предотвращают доступ к чтению и записи данных, что обеспечивает очень надёжную защиту от вмешательства и несанкционированного доступа.

Аппаратная безопасность или вспомогательная компьютерная безопасность предлагает альтернативу программной безопасности. Аппаратные токены (например, использующие PKCS#11) или мобильные телефоны, могут быть более безопасными из-за необходимости физического доступа для их взлома[5]. Доступ предоставляется только тогда, когда токен подключён и введён правильный пин-код (см. двухфакторная аутентификация). Однако аппаратные ключи могут использоваться любым, кто получит к ним физический доступ. Новые технологии в области аппаратной безопасности решают эту проблему, предлагая полное подтверждение безопасности данных[6].

Аппаратное устройство позволяет пользователю входить в систему, выходить из неё и устанавливать различные уровни доступа вручную. Устройство использует биометрические технологии для предотвращения входа в систему злоумышленников, выхода из неё и изменения уровней привилегий. Текущее состояние пользователя устройства считывается контроллерами в периферийных устройствах, таких как жёсткие диски. Незаконный доступ со стороны злоумышленника или вредоносной программы прерывается на основе текущего состояния пользователя контроллерами жёсткого диска и DVD, что делает невозможным несанкционированный доступ к данным.

Аппаратный контроль доступа более безопасен, чем защита, предоставляемая операционными системами, так как операционные системы уязвимы для вредоносных атак вирусов и хакеров. Данные на жёстких дисках могут быть повреждены после получения вредоносного доступа. При аппаратной защите программное обеспечение не может манипулировать уровнями привилегий пользователя. Хакер или вредоносная программа не могут получить доступ к данным, защищённым аппаратным обеспечением, или выполнять несанкционированные операции с привилегиями. Это предположение нарушается только в том случае, если само оборудование является вредоносным или содержит встроенный бэкдор[7]. Аппаратное обеспечение защищает операционную систему и привилегии файловой системы от несанкционированного доступа. Таким образом, можно создать полностью безопасную систему, используя комбинацию аппаратной безопасности и политик безопасного системного администрирования.

Резервное копирование

Резервное копирование используется для обеспечения возможности восстановления потерянных данных из другого источника. В большинстве отраслей считается необходимым хранить резервные копии любых данных, и этот процесс рекомендуется для любых файлов, имеющих значение для пользователя[8].

Резервное копирование также помогает снизить последствия атак, связанных с вымогательским программным обеспечением (ransomware)[4].

Маскировка данных

Маскировка структурированных данных — это процесс сокрытия (маскировки) определённых данных в таблице или ячейке базы данных для обеспечения безопасности данных и защиты конфиденциальной информации от несанкционированного доступа[9]. Это может включать в себя маскировку данных от пользователей (например, чтобы представители банковских клиентов могли видеть только последние четыре цифры национального идентификационного номера клиента), разработчиков (которым нужны реальные производственные данные для тестирования новых версий программного обеспечения, но не должны иметь доступ к конфиденциальным финансовым данным), поставщиков аутсорсинга и т. д.[10].

Уничтожение данных

Уничтожение данных — это метод программной перезаписи, при котором полностью стираются все электронные данные, хранящиеся на жёстком диске или другом цифровом носителе, чтобы гарантировать, что никакие конфиденциальные данные не будут утрачены при списании или повторном использовании ресурса[11].

Российские законы и стандарты в области защиты данных

В Российской Федерации к нормативно-правовым актам в области информационной безопасности относятся акты федерального законодательства. К нормативно-методическим документам можно отнести методические документы государственных органов России и стандарты информационной безопасности.

В зависимости от приложения деятельности в области защиты информации (в рамках государственных органов власти или коммерческих организаций), сама деятельность организуется специальными государственными органами (подразделениями), либо отделами (службами) предприятия.

Международные законы и стандарты

Международные законы

В Великобритании Закон о защите данных используется для обеспечения доступа к личным данным для тех, кого это касается, и обеспечивает возмещение ущерба физическим лицам в случае выявления ошибочных действий[12]. Это особенно важно для обеспечения справедливого обращения с людьми, например, в целях проверки кредитоспособности. Закон о защите данных гласит, что только лица и компании, имеющие законные и обоснованные причины, могут обрабатывать персональные данные, и эта информация не может быть передана третьим лицам. День защиты данных — это международный праздник, инициированный Советом Европы, который отмечается 28 января каждого года[13].

С тех пор как Общий регламент по защите данных (GDPR) Европейского Союза (ЕС) вступил в силу 25 мая 2018 года, организации могут столкнуться с серьёзными штрафами в размере до 20 миллионов евро или 4 % от их годового дохода, если они не будут соблюдать этот регламент[14]. Предполагается, что GDPR заставит организации осознать риски, связанные с конфиденциальностью данных и предпринять соответствующие меры для снижения риска несанкционированного раскрытия личной информации потребителей[15].

Международные стандарты

Международные стандарты ISO/IEC 27001:2022 и ISO/IEC 27002:2022 включают в себя безопасность данных в рамках темы информационной безопасности, и одним из основных принципов является то, что вся хранимая информация, то есть данные, должна принадлежать определённому владельцу, чтобы было ясно, кто несёт ответственность за защиту и контроль доступа к этим данным[16][17]. Ниже приведены примеры организаций, которые способствуют укреплению и стандартизации безопасности вычислительных систем:

Trusted Computing Group — это организация, которая помогает стандартизировать технологии безопасности вычислительных систем.

Стандарт безопасности данных индустрии платёжных карт (PCI DSS) — это запатентованный международный стандарт информационной безопасности для организаций, которые обрабатывают информацию о держателях карт: большинства дебетовых, кредитных, предоплаченных карт, электронных кошельков, банкоматов и карт для торговых точек[18].

Общий регламент по защите данных (GDPR), предложенный Европейской комиссией, призван укрепить и унифицировать защиту данных для физических лиц в ЕС, а также решить вопросы экспорта персональных данных за пределы ЕС.

Гарантии безопасности

Четыре основных типа технических мер безопасности — это контроль доступа, контроль потоков, контроль вывода и шифрование данных.

Контроль доступа управляет вводом данных пользователем и манипуляциями с данными, в то время как контроль потоков регулирует распространение данных. Контроль вывода предотвращает вывод конфиденциальной информации из статистических баз данных, а шифрование данных предотвращает несанкционированный доступ к конфиденциальной информации[19].

Примечания

  1. Summers, G. (2004). Data and databases. In: Koehne, H Developing Databases with Access: Nelson Australia Pty Limited. p4-5.
  2. Knowing Your Data to Protect Your Data (амер. англ.). IT Business Edge (25 сентября 2017). Дата обращения: 6 мая 2025.
  3. Рекомендации по стандартизации. Техническая защита информации. Основные термины и определения. Р 50.1.056-2005. https://normativ.kontur.ru/ (29 декабря 2005). Дата обращения: 6 мая 2025.
  4. 1 2 Мурадов М. М., Аширова А. Б., Шаларова А. Х. Безопасность данных в корпоративной сети // Символ науки. — 2024. — № 9—1-2.
  5. Thanh, Do van. Strong authentication with mobile phone as security token // 2009 IEEE 6th International Conference on Mobile Adhoc and Sensor Systems / Do van Thanh, Ivar Jorstad, Tore Jonvik … [и др.]. — 2009. — P. 777–782. — ISBN 978-1-4244-5114-2. — doi:10.1109/MOBHOC.2009.5336918.
  6. Why the World is Moving to Hardware-Based Security (Sep 10, 2019). Дата обращения: 6 мая 2025.
  7. Waksman, Adam & Sethumadhavan, Simha (2011), Silencing Hardware Backdoors, Proceedings of the IEEE Symposium on Security and Privacy (Oakland, California), <https://www.cs.columbia.edu/~simha/preprint_oakland11.pdf>. Проверено 7 мая 2025. 
  8. Back-ups | Stay Smart Online. Дата обращения: 7 мая 2025. Архивировано 7 июля 2017 года.
  9. Data Masking Definition. Дата обращения: 7 мая 2025. Архивировано 27 февраля 2017 года.
  10. data masking. Дата обращения: 7 мая 2025. Архивировано 5 января 2018 года.
  11. Michael Wei, Laura M. Grupp, Frederick E. Spada, Steven Swanson. Reliably erasing data from flash-based solid state drives. https://dl.acm.org/ (15 февраля 2011). Дата обращения: 7 мая 2025.
  12. data protection act. Дата обращения: 7 мая 2025. Архивировано 13 апреля 2016 года.
  13. Peter Fleischer, Jane Horvath, Shuman Ghosemajumder. Celebrating data privacy. Google Blog (2008). Дата обращения: 7 мая 2025. Архивировано 20 мая 2011 года.
  14. GDPR Penalties. Дата обращения: 7 мая 2025. Архивировано 31 марта 2018 года.
  15. Detect and Protect for Digital Transformation. Informatica. Дата обращения: 7 мая 2025.
  16. ISO/IEC 27001:2022 (англ.). ISO (Edition 3, 2022). Дата обращения: 7 мая 2025.
  17. SO/IEC 27002:2022 (англ.). ISO (Edition 3, 2022). Дата обращения: 7 мая 2025.
  18. PCI DSS Definition. Дата обращения: 1 марта 2016. Архивировано 2 марта 2016 года.
  19. Denning, Dorothy E., and Peter J. Denning. «Data security.» ACM computing surveys (CSUR) 11.3 (1979): 227—249.

Литература

Категории