Überprüfung der Konformität
Beweisen Sie, dass Sie die richtigen Daten auf die richtige Weise geschützt haben
Herausforderungen
Weitere Datenschutzgesetze in den USA, Europa und anderen internationalen Rechtsordnungen wurden verabschiedet und werden derzeit durchgesetzt. CISOs und Data Governance-Teams, die für den Schutz gefährdeter Daten verantwortlich sind, müssen auch nachweisen, dass sie diese Daten an den richtigen Stellen und auf die richtige Weise geschützt haben.
Data Loss Prevention (DLP)-Systeme und Datenmaskierungssoftware können personenbezogene identifizierbare Informationen (PII) erkennen und de-identifizieren. Wie gut dokumentieren Sie ihre Verfahren? Wie einfach ist es, bestimmte Schutzfunktionen zu finden und zu ändern, wenn etwas neu gemacht oder anders gemacht werden muss? Wie kann das Risiko einer Re-Identifikation anhand quasi-identifizierender Daten gemessen und gemindert werden? Und selbst die besten Datenmaskierungs-Tools zur Einhaltung eines Datenschutzgesetzes sind nicht zwangsläufig auch die beste Lösung für ein anderes Gesetz.
Lösungen
Zur Erkennungskontrolle überprüfen Sie die Schutzfunktionen auf Feldebene, die in den selbstdokumentierenden, menschenlesbaren Jobskripten der Softwareprodukte IRI FieldShield und IRI CoSort (SortCL) oder der Datenmanagement-Plattform IRI Voracity angegeben sind.
Zum Nachweis protokollieren Sie alle Aufträge in der abfragebereiten XML-Auditdatei. Der Audit-Trail enthält das Job-Skript, das die Schutztechnik(en) zeigt, die auf jedes Feld in jeder verarbeiteten Tabelle oder Datei angewendet werden. Bei FieldShield-Aufträgen enthält der Audit-Trail den vollständigen Inhalt des Skripts sowie die darin enthaltenen geregelten und ungeregelten Komponenten. Weitere Informationen zur Operational-Governance-System (OGS)-Infrastruktur für diese Aufträge finden Sie in diesem Artikel; zudem gibt es ein integriertes Log-Wrangling-Tool, mit dem Sie compliance- und leistungsbezogene Informationen aus den Protokollen abfragen und exportieren können. Das Protokoll enthält auch andere Job-Metadaten, wie z.B. die:
- verwendete(r) Schutzbibliotheksfunktion(en)
- Verschlüsselungscodes oder De-ID-Codes
- Ein- und Ausgabetabellen oder Dateien
- Benutzer, der den Job ausgeführt hat, sowie die geltende Policy File
- Auftragsstart- und -endzeiten
- Anzahl der je Phase, insgesamt und pro Sekunde verarbeiteten Datensätze
Zur Präventionskontrolle können Sie Ihre Aufträge überprüfen, um den Schutz der Ausgabefelder durch einen Entwickler vor der Ausführung zu überprüfen.
Das Maskieren des SSN-Feldes in einem Gehaltsabrechnungs-Feed ist beispielsweise eine Frage der Verbindung zu Ihren Quellen (oder bestehenden Aufträgen) und des Klicks durch einen neuen Auftragsassistenten oder der Änderung bestehender Parameter in einem Dialog oder Skript. Einige der Funktionen, die Sie anwenden können (ad hoc oder in der Regel), sind:
- Ver- und Entschlüsselung
- Anonymisierung durch Pseudonymisierung
- Datenmaskierung
- De-Identifikation und Re-Identifikation
- Feldredaktion
Als Compliance Officer sehen Sie die Schutzmaßnahmen in jedem selbstdokumentierenden Job-Skript. Nach der Genehmigung kann der Auftrag auf einem lokalen oder entfernten Server mit dem IRI-Programm gespeichert oder ausgeführt werden.
Nach der Ausführung kann das Auftragsskript isoliert und für die Wiederverwendung in der Produktion geschützt werden.
In FieldShield ist zudem ein Re-Identifikations-Risiko-Scoring-Modul enthalten, das statistisch misst, wie wahrscheinlich es ist, dass ein Datensatz anhand der ungeschützten quasi-identifizierenden (demografischen) Attribute einer Person zugeordnet werden kann. Weitere Anonymisierungstechniken wie Blurring und Bucketing, die das Re-Identifikationsrisiko senken und gleichzeitig den Nutzwert der Daten für Forschungs- und Marketingzwecke erhalten, sind ebenfalls enthalten.
Bei IRI DarkShield wird eine umfassende Reihe von Dashboard-Diagrammen erzeugt, die anzeigen, welche Daten in strukturierten, semi-strukturierten und unstrukturierten Quellen gefunden (und ggf. maskiert) wurden. Eines dieser Diagramme ist ein Bubble-Chart, mit dem Sie das PII-Risiko in jeder Datenquelle einstufen können – eine Art sofortige Schwachstellenanalyse (Heatmap), die aus aggregierten Datenerkennungs- (Such-)Aufträgen resultiert.
Diese Daten können außerdem in maschinenlesbaren Such- und Maskierungs-Artefakten (JSON-Protokolldateien) in der IRI Workbench geprüft oder zu SIEM-Tools wie Splunk Enterprise Security, IBM QRadar, Microsoft Sentinel, Excel und weiteren SIEM-/SOC- und Log-Visualisierungstools zur weiteren Analyse und Reaktion exportiert werden.
Bei IRI CellShield EE werden sowohl die Ergebnisse der Datenerkennung als auch die Audit-Trails der Maskierungsvorgänge in Excel bereitgestellt und lassen sich zum Export per E-Mail, an Splunk und an Datadog verknüpfen.