Kontrola pristupa – način ostvarivanja sigurnosti osobnih podataka
Opća uredba o zaštiti podataka („GDPR, u daljnjem tekstu „GDPR“ i „Opća uredba“) u Europskoj Uniji i Zakon o zaštiti osobnih podataka u BiH (u daljnjem tekstu „ZZOP“ i „Zakon u BiH“) propisuju da organizacije trebaju provesti tehničke i organizacijske mjere zaštite podataka.
Navedeno je regulirano dosta općenito kroz nekoliko članaka gore spomenute regulative. Nabrojane su određene mjere zaštite. Njih je zapravo mnogo više.
Jedna koja nije spomenuta u regulativi, a trebaju je gotovo sve organizacije, kontrola je pristupa. Kontrola pristupa višeslojna je i realizira se kroz više vrsta i oblika. Regulirana je nekim međunarodnim standardima sigurnosti informacija, kao što je ISO 27001.
I kad organizacija ne namjerava uskladiti se formalno s tim Standardom, može ga koristiti kao savjetodavan. Poželjno je koristiti i smjernice nadzornih tijela, radove stručnjaka iz oblasti zaštite osobnih podataka, rješenja i presude sudova.
Kroz analizu kontrole pristupa u ulozi zaštite osobnih podataka, prikazujemo još nešto. To je koliko izvan GDPR-a i ZZOP-a trebamo izaći da bismo implementirali potrebnu sigurnost osobnih podataka.
Podloga u zakonodavstvu o zaštiti osobnih podataka
Prema članku 32. Opće uredbe i članku 34. Zakona u BiH, organizacije moraju provesti odgovarajuće tehničke i organizacijske mjere kako bi osigurale razinu sigurnosti primjerenu riziku.
Navedeni članci nabrajaju neke od tehničkih i organizacijskih mjera zaštite. Primjerice, pseudonimizaciju, enkripciju, mjere za oporavak u slučaju incidenta. Međutim tehničke i organizacijske mjere koje je potrebno provesti mnogo su šire od nabrojanih. Nekim organizacijama trebat će određene mjere, a nekima neke druge, nekima brojne. Kako kaže odnosni članak, određuju se uzimajući u obzir najnovija dostignuća, troškove provedbe te prirodu, opseg, kontekst i svrhe obrade, kao i rizik različitih razina vjerojatnosti i ozbiljnosti za prava i slobode pojedinaca.
Članak 24. GDPR-a i članak 26. ZZOP-a kao obveze voditelja obrade (BH: kontrolora) navodi poduzimanje tehničkih i organizacijskih mjera. Obveza je usklađenosti s člankom 32. GDPR-a/člankom 34. ZZOP-a i izvršitelja obrade (BH: obrađivača).
Kontrola pristupa
Kontrola pristupa je mehanizam/način koji osigurava da je pristup podacima i informacijskoj imovini autoriziran i ograničen s obzirom na poslovne i zahtjeve informacijske sigurnosti. Autorizacija je davanje pristupa nekome da može pristupiti nečemu (u ovom slučaju podacima i informacijskoj imovini). Autorizacija znači da pristup ima samo onaj kome je to odobreno. Tako kažemo da je netko autoriziran da pristupi. Informacijska imovina je imovina organizacije na kojoj se nalaze podaci/informacije. To može biti hardver, softver, pogoni i zgrade, ljudski resursi koji posjeduju informacije. ISO 27001 naziva to sekundarnom imovinom, dok su informacije primarna imovina.
Pojam je koji logički slijedi autorizaciju – autentifikacija. Autentifikacija je postupak dokazivanja da ste onaj koji tvrdite da jeste (onaj koji ima pravo pristupa).
Autentifikacija se ostvaruje na tri načina:
- Onime što jesmo (biometrijski podaci: otisak prsta, sken šarenice, fotografija),
- Onime što znamo (lozinka, pin),
- Onime što posjedujemo (kartica, token, ključ).
Uglavnom se pravi razlika između fizičke i logičke kontrole pristupa. Fizička kontrola pristupa štiti pristup u fizičkom obliku. Primjer su zaštite fizičke prepreke (ograde, rampe, brave, sigurnosno osoblje) ormariću s dokumentacijom, hardveru kao fizičkoj opremi, serveru, prostoriji. Pristup (autentifikacija) se tu često ostvaruje fizičkim ključem, karticom. Logička kontrola pristupa štiti virtualni pristup informacijama i povezanoj imovini. Primjer su softverski program ili hardver koji je zaštićen lozinkom, pinom, enkripcijom, tokenizacijom.
Pored fizičke i logičke kontrole pristupa, često se spominje i administrativna. Administrativnom se politikama i procedurama propisuju prava pristupa. Labavija je i podložnija zaobilaženju autorizacije i autentifikacije od fizičke i logičke.
Povezanost kontrole pristupa s načelima zaštite osobnih podataka
U kontekstu kontrole pristupa često se koriste sveobuhvatna načela. Dva su najčešće korištena načela:
- onaj koji to treba znati (eng. need to know): subjektu se dodjeljuje pristup samo informacijama koje su mu potrebne za obavljanje njegovih zadataka (različiti zadaci ili uloge imaju različite potrebe za znanjem i stoga različite profile pristupa);
- onaj koji to treba za korištenje (eng. need to use): subjektu se dodjeljuje pristup infrastrukturi informacijske tehnologije samo tamo gdje postoji jasna potreba.
Gornja načela sukladna su s načelom minimizacije koje je sveobuhvatno načelo obrade osobnih podataka. Konkretna su načela obrade osobnih podataka koja se svode na minimizaciju ograničenje svrhe, smanjenje opsega podataka i ograničenje čuvanja. Analogno je načelo: „samo ono što mora“. Ako za svrhu sklapanja ugovora o radu, Zakon o JMBG ni Zakon o radu u BiH ne propisuju JMBG kao element koji ide u ugovor u radu, onda ga ne stavljamo. Ako za sklapanje ugovora o radu radno mjesto zahtijeva liječničko uvjerenje, novi zaposlenik dostavit će ga samo osobi kojoj je potreban za izvršenje njenog posla: uobičajeno osobi iz ljudskih resursa.
Pravilo „Od viška glava ne boli“ svakako ne vrijedi ni u kontroli pristupa ni u obradi osobni podataka.
Jedno je od pravila kontrole pristupa premisa najmanje privilegije: „Sve je općenito zabranjeno osim ako nije izričito dopušteno“, umjesto slabijeg pravila, „Sve je općenito dopušteno osim ako nije izričito zabranjeno“.
Načini implementiranja kontrole pristupa
Postoji nekoliko načina za implementaciju kontrole pristupa, kao što su MAC (obavezna kontrola pristupa), DAC (diskrecijska kontrola pristupa), RBAC (kontrola pristupa temeljena na ulogama) i ABAC (kontrola pristupa temeljena na atributima). Ukratko objašnjeno:
Obavezna kontrola pristupa (MAC): Strogo regulirani model u kojem središnje tijelo odlučuje o pristupu na temelju sigurnosnih provjera i strogih klasifikacija.
Diskrecijska kontrola pristupa (DAC): Daje vlasniku podataka ili resursa mogućnost da odluči tko im smije pristupiti.
Kontrola pristupa temeljena na ulogama (RBAC): Dodjeljuje dopuštenja na temelju specifične uloge ili radnog mjesta korisnika unutar organizacije, a ne na temelju njihovog individualnog identiteta.
Kontrola pristupa temeljena na atributima (ABAC): Napredni sigurnosni model koji određuje autorizaciju procjenom karakteristika ili “atributa” – umjesto statičnih uloga.
Praktična načela implementacije kontrole pristupa
Pri autorizaciji, odnosno davanju prava pristupa subjektu, preporučuje se uspostaviti sustav u kojem jedna osoba šalje zahtjev za pristup, druga osoba (često nadređeni) odobrava pristup, a treća osoba izvršava davanje pristupa.
Potrebno je ustanoviti i sustav ukidanja autorizacije. Primjerice, kad osoba prekida radni odnos s organizacijom, definirati pravila ukidanja prava pristupa. Pravila će možda biti različita za obična i privilegirana prava pristupa.
Prava pristupa mogu biti riješena kroz sistematizaciju radnih mjesta ili pojedinačno, na osnovi ugovora sa zaposlenikom.
Preporučljivo je voditi ažurnu evidenciju prava pristupa, običnih i privilegiranih.
Što se tiče autentifikacije, paziti je da se ona ne može zaobići. U nekim slučajevima može se procijeniti da je potrebna više-faktorska autentifikacija (MFA), npr. na dva načina dokazati identitet.
Gornje dobre prakse te kontrolu pristupa kao čitavo područje tehničkih i organizacijskih mjera zaštite podataka preporuča se regulirati politikom unutar organizacije.
Autorica: Matea Marić

