SegInfo – Portal, Podcast e Evento sobre Segurança da Informação

[Artigo] Como Ficar em Compliance com Legislações de Proteções de Dados utilizando a Elastic Stack

A Elastic, empresa por trás da solução Elastic Stack, que abrange Elasticsearch, Kibana, Beats e Logstash, acabou de liberar o artigo de nome “GDPR Compliance & The Elastic Stack”. O artigo aborda conceitos dessa regulamentação européia, oferecendo, sugestões de como usuários Elastic podem utilizar os recursos da Elastic Stack para ajudá-los no processo de conformidade com os requisitos da General Data Protection Regulation (GDPR) bem como da Lei Geral de Proteção de Dados Pessoais (LGPD), relacionados à manipulação de dados pessoais.

A Elastic Stack é uma das principais ferramentas utilizadas no Octopus SIEM, solução de segurança da informação da Clavis, o qual é um Sistema de Gerenciamento de Eventos e Informações de Segurança (SIEM).

Contexto

A GDPR foi desenvolvida em reconhecimento da crescente necessidade de proteger os direitos e dados pessoais de cada indivíduo residente da União Européia (UE). À medida que o volume, profundidade e abrangência dos dados pessoais se dissemina, é fácil ver o porquê da criação. A GDPR está se tornando cada vez mais reconhecida como a regulamentação que será responsável na contenção do crescente número de dados vazados e violados relatados em diversos setores. Embora organizações previamente compatíveis possam encontrar muitas semelhanças com a diretiva anterior, a GDPR traz algumas mudanças significativas na maneira de como os dados pessoais podem ser tratados, as regras sobre como as violações devem ser relatadas, e quão pesadas serão as multas pelo não compliance.

Com o início da aplicação da GDPR, algumas empresas afirmaram ter um longo caminho a percorrer com os preparativos. De acordo com a pesquisa publicada recentemente pelo escritório de advocacia internacional Paul Hastings, no início de janeiro de 2018, menos de 39% das organizações da UE (e 47% dos EUA) criaram “forças-tarefa” para ficar em compliance com a GDPR. Além disso, menos de 40% estão trabalhando com terceiros para realização de “gap analyses” e em aconselhamentos sobre a conformidade.

Escopo dos dados da GDPR: A GDPR usa o termo “Dados pessoais”, que significa qualquer informação relacionada a uma pessoa física identificada ou identificável (“titular dos dados”). A GDPR também define “categorias especiais” de dados pessoais que têm restrições e requisitos adicionais (racial, étnica, religiosa, política, biométrica, etc). Além disso, a GDPR compara essas categorias especiais de dados pessoais com o termo “dados sensíveis”. “Pessoa Identificável” é uma pessoa singular que pode ser identificada, direta ou indiretamente, em particular por referência a um identificador como nome, número de identificação, dados de localização, identificador on-line ou um ou mais fatores específicos à identidade física, fisiológica, genética, mental, econômica, cultural ou social dessa pessoa. [Capítulo 1, Artigo 4(1) ]

Manipulando dados pessoais na GDPR: Um processo de 3 estágios

Com um entendimento básico da GDPR em mente, nossa discussão vai para um lado mais pragmático da compliance.

O diagrama a seguir ilustra um fluxo de processo típico que uma organização irá seguir para iniciar e/ou manter a iniciativa de compliance a GDPR:

O logotipo da Elastic indica as etapas da implementação da GDPR nas quais o usuário pode implementar os recursos da Elastic Stack para ajudá-los a atender aos requisitos relacionados ao manuseio dos dados pessoais. A solução Octopus SIEM, disponibilizada pela Clavis Segurança da Informação, contempla todas as etapas descritas nesse diagrama auxiliando às empresas na adequação tanto da GDPR quanto da LGPD. O design inclui três estágios, as sub-tarefas de cada um são:

Preparação para lidar com Dados pessoais

Esse estágio deve ser feito no inicio do ciclo de compliance para a GDPR e LGPD, porém deve ser documentado e integrado nos processos de Segurança da Informação da organização e repetido em intervalos regulares.

A Elastic Stack pode ser utilizada para auxiliar nas seguintes etapas para preparação da GDPR:

Proteção dos Dados pessoais

O estágio de Proteção é sobre a implementação do nível apropriado de proteção para os Dados Pessoais associados a cada fluxo de dados identificado no estágio um acima. A segurança do processamento é o tema principal do [Capítulo IV, Seção 2] Artigo 32 da GDPR e pode ser resumida com o seguinte conjunto de etapas:

Usando a Elastic Stack no estágio de Proteção

Nesta fase, existem diferentes cenários nos quais a Elastic Stack pode ser utilizada para ajudar na preparação da GDPR/LGPD:

    1. Protegendo a Elastic Stack quando usada para armazenamento de Dados pessoais
    2. Auxiliar nas medidas de segurança, agindo como uma plataforma centralizada de registro e análise de segurança quando os Dados Pessoais puderem ser armazenados em outra plataforma; nesse caso, a Elastic Stack pode ser considerada um armazenamento de informações, pois os próprios dados do log podem conter dados pessoais. É nessa opção que se encontra o Octopus SIEM, uma solução da Clavis Segurança da Informação, um Sistema de Gerenciamento de Eventos e Informações de Segurança (SIEM), que utiliza as ferramentas da Elastic.


Em ambos os casos, os recursos da Elastic Stack podem ajudar a atender aos requisitos da GDPR para a maioria das etapas do estágio de Proteção. Implantada em sistemas seguros, a versão 7 da Elastic Stack, atualmente utilizada no Octopus SIEM, configurada com extensões comerciais da Elastic pode ser utilizada para atender aos seguintes requisitos de segurança nesta fase:

Processos de privacidade para manipulação de dados pessoais

Esse estágio trata da parte em que uma organização define e implementa uma série de processos internos e externos que permitirá cumprir regulamentos específicos da GDPR que envolvem proteção dos direitos dos titulares de dados e transferência de dados controlados para locais internos ou subprocessadores.

Usando a Elastic Stack no estágio de Processos de privacidade

Conclusão

Tanto para a GDPR quanto para a LGPD, a qual está prevista para entrar em vigor em agosto deste ano, começa a corrida para que as organizações entrem em conformidade. Multas altíssimas por não conformidade bem como requisitos de notificação de violação em curto prazo de tempo aumentam a necessidade de uma implementação rápida e agressiva. Isso significa que, se as organizações ainda não começaram a se preparar para ambas as leis, especialmente a LGPD, devem iniciar o quanto antes.

Como mostrado, é possível usar a tecnologia Octopus SIEM, que utiliza a Elastic Stack, para acelerar o processo e garantir que os processos de gerenciamento de dados sejam adequados ao objetivo a longo prazo. Especificamente, o uso do Octopus SIEM, como um auxiliador nas medidas de segurança de dados pessoais da GDPR e da LGPD, fornece às organizações uma forte posição inicial para a criação de um repositório de dados compatível com ambas as leis, recursos de segurança, controles de acesso, resiliência e recuperação de desastres.

Portanto, a solução Octopus SIEM, disponibilizada pela Clavis Segurança da Informação, pode auxiliar às empresas, independente de sua área de atuação, na adequação tanto da GDPR quanto da LGPD.

Sair da versão mobile