Monarx a dane i prywatność – jakie informacje są analizowane i gdzie są przetwarzane?
Monarx chroni strony internetowe i konta hostingowe przed złośliwym oprogramowaniem, dlatego do prawidłowego działania potrzebuje informacji o analizowanych plikach oraz aktywności, która może świadczyć o próbie ataku. Nie oznacza to, że cała zawartość konta hostingowego jest kopiowana na zewnętrzne serwery albo przeglądana przez pracowników Monarx. W pierwszej kolejności wykorzystywane są przede wszystkim informacje techniczne pozwalające rozpoznać plik lub zdarzenie, natomiast pełna zawartość wybranego pliku może zostać przekazana do pogłębionej analizy, jeśli jest to potrzebne do jego prawidłowej klasyfikacji. Trzeba przy tym pamiętać, że w plikach, logach czy żądaniach kierowanych do strony mogą znajdować się informacje stanowiące dane osobowe. Z tego powodu sposób ich przetwarzania, czas przechowywania oraz udział zewnętrznych dostawców infrastruktury zostały uregulowane w dokumentacji technicznej i umowie DPA.
W tym artykule skupiamy się właśnie na danych i prywatności. Techniczny sposób działania systemu opisujemy szerzej w artykułach Monarx w SEOHOST – jak działa ochrona przed malware? oraz Co obejmuje ochrona Monarx i czego nie skanuje?.
- Jakie informacje Monarx przetwarza podczas ochrony strony?
- Kiedy plik może trafić poza infrastrukturę SEOHOST?
- Dane osobowe, adresy IP i telemetria bezpieczeństwa
- Gdzie dane są przetwarzane i kto odpowiada za ich ochronę?
- Monarx, dane i prywatność – najważniejsze informacje
Poniżej zebraliśmy najważniejsze informacje na podstawie dokumentacji producenta, odpowiedzi na pytania przygotowane przez nasz zespół oraz umowy regulującej zasady przetwarzania danych. Jeżeli masz pytanie dotyczące konkretnego zdarzenia, pliku albo informacji widocznej w panelu Monarx Security, skontaktuj się z naszym supportem przez formularz kontaktowy.
W SEOHOST wdrożyliśmy jedno z najbardziej zaawansowanych rozwiązań anty-malware przeznaczonych dla środowisk hostingowych – Monarx Security. Dowiedz się, czym jest Monarx i jak chroni hosting oraz strony WWW.
Jakie informacje Monarx przetwarza podczas ochrony strony?
Stwierdzenie, że Monarx „przesyła dane do chmury”, jest zbyt ogólne i może sugerować znacznie szerszy zakres działania, niż ma to miejsce w rzeczywistości. Trzeba rozróżnić informacje techniczne opisujące plik, zawartość konkretnego pliku wymagającego dodatkowej analizy oraz dane związane z wykrytym lub podejrzanym ruchem sieciowym.
| Rodzaj informacji | Przykłady danych | Do czego dane są wykorzystywane? |
|---|---|---|
| Metadane pliku | Nazwa i ścieżka pliku, rozmiar, hash SHA256, właściciel, uprawnienia, czas modyfikacji | Identyfikacja pliku i sprawdzenie, czy taki plik był już wcześniej analizowany |
| Zawartość wybranego pliku | Kod PHP, skrypt, plik konfiguracyjny lub inny plik wymagający głębszej analizy | Ustalenie, czy nieznany lub podejrzany plik zawiera malware |
| Telemetria bezpieczeństwa | Adres IP, URL, nagłówki HTTP, informacje o żądaniu i atakowanym zasobie | Rozpoznawanie prób ataków i źródeł złośliwej aktywności |
Podczas skanowania Monarx Agent zbiera informacje techniczne opisujące plik. Należą do nich m.in.:
- nazwa i pełna ścieżka pliku,
- rozmiar, właściciel i uprawnienia,
- czas modyfikacji,
- hash SHA256 – cyfrowy odcisk pozwalający rozpoznać konkretną zawartość pliku.
Takie metadane pomagają Monarx ustalić, czy dany plik był już wcześniej analizowany i czy potrzebna jest jego dokładniejsza weryfikacja. Nie są one tym samym co pełna zawartość pliku – ta może zostać przesłana dopiero wtedy, gdy system uzna, że wymaga on pogłębionej analizy.
Kiedy plik może trafić poza infrastrukturę SEOHOST?
Nie każdy skanowany plik jest przesyłany w całości do Monarx. W pierwszym etapie Agent przekazuje informacje potrzebne do jego identyfikacji i klasyfikacji. Jeśli plik jest już znany i system dysponuje wystarczającymi informacjami na jego temat, przesyłanie pełnej zawartości nie jest potrzebne.
Inaczej wygląda sytuacja, gdy pojawia się plik nowy, nietypowy albo posiadający cechy, które mogą wskazywać na związek ze złośliwym oprogramowaniem. Monarx może wtedy pobrać jego kopię do pogłębionej analizy. Przy podejmowaniu takiej decyzji znaczenie może mieć również kontekst, np. obecność innych złośliwych plików albo informacje zebrane przez mechanizmy ochrony działające podczas wykonywania PHP.
W uproszczeniu proces można przedstawić następująco: plik na serwerze → analiza metadanych → klasyfikacja → w razie potrzeby pogłębiona analiza konkretnego pliku.
Pełny plik nie jest więc wysyłany dlatego, że znajduje się na koncie klienta, lecz dlatego, że wymaga dokładniejszej analizy związanej z bezpieczeństwem. To jeden z elementów, który pozwala Monarx rozpoznawać również nowe odmiany malware, a nie tylko zagrożenia znajdujące się już na znanej liście sygnatur.
Więcej o samym mechanizmie wykrywania i reagowania na zagrożenia opisujemy w artykule Co oznaczają zdarzenia i blokady widoczne w Monarx?.
Dane osobowe, adresy IP i telemetria bezpieczeństwa
Plik przekazany do pogłębionej analizy może incydentalnie zawierać dane osobowe. Monarx nie poszukuje takich informacji i nie jest to cel działania systemu – analizowany jest kod oraz inne cechy potrzebne do stwierdzenia, czy dany plik jest bezpieczny. Nie da się jednak zagwarantować, że w pliku konfiguracyjnym, logu, kopii zapasowej czy innym analizowanym materiale nigdy nie znajdą się informacje dotyczące konkretnej osoby.
Dotyczy to również plików takich jak eksporty, kopie baz danych zapisane na dysku, pliki konfiguracyjne czy logi, jeżeli znajdują się w zakresie objętym skanowaniem.
Szczegółowo opisujemy zakres skanowania w artykule Co obejmuje ochrona Monarx i czego nie skanuje?.
Plik nie jest przed wysłaniem automatycznie anonimizowany ani „czyszczony” ze wszystkich danych osobowych. Według informacji przekazanych przez producenta taka ingerencja mogłaby utrudnić analizę malware, zmienić strukturę pliku albo wpłynąć na możliwość jego późniejszego bezpiecznego odtworzenia. Jeżeli dane osobowe zostaną przekazane incydentalnie i rozpoznane jako takie, umowa DPA przewiduje ich usunięcie. W przypadku ręcznej analizy Monarx deklaruje również usuwanie zidentyfikowanych informacji osobowych lub wrażliwych tam, gdzie jest to wykonalne.
Czy adres IP jest daną osobową?
Tak – w określonych okolicznościach adres IP może stanowić daną osobową w rozumieniu RODO. Jednocześnie w systemie bezpieczeństwa jest przede wszystkim informacją techniczną pozwalającą określić źródło konkretnego żądania kierowanego do serwera.
W przypadku ThreatShield analizowane mogą być m.in. adres IP, URL, nagłówki HTTP, User-Agent, parametry zapytania, dane POST czy informacje o plikach będących celem żądania. Dane te są przetwarzane lokalnie, natomiast jeżeli zdarzenie zostanie zakwalifikowane jako złośliwe lub potencjalnie złośliwe, związana z nim telemetria może zostać przekazana do infrastruktury Monarx. Według deklaracji producenta znane pola zawierające dane uwierzytelniające są sanitizowane lub redagowane.
Informacje dotyczące adresów IP służą m.in. do rozpoznawania powtarzających się źródeł złośliwego ruchu i budowania reputacji IP. Dlatego m.in. adres widoczny w panelu Monarx Security przy zablokowanym zdarzeniu należy przede wszystkim interpretować jako element raportu bezpieczeństwa, a nie informację o osobie, którą system próbuje zidentyfikować.
W umowie DPA osobno opisano także cross-customer security telemetry, czyli informacje o zagrożeniach wykorzystywane szerzej do utrzymywania skuteczności mechanizmów detekcji. Mogą do nich należeć m.in. sygnatury malware, hashe plików oraz dane związane z reputacją adresów IP.
Gdzie dane są przetwarzane i kto odpowiada za ich ochronę?
Monarx korzysta z własnych rozwiązań oraz zewnętrznych dostawców infrastruktury potrzebnej do przechowywania, analizowania i obsługi informacji związanych z bezpieczeństwem. Nie oznacza to, że każdy z wymienionych dostawców otrzymuje pełną zawartość plików klientów. Zakres zależy od roli, jaką dana usługa pełni w całym procesie.
| Dostawca | Rola wskazana w dokumentacji |
|---|---|
| Amazon Web Services (AWS) | Przechowywanie wybranych danych w S3 oraz ich przetwarzanie przy użyciu EC2/Fargate |
| Backblaze | Przechowywanie danych, w tym wybranych plików wymagających analizy |
| Elasticsearch | Przechowywanie i indeksowanie metadanych oraz wyników analizy |
| Datadog | Monitoring i logowanie działania usług |
| Sentry | Obsługa raportów błędów i diagnostyka działania oprogramowania |
Pełny plik wymagający pogłębionej analizy może trafić m.in. do Amazon S3 lub Backblaze B2. Nie należy jednak rozumieć tego jako automatycznego przesyłania wszystkich plików klienta do AWS czy innego dostawcy. Mówimy o konkretnych plikach wybranych przez mechanizm bezpieczeństwa do dalszej analizy.
Monarx jako „dalszy podmiot przetwarzający”
W zakresie podstawowej usługi anty-malware Monarx pełni rolę dalszego podmiotu przetwarzającego, określanego również jako subprocesor.
- W uproszczeniu: SEOHOST korzysta z Monarx przy realizacji części usługi związanej z ochroną infrastruktury i stron klientów.
Taki model działania jest jak najbardziej przewidziany przez RODO. Podmiot przetwarzający może korzystać z kolejnego podmiotu, jeżeli spełnione są wymagania dotyczące powierzenia danych, odpowiednich zabezpieczeń oraz uregulowania wzajemnych obowiązków. W naszym przypadku zakres i zasady współpracy zostały określone w DPA.
Osobno uregulowana została wspomniana wcześniej zbiorcza telemetria bezpieczeństwa. W tym zakresie DPA określa inne role stron, ponieważ informacje o rozpoznanych zagrożeniach mogą być wykorzystywane do rozwijania wspólnego mechanizmu detekcji także dla innych chronionych środowisk.
Czy dane mogą być przetwarzane poza Europejskim Obszarem Gospodarczym?
Tak. Część danych potrzebnych do świadczenia usługi może być przetwarzana poza Europejskim Obszarem Gospodarczym, w tym w Stanach Zjednoczonych. Nie oznacza to jednak, że taki transfer odbywa się poza regulacjami dotyczącymi ochrony danych.
Z punktu widzenia danych osobowych podstawowym punktem odniesienia jest tutaj RODO. W przypadku transferów do państw trzecich przewiduje ono mechanizmy pozwalające zapewnić wymagany poziom zabezpieczeń. DPA dotyczące Monarx wykorzystuje m.in. SCC (Standard Contractual Clauses – standardowe klauzule umowne), czyli jeden z instrumentów przewidzianych dla takich transferów.
W naszej ocenie właśnie w ten sposób należy patrzeć na wykorzystywanie zewnętrznej infrastruktury. Kluczowe nie jest samo stwierdzenie, że dane mogą opuścić serwer lub EOG, lecz to jakie dane są przekazywane, w jakim celu, komu, przez jaki czas i na jakich zasadach.
Jak długo dane są przechowywane?
Okres przechowywania zależy od kategorii informacji. Nie wszystkie dane przetwarzane przez Monarx mają jeden wspólny termin usunięcia.
Okres przechowywania zależy od rodzaju informacji i celu jej wykorzystania. Pliki przekazane do pogłębionej analizy są według Monarx przechowywane zwykle nie dłużej niż 120 dni. DPA przewiduje natomiast dla części danych maksymalny okres do 180 dni od zebrania, obejmujący również kopie i snapshoty. Dla określonych danych związanych z malware, reputacją IP i telemetrią bezpieczeństwa stosowane są odrębne zasady.
Nie sprowadzamy więc retencji do jednego hasła w rodzaju „wszystko jest usuwane po 120 dniach”. Czas przechowywania zależy od rodzaju informacji i celu, w jakim jest ona wykorzystywana.
Monarx, dane i prywatność – najważniejsze informacje
Monarx musi przetwarzać informacje techniczne o plikach i ruchu kierowanym do strony, ponieważ bez nich nie byłby w stanie skutecznie rozpoznawać nowych zagrożeń. Nie oznacza to jednak automatycznego kopiowania całych kont hostingowych czy przekazywania wszystkich plików poza infrastrukturę SEOHOST. W pierwszej kolejności analizowane są metadane, a pełna zawartość konkretnego pliku jest potrzebna dopiero w sytuacji, gdy wymaga on pogłębionej analizy.
| Pytanie | Odpowiedź |
|---|---|
| Czy wszystkie pliki są wysyłane do Monarx? | Nie. W pierwszej kolejności przekazywane i analizowane są informacje potrzebne do identyfikacji pliku. |
| Czy pełny plik może opuścić infrastrukturę SEOHOST? | Tak. Może się tak zdarzyć, gdy konkretny plik wymaga pogłębionej analizy pod kątem malware. |
| Czy taki plik może zawierać dane osobowe? | Tak, incydentalnie. Dane osobowe nie są jednak celem analizy prowadzonej przez Monarx. |
| Czy plik jest anonimizowany przed wysłaniem? | Nie. Automatyczne usuwanie informacji z pliku przed analizą mogłoby zaburzyć proces wykrywania i usuwania malware. |
| Czy Monarx przetwarza adresy IP? | Tak. Adresy IP mogą stanowić część telemetrii bezpieczeństwa dotyczącej prób ataków i reputacji źródeł ruchu. |
| Czy dane mogą być przetwarzane poza EOG? | Tak. Zasady takiego transferu zostały uregulowane m.in. w DPA i przy wykorzystaniu standardowych klauzul umownych. |
| Czy Monarx jest subprocesorem? | Tak, w zakresie podstawowej usługi anty-malware. Dla części zbiorczej telemetrii bezpieczeństwa DPA określa odrębny model przetwarzania. |
Nie ukrywamy faktu, że działanie nowoczesnego systemu bezpieczeństwa wymaga wymiany określonych informacji z infrastrukturą producenta. Jednocześnie sam fakt przesłania hasha, adresu IP czy wybranego podejrzanego pliku nie powinien być rozpatrywany w oderwaniu od celu takiego działania – jest nim wykrywanie, blokowanie i usuwanie zagrożeń. Korzystanie z zewnętrznych, wyspecjalizowanych usług jest dziś powszechnym modelem budowania systemów informatycznych. Zamiast rozwijać każdy element rozwiązania samodzielnie, dostawca może wykorzystywać infrastrukturę i technologie firm specjalizujących się np. w przechowywaniu danych, analizie zagrożeń czy wykonywaniu wymagających obliczeń.
W przypadku Monarx taki model pozwala połączyć ochronę działającą bezpośrednio na serwerze SEOHOST z zapleczem analitycznym producenta oraz wyspecjalizowaną infrastrukturą jego dostawców. Z punktu widzenia prywatności najważniejsze pozostaje więc nie samo korzystanie z usług zewnętrznych, lecz to, jakie informacje są przekazywane, w jakim celu, na jak długo i na jakich zasadach.
Jeżeli chcesz dowiedzieć się więcej o technicznej stronie ochrony, zobacz także:
- Monarx w SEOHOST – jak działa ochrona przed malware? – czym jest Monarx i jak działa ochrona na poziomie hostingu.
- Co oznaczają zdarzenia i blokady widoczne w Monarx? – czym różni się zablokowane żądanie od wykrycia malware i co dzieje się z plikiem.
- Co obejmuje ochrona Monarx i czego nie skanuje? – jakie pliki i zdarzenia są analizowane oraz gdzie znajdują się granice ochrony.
Wdrożenie Monarx to kolejny etap rozwoju zabezpieczeń dostępnych w hostingu SEOHOST. Jeżeli dopiero wybierasz hosting, sprawdź ofertę hostingu SEOHOST. Przenosisz stronę od innego operatora? Skorzystaj z bezpłatnej migracji hostingu do SEOHOST.
Jeżeli masz pytanie dotyczące konkretnej sytuacji na swoim koncie, prześlij zgłoszenie przez formularz kontaktowy SEOHOST.