Šifrování dat kóduje informace tak, aby si je mohly přečíst pouze oprávněné strany. Bez správného klíče se data stávají nečitelným šifrovaným textem. Šifrování chrání data uchovávaná na discích a v databázích. Chrání data přenášená po sítích. V některých pokročilých implementacích chrání i používaná data. Cíl je jednoduchý: pokud někdo data ukradne, nemůže je použít.
Šifrování není kompletní bezpečnostní strategií. Chrání důvěrnost, nikoli dostupnost. Ransomware může stále šifrovat vaše data a požadovat platbu, i když je vaše vlastní šifrování silné. Nechrání před hrozbami zevnitř, které mají legitimní přístup a klíče. Nechrání před chybami aplikace, které unikají data jinými kanály. Správa klíčů je ta nejtěžší část. Klíče uložené v prostém textu vedle šifrovaných dat maří svůj účel. Klíče sdílené napříč systémy zvyšují dosah kompromitace. Existují hardwarové bezpečnostní moduly a služby správy klíčů, které tento problém řeší. Jsou drahé a složité. Mnoho organizací je přeskakuje a ukládá klíče do konfiguračních souborů. To funguje, dokud někdo soubor nenajde. Šifrování je nástroj. Stejně jako u každého nástroje závisí jeho hodnota na tom, jak se používá.
Šifrovací kontexty
- V klidu – disky, databáze, zálohy
- Při přenosu – TLS, VPN, šifrované zprávy
- Používá se — homomorfní šifrování, zabezpečené enklávy
- End-to-end – číst mohou pouze odesílatel a příjemce
Šifrování bez správy klíčů je divadlo. Algoritmus je silný. Slabinou je úložiště klíčů.
Comments
No comments yet. Be the first to share a thought.
Leave a comment