暗号化は、読み取り可能なデータを読み取り不可能な形式に変換します。正しい鍵を持っている人だけが、このプロセスを元に戻すことができます。この数学的原理は何十年も前から存在しています。問題は実装にあります。AES-256は、現在の技術では事実上解読不可能です。しかし、AES-256を使用しているシステムで脆弱なパスワードを使用している場合は、そうではありません。暗号化はツールであり、保証ではありません。
暗号化は、保存時と転送時のデータを保護します。フルディスク暗号化は、盗まれたノートパソコンを保護します。TLSは、ブラウザとサーバー間でやり取りされるデータを保護します。エンドツーエンド暗号化はメッセージングを保護し、サービスプロバイダでさえその内容を読み取ることができません。それぞれのユースケースには異なる要件があります。保存時には、鍵管理と安全なストレージが必要です。転送時には、証明書の検証と前方秘匿性が必要です。メッセージングでは、中間者攻撃を防ぐために鍵の検証が必要です。暗号化は法的な争点にもなっています。政府は合法的なアクセスを求めています。プライバシー擁護派は、いかなるバックドアもシステム全体を弱体化させると主張しています。この議論に明確な解決策はありません。明らかなのは、暗号化されていないデータは危険にさらされているデータであるということです。保存する価値のあるデータであれば、暗号化する価値もあります。
暗号化の実践
- 保存時 – ディスク全体、データベース、およびファイルレベルの暗号化
- 転送時 — WebにはTLS、リモートアクセスにはVPNを使用
- エンドツーエンド — メッセージングとメール
- 鍵管理こそが難しい部分であり、アルゴリズムの問題ではない。
鍵管理のない暗号化は、見せかけに過ぎない。鍵こそが秘密なのだ。それ相応に保護すべきだ。
Comments
No comments yet. Be the first to share a thought.
Leave a comment