Versleuteling zet leesbare gegevens om in een onleesbare vorm. Alleen iemand met de juiste sleutel kan dit proces omkeren. De wiskunde hierachter bestaat al tientallen jaren. De implementatie is waar het misgaat. AES-256 is met de huidige technologie vrijwel onbreekbaar. Een systeem dat AES-256 gebruikt met een zwak wachtwoord is dat echter niet. Versleuteling is een hulpmiddel, geen garantie.
Versleuteling beschermt data in rust en tijdens transport. Volledige schijfversleuteling beschermt een gestolen laptop. TLS beschermt data die tussen een browser en een server wordt uitgewisseld. End-to-end-versleuteling beschermt berichtenverkeer, zodat zelfs de serviceprovider de inhoud niet kan lezen. Elk gebruiksscenario stelt andere eisen. In rust zijn sleutelbeheer en veilige opslag nodig. Tijdens transport zijn certificaatvalidatie en forward secrecy vereist. Voor berichtenverkeer is sleutelverificatie nodig om man-in-the-middle-aanvallen te voorkomen. Versleuteling is ook een juridisch strijdveld. Overheden willen rechtmatige toegang. Privacyvoorstanders stellen dat elke achterdeur het hele systeem verzwakt. Het debat kent geen eenduidige oplossing. Wat wel duidelijk is, is dat onversleutelde data blootgestelde data is. Als het de moeite waard is om op te slaan, is het de moeite waard om te versleutelen.
Versleuteling in de praktijk
- In ruststand — volledige schijf-, database- en bestandversleuteling
- Onderweg — TLS voor internet, VPN voor toegang op afstand
- Van begin tot eind — berichtenverkeer en e-mail
- Sleutelbeheer — dat is het lastige, niet het algoritme.
Versleuteling zonder sleutelbeheer is pure schijn. De sleutels zijn het geheim. Bescherm ze dan ook als zodanig.
Comments
No comments yet. Be the first to share a thought.
Leave a comment