Kryptering konverterer lesbare data til en uleselig form. Bare noen med riktig nøkkel kan reversere prosessen. Regnestykket har eksistert i flere tiår. Det er implementeringen der ting går galt. AES-256 er i praksis ubrytelig med dagens teknologi. Et system som bruker AES-256 med et svakt passord er ikke det. Kryptering er et verktøy, ikke en garanti.
Kryptering beskytter data i ro og under overføring. Fulldiskkryptering beskytter en stjålet bærbar PC. TLS beskytter data som flyttes mellom en nettleser og en server. Ende-til-ende-kryptering beskytter meldinger slik at ikke engang tjenesteleverandøren kan lese innholdet. Hvert brukstilfelle har forskjellige krav. I ro trenger du nøkkelhåndtering og sikker lagring. Under overføring trenger du sertifikatvalidering og videresendt hemmelighold. For meldinger trenger du nøkkelverifisering for å forhindre mellommann-angrep. Kryptering er også en juridisk slagmark. Myndigheter ønsker lovlig tilgang. Personvernforkjempere hevder at enhver bakdør svekker hele systemet. Debatten har ingen klar løsning. Det som er klart er at ukrypterte data er eksponerte data. Hvis det er verdt å lagre, er det verdt å kryptere.
Kryptering i praksis
- I ro – kryptering på full disk, database og filnivå
- Underveis – TLS for nett, VPN for fjerntilgang
- Ende-til-ende – meldinger og e-post
- Nøkkelhåndtering – den vanskelige delen, ikke algoritmen
Kryptering uten nøkkelhåndtering er teater. Nøklene er hemmeligheten. Beskytt dem som om de er det.
Comments
No comments yet. Be the first to share a thought.
Leave a comment