Szyfrowanie konwertuje dane czytelne na nieczytelne. Tylko osoba z właściwym kluczem może odwrócić ten proces. Matematyka ta jest znana od dziesięcioleci. Problem pojawia się przy wdrażaniu. AES-256 jest praktycznie nie do złamania przy użyciu obecnej technologii. System używający AES-256 ze słabym hasłem nie jest. Szyfrowanie to narzędzie, a nie gwarancja.
Szyfrowanie chroni dane w stanie spoczynku i podczas przesyłu. Szyfrowanie całego dysku chroni skradziony laptop. TLS chroni dane przesyłane między przeglądarką a serwerem. Szyfrowanie kompleksowe chroni wiadomości, uniemożliwiając odczytanie ich zawartości nawet dostawcy usług. Każdy przypadek użycia ma inne wymagania. W stanie spoczynku potrzebne jest zarządzanie kluczami i bezpieczne przechowywanie. W trakcie przesyłu wymagana jest walidacja certyfikatu i utajnienie przekazywania. W przypadku przesyłania wiadomości wymagana jest weryfikacja klucza, aby zapobiec atakom typu man-in-the-middle. Szyfrowanie jest również polem bitwy prawnej. Rządy chcą legalnego dostępu. Obrońcy prywatności argumentują, że każdy backdoor osłabia cały system. Debata nie ma jednoznacznego rozwiązania. Jedno jest pewne: niezaszyfrowane dane są danymi ujawnionymi. Jeśli warto je przechowywać, warto je szyfrować.
Szyfrowanie w praktyce
- W stanie spoczynku — szyfrowanie całego dysku, bazy danych i plików
- W tranzycie — TLS dla sieci WWW, VPN dla dostępu zdalnego
- Kompleksowo — wiadomości i e-maile
- Zarządzanie kluczami — trudna część, nie algorytm
Szyfrowanie bez zarządzania kluczami to teatr. Klucze są tajemnicą. Chroń je jak należy.
Comments
No comments yet. Be the first to share a thought.
Leave a comment