Szyfrowanie danych koduje informacje tak, aby mogły je odczytać tylko upoważnione osoby. Dane stają się nieczytelnym szyfrogramem bez prawidłowego klucza. Szyfrowanie chroni dane w spoczynku na dyskach i w bazach danych. Chroni dane przesyłane przez sieci. Chroni dane używane w niektórych zaawansowanych implementacjach. Cel jest prosty: jeśli ktoś ukradnie dane, nie będzie mógł ich wykorzystać.
Szyfrowanie nie jest kompletną strategią bezpieczeństwa. Chroni poufność, a nie dostępność. Ransomware nadal może szyfrować dane i żądać zapłaty, nawet jeśli własne szyfrowanie jest silne. Nie chroni ono przed zagrożeniami wewnętrznymi, które mają legalny dostęp i klucze. Nie chroni również przed lukami w aplikacjach, które powodują wyciek danych innymi kanałami. Zarządzanie kluczami to trudna część. Klucze przechowywane w postaci jawnej obok zaszyfrowanych danych niweczą cel. Klucze współdzielone między systemami zwiększają promień rażenia ataku. Istnieją sprzętowe moduły bezpieczeństwa i usługi zarządzania kluczami, które rozwiązują ten problem. Są one drogie i skomplikowane. Wiele organizacji pomija je i przechowuje klucze w plikach konfiguracyjnych. Działa to, dopóki ktoś nie znajdzie pliku. Szyfrowanie to narzędzie. Jak każde narzędzie, jego wartość zależy od sposobu użycia.
Konteksty szyfrowania
- W stanie spoczynku — dyski, bazy danych, kopie zapasowe
- W tranzycie — TLS, VPN-y, szyfrowane wiadomości
- W użyciu — szyfrowanie homomorficzne, bezpieczne enklawy
- Od końca do końca — tylko nadawca i odbiorca mogą czytać
Szyfrowanie bez zarządzania kluczami to teatr. Algorytm jest silny. Słabym punktem jest przechowywanie kluczy.
Comments
No comments yet. Be the first to share a thought.
Leave a comment