A encriptação converte os dados legíveis para um formato ilegível. Apenas alguém com a chave correta pode reverter o processo. A matemática por trás disto existe há décadas. O problema está na implementação. O AES-256 é praticamente inquebrável com a tecnologia atual. Um sistema que utilize AES-256 com uma password fraca não o é. A criptografia é uma ferramenta, não uma garantia.
A encriptação protege os dados em repouso e em trânsito. A encriptação de disco completo protege um portátil roubado. O TLS protege os dados que circulam entre um browser e um servidor. A encriptação de ponta a ponta protege as mensagens, de tal forma que nem o fornecedor de serviços consegue ler o conteúdo. Cada caso de utilização tem requisitos diferentes. Em repouso, precisa de gestão de chaves e armazenamento seguro. Em trânsito, precisa de validação de certificado e de sigilo de reencaminhamento. Para mensagens, precisa de verificação de chaves para evitar ataques do tipo "homem no meio". A criptografia é também um campo de batalha legal. Governos querem acesso legal. Os defensores da privacidade argumentam que qualquer porta das traseiras enfraquece todo o sistema. O debate não tem uma resolução definitiva. O que é certo é que os dados não encriptados são dados expostos. Se vale a pena armazenar, vale a pena encriptar.
A encriptação na prática
- Em repouso — encriptação de disco completo, base de dados e nível de ficheiro
- Em trânsito — TLS para a web, VPN para acesso remoto.
- De ponta a ponta — mensagens e e-mail
- Gestão de chaves — a parte difícil, não o algoritmo.
A encriptação sem gestão de chaves é teatro. As chaves são o segredo. Proteja-as como tal.
Comments
No comments yet. Be the first to share a thought.
Leave a comment