Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Wat is symmetrische codering?

wat is symmetrische encryptie

Symmetrische encryptie is een type encryptie dat gebruikmaakt van één gedeelde geheime sleutel voor zowel het versleutelen als het onversleutelen van gegevens. Dezelfde sleutel die de platte tekst omzet in versleutelde tekst, is ook de sleutel die deze weer terugzet. Daarom moeten zowel de zender als de ontvanger over deze sleutel beschikken.

Symmetrische encryptie maakt gebruik van één gedeelde sleutel voor zowel encryptie als decryptie. De afzender versleutelt de platte tekst met de sleutel tot versleutelde tekst, en de ontvanger gebruikt dezelfde sleutel om de platte tekst te herstellen. Het is snel en efficiënt, waardoor het de meest gebruikte methode is voor grote hoeveelheden data, schijfversleuteling en VPN's. De grootste uitdaging is het veilig delen van de sleutel. AES is momenteel het meest gebruikte symmetrische encryptiealgoritme.

Key Takeaways

  • Symmetrische encryptie gebruikt dezelfde geheime sleutel voor zowel encryptie als decryptie, waardoor beide partijen over dezelfde sleutel moeten beschikken.
  • Het is snel en heeft lage overheadkosten, waardoor het ideaal is voor grote hoeveelheden data, data in rust, schijfversleuteling en het datakanaal in TLS en VPN's.
  • AES is de moderne standaard, met sleutelgroottes van 128, 192 en 256 bits. Oudere algoritmen zoals DES en RC4 zijn verouderd en mogen niet meer worden gebruikt.
  • De kernzwakte zit hem in de sleutelverdeling: de gedeelde sleutel moet op een veilige manier worden uitgewisseld. Daarom wordt symmetrische encryptie in hybride systemen meestal gecombineerd met asymmetrische sleuteluitwisseling.
  • Symmetrische encryptie is relatief kwantumbestendig. Grovers algoritme halveert slechts de effectieve sleutelsterkte, waardoor AES-256 ook in een post-kwantumwereld veilig blijft.

Hoe symmetrische encryptie werkt

Symmetrische encryptie volgt een eenvoudig model: één sleutel, gedeeld tussen zender en ontvanger, voert beide bewerkingen uit. De zender voert de platte tekst en de sleutel door een symmetrisch algoritme om versleutelde tekst te produceren, die onleesbaar is tijdens verzending of opslag. De ontvanger voert de versleutelde tekst en dezelfde sleutel door het algoritme om de oorspronkelijke platte tekst te herstellen.

Eenvoudig gezegd: ciphertext = encrypt(plaintext, key) en plaintext = decrypt(ciphertext, key) . De veiligheid van het hele schema berust op twee dingen: de geheimhouding van de sleutel en de sterkte van het algoritme. Als een van beide wordt gecompromitteerd, komen de gegevens aan het licht. Daarom moeten sleutels met een hoge mate van willekeurigheid worden gegenereerd (met behulp van een cryptografisch veilige pseudowillekeurige getallengenerator) en gedurende hun hele levensduur zorgvuldig worden beschermd.

Blokcijfers en stroomcijfers

Symmetrische algoritmen versleutelen gegevens op twee manieren. Blokcijfers versleutelen blokken gegevens van een vaste lengte, meestal 128 bits tegelijk, en AES is hiervan het meest bekende voorbeeld. Stroomcijfers versleutelen gegevens byte voor byte of bit voor bit door ze te combineren met een pseudowillekeurige sleutelstroom. Blokcijfers worden tegenwoordig veel gebruikt en de manier waarop ze meerdere blokken verwerken, wordt bepaald door een werkingsmodus zoals GCM of CBC.

Veelgebruikte symmetrische encryptiealgoritmen

Door de decennia heen zijn er verschillende symmetrische algoritmen gebruikt. De meeste oudere algoritmen zijn inmiddels verouderd en AES is duidelijk de moderne standaard.

AlgoritmeTypeStatus
Advanced Encryption Standard (AES)Blok (128-bits blokken; 128/192/256-bits sleutels)Huidige norm; aanbevolen
TwofishBlok (128-bits blokken; sleutels tot 256 bits)Beveiligd; af en toe een AES-alternatief.
BlowfishBlok (64-bits blokken; variabele sleutel)Grotendeels vervangen door AES/Twofish
Drievoudige DES (3DES)Blokkeren (past DES drie keer toe)Afgekeurd door NIST; niet gebruiken voor nieuwe toepassingen.
DES (standaard voor gegevenscodering)Blok (effectieve sleutel van 56 bits)Kapot; niet gebruiken
RC4StroomcijferNiet meer bruikbaar vanwege bekende zwakke punten.

AES, door NIST gepubliceerd als vervanging voor DES, is het algoritme dat tegenwoordig gebruikt wordt. Voor meer informatie, zie de uitleg van EC over wat AES is. Moderne implementaties maken ook gebruik van een geauthenticeerde modus zoals AES-GCM, die vertrouwelijkheid en integriteit combineert, in tegenstelling tot oudere constructies die een aparte authenticatiestap vereisen.

Op maat gemaakte encryptiediensten

Wij beoordelen, ontwikkelen strategieën en implementeren encryptiestrategieën en -oplossingen.

Voor-en nadelen

Voordelen

  • Snelheid en efficiëntie: Symmetrische algoritmen vereisen weinig rekenkracht, waardoor ze ideaal zijn voor toepassingen met lage latentie en hoge doorvoer, zoals realtime communicatie en de overdracht van grote hoeveelheden data.
  • Lage overheadkosten: Ze zijn geschikt voor systemen met een laag stroomverbruik, ingebedde apparaten en IoT, waar asymmetrische encryptie te veel systeembronnen zou vergen.
  • Sterke beveiliging op grote schaal: AES-256 biedt robuuste beveiliging tegen brute-force- en cryptanalytische aanvallen en blijft veilig tegen kwantumcomputers.
  • Schaalbaar voor grote datasets: Dankzij de snelheid is het uitermate geschikt voor het versleutelen van grote hoeveelheden data, zoals databases, back-ups en videostreams.

Nadelen

  • Probleem met sleutelverdeling: De gedeelde sleutel moet veilig aan beide partijen worden overgedragen. Als deze wordt onderschept, is de versleuteling in gevaar.
  • Schaalbaarheid van sleutels: Elk paar gebruikers heeft een eigen sleutel nodig, waardoor het aantal sleutels snel toeneemt naarmate het aantal gebruikers groeit.
  • Geen niet-afwijzing: Omdat beide partijen dezelfde sleutel delen, kan met symmetrische encryptie niet worden bewezen wie een bericht heeft verzonden, in tegenstelling tot een digitale handtekening.
  • Belangrijkste complexiteit van het beheer: Het veilig genereren, distribueren, roteren en vernietigen van sleutels is een complexe aangelegenheid, vandaar hardware beveiligingsmodules (HSM's) worden vaak gebruikt.

Hoe symmetrische en asymmetrische encryptie samenwerken

Het probleem van sleuteldistributie is de reden waarom de meeste systemen in de praktijk symmetrische en asymmetrische encryptie combineren in een hybride schema. Asymmetrische cryptografie, die gebruikmaakt van een publiek en een privésleutelpaar, lost het probleem van het veilig uitwisselen van een sleutel op, maar is traag. Symmetrische encryptie is snel, maar vereist een gedeelde sleutel. Hybride systemen gebruiken het beste van beide: asymmetrische encryptie voor het veilig uitwisselen van een willekeurig gegenereerde symmetrische sessiesleutel, en vervolgens snelle symmetrische encryptie voor de daadwerkelijke gegevens.

Dit is precies hoe TLS/SSL werkt wanneer u verbinding maakt met een beveiligde website: een asymmetrische handshake brengt een gedeeld geheim tot stand, waarna de browsersessie wordt beschermd met symmetrische encryptie. Certificeringsinstanties verifiëren de publieke sleutel van de server tijdens de handshake, en dat is waar de Public Key Infrastructure (PKI) een rol speelt.

NIST-richtlijnen en -naleving

Symmetrische encryptie wordt geregeld door de gevestigde NIST- en ISO-normen. Door deze normen te volgen, zorgen organisaties ervoor dat implementaties zowel veilig als conform de regelgeving blijven.

  • Belangrijkste sterkte: De richtlijnen van NIST wijzen op sterke sleutelgroottes zoals AES-256 om brute-force-aanvallen te weerstaan ​​en een buffer te bieden tegen toekomstige computerontwikkelingen.
  • Willekeurigheid: Sleutels moeten worden gegenereerd met een cryptografisch veilige pseudowillekeurige getallengenerator; NIST SP 800-90A behandelt het genereren van willekeurige getallen.
  • Bedrijfsmodi: NIST SP 800-38A definieert blokcoderingsmodi, en gerelateerde publicaties behandelen geauthenticeerde modi zoals GCM.
  • validatie: FIPS 140-3 regelt cryptografische modules en algoritmen moeten worden gevalideerd in het kader van het Cryptographic Algorithm Validation Program (CAVP).
  • Sleutelbeheer: NIST SP 800-57 en SP 800-175B behandelen het veilig genereren, opslaan, roteren en vernietigen van sleutels, wat doorgaans wordt afgedwongen via een sleutelbeheer systeem of HSM.

Common Use Cases

  • Gegevens in rust: Cloudproviders zoals AWS en IBM Cloud bevelen AES-256 aan voor server-side encryptie van opgeslagen gegevens en back-ups.
  • Gegevens in transit (VPN's): VPN-protocollen zoals OpenVPN gebruiken AES-256 met een veilige sleuteluitwisseling om een ​​versleutelde tunnel te creëren.
  • Draadloze netwerken (Wi-Fi): WPA2 en WPA3 gebruiken symmetrische encryptie om draadloos verkeer te beschermen.
  • Schijfversleuteling: Programma's zoals BitLocker gebruiken symmetrische versleuteling om complete schijven te beschermen.
  • TLS-sessiegegevens: Na de handshake wordt het grootste deel van een HTTPS-sessie beschermd met symmetrische encryptie.

Symmetrische encryptie en post-kwantumcryptografie

Symmetrische encryptie is veel beter bestand tegen kwantumcomputers dan asymmetrische encryptie. De relevante kwantumaanval is het Grover-algoritme, dat brute-force-zoekopdrachten versnelt, maar de effectieve sleutelsterkte slechts halveert . Dat betekent dat een 128-bits sleutel ongeveer 64 bits effectieve beveiliging biedt tegen een kwantumcomputer. Daarom wordt AES-128 in die context als zwakker beschouwd, terwijl AES-256 ongeveer 128 bits effectieve beveiliging behoudt en veilig blijft . Dit staat in schril contrast met RSA en elliptische-curve-cryptografie , die het algoritme van Shor volledig kraakt.

De praktische conclusie: symmetrische encryptie zelf hoeft niet vervangen te worden voor het kwantumtijdperk, hoewel overstappen op 256-bits sleutels verstandig is. Het kwantumkwetsbare onderdeel van een hybride systeem is de asymmetrische sleuteluitwisseling , die overgaat naar post-kwantumalgoritmen zoals ML-KEM (FIPS 203). Zie de bronnen van de Europese Commissie over post-kwantumcryptografie voor meer informatie over hoe deze overgang in zijn werk gaat.

Hoe encryptieconsultancy kan helpen

De keuze voor het juiste symmetrische algoritme, de juiste sleutelgrootte en de juiste werkingsmodus, en het veilig beheren van de sleutels gedurende hun hele levenscyclus, bepalen of een encryptiestrategie slaagt of mislukt. De adviesdiensten van Encryption Consulting helpen organisaties hun huidige encryptie te beoordelen, een strategie te ontwerpen die aansluit op de NIST- en FIPS-richtlijnen en sterke symmetrische encryptie te implementeren met degelijk sleutelbeheer, inclusief HSM-ondersteunde sleutelopslag en -rotatie. Het resultaat is encryptie die voldoet aan de regelgeving en daadwerkelijk bescherming biedt, in plaats van alleen maar ingeschakeld te zijn. Ondersteund door ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.

Op maat gemaakte encryptiediensten

Wij beoordelen, ontwikkelen strategieën en implementeren encryptiestrategieën en -oplossingen.

Veelgestelde Vragen / FAQ

Wat is symmetrische encryptie in eenvoudige bewoordingen?

Symmetrische encryptie is een manier om gegevens te beschermen met behulp van één gedeelde geheime sleutel. Dezelfde sleutel vergrendelt (versleutelt) de gegevens en ontgrendelt (ontsleutelt) ze, dus zowel de verzender als de ontvanger moeten over diezelfde sleutel beschikken. Een eenvoudige analogie is een met een wachtwoord beveiligd zipbestand: het wachtwoord waarmee het bestand wordt vergrendeld, is hetzelfde wachtwoord waarmee het wordt geopend. Het is snel en efficiënt, en daarom wordt het gebruikt om grote hoeveelheden gegevens te beschermen.

Wat is het verschil tussen symmetrische en asymmetrische encryptie?

Symmetrische encryptie gebruikt één gedeelde sleutel voor zowel encryptie als decryptie en is snel. Asymmetrische encryptie gebruikt een paar sleutels, een publieke en een privésleutel, en is trager, maar lost het probleem van het veilig delen van een sleutel op. In de praktijk worden ze gecombineerd: asymmetrische encryptie wisselt op een veilige manier een symmetrische sessiesleutel uit, waarna symmetrische encryptie de daadwerkelijke gegevens beschermt. Deze hybride aanpak is hoe TLS en de meeste beveiligde communicatie werken.

Welk symmetrisch encryptiealgoritme moet ik gebruiken?

Gebruik AES (Advanced Encryption Standard), de moderne standaard, idealiter met een 256-bits sleutel en een geauthenticeerde modus zoals AES-GCM die zowel vertrouwelijkheid als integriteit biedt. Twofish is in sommige situaties een veilig alternatief. Vermijd oudere algoritmen: DES is gekraakt, Triple DES is door NIST afgekeurd en RC4 heeft bekende zwakke punten. AES-256 is bovendien de sterkste keuze voor weerstand tegen toekomstige kwantumcomputers.

Is symmetrische encryptie veilig tegen kwantumcomputers?

Grotendeels wel. Symmetrische encryptie is veel beter bestand tegen kwantumaanvallen dan asymmetrische encryptie. De relevante kwantumaanval, het Grover-algoritme, halveert slechts de effectieve sleutelsterkte, waardoor AES-256 ongeveer 128 bits aan effectieve beveiliging behoudt en veilig blijft. AES-128 is in die context zwakker, en daarom wordt AES-256 aanbevolen voor beveiliging op de lange termijn. Het kwantumkwetsbare onderdeel van een systeem is de asymmetrische sleuteluitwisseling, niet de symmetrische encryptie zelf.

Wat is het grootste nadeel van symmetrische encryptie?

De belangrijkste zwakte is het probleem van de sleutelverdeling: dezelfde geheime sleutel moet worden gedeeld tussen de zender en de ontvanger, en als deze tijdens die uitwisseling wordt onderschept, is de encryptie niet meer geldig. Symmetrische encryptie biedt bovendien geen non-repudiatie, wat betekent dat niet kan worden bewezen wie een bericht heeft verzonden. Beide problemen worden aangepakt door symmetrische en asymmetrische encryptie te combineren in een hybride systeem, dat zorgt voor een veilige sleuteluitwisseling en identiteitsverificatie.

Waarom is symmetrische encryptie sneller dan asymmetrische encryptie?

Symmetrische encryptie is gebaseerd op relatief eenvoudige bewerkingen zoals substitutie, permutatie en bitmanipulatie, die processors zeer efficiënt verwerken. Asymmetrische encryptie is gebaseerd op complexe modulaire rekenkunde over zeer grote getallen, wat veel rekenkundig duurder is. Dit snelheidsverschil is de reden waarom symmetrische encryptie wordt gebruikt voor het grootste deel van de data, terwijl asymmetrische encryptie is voorbehouden aan de kleinere taak van het veilig uitwisselen van de symmetrische sleutel.

Ontwikkel een degelijke encryptiestrategie.

Sterke symmetrische encryptie is afhankelijk van het juiste algoritme, de juiste sleutelgrootte, de juiste modus en vooral een degelijk sleutelbeheer. Ontdek de adviesdiensten van Encryption Consulting om uw encryptiestrategie te beoordelen en te versterken aan de hand van de NIST- en FIPS-richtlijnen.