- Key Takeaways
- Wat is tokenisatie?
- Tokenisatie-terminologie
- Hoe werkt tokenisatie?
- Tokenisatie versus versleuteling
- Waarvoor wordt tokenisatie gebruikt?
- Tokenisatie en PCI DSS-naleving
- Voordelen van tokenisatie
- Hoe encryptieconsultancy kan helpen
- Veelgestelde Vragen / FAQ
- Bescherm gevoelige gegevens op de juiste manier.
Tokenisatie is het proces waarbij gevoelige gegevens, zoals een creditcardnummer, worden vervangen door een niet-gevoelig alternatief, een zogenaamde token, die geen bruikbare waarde heeft. De originele gegevens worden ofwel veilig opgeslagen in een tokenkluis, ofwel zijn ze niet meer te achterhalen (kluisloos). Tokenisatie beschermt gegevens en behoudt tegelijkertijd hun oorspronkelijke formaat.
Tokenisatie is een methode voor gegevensbescherming waarbij gevoelige informatie wordt vervangen door een willekeurig gegenereerde vervanging, een zogenaamd token. Het token heeft dezelfde lengte en opmaak als het origineel, maar geen betekenis of wiskundige relatie ermee, waardoor het nutteloos is als het wordt gestolen. De echte gegevens worden bewaard in een beveiligde tokenkluis, of, in het geval van tokenisatie zonder kluis, kunnen ze helemaal niet meer worden hersteld. Deze methode wordt veel gebruikt om betaalkaartgegevens te beschermen.
Key Takeaways
- Tokenisatie vervangt gevoelige gegevens door een niet-gevoelig token met dezelfde opmaak, maar zonder bruikbare waarde.
- Het verschilt van encryptie: encryptie transformeert gegevens met een sleutel en is met die sleutel omkeerbaar, terwijl een token geen wiskundige relatie heeft met het origineel (bij vaultless tokenization) en niet kan worden teruggedraaid.
- Met een tokenkluis wordt de koppeling tussen token en echte data veilig opgeslagen en kan deze door geautoriseerde gebruikers ongedaan worden gemaakt (detokenisatie). Tokenisatie zonder kluis is onomkeerbaar.
- Tokenisatie wordt het meest gebruikt om betaalkaartgegevens te beschermen en de reikwijdte van PCI DSS te beperken, en het werkt goed met oudere systemen.
- Omdat tokens het oorspronkelijke formaat behouden, kunnen applicaties en databases ze gebruiken zonder dat ze opnieuw ontworpen hoeven te worden.
Wat is tokenisatie?
Organisaties gebruiken vaak encryptie om data in rust te beschermen, maar het is niet de enige optie. Tokenisatie is een alternatief waarbij platte tekst wordt omgezet in een tokenwaarde die de gevoelige gegevens erachter niet onthult. Het token heeft dezelfde lengte en opmaak als de originele data, waardoor systemen die bijvoorbeeld een 16-cijferig kaartnummer verwachten, gewoon blijven werken, maar het token zelf bevat geen kwetsbare informatie. Afhankelijk van de methode worden de originele gegevens ofwel in een beveiligde tokenkluis bewaard, ofwel, bij tokenisatie zonder kluis, helemaal niet in een herstelbare vorm opgeslagen.
Tokenisatie-terminologie
- Token: Een stukje data dat de gevoelige waarde vertegenwoordigt, maar er geen betekenis of relatie mee heeft. Tokens zijn uniek voor elke waarde en zijn willekeurige tekenreeksen die als plaatsvervangers fungeren, zodat data in een database kan worden gebruikt zonder de beschermde informatie prijs te geven.
- Tokenkluis: Een beveiligde, doorgaans versleutelde opslagplaats die de koppeling bewaart tussen tokens en hun oorspronkelijke gevoelige waarden. Als een kluis wordt gebruikt, kunnen geautoriseerde gebruikers het proces terugdraaien; als de gegevens in de kluis worden gestolen, blijven ze versleuteld en onbruikbaar.
- Onttokenisatie: Het proces waarbij een token wordt teruggezet naar de oorspronkelijke gegevens. Dit is alleen mogelijk wanneer een tokenkluis wordt gebruikt, omdat de kluis de relatie tussen token en platte tekst bewaart.
- Tokenisatie zonder kluis: Een methode die tokens genereert zonder een omkeerbare mapping op te slaan, vaak met behulp van een cryptografisch algoritme. Er is geen wiskundige relatie om te herstellen, dus het proces is onomkeerbaar en er is geen kluis om te plunderen.
Hoe werkt tokenisatie?
- Identificeer gevoelige gegevens: De organisatie bepaalt welke gegevens bescherming nodig hebben, zoals creditcardnummers, burgerservicenummers of bankrekeninggegevens.
- Een token genereren: Een tokenisatiesysteem vervangt de gevoelige waarde door een willekeurig gegenereerd token van hetzelfde formaat. Bij tokenisatie met kluis worden het token en het origineel in een beveiligde kluis opgeslagen; bij tokenisatie zonder kluis wordt geen omkeerbare koppeling bewaard.
- Gebruik het token in plaats van de gegevens: Applicaties, databases en bedrijfsprocessen gebruiken het token overal waar de werkelijke waarde zou hebben gestaan. Omdat het formaat overeenkomt, functioneren de systemen normaal.
- Ontsleutel indien nodig: Als er een kluis wordt gebruikt en een bevoegde partij de werkelijke waarde nodig heeft (bijvoorbeeld om een ​​betaling te verwerken), zoekt het systeem deze op in de kluis. Bij tokenisatie zonder kluis wordt het origineel nooit opgevraagd.
Tokenisatie versus versleuteling
Zowel tokenisatie als encryptie beschermen gevoelige gegevens, maar ze werken op heel verschillende manieren. Ze worden vaak samen gebruikt.
| Aspect | tokenization | Encryptie |
| Methode | Vervangt gegevens door een niet-gerelateerd token. | Transformeert gegevens met behulp van een algoritme en een sleutel. |
| Omkeerbaarheid | Onomkeerbaar (zonder kluis) of via een kluisopzoeking | Omkeerbaar met de juiste sleutel |
| Relatie tot het origineel | Geen (zonder kluis); een opgeslagen kaart (in kluis) | Mathematisch, bepaald door het algoritme en de sleutel |
| Formaat | Behoudt de oorspronkelijke lengte en opmaak. | De lengte en het formaat veranderen meestal. |
| Best voor | Gestructureerde gegevens (kaartnummers, ID's), beperking van de PCI-scope | Grote hoeveelheden data, bestanden, data onderweg en data in rust. |
| Sleutelbeheer | Niet op sleutels gebaseerd (kluisloos); de kluis moet beveiligd zijn. | Vereist volledig sleutellevenscyclusbeheer. |
Een belangrijk onderscheid: omdat tokens zonder kluis geen wiskundige koppeling hebben met de originele gegevens, kan deze vorm van tokenisatie in principe niet door een aanvaller worden teruggedraaid, terwijl versleutelde gegevens altijd kunnen worden gedecodeerd door iedereen die de sleutel in handen krijgt. Daarom vullen de twee elkaar aan en is goed sleutelbeheer van belang waar versleuteling een rol speelt.
Waarvoor wordt tokenisatie gebruikt?
Tokenisatie is nuttig voor elke organisatie die gevoelige gegevens verwerkt, maar wordt het meest gebruikt in de Payment Card Industry (PCI). Daar beschermt het creditcardnummers, burgerservicenummers, bankrekeninggegevens en soortgelijke data. De sector geeft de voorkeur aan tokenisatie omdat het relatief eenvoudig en kostenefficiënt te implementeren is en omdat het helpt om aan de compliance-eisen te voldoen.
Tokenisatie en PCI DSS-naleving
De Payment Card Industry Data Security Standard ( PCI DSS ) vereist dat bedrijven die creditcardgegevens verwerken, deze veilig opslaan en ze bijvoorbeeld niet op kassasystemen laten staan. Omdat PCI DSS van toepassing is op elk bedrijf dat kaartgegevens verwerkt, zoeken organisaties naar een bewezen en kostenefficiënte manier om aan de eisen te voldoen. De PCI Security Standards Council (PCI SSC) heeft richtlijnen gepubliceerd voor het gebruik van tokenisatie om aan PCI DSS te voldoen. Een belangrijk voordeel is de vermindering van de reikwijdte: wanneer gevoelige kaartgegevens worden vervangen door tokens, kunnen systemen die alleen tokens verwerken, buiten de strengste PCI DSS-vereisten vallen, omdat ze geen daadwerkelijke kaartgegevens meer opslaan. Dit kan de kosten en complexiteit van de naleving aanzienlijk verlagen in vergelijking met het volledig versleutelen van gegevens.
Voordelen van tokenisatie
- Sterke bescherming tegen diefstal: Een token zonder kluis kan niet worden teruggedraaid, dus gestolen tokens zijn nutteloos voor aanvallers. Zelfs met een kluis worden de kluisgegevens versleuteld als extra beveiliging.
- Beperkte nalevingsomvang: Door kaartgegevens te vervangen door tokens kunnen systemen buiten het toepassingsgebied van PCI DSS vallen, waardoor de kosten en de nalevingslast worden verlaagd.
- Werkt met oudere systemen: Omdat tokens het oorspronkelijke formaat behouden, kunnen bestaande applicaties en databases tokenisatie implementeren zonder dat ze opnieuw ontworpen hoeven te worden, zelfs als ze al jaren in gebruik zijn.
- Efficiënt en betrouwbaar: Tokenisatie verbruikt over het algemeen minder resources dan encryptie en heeft een kleinere kans op fouten dan sommige andere methoden voor gegevensmaskering.
- Formaatbehoud: De tokens behouden de lengte en structuur van het origineel, zodat vervolgsystemen en validaties blijven werken.
Hoe encryptieconsultancy kan helpen
Beslissen wanneer tokenisatie en encryptie nodig zijn, hoe beide gecombineerd kunnen worden en dit alles op een manier die de compliance-eisen minimaliseert, dat is waar de adviesdiensten van Encryption Consulting u bij helpen. We analyseren uw gevoelige datastromen, adviseren de juiste combinatie van tokenisatie en encryptie voor elk gebruiksscenario en ontwerpen een architectuur die voldoet aan de PCI DSS-normen en andere vereisten, met een degelijk sleutelbeheer waar encryptie een rol speelt. Ondersteund door ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.
Veelgestelde Vragen / FAQ
Wat is tokenisatie in eenvoudige bewoordingen?
Tokenisatie is een manier om gevoelige gegevens te beschermen door ze te vervangen door een betekenisloze vervanger, een zogenaamd token. Een creditcardnummer wordt bijvoorbeeld vervangen door een willekeurig token met dezelfde lengte en opmaak, waardoor systemen blijven werken, maar het token niets onthult over het werkelijke nummer. De daadwerkelijke gegevens worden ofwel in een beveiligde kluis bewaard, of, in het geval van tokenisatie zonder kluis, niet opgeslagen in een herstelbare vorm, waardoor een gestolen token nutteloos is.
Hoe werkt tokenisatie?
Tokenisatie identificeert gevoelige gegevens, vervangt elke waarde door een willekeurig gegenereerd token van hetzelfde formaat en stelt applicaties in staat het token te gebruiken in plaats van de echte gegevens. Bij tokenisatie met kluis wordt de koppeling tussen token en origineel opgeslagen in een beveiligde, versleutelde kluis, zodat geautoriseerde gebruikers de echte waarde kunnen ophalen (detokenisatie). Bij tokenisatie zonder kluis wordt geen omkeerbare koppeling bewaard, waardoor het origineel helemaal niet uit het token kan worden hersteld.
Wat is het verschil tussen tokenisatie en encryptie?
Versleuteling transformeert gegevens met behulp van een algoritme en een sleutel, en iedereen met de sleutel kan de versleuteling ongedaan maken. Tokenisatie vervangt gegevens door een niet-gerelateerd token: bij tokenisatie zonder kluis is er geen wiskundige link met het origineel, waardoor het niet ongedaan gemaakt kan worden, en bij tokenisatie met kluis wordt het origineel hersteld door het op te zoeken in plaats van door te decoderen. Tokenisatie behoudt ook de oorspronkelijke opmaak, terwijl versleuteling deze meestal verandert. De twee worden vaak samen gebruikt.
Wat is een tokenkluis?
Een tokenkluis is een beveiligde, meestal versleutelde database die de relatie tussen elk token en de bijbehorende gevoelige waarde opslaat. Bij gebruik van een kluis kan tokenisatie worden teruggedraaid: een geautoriseerd systeem kan het token in de kluis opzoeken om de werkelijke gegevens op te halen. Als de kluis wordt gestolen, blijven de inhoud ervan versleuteld en onbruikbaar. Tokenisatie zonder kluis maakt geen gebruik van een kluis, waardoor er geen opgeslagen koppeling is en het proces onomkeerbaar is.
Waarom wordt tokenisatie gebruikt voor PCI DSS-naleving?
PCI DSS vereist dat bedrijven die creditcardgegevens verwerken, deze beschermen en de opslaglocaties ervan beperken. Tokenisatie helpt hierbij door kaartnummers te vervangen door tokens, waardoor systemen die alleen tokens verwerken geen daadwerkelijke kaartgegevens meer opslaan en mogelijk niet meer hoeven te voldoen aan de strengste PCI DSS-vereisten. Deze beperking van de reikwijdte verlaagt de kosten en complexiteit van compliance, en daarom heeft de PCI Security Standards Council richtlijnen uitgegeven voor het gebruik van tokenisatie.
Is tokenisatie beter dan encryptie?
Geen van beide is universeel beter; ze voldoen aan verschillende behoeften en worden vaak gecombineerd. Tokenisatie is ideaal voor gestructureerde data zoals kaartnummers, behoudt de opmaak, beperkt de PCI-relevantie en is (indien niet in een kluis opgeslagen) onomkeerbaar. Versleuteling is beter voor bulkdata, bestanden en data die onderweg is, en is omkeerbaar met de sleutel. Veel organisaties tokeniseren specifieke velden met een hoge waarde, terwijl ze de data in bredere zin versleutelen. De juiste keuze hangt af van de data en de compliance-doelstellingen.
Bescherm gevoelige gegevens op de juiste manier.
Tokenisatie en encryptie hebben beide hun nut, en een goed gebruik ervan kan zowel gegevens beschermen als de kosten voor compliance verlagen. Ontdek de adviesdiensten van Encryption Consulting op het gebied van encryptie om een ​​strategie voor gegevensbescherming te ontwerpen die aansluit op uw gevoelige gegevens en compliance-eisen.
- Key Takeaways
- Wat is tokenisatie?
- Tokenisatie-terminologie
- Hoe werkt tokenisatie?
- Tokenisatie versus versleuteling
- Waarvoor wordt tokenisatie gebruikt?
- Tokenisatie en PCI DSS-naleving
- Voordelen van tokenisatie
- Hoe encryptieconsultancy kan helpen
- Veelgestelde Vragen / FAQ
- Bescherm gevoelige gegevens op de juiste manier.
