Meteen naar de inhoud

Certificaten met een geldigheidsduur van 47 dagen komen eraan. Ben je klaar?

Handel nu →

Wat is de beste encryptiestrategie om uw gegevens te beschermen?

oplossingen die u kunnen helpen uw gegevens te beschermen

Data encryptie is een methode die platte tekst omzet in gecodeerde gegevens, ook wel ciphertext genoemd. Encryptie kan worden gebruikt om het gecodeerde bericht te decoderen. Zowel gegevens in rust als gegevens in gebruik zijn methoden voor het versleutelen van bestanden. Encryptiestrategie kan worden gecombineerd met authenticatiediensten om te garanderen dat alleen geautoriseerde gebruikers toegang hebben tot de gegevens van uw organisatie.

Gegevensversleuteling is typisch voor twee typen

  1. Symmetrische encryptie

    Er wordt één enkele sleutel gebruikt voor gegevensversleuteling en decryptieAlle geautoriseerde gebruikers hebben toegang tot de sleutel, waarmee ze toegang krijgen tot hun gegevens.

  2. Asymmetrische versleuteling

    Gegevens worden versleuteld en ontsleuteld met behulp van twee wiskundige sleutels. De publieke sleutel wordt gebruikt om gegevens te versleutelen en de privésleutel om ze te ontsleutelen. De privésleutel blijft geheim, terwijl de publieke sleutel met iedereen wordt gedeeld.

Status van de gegevens

Er zijn drie basisstatussen van gegevens binnen elke organisatie. Gegevens moeten gedurende hun hele levenscyclus worden beschermd om veilig te zijn.

  1. Gegevens in rust

    Versleuteling van data-at-rest voorkomt dat gegevens zichtbaar zijn in geval van ongeautoriseerde toegang. Organisaties kunnen gevoelige bestanden versleutelen voordat ze worden verplaatst, of volledige schijfversleuteling gebruiken om het volledige opslagmedium te versleutelen. Gebruikers hebben een encryptiesleutel nodig om versleutelde gegevens te lezen.

  2. Gegevens in beweging

    Het wordt gebruikt in big data-analyses, omdat de verwerking van gegevens een organisatie kan helpen bij het analyseren en verkrijgen van inzicht in trends zodra deze zich voordoen.

  3. Gegevens in gebruik

    Encryptie speelt een belangrijke rol bij de bescherming van gegevens tijdens gebruik of verzending. Gegevens moeten altijd worden versleuteld wanneer ze via externe of interne netwerken worden verzonden.

Bijvoorbeeld: stel dat Bob Alice een foto van een cheeseburger wil sturen. Bob heeft de foto gemaakt met zijn smartphone, die hem sindsdien heeft opgeslagen – de foto van de cheeseburger is momenteel data in rust. Bob bekijkt de foto en voegt deze toe aan een e-mail, die de foto in het geheugen laadt – het wordt data in gebruik (met name door de fotoviewer en e-mailapps van zijn telefoon). Bob tikt op 'Verzenden' en de e-mail met de bijgevoegde foto wordt via internet verzonden naar Alice' e-mailservice; het is data in transit geworden.

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!

Gegevens in rust

Encryptie van gegevens in rust is als het opbergen van belangrijke documenten in een kluis. Alleen degenen met de sleutel hebben toegang tot de opgeslagen documenten; op dezelfde manier hebben alleen degenen met de encryptiesleutel toegang tot de opgeslagen gegevens. Het versleutelen van opgeslagen gegevens beschermt deze tegen negatieve gevolgen zoals datalekken, ongeautoriseerde toegang en fysieke diefstal. Zonder de sleutel zijn de gegevens nutteloos.

Er zijn verschillende soorten technologieën om de gegevens te beschermen, namelijk:

FDE (volledige schijfversleuteling)

FDE is zeer nuttig voor pc's, laptops en draagbare elektronische apparaten die verloren of gestolen kunnen worden. De versleutelde gegevens zijn ontoegankelijk voor de dief, zelfs als het apparaat wordt gestolen. Omdat één sleutel wordt gebruikt om de volledige harde schijf te versleutelen, vereist FDE dat netwerkbeheerders een sterk wachtwoordbeleid hanteren en een back-upproces voor de encryptiesleutel bieden voor het geval medewerkers hun wachtwoord vergeten of onverwachts het bedrijf verlaten.

FDE werkt door automatisch gegevens op een harde schijf te converteren naar een formaat dat niet te begrijpen is voor iemand die niet over de sleutel beschikt om de conversie ongedaan te maken. De harde schijf wordt in het bijzonder omgezet van leesbare platte tekst naar een versleutelde tekst die pas kan worden gelezen nadat deze met een sleutel weer naar platte tekst is omgezet. Zelfs als de harde schijf wordt verwijderd en in een ander systeem wordt geplaatst, zijn de gegevens niet toegankelijk zonder de juiste authenticatiesleutel.

FDE wordt vaak tijdens de productie op computers geïnstalleerd. Zo maken BitLocker, dat in sommige versies van Microsoft Windows aanwezig is, en FileVault, onderdeel van het macOS-besturingssysteem, beide FDE mogelijk. Gebruikers van BitLocker en FileVault kunnen vergeten wachtwoorden terughalen. FileVault maakt een back-up van encryptiesleutels naar Apple iCloud, terwijl BitLocker herstelgegevens in Active Directory bewaart.

Op alle Windows-apparaten biedt Microsoft ook apparaatversleuteling, waarmee gegevens worden beveiligd door de schijf te versleutelen.

MDM (beheer van mobiele apparaten)

MDM-technologie beheert gegevens op mobiele apparaten. Ze maken het mogelijk de toegang tot bepaalde bedrijfsapplicaties te beperken, de toegang tot het apparaat te beperken of gegevens op mobiele apparaten of tablets te versleutelen. Ze dienen hetzelfde doel als reguliere versleuteling bij verlies van een apparaat, maar wanneer de gegevens buiten het apparaat worden getransporteerd, blijven ze niet versleuteld.

Gegevens in rust vormen nog steeds een aantrekkelijk doelwit voor aanvallers, die de gegevens kunnen versleutelen en voor losgeld kunnen vasthouden, de gegevens kunnen stelen, beschadigen of wissen. Ongeacht de methode is het uiteindelijke doel om toegang te krijgen tot de gegevens in rust en kwaadaardige acties te ondernemen.

  • Ransomware is een type malware dat, zodra het een systeem binnendringt, opgeslagen gegevens versleutelt, waardoor ze onbruikbaar worden. Ransomware-aanvallers ontsleutelen de gegevens nadat het slachtoffer een vergoeding heeft betaald.

  • Een datalek Kan optreden als opgeslagen gegevens worden verplaatst of gelekt naar een onbeveiligde omgeving. Datalekken kunnen opzettelijk zijn, bijvoorbeeld wanneer een externe aanvaller of kwaadwillende insider doelbewust toegang krijgt tot de gegevens om deze te kopiëren of te lekken. Ze kunnen ook onbedoeld zijn, bijvoorbeeld wanneer een server openstaat voor het openbare internet, waardoor de daarop opgeslagen gegevens lekken.

  • Fysieke diefstal kan gevolgen hebben voor opgeslagen gegevens als iemand de laptop, tablet, smartphone of een ander apparaat steelt waarop de gegevens zich bevinden.

Hoe u gegevens in rust kunt beveiligen

  • Het implementeren van encryptieoplossingen is een van de beste en eenvoudigste manieren voor bedrijven om hun opgeslagen gegevens te beschermen tegen nalatigheid van werknemers. Organisaties kunnen de harde schijven van werknemers encrypteren met behulp van de ingebouwde data-encryptietools van besturingssystemen, zoals Windows BitLocker en macOS FileVault. Dit garandeert dat als iemand het apparaat steelt, hij er geen toegang toe heeft zonder encryptiesleutel, zelfs niet wanneer de computer wordt opgestart met een USB-stick.

  • We moeten ook fysieke beveiliging bieden voor apparaten en opslagmedia waarop gegevens worden opgeslagen. Het moet voor een aanvaller moeilijk zijn om fysiek toegang te krijgen tot een apparaat of opslagmedium en de gegevens te stelen. Als een bedrijf bijvoorbeeld gevoelige gegevens bewaart op bestandsservers, in databases of op werkstations, is de fysieke beveiliging van het gebouw essentieel.

Gegevens in beweging

Als gegevens niet versleuteld zijn tijdens het transport tussen apparaten, kunnen ze worden onderschept, gestolen of gelekt. Gegevens die onderweg zijn, worden vaak versleuteld om onderschepping te voorkomen, omdat ze vatbaar zijn voor man-in-the-middle-aanvallen, bijvoorbeeld. Het moet altijd gecodeerd zijn wanneer gegevens via interne of externe netwerken worden verzonden.

Gegevens in beweging kunnen worden versleuteld met behulp van de volgende methoden:

  1. TLS / SSL

    TLS / SSL Zijn twee van de bekendste cryptografische toepassingen voor data in beweging. TLS biedt een transportlaag als een versleutelde verbinding tussen berichtoverdrachtsagenten of e-mailservers. SSL-certificaten gebruiken daarentegen publieke en privésleutels om privégesprekken die via internet worden verzonden te versleutelen.

  2. HTTPS

    De veilige variant van HTTP HTTPS is een protocol dat gebruikers beschermt tegen man-in-the-middle (MitM)-aanvallen en afluisteraars. HTTPS wordt doorgaans gebruikt om internetverbindingen te beveiligen. Toch heeft het zich ook gevestigd als een veelgebruikte encryptiemethode voor communicatie tussen webhosts en browsers en tussen hosts in de cloud en niet-cloudomgevingen. HTTPS is een SSL-certificaat dat wordt gebruikt voor HTTP-communicatie.

  3. IPsec

    Internet Protocol Security wordt gebruikt door de Internet Small Computer System Interface (IoS) transportlaag om data in Motion (IPsec) te beschermen. Om te voorkomen dat hackers de inhoud van de data die tussen twee apparaten wordt verzonden, kunnen zien, kan IPsec de data versleutelen. Omdat IPsec gebruikmaakt van cryptografische technieken zoals Triple Data Encryption Standard (Triple DES) en Advanced Encryption Standard, wordt het veel gebruikt als transitversleutelingsprotocol voor VPN-tunnels (Virtual Private Network). IPsec maakt ook gebruik van SSL-certificaten. Om data in Motion te beveiligen, kunnen versleutelingstechnologieën ook worden geïntegreerd met reeds bestaande ERP-systemen (Enterprise Resource Planning).

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!

Hoe u gegevens in beweging kunt beveiligen

  1. Versleutel de gegevens zelf voordat ze over een netwerk worden verzonden. Als we bijvoorbeeld gegevens via internet verzenden, moeten we eerst de gegevens versleutelen en ze vervolgens verzenden.

  2. Als gegevens via een verbinding worden verzonden, moeten we eerst encryptie gebruiken om de verbinding te beveiligen. Als gegevens bijvoorbeeld tussen twee hosts worden verzonden, kunnen we een VPN gebruiken om eerst een beveiligde verbinding tussen de twee hosts tot stand te brengen en vervolgens de gegevens te verzenden.

Gegevens in gebruik

In omgevingen waar de sleutels of de gegevens in gebruik zijn, worden doorgaans alternatieve controles aangeboden, aangezien de decoderingssleutels en de gedecodeerde gegevens volledig ontoegankelijk moeten zijn voor een aanvaller om de beveiliging te waarborgen. Bij het gebruik van clouddiensten moeten bedrijven zoeken naar een gedistribueerde oplossing, zoals een HSM om hun sleutels veilig en onafhankelijk van de dienstverlener te bewaren.

Hoe u uw gegevens in gebruik kunt beveiligen

  1. Waar mogelijk moeten we encryptie gebruiken om de gegevens te versleutelen.
  2. Wij moeten passende veiligheidsmaatregelen treffen om ervoor te zorgen dat gebruikte gegevens niet onrechtmatig of per ongeluk met onbevoegde partijen worden gedeeld.

E-mailversleuteling

asymmetrisch or Public Key Infrastructure-encryptie (PKI) is de meest gebruikte methode voor e-mailbeveiliging of het beheren van sleuteldistributie en -validatie. PKI wordt veel gebruikt en bestaat uit het volgende.

  1. Een organisatie die digitale certificaten of een certificeringsinstantie (CA)Een certificaat is een digitaal bewijs dat bewijst dat u de eigenaar bent van een openbare sleutel.
  2. Voordat u een digitaal certificaat Voor een aanvrager fungeert een registratieautoriteit (RA) als verificateur van de certificeringsinstantie.
  3. Informatie kan geheim of verborgen worden gemaakt door het encryptieproces, dat gebaseerd is op een wiskundige techniek die een cipher wordt genoemd. Een code (of sleutel) is nodig om de informatie te ontsleutelen voor de beoogde ontvangers, zodat de encryptie kan worden uitgevoerd. Gegevens die niet versleuteld zijn, worden platte tekst genoemd, terwijl versleutelde gegevens bekend staan ​​als cijfertekst.

Hoe werkt e-mailversleuteling?

Public-key cryptografie, ook wel asymmetrische encryptie genoemd, vormt de basis voor e-mailversleuteling. Aan elk e-mailadres wordt een set sleutels toegewezen – een openbare en een privésleutel. De openbare sleutel versleutelt berichten tijdens verzending en is voor iedereen beschikbaar. De eigenaar van het e-mailaccount heeft als enige toegang tot de privésleutel. Alleen de bijbehorende privésleutel kan de berichten ontsleutelen nadat de openbare sleutel ze onleesbaar heeft gemaakt.

Om te voorkomen dat ze doelbewust door een aanvaller worden aangevallen, moeten we al onze e-mails versleutelen, niet alleen die met belangrijke informatie. E-mailversleuteling biedt bescherming tegen mogelijk schadelijke links of identiteitsfraude, aangezien oplichting zoals phishing en spoofing steeds vaker voorkomt. Gegevens die via e-mail worden verzonden, worden beveiligd met end-to-end e-mailversleuteling, zodat alleen de afzender en de ontvanger er toegang toe hebben en deze kunnen lezen.

Toepassingen van e-mailversleuteling

  1. Afluisteren

    De radiocommunicatie tussen uw pc en een draadloze router wordt onderschept door een aanvaller die een computer gebruikt. Bij gebruik van versleutelde e-mail kunnen alleen degenen die de privésleutel bezitten het bericht ontsleutelen.

  2. Spammen en phishing

    Phishing-e-mails vormen een ernstig beveiligingsrisico, in tegenstelling tot spam-e-mails die u ongevraagd van reclamebureaus ontvangt. Phishing-e-mails worden verzonden om uw gevoelige informatie te verkrijgen, zoals bankgegevens, inloggegevens, enz. Vaak doen ze zich voor als gerenommeerde bedrijven. Een beveiligingslaag wordt toegevoegd door wachtwoorden als hashes op te slaan, DMARC (Domain-based Message Authentication, Reporting and Conformance) te implementeren en gevoelige gegevens te versleutelen.

  3. spoofing

    E-maildiensten, zoals postdiensten, hebben geen specifiek retouradres nodig om een ​​bericht te versturen. Een cybercrimineel kan het retouradres van een e-mail vervalsen om het te laten lijken alsof het afkomstig is van een betrouwbaar account, ook al is dat niet zo. Door ervoor te zorgen dat iedereen binnen uw organisatie zijn of haar e-mails ondertekent om vertrouwen te tonen, kunt u e-mailondertekeningscertificaten gebruiken om dit soort aanvallen te stoppen.

Uw strategie opbouwen

Zeven essentiële componenten kunnen helpen bij de ontwikkeling van een succesvolle end-to-end-strategie

  1. SSL-decodering

    Versleuteling is een fantastische manier om gegevens te beschermen, maar het is ook een fantastische manier om gevaren te verbergen. Verschillende versleutelingstechnieken hebben verschillende mogelijkheden voor gegevensverwerking en belangrijke vereisten voor decodering. De meeste netwerkbeveiligingstools kunnen HTTPS (SSL)-communicatie niet decoderen en onderzoeken.

    Nu steeds meer diensten – zoals Facebook, Twitter, YouTube, Google Zoeken en DropBox, om er maar een paar te noemen – SSL-encryptie gebruiken om consumenten te beschermen, maken ze het onbedoeld moeilijker voor bedrijven om te voorkomen dat schadelijke code in het netwerkverkeer lekt. Cyberaanvallers maken misbruik van deze zwakte; het is daarom cruciaal om SSL-decryptietechnologie te overwegen bij het selecteren van de juiste encryptieoplossingen voor uw bedrijf om inzicht te krijgen in cruciale gegevens bij de in- en uitvoerpunten.

    Tools die gewend zijn decoderen the SSL Certificaten zijn:

    • Giga SMART SSL TLS-decodering
    • Fidelis-decodering
    • A10 Networks Thunder SSLi.
  2. Sleutelbeheer

    Bescherm uw sleutels. Ongeacht de beveiligingsmaatregelen is een bedrijf kwetsbaar voor aanvallen als sleutels en certificaten niet goed worden bewaard. Veel bedrijven hebben behoefte aan een beter inzicht in hun inventaris en hebben duizenden sleutels en certificaten.

    Ze moeten weten tot welke systemen sleutels en certificaten toegang verlenen, hoe ze worden gebruikt en wie de verantwoordelijkheid draagt. Organisaties moeten op de hoogte zijn van de sleutels en certificaten die in het netwerk worden gebruikt, wie er toegang toe heeft en hoe en wanneer ze worden gebruikt. Door sleutels en certificaten centraal te beheren, is het mogelijk om een ​​volledig overzicht te krijgen van de inventaris van de organisatie als eerste stap in het verkrijgen van deze gegevens. U kunt ongebruikelijke activiteiten, zoals malafide websites, detecteren. zelfondertekende certificaten.

    • Levenscyclusbeheer van encryptiesleutels

      Hoewel het beheren van de levenscyclus van encryptiesleutels lastig kan zijn voor organisaties met veel sleutels, is het noodzakelijk om de integriteit van de sleutels en daarmee ook de integriteit van de data zelf te verifiëren. Vanaf het moment dat ze worden aangemaakt, gedurende hun gehele levenscyclus van initiatie, distributie, activering, deactivering en beëindiging, moeten sleutels worden beschermd met behulp van een betrouwbare beveiligingsoplossing. sleutelbeheer oplossing.

    • Heterogeen sleutelbeheer

      Uniforme toegang tot alle encryptiesleutels en een 360-graden "single pane of glass" onderzoeken de algehele strategie die mogelijk wordt gemaakt door een gecentraliseerd sleutelbeheerplatform. Het is mogelijk om een ​​gedetailleerd beeld te krijgen van hoe de sleutels worden gebruikt en, belangrijker nog, of er onrechtmatig toegang toe wordt verkregen door te eisen dat alle sleutels vanaf dezelfde locatie en op dezelfde manier worden beheerd.

      Zonder een allesomvattende oplossing voor heterogeen sleutelbeheer zou het bedrijf voortdurend op zoek zijn naar frauduleuze sleutels en moeten strijden om te garanderen dat versleutelde gegevens betrouwbaar zijn en indien nodig ontsleuteld kunnen worden.

  3. Certificaatbeheer

    Om veilig te functioneren, heeft elk systeem dat is verbonden met het internet of een ander systeem minstens één digitaal certificaat nodig. Het onderhouden van PKI voor een bedrijf of bedrijfseenheid vereist echter doorgaans dat een beheerder honderden of zelfs duizenden certificaten beheert. Elk individueel certificaat is gekoppeld aan verschillende factoren, die elk uniek zijn, waaronder:

    • Variërende vervaldata (en dus noodzaak tot verlenging)
    • Uitgegeven door meerdere certificeringsinstanties.
    • Bestaat uit unieke systeemkwetsbaarheden die afzonderlijk moeten worden bewaakt en aangepakt.

    Om hun effectiviteit te behouden, moeten deze certificaten ook continu worden gecontroleerd. Om te voorkomen dat het systeem vol raakt met ongewenste certificaten, moeten beheerders controle hebben over wie certificaten kan aanvragen en goedkeuren. Al deze processen zijn onmogelijk te beheren met handmatige systemen zoals spreadsheets, waardoor er behoefte is aan een gespecialiseerd certificaatbeheerproces.

  4. Communicatie met HSM's

    Hardware Security Modules (HSM's) zijn geharde, fraudebestendige hardwareapparaten die encryptiemethoden versterken door sleutels te genereren, gegevens te versleutelen en te ontsleutelen en digitale handtekeningen aan te maken en te verifiëren. Sommige Hardware Security Modules (HSM's) zijn gecertificeerd op verschillende FIPS 140-2-niveaus. De toegangscontrolemechanismen en -procedures voor verbinding met de HSM moeten extreem veilig zijn, omdat deze de meest gevoelige gegevens (cryptosleutels) bevat.

    HSM wordt gebruikt voor kritieke infrastructuur omdat het erg duur en kostbaar is om te onderhouden, en niet iedereen toegang zou moeten krijgen. Daarom is PKCS #11 de bekendste, meest gebruikte en erkende standaard in de branche. De PKCS #11-standaard, ook bekend als de "PKCS #11 Cryptographic Token Interface Base Specification", werd in 1994 ontwikkeld door RSA Labs. De meest recente versie, versie 2.40, is ontwikkeld in samenwerking met OASIS.

    Een van de meer specifiek gerichte technische standaarden die specifieke specificaties schetst voor gangbare cryptografiebewerkingen met openbare sleutels en hun platformonafhankelijke programmeerinterfaces, is PKCS #11. Deze standaard definieert een cryptografische token-API die onafhankelijk is van het platform en werkt met HSM's en smartcards. Ondersteuning voor de PKCS #11-standaard wordt geïmplementeerd door alle bedrijven die HSM's verkopen.

    Voor implementatieomgevingen op basis van Microsoft Windows is de API toegankelijk als DLL-bestand; voor implementatieomgevingen op basis van Linux is deze beschikbaar als SO-bestanden. De meest populaire symmetrische en asymmetrische tokens en sleutels (DES/Triple DES, AES, RSA, DSA, enz. sleutels en X.509 digitale certificaten), evenals de hashing- en encryptiemethoden die nodig zijn om deze cryptotokens aan te maken, te wijzigen en te verwijderen, zijn allemaal geïmplementeerd in de API.

  5. Samenwerking:

    De ontwikkeling van een encryptieschema vereist coördinatie. De beste manier om dit aan te pakken is als een belangrijke taak die management, IT en operations omvat. Identificeer de regels, wetgeving, beleidslijnen en externe factoren die van invloed zijn op beslissingen over de aanschaf en implementatie van nieuwe technologie door eerst essentiële gegevens van belanghebbenden te verzamelen. De volgende stap is het identificeren van risicovolle locaties, zoals laptops, draagbare elektronica, draadloze netwerken en databack-ups. Daarnaast kan een encryptiestrategie worden ontwikkeld om de geïdentificeerde hiaten te dichten.

Conclusie

Er zijn verschillende softwareoplossingen die gegevens kunnen helpen beschermen, ook al hebben ze verschillende kwetsbaarheden en aanvalsroutes. Gegevens in beweging en in rust worden beide beschermd door firewalls, antivirussoftware, DLP-tools en encryptiestrategieën. Gegevens bestaan ​​in drie statussen: gegevens in rust, gegevens in gebruik en gegevens in beweging, afhankelijk van de verplaatsing ervan. Gegevens die niet van het ene apparaat naar het andere of van het ene netwerk naar het andere worden verzonden, worden data in rust genoemd. Lokale gegevens op harde schijven van computers, gearchiveerde gegevens in databases, bestandssystemen en opslaginfrastructuur vallen hier allemaal onder.

Gegevens die momenteel worden bijgewerkt, verwerkt, gewist, geopend of gelezen door een systeem dat wordt bewaard in IT-infrastructuren zoals RAM, databases of CPU's, worden 'gegevens in gebruik' genoemd. Dit soort gegevens wordt actief opgeslagen, niet passief. Gegevens daarentegen worden van de ene locatie naar de andere overgedragen, of het nu gaat om computers of virtuele machines, van een eindpunt naar cloudopslag of via een privé- of openbaar netwerk. Gegevens in beweging worden 'data in rust' zodra ze hun bestemming bereiken.