Meteen naar de inhoud

Certificaten met een geldigheidsduur van 47 dagen komen eraan. Ben je klaar?

Handel nu →

Formaatbehoudende encryptie met NIST-aanbevelingen

FPE is een encryptiemechanisme dat gegevens versleuteld houdt terwijl databases en applicaties functioneel blijven. FPE behoudt de indeling van de gegevens, waardoor oudere systemen en netwerken functioneel blijven terwijl de gegevens versleuteld zijn. GCP biedt een DLP API die FPE via hun platform aanbiedt. Dit helpt bij het functioneel/beschikbaar maken van alle soorten systemen en programma's en verbetert ook de controleerbaarheid van gegevens door alle PII-gegevens erin te verwijderen.

In 2014 werd JPMorgan Chase getroffen door een grootschalige cyberaanval waarbij de gegevens van 76 miljoen particuliere en 7 miljoen zakelijke klanten uitlekten. De aanvaller kon beheerdersrechten verkrijgen dankzij niet-functionerende tweefactorauthenticatie en kreeg toegang tot gebruikersgegevens. De webserver en de webapplicatie waren beveiligd, maar de database waarvan de gegevens werden gekopieerd, bleef onversleuteld.

If Formaatbehoud encryptie was gebruikt, had deze situatie kunnen worden verzacht. Met FPE zou er geen wijziging in het databaseschema zijn geweest en de encryptie kunnen on-the-fly worden geïntegreerd.

Wat is formaatbehoudende encryptie?

Voor basisinformatie over FPE verwijzen wij u naar dit link

Om u wat context te geven: Format Preserving Encryption of FPE is een Encryptie algoritme Wordt gebruikt om de opmaak van de platte tekst te behouden terwijl deze versleuteld blijft. De sterkte van FPE is echter lager dan die van AES. FPE is echter een belangrijk mechanisme voor het versleutelen van gegevens met behoud van de datalengte. FPE zorgt ervoor dat alle programma's, applicaties en databases functioneel blijven terwijl de gegevens versleuteld blijven.

Waarom Format Preserving Encryption gebruiken?

Het implementeren van een perfect beveiligd netwerk is moeilijker dan alleen het versleutelen van uw gegevens. Het versleutelen van gegevens is goedkoper, gemakkelijker, veiliger en dus op alle mogelijke manieren beter. Veel organisaties hebben een verouderde infrastructuur die mogelijk niet zo veilig is. Door alle gegevens in het verouderde netwerk te beschermen, worden de gegevens beschermd, zelfs als het netwerk wordt gecompromitteerd. Deze wijziging kan vrijwel zonder impact op de bestaande infrastructuur worden doorgevoerd. Zelfs als de organisatie een robuuste infrastructuur heeft, kunnen er problemen optreden tijdens het controleren van de gegevens. Niemand wil onbewerkte klantgegevens onthullen die hun reputatie in gevaar kunnen brengen. Daarom kan FPE worden gebruikt om alle gegevens te anonimiseren, alle PII (Persoonlijk Identificeerbare Informatie) van klanten te verwijderen en zou het dienen als een extra verdedigingsmechanisme bij datalekken.

Volgens NIST 800-38G:

Formaatbehoudende encryptie (FPE) is ontworpen voor gegevens die niet noodzakelijkerwijs binair zijn. Met name bij een eindige set symbolen, zoals decimale cijfers, transformeert een FPE-methode gegevens die zijn geformatteerd als een reeks symbolen zodanig dat de gecodeerde vorm van de gegevens dezelfde indeling heeft, inclusief de lengte, als de oorspronkelijke gegevens. Een met FPE gecodeerd BSN zou dus een reeks van negen decimalen zijn.

Dus als we een 16-cijferig creditcardnummer converteren, levert dat een andere 16-cijferige waarde op. Een 9-cijferig burgerservicenummer (BSN) levert een andere 9-cijferige waarde op. Dit kan niet worden bereikt met andere encryptiemethoden, zoals AES, waar een creditcard eruitziet als: 0B6X8rMr058Ow+z3Ju5wimxYERpomz402++zNozLhv w= die groter is dan 16 cijfers en niet alleen getallen bevat. Dit type uitvoer zou niet werken in de meeste systemen of databases waar we strikte gegevenstypen moeten volgen. Dus als er 16-cijferige getallen verwacht worden, zou dit type uitvoer niet volstaan ​​en kan het zelfs leiden tot een systeembrede crash.

NIST SP 800-38G beveelt manieren aan om deze gevoelige gegevens in de databases te versleutelen. Deze oplossingen zouden ook volgen FIPS 140-2. Als iemand FPE wil gebruiken, kan hij er dus zeker van zijn dat hij zich aan vrijwel alle regelgeving en normen houdt, wat voldoende is om te voldoen aan de wettelijke vereisten van HIPAA. PCI DSS enz.

Op maat gemaakte cloud-sleutelbeheerservices

Ontvang flexibele en aanpasbare adviesdiensten die aansluiten bij uw cloudvereisten.

FPE door Google Cloud

Ten eerste is Google momenteel de enige cloudprovider die FPE via hun DLP aanbiedt APIsMomenteel zijn de meeste organisaties bezig met de overstap naar de cloud. Om deze overstap veilig te laten verlopen, moeten gegevens tijdens de overdracht versleuteld blijven.

Om dit te bereiken, biedt Google FPE aan onder Cloud Data Loss Prevention. Met behulp van de DLP API kunnen klanten hun gegevens versleutelen met FPE en informatie anonimiseren met behulp van vooraf gedefinieerde informatietypen zoals creditcardnummers, telefoonnummers, enz. Dit zou de gegevens versleutelen en de overstap naar de cloud veiliger maken. De overdracht van gegevens van een datacenter naar een database in de cloud zou ook de referentiële integriteit en het formaat behouden.

Conclusie

FPE is een encryptiemechanisme dat gegevens versleuteld houdt terwijl databases en applicaties functioneel blijven. FPE behoudt de indeling van de gegevens, waardoor oudere systemen en netwerken functioneel blijven terwijl de gegevens versleuteld zijn. GCP biedt een DLP API die FPE via hun platform aanbiedt. Dit helpt bij het functioneel/beschikbaar maken van alle soorten systemen en programma's en verbetert ook de controleerbaarheid van gegevens door alle PII-gegevens erin te verwijderen.

Bronnen: https://www.bbc.com/news/business-29470381