Hoppa till innehåll

47-dagarscertifikat kommer. Är du redo?

Agera nu →

Vad är formatbevarande kryptering (FPE)? Är formatbevarande kryptering säker?

Vad-är-formatbevarande-kryptering-FPE_-Är-formatbevarande-kryptering-säker_

Formatbevarande kryptering, eller FPE, är en krypteringsalgoritm vilket bevarar informationens format medan den läses krypteradFPE är svagare än standard Advanced Encryption Standard (AES), men FPE kan bevara både datalängden och formatet. FPE arbetar med befintliga databaser för att kryptera data samtidigt som de behåller samma format, vilket krypterar data utan att skada funktionen hos befintliga applikationer.

Formatbevarande kryptering (FPE)

Formatbevarande kryptering

FPE krypterar tagningar HOPPAntext och omvandlar den till chiffertexten, av samma format. Ett exempel på detta ses ovan. Genom att behålla formatet detsamma kan en applikation utföra operationer på data som om det vore klartext, utan att avslöja den känsliga informationen som är krypterad. Personligt identifierbar information (PII), kreditkortsinformation, personnummer och annan känslig information krypteras normalt med formatbevarande kryptering. FPE har tre olika driftlägen: FF1, FF2 och FF3, vilka kallas FFX som helhet.

Alla tre driftmetoderna använder AES-blockchiffern i sin kryptering. Det andra läget, FF2, skapades men godkändes aldrig av National Institute of Standards and Technology (NIST). Istället godkändes FF1 och FF3. FF1 är den vanligaste versionen på grund av en kryptanalytisk attack som utfördes på FF3-metoden, vilken visade att den hade brister. Denna attack fann att den föreslagna 128-bitars säkerhetsnivån inte uppnåddes. Som svar skapades en metod som heter FF3-1 i början av 2019, vilken åtgärdade dessa problem.

FPE fungerar extremt bra med både befintliga och nya applikationer. Om en applikation behövde data av en viss längd och i ett visst format, skulle FPE kunna tillämpas på informationen för att kryptera den utan att applikationen behöver ändras. Detta fungerar särskilt bra med programvara som inte kan hantera långa datasträngar. Formatbevarande kryptering är en giltig krypteringsalgoritm som ska användas för att uppfylla NIST-standarder. En NIST-publikation, kallad NIST 800-38G, skapades för att hantera FPE. Denna NIST-publikation fokuserar på de tre metoderna för formatbevarande kryptering och beskriver de tekniska detaljerna för varje driftsätt.

Skräddarsydda krypteringstjänster

Vi utvärderar, strategiserar och implementerar krypteringsstrategier och lösningar.

FPE i molnet

Många leverantörer erbjuder FPE med sina tjänster, inklusive Comforte, HashiCorp, Futurex och Xmart Solutions. Vissa molntjänstleverantörer (CSP:er) erbjuder alternativ för att använda FPE inom sin plattform, men betydligt färre än vanliga leverantörer. Av de tre största CSP:erna, Microsoft Azure, Amazon Web Services (AWS) och Google Cloud Platform (GCP), är det bara GCP som erbjuder användare möjligheten att arbeta med formatbevarande kryptering.

Med hjälp av FFX ger Google Cloud Platform användare tillgång till FF1- och FF3-FPE-metoderna, även om FF1 är den vanligaste metoden. FFX använder flera omgångar av en Feistel-funktion på klartexten, tillsammans med en nyckel, för att skapa chiffertexten. Feistel-funktionen delar upp klartexten i två delar, permuterar texten för att ändra dess utseende och byter sedan ut den vänstra halvan av texten mot den högra och vice versa. FF1-metoden använder 10 rundor av en Feistel-funktion och FF3 använder 8 rundor.

För en användare som använder Förlust av dataförlust (CLD) API I GCP måste ett alfabet som ska användas för att kryptera klartexten anges för att kryptera med FFX. Detta kan göras genom att använda ett förkortat namn på en av de fyra vanligaste alfabetstyperna. NUMERIC anger siffrorna 0-9, HEXADECIMAL inkluderar det NUMERIC-alfabetet tillsammans med AF, UPPER_CASE_ALPHA_NUMERIC är för 0-9 och AZ, och ALPHA_NUMERIC anger 0-9, AZ och az. Användare kan också använda ett radixvärde som anger alfabetets storlek. Om man anger 2 får man ett alfabet bestående av siffrorna 0 och 1, medan om man anger 95 får man ett alfabet med endast numeriska tecken, versaler, gemener och symboler. Det sista sättet att ange alfabetet är att ange exakt de siffror, symboler och bokstäver som finns i alfabetet.

Kryptering med FPE på GCP kan resultera i en bild som liknar den föregående bilden, eller så kan en surrogatannotering föregå chiffertexten, om informationen är ostrukturerad. En chiffertext med en surrogatannotering följer detta format:

SURROGATINFOTYP(SURROGATLÄNGD): SURROGATVÄRDE

Surrogate_infotype väljs av användaren och kan vara vilket ord som helst. Surrogate_length anger hur långt surrogate_value är, och surrogate_value är själva chiffertexten. Ett exempel på chiffertext med en surrogatannotering är:

FaKeInFoTyPe(13): 182-123-3596

FPE med krypteringskonsulting

Krypteringskonsulting erbjudanden bloggar Vi tillhandahåller information för alla organisationer eller användare som vill lära sig mer om FPE. Vi tillhandahåller även resurser som använder Google Cloud Platforms FPE-alternativ. Hinkskydd och Molndataskyddare båda arbetar med DLP- och Key Management Services (KMS) API:er för att kryptera data som skickas till Google Cloud Storage eller data i en organisations lokala databas med FPE. Bucket Protector och Cloud Data Protector faller under Skydd mot molndatasjöar tjänster som erbjuds av Encryption Consulting, som skyddar data i datalagrings- och datainmatningsfaserna i molndatasjöns livscykel.