Hoppa till innehĂĄll

47-dagarscertifikat kommer. Är du redo?

Agera nu →

Nyckelhantering – Rekommendationer och bästa praxis

Viktiga ledningsrekommendationer och bästa praxis

Kryptografiska nycklar är en viktig del av alla säkerhetssystem. De gör allt från data kryptering och dekryptering till användarautentisering. Om en kryptografisk nyckel komprometteras kan det leda till att hela en organisations säkerhetsinfrastruktur kollapsar, vilket gör det möjligt för angriparen att dekryptera känsliga data, autentisera sig som privilegierade användare eller ge sig själv tillgång till andra källor med sekretessbelagd information. Lyckligtvis kan korrekt hantering av nycklar och deras relaterade komponenter garantera säkerheten för konfidentiell information.

Nyckelhantering är processen att införa vissa standarder för att säkerställa säkerheten för kryptografiska nycklar i en organisation. Nyckelhantering handlar om att skapa, utbyta, lagra, radera och uppdatera nycklar, samt den åtkomst som medlemmar i en organisation har till nycklar.

Symmetriska nycklar används primärt för att kryptera och dekryptera data i vila, medan data i rörelse krypteras och dekrypteras med asymmetriska nycklar. Symmetriska nycklar används för data i vila eftersom symmetrisk kryptering är snabb och enkel att använda, vilket är användbart för klienter som använder en databas, men är mindre säker.

Eftersom en mer komplicerad och säker kryptering behövs för data i rörelse används asymmetriska nycklar.

Symmetriska nyckelsystems funktion

Översikt över hur symmetriska nyckelsystem fungerar, tillsammans med de viktigaste stegen som är involverade:

  1. En användare kontaktar lagringssystemet, en databas, lagring etc. och begär krypterad data
  2. Lagringssystemet begär datakrypteringsnyckeln (DEK) från nyckelhanterarens API, som sedan verifierar giltigheten av certifikaten för nyckelhanterarens API och nyckelhanteraren.
  3. En säker TLS anslutningen skapas sedan, och nyckelhanteraren använder en nyckelkrypteringsnyckel (KEK) för att dekryptera DEK:n som skickas till lagringssystemen via nyckelhanterarens API
  4. Informationen dekrypteras sedan och skickas som klartext till användaren.

Skräddarsydda molnnyckelhanteringstjänster

Få flexibla och anpassningsbara konsulttjänster som anpassas till dina molnbehov.

Funktionssätt för asymmetriska nyckelsystem

Asymmetriska nyckelsystem fungerar olika på grund av deras användning av nyckelpar. Stegen följer nedan:

  1. Avsändaren och mottagaren validerar varandras certifikat antingen via sina privata certifikatutfärdare (CA) eller en extern valideringsmyndighet (VA)
  2. Mottagaren skickar sedan sin offentliga nyckel till avsändaren, som krypterar informationen som ska skickas med en symmetrisk engångsnyckel som krypteras med mottagarens offentliga nyckel och skickas till mottagaren tillsammans med den krypterade informationen. oformatterad text
  3. Mottagaren dekrypterar den symmetriska engångsnyckeln med sin egen privata nyckel och fortsätter att dekryptera informationen med den okrypterade engångsnyckeln.

Även om dessa nyckelsystem håller data säker, gör det kryptografiska nycklar till den största källan till säkerhetsproblem för en organisation, vilket är där nyckelhantering kommer in

För att säkerställa stark säkerhet och enhetlighet i alla myndigheter har National Institute of Standards and Technology (NIST) skapat Federal Information Processing Standards (FIPS) och NIST-rekommendationer, kallade NIST-standarder, för känslig och oklassificerad information i myndigheter. Dessa standarder har godkända säkerhetsmetoder för all myndighetsdata som är oklassificerad och känslig.

Eftersom dessa standarder är godkända för all myndighets känslig och oklassificerad data, innebär det att de är bästa praxis för kryptografiskt nyckelskydd för icke-statliga företag.

NIST-standarder

Det första säkerhetsproblemet som NIST-standarderna granskar är kryptografiska algoritmer som används för kryptering av data. Tidigare i den här bloggen har symmetriska och asymmetriska kryptografiska algoritmer diskuterats, men NIST-standarderna godkänner endast ett fåtal specifika typer av dessa algoritmer.

För symmetriska algoritmer, blockchifferbaserade algoritmer, såsom AESoch hashfunktionsbaserade algoritmer, som SHA-1 eller SHA-256, är godkända. Blockchifferbaserade algoritmer itererar genom en serie bitar som kallas block och använder olika operationer, såsom XOR, för att permutera blocken över en serie rundor, vilket leder till skapandet av en chiffertexten.

Hashfunktionsbaserade algoritmer använder hash, som är envägsfunktioner, för att generera hashdata. Asymmetriska algoritmer accepteras alla, men NIST säger att "den privata nyckeln bör vara under ensam kontroll av den enhet som "äger" nyckelparet".

Kryptografiska hashfunktioner, som inte använder kryptografiska nycklar, och slumpmässiga bitgeneratorer (RBG), som används för att generera nyckelmaterial, är också godkända av NIST-standarder. En lista över alla algoritmer som godkänts av NIST-standarder finns i FIPS 180 och SP 800-90 för hashfunktioner respektive RBG.

NIST-standarder diskuterar också hur kryptografiska nycklar bör användas. Den viktigaste rekommendationen är att en unik nyckel bör skapas vid varje nyckelskapande. En nyckel bör inte användas för både autentisering och dekryptering, en användare bör ha en separat nyckel för varje användning. NIST-standarder ger råd om vad en kryptoperiod bör ställas in på. En kryptoperiod är den tidsperiod som en nyckel kan användas för sitt givna syfte innan den måste förnyas eller, helst, ersättas med en ny nyckel.

För asymmetriska nyckelpar har varje nyckel sin egen kryptoperiod. Kryptoperioden för nyckeln som används för att skapa en digital signatur kallas ursprungsanvändningsperioden, medan den andra kryptoperioden kallas mottagaranvändningsperioden. NIST-standarder föreslår att de två kryptoperioderna börjar samtidigt, men mottagaranvändningsperioden kan sträcka sig bortom ursprungsanvändningsperioden, inte tvärtom.

Slutsats

Nyckelhantering är en av de viktigaste delarna av cybersäkerhet och bör därför utföras med alla bästa praxis i åtanke. Lyckligtvis publicerar regeringen NIST-standarderna som rekommenderar de bästa sätten att minimera säkerhetsrisker relaterade till kryptografiska nycklar.

NIST-standarderna diskuterar hur nycklar ska användas, vilka kryptografiska algoritmer som är godkända för myndighetsarbete och vilka kryptoperioder för nycklar ska ställas in på. Allt eftersom NIST-standarderna uppdateras är det värt att hålla koll på dem för att säkerställa att ditt säkerhetssystem alltid är uppdaterat.