Hoppa till innehåll

47-dagarscertifikat kommer. Är du redo?

Agera nu →

Praktisk nyckelhantering inom banksektorn

Viktig livscykelhantering

Idag ska vi titta på det praktiska Nyckelhantering vad gäller bankbranschen. Transaktioner som sker online har uppenbarligen ett stort behov av effektivt skydd, det finns många sätt att hantera detta behov. Vi kommer att gå igenom olika krypteringsmetoder, ett praktiskt användningsfall av bankkryptering och analysera vilka typer av krypteringar är mest användbara i detta ämne.

Några stora utmaningar med symmetrisk kryptografi 

Ett stort problem är att ju fler användare som behöver åtkomst till den hemliga nyckeln, desto svårare blir nyckelhanteringen. Vissa kompletterande processer kan krävas för att flera klienter ska kunna komma åt samma nycklar.

Symmetriska nycklar har inte heller metadata kopplade till sig själva, så de är sårbara för att löpa ut. Därför Viktig livscykelhantering System kan implementeras för att automatiskt rotera utgående nycklar ur cykeln. Dessutom, om en symmetrisk nyckel komprometteras, gör det alla användare sårbara – därför kräver symmetriska nycklar skydd.

Ocuco-landskapet Hårdvarusäkerhetsmodul (HSM) är en mycket avancerad och säker lagringsenhet specifikt för nycklar. Vid slutet av nyckelns livscykel måste nyckeln tas ur bruk och ersättas med en ny nyckel.

Symmetrisk kontra asymmetrisk kryptografi

Symmetriska algoritmer är mycket gamla i konceptet och kretsar kring idén att samma nyckel används för att kryptera och dekryptera informationen, vilket kan visa sig användbart för hastighet. Det är dock mer sårbart än en nyare typ av kryptering som använder en offentlig och privat nyckel för kryptering respektive dekryptering. Denna typ av kryptering, kallad Asymmetrisk kryptering, har bevisat sin överlägsenhet inom säkerhet och används nu i stor utsträckning än idag.

Så varför använda symmetrisk kryptering överhuvudtaget om asymmetrisk kryptering är säkrare? Det vore som att köra en stridsvagn till jobbet istället för en bil, ibland kan det extra skyddet sakta ner dig för mycket. För olika användningsområden, som bankverksamhet, kan symmetriska algoritmer ge en fördel genom att säkerställa att krypteringsprocessen sker så snabbt som möjligt.

Hur mycket långsammare skulle världen gå om internettransaktioner var flera gånger långsammare än de är nu? Hur mycket dyrare skulle det vara att underhålla dessa system med långsammare, mer komplicerade algoritmer? Därav behovet av symmetrisk kryptering.

Asymmetrisk kryptering lyser med sina användningsområden i digital signering eller blockkedjor, till exempel, där absolut datasäkerhet är av största vikt. Med digital signering innebär användningen av både en offentlig och en privat nyckel att identiteten på den som signerar informationen lätt kan identifieras.

Undertecknaren använder sin privata nyckel för kryptering, medan mottagaren verifierar sin identitet med sin offentliga nyckel. Eftersom endast undertecknarens offentliga nyckel kan dekryptera data som är krypterad med undertecknarens privata nyckel, verifieras undertecknarens identitet när informationen dekrypteras.

Asymmetriska krypteringsalgoritmer används ofta för att skydda onlinekommunikation nuförtiden där komplexa nyckelhanteringsutmaningar föreligger. Public Key Infrastructure (PKI) är ett viktigt ramverk som baseras på asymmetrisk kryptering. Användning av HSM:er och Key Lifecycle Managementautomatiseras tråkiga uppgifter för att göra det enklare att underlätta högtillgänglighetsåtgärder och efterlevnad av krypteringsstandarder.

Anpassningsbara HSM-lösningar

Få högkvalitativa HSM-lösningar och tjänster för att säkra dina kryptografiska nycklar.

Hur fungerar det symmetriska schemat

Säkerhetsenheter med symmetrisk kryptering är mycket avancerade och säkra, men inte alltid de enklaste att använda. Här är ett exempel på hur en enhet skulle fungera. Om två enheter behöver upprätta en anslutning finns det tre olika nyckeltyper inblandade:

  • Huvudnyckel är en starkt skyddad och långsiktig nyckel som används för att dekryptera andra nycklar. Krypteringsnyckel (KEK) – används för att kryptera nycklar, även starkt skyddad

  • Sessionsnyckeln är ett slumpmässigt genererat nummer som säkerställer en kompromisslös anslutning mellan de två enheterna.

  • Huvudnyckeln och KEK:erna måste uppdateras då och dåDe flesta enheter har inbyggd programmering som kontrollerar nyckelintegriteten automatiskt, vilket underlättar processen. KEK:er bör alltid installeras manuellt av en nyckelförvaltare eller automatiskt genom en förkonfigurerad process i ett nyckelhanteringssystem.

Dekrypteringsprocessen är som följer:

  • Enheterna skapar en sessionsnyckel med hjälp av en RNG (slumptalsgenerator)
  • En liten mängd data krypteras på sessionsnyckeln
  • Krypterar sessionsnyckeln med KEK
  • Skickar krypterad data till mottagarenheten
  • Förstör sessionsnycklar
  • Efter en viss mängd indata följs steg 1-4 för att ge variation i nyckeltalen.

Det finns dock många praktiska problem som uppstår i detta scenario:

  • Hur länge kan huvudnycklar hållas hemliga? Hur ofta behöver de roteras?
  • KEK:er måste också roteras regelbundet, vilka policyer styr dem?
  • Varje kommunikationslänk mellan de två abonnenterna måste använda en KEK. Hur säkerställer man tillgänglighet när många abonnenter måste betjänas?

Slutsats

Nyckelhantering kan vara en komplicerad process men det är viktigt att hantera den väl för hög tillgänglighet och säkerhet, särskilt med tanke på att kunder och företagstillgångar skyddas genom dessa krypteringar. Både asymmetriska och symmetriska krypteringsalgoritmer har sina fördelar och nackdelar, vilket gör båda typerna effektiva beroende på användningsfallet. Det är viktigt att förstå deras skillnader när man överväger kryptering för bankändamål. Efter att ha brutit ner den symmetriska krypteringsprocessen blir den ett självklart val för praktisk nyckelhantering för bankanvändningsfall.

Effektiv och säker leverans av nycklar och certifikat, skyddade av respektive kryptografiska standarder, är det som gör det möjligt för oss att bedriva vår bankverksamhet. Integriteten och snabbheten i informationsöverföringsprocessen måste prioriteras. På Encryption Consulting ger vi vägledning om detta ramverk genom utbildning och utvärdering för att uppnå ännu större effektivitet och säkerhet. Se till att kolla in våra... bloggar och utbildningscentrum för fler resurser om dessa ämnen.