Data kryptering är en metod som omvandlar klartextdata till krypterad data, så kallad chiffertext. Kryptering kan användas för att dekryptera det krypterade meddelandet. Både data i vila och data i bruk är metoderna för att kryptera filer. En Krypteringsstrategi kan kombineras med autentiseringstjänster för att garantera att endast behöriga användare har åtkomst till din organisations data.
Datakryptering är typisk för två typer
-
Symmetrisk kryptering
En enda nyckel används för datakryptering och dekrypteringAlla behöriga användare har tillgång till nyckeln, vilket möjliggör dataåtkomst.
-
Asymmetrisk kryptering
Data krypteras och dekrypteras med hjälp av två matematiska nycklar. Den publika nyckeln används för att kryptera data och den privata nyckeln används för att dekryptera den. Den privata nyckeln hålls hemlig; å andra sidan delas den publika nyckeln med alla.
Datatillstånd
Det finns tre grundläggande tillstånd för data inom en organisation. Data måste skyddas under hela sin livscykel om de ska vara säkra.
-
Data i vila
Kryptering av vilande data förhindrar att data blir synliga vid obehörig åtkomst. Organisationer kan kryptera känsliga filer innan de flyttas eller använda fulldiskkryptering för att kryptera hela lagringsmediet. Användare behöver en krypteringsnyckel för att läsa krypterad data.
-
Data i rörelse
Det används inom stordataanalys, eftersom bearbetning av data kan hjälpa en organisation att analysera och få insikt i trender allt eftersom de uppstår.
-
Data i bruk
Kryptering spelar en viktig roll för att skydda data under användning eller rörelse. Data bör alltid krypteras när de passerar externa eller interna nätverk.
Till exempel: Anta att Bob vill skicka en bild på en cheeseburgare till Alice. Bob tog bilden på sin smartphone, som har lagrat den sedan dess – cheeseburgarbilden är för närvarande data i vila. Bob tittar på bilden och bifogar den till ett e-postmeddelande, som laddar bilden till minnet – den blir data som används (specifikt av hans telefons bildvisare och e-postprogram). Bob trycker på "Skicka" och e-postmeddelandet med den bifogade bilden skickas via internet till Alices e-posttjänst; den har blivit data som överförs.
Data i vila
Kryptering av data i vila är som att låsa in viktiga dokument i ett kassaskåp. Endast de som har nyckeln kan komma åt de lagrade dokumenten; på samma sätt kan endast parter med krypteringsnyckeln komma åt vilande data. Kryptera vilande data skyddar dem från negativa konsekvenser som dataintrång, obehörig åtkomst och fysisk stöld. Utan nyckeln är informationen värdelös.
Det finns olika typer av tekniker för att skydda data, vilka är följande
FDE (Fullständig diskkryptering)
För stationära datorer, bärbara datorer och bärbara elektroniska enheter som kan förloras eller bli stulna är FDE mycket hjälpsamt. Den krypterade informationen kommer att vara oåtkomlig för tjuven även om enheten tas. Eftersom en nyckel används för att kryptera hela hårddisken kräver FDE att nätverksadministratörer tillämpar en stark lösenordspolicy och tillhandahåller en säkerhetskopieringsprocess för krypteringsnycklar ifall anställda glömmer sina lösenord eller lämnar företaget oväntat.
FDE fungerar genom att automatiskt konvertera data på en hårddisk till ett format som inte kan förstås av någon som inte har nyckeln för att ångra konverteringen. I synnerhet ändras hårddisken från klartext som kan läsas till en chiffertext som bara kan läsas efter att ha konverterats tillbaka till klartext med hjälp av en nyckel. Även om hårddisken tas ut och placeras i ett annat system kommer informationen inte att vara tillgänglig utan rätt autentiseringsnyckel.
FDE installeras ofta på datorenheter vid tillverkningstillfället. Till exempel aktiverar BitLocker, som finns i vissa versioner av Microsoft Windows, och FileVault, som är en del av macOS-operativsystemet, båda FDE. Användare av BitLocker och FileVault kan hämta glömda lösenord. FileVault säkerhetskopierar krypteringsnycklar till Apple iCloud, medan BitLocker lagrar återställningsdata i Active Directory.
På alla Windows-baserade enheter tillhandahåller Microsoft även enhetskryptering, vilket säkrar data genom att kryptera hårddisken.
MDM (Mobile Device Management)
MDM-teknik hanterar data på mobila enheter. De tillåter begränsning av åtkomst till vissa företagsapplikationer, begränsad åtkomst till enheten eller kryptering av data på mobila enheter eller surfplattor. De tjänar samma syfte som vanlig kryptering om en enhet förloras, men när informationen transporteras utanför enheten förblir den inte krypterad.
Vilande data är fortfarande ett attraktivt mål för angripare, som kan sträva efter att kryptera informationen och hålla den som gisslan, stjäla informationen eller korrumpera eller radera informationen. Oavsett metod är slutmålet att komma åt vilande data och vidta skadliga åtgärder.
-
Ransomware är en typ av skadlig kod som, när den väl kommer in i ett system, krypterar data i vila, vilket gör det oanvändbart. Ransomware-angripare dekrypterar informationen när offret betalar en avgift.
-
Ett dataintrång kan inträffa om vilande data flyttas eller läcks till en osäker miljö. Dataintrång kan vara avsiktliga, till exempel när en extern angripare eller illvillig insider avsiktligt får åtkomst till informationen för att kopiera eller läcka den. De kan också vara oavsiktliga, till exempel när en server lämnas exponerad för det offentliga internet och läcker data som lagras där.
-
Fysisk stöld kan påverka vilande data om någon stjäl den bärbara datorn, surfplattan, smarttelefonen eller andra enheter som vilande data finns på.
Hur man säkrar data i vila
Att implementera krypteringslösningar är ett av de bästa och enklaste sätten för företag att börja skydda sina vilande data från anställdas försummelse. Organisationer kan kryptera anställdas hårddiskar med hjälp av inbyggda datakrypteringsverktyg som tillhandahålls av operativsystem, som Windows BitLocker och macOS FileVault. Detta garanterar att om någon stjäl enheten, kommer hen inte att kunna komma åt den utan en krypteringsnyckel, inte ens när man startar en dator med ett USB-minne.
Vi bör också tillhandahålla fysisk säkerhet för enheter och lagringsmedia där data lagras. Det ska vara svårt för en angripare att fysiskt komma åt en enhet eller ett lagringsmedia och stjäla informationen. Om ett företag till exempel förvarar känsliga data i filservrar, databaser eller arbetsstationer, är byggnadens fysiska säkerhet avgörande.
Data i rörelse
Om data inte krypteras när de transporteras mellan enheter kan de bli avlyssnade, stjälda eller läckta. Data i rörelse krypteras ofta för att förhindra avlyssning eftersom de är känsliga för man-i-mitten-attacker, till exempel. Den bör alltid krypteras när data överförs över interna eller externa nätverk.
Data i rörelse kan krypteras med följande metoder:
-
TLS / SSL
TLS/SSL är två av de mest kända kryptografiapplikationerna för data i Motion. TLS erbjuder ett transportlager som ett krypterat rör mellan meddelandeöverföringsagenter eller e-postservrar. Å andra sidan använder SSL-certifikat publika och privata nycklar för att kryptera privata konversationer som skickas över internet.
-
HTTPS
Den säkra varianten av HTTP är HTTPS. Protokollet skyddar användare från man-in-the-middle-attacker (MitM) och avlyssning. HTTPS används vanligtvis för att säkra internetanslutningar. Ändå har det också etablerat sig som en vanlig krypteringsmetod för kommunikation mellan webbhotell och webbläsare och mellan värdar i molnet och icke-molnsammanhang. HTTPS är ett SSL-certifikat som används för HTTP-kommunikation.
-
IPsec
Internet Protocol Security används av Internet Small Computer System Interface transportlager för att skydda data i rörelse (IPsec). För att förhindra att hackare ser innehållet i data som skickas mellan två enheter kan IPsec kryptera informationen. Eftersom IPsec använder kryptografiska tekniker som Triple Data Encryption Standard (Triple DES) och Advanced Encryption Standard. Det används ofta som ett krypteringsprotokoll för transitering av virtuella privata nätverkstunnlar. IPsec använder även SSL-certifikat. För att hålla data i rörelse säker kan krypteringstekniker också integreras med befintliga system för företagsresursplanering.
Hur man säkrar data i rörelse
-
Kryptera själva informationen innan den skickas över ett nätverk. Om vi till exempel överför data via internet bör vi först kryptera informationen och sedan överföra den.
-
Om data överförs via en anslutning bör vi först använda kryptering för att säkra anslutningen. Om data till exempel överförs mellan två värdar kan vi använda en VPN för att först upprätta en säker anslutning mellan de två värdarna och sedan överföra informationen.
Data i bruk
I miljöer där antingen nycklarna eller data används erbjuds vanligtvis alternativa kontroller eftersom dekrypteringsnycklar och dekrypterad data måste vara helt otillgängliga för en angripare för att kryptering ska ge säkerhet. När företag använder molntjänster bör de söka efter en distribuerad lösning som en HSM att förvara sina nycklar säkert och oberoende av tjänsteleverantören.
Hur man säkrar data under användning
- Vi bör använda kryptering för att kryptera informationen där det är möjligt.
- Vi bör vidta lämpliga säkerhetsåtgärder för att säkerställa att data som används inte olagligt eller oavsiktligt delas med obehöriga parter.
E-postkryptering
Asymmetrisk or Kryptering av offentlig nyckelinfrastruktur (PKI) är den mest använda metoden för e-postsäkerhet eller hantering av nyckeldistribution och validering. PKI används ofta och består av följande.
- En organisation som utfärdar och validerar digitala certifikat eller ett certifikatutfärdare (CA)Ett certifikat är en digital registrering som bevisar äganderätten till en offentlig nyckel.
- Innan en digitalt certifikat För en begärande part fungerar en registreringsmyndighet (RA) som certifikatutfärdarens verifierare.
- Information kan göras hemlig eller dold genom krypteringsprocessen, som är baserad på en matematisk teknik som kallas chiffer. En kod (eller nyckel) behövs för att dekryptera informationen för de avsedda mottagarna som krypteringen ska utföra. Data som inte är krypterad kallas vanlig text, medan krypterad data kallas chiffertext.
Hur fungerar e-postkryptering
Kryptografi med offentlig nyckel, även känd som asymmetrisk kryptering, är grunden för e-postkryptering. En uppsättning nycklar – offentliga och privata – tilldelas varje e-postadress. Den offentliga nyckeln krypterar meddelanden när de skickas och är tillgänglig för alla. E-postkontots ägare är den enda som har tillgång till den privata nyckeln. Endast den tillhörande privata nyckeln kan dekryptera meddelandena när den offentliga nyckeln har krypterat dem till en oläslig virrvarr.
För att skydda dem från att avsiktligt bli måltavlor för en angripare måste vi kryptera alla våra e-postmeddelanden, inte bara de som innehåller viktig information. E-postkryptering erbjuder skydd mot potentiellt skadliga länkar eller identitetsförfalskning i takt med att bedrägerier som nätfiske och förfalskning blir allt vanligare. Data som skickas via e-post är säkrade med end-to-end e-postkryptering så att endast avsändaren och mottagaren kan komma åt och läsa den.
Tillämpningar av e-postkryptering
-
Tjuvlyssning
Radiokommunikationen mellan din dator och en trådlös router avlyssnas av en angripare som använder en dator. När man använder krypterad e-post kan bara de som innehar den privata nyckeln dekryptera meddelandet.
-
Spamning och nätfiske
Nätfiskemeddelanden utgör en allvarlig säkerhetsrisk, till skillnad från skräppostmeddelanden som du får från reklam utan att be om dem. Nätfiske skickas ut för att få tag på din känsliga information, som bankuppgifter, inloggningsuppgifter etc. De utger sig ofta för att vara välrenommerade företag. Ett säkerhetslager läggs till genom att lagra lösenord som hashkoder, implementera DMARC (Domain-based Message Authentication, Reporting, and Conformance) och kryptera känsliga data.
-
kapning
E-posttjänster, precis som posttjänster, behöver inte en exakt returadress för att skicka ett meddelande. En cyberbrottsling kan förfalska ett e-postmeddelandes returadress för att få det att se ut som om det skickades från ett pålitligt konto, trots att det inte var det. Genom att se till att varje individ inom din organisation signerar sina e-postmeddelanden för att visa förtroende kan du använda e-postsigneringscertifikat för att stoppa den här typen av attacker.
Bygga din strategi
Sju viktiga komponenter kan bidra till utvecklingen av en framgångsrik helhetsstrategi
-
SSL-dekryptering
Kryptering är ett fantastiskt sätt att skydda data, men det är också ett fantastiskt sätt att dölja faror. Olika krypteringstekniker har olika datahanteringskapacitet och nyckelkrav för dekryptering. De flesta nätverkssäkerhetsverktyg kan inte dekryptera och undersöka HTTPS (SSL)-kommunikation.
I takt med att fler tjänster – som Facebook, Twitter, YouTube, Google Search och DropBox, för att nämna några – använder SSL-kryptering för att skydda konsumenter, gör de det oavsiktligt svårare för företag att säkerställa att skadlig kod inte läcker in i nätverkstrafiken. Cyberangripare utnyttjar denna svaghet; därför är det avgörande att överväga SSL-dekrypteringsteknik när du väljer lämpliga krypteringslösningar för ditt företag för att säkra insyn i viktig data vid in- och utflödespunkter.
Verktyg som är vana vid Avkryptera d SSL-certifikat är:
- Giga SMART SSL TLS-dekryptering
- Fidelis-dekryptering
- A10 Networks Thunder SSLi.
-
Nyckelhantering
Skydda dina nycklar. Oavsett säkerhetsåtgärder är företaget sårbart för attacker om nycklar och certifikat inte är säkert skyddade. Många företag behöver en tydligare förståelse för sitt lager och har tusentals nycklar och certifikat.
De behöver känna till de system som nycklar och certifikat ger åtkomst till, hur de används eller vem som ansvarar. Organisationer måste vara medvetna om de nycklar och certifikat som används i nätverket, vem som har åtkomst till dem och hur och när de används. Genom att centralt hantera nycklar och certifikat är det möjligt att få en omfattande översikt över organisationens inventering som ett första steg i att samla in dessa data. Du kommer att kunna upptäcka ovanlig aktivitet, som obehöriga. självsignerade certifikat.
-
Livscykelhantering för krypteringsnycklar
Även om det kan vara svårt för organisationer med många nycklar att hantera krypteringsnycklars livscykel, är det nödvändigt att verifiera nycklarnas integritet och därmed själva dataintegriteten. Från det ögonblick de skapas genom hela deras livscykel med initiering, distribution, aktivering, deaktivering och avslutning måste nycklarna skyddas med hjälp av en pålitlig nyckelhantering lösning.
-
Heterogen nyckelhantering
Enhetlig åtkomst till alla krypteringsnycklar och en 360-graders "single panel of glass" undersöker den övergripande strategin som möjliggörs av en centraliserad nyckelhanteringsplattform. Det är möjligt att få en detaljerad bild av hur nycklarna används och, ännu viktigare, om de nås på fel sätt genom att kräva att alla nycklar styrs från samma plats och på samma sätt.
Utan en heltäckande lösning för heterogen nyckelhantering skulle företaget ständigt leta efter oseriösa nycklar och kämpa för att garantera att krypterad data är tillförlitlig och kan dekrypteras vid behov.
-
-
Certifikathantering
För att fungera säkert behöver varje system som är anslutet till internet eller ett annat system minst ett digitalt certifikat. Med det sagt kräver det vanligtvis att en administratör hanterar hundratals eller till och med tusentals certifikat för att underhålla PKI för ett företag eller en affärsenhet. Varje enskilt certifikat är kopplat till flera faktorer, som var och en är unik, inklusive:
- Varierande utgångsdatum (och därmed förnyelsekrav)
- Utfärdad av flera certifikatutfärdare.
- Består av unika systemsårbarheter som behöver övervakas och åtgärdas individuellt.
För att bibehålla sin effektivitet måste dessa certifikat också kontrolleras kontinuerligt. För att förhindra att systemet fylls med oönskade certifikat måste administratörer ha kontroll över vem som kan begära och godkänna certifikat. Alla dessa processer är omöjliga att hantera i manuella system som kalkylblad, vilket leder till behovet av en specialiserad certifikathanteringsprocess.
-
Kommunikation med HSM:er
Hårdvarusäkerhetsmoduler (HSM) är härdade, manipulationssäkra hårdvaruenheter som stärker krypteringsmetoder genom att generera nycklar, kryptera och dekryptera data samt skapa och verifiera digitala signaturer. Vissa hårdvarusäkerhetsmoduler (HSM) är certifierade på olika FIPS 140-2-nivåer. Åtkomstkontrollmekanismerna och procedurerna för att ansluta till HSM:n måste vara extremt säkra eftersom den innehåller de mest känsliga uppgifterna (kryptnycklar).
HSM används för kritisk infrastruktur eftersom det är mycket dyrt och kostsamt att underhålla, och åtkomst bör inte ges till alla. Av denna anledning är PKCS #11 branschens mest välkända, mest använda och erkända standard. PKCS #11-standarden, även känd som "PKCS #11 Cryptographic Token Interface Base Specification", skapades av RSA Labs 1994. Den senaste versionen, version 2.40, skapades i samarbete med OASIS.
En av de mer snävt fokuserade tekniska standarderna som beskriver specifika specifikationer för vanliga kryptografioperationer med offentlig nyckel och deras plattformsoberoende programmeringsgränssnitt är PKCS #11. Den definierar ett kryptografiskt token-API som är agnostiskt för plattformen och fungerar med HSM:er och smartkort. Stöd för PKCS #11-standarden implementeras av alla företag som säljer HSM:er.
För Microsoft Windows-baserade distributionsmiljöer är API:et tillgängligt som en DLL-fil; för Linux-baserade distributionsmiljöer är det tillgängligt som SO-filer. De mest populära symmetriska och asymmetriska tokens och nycklarna (DES/Triple DES, AES, RSA, DSA, etc. nycklar och digitala X.509-certifikat), såväl som de hash- och krypteringsmetoder som behövs för att skapa, modifiera och ta bort dessa kryptotokens, är alla implementerade i API:et.
-
Samarbete
Utvecklingen av ett krypteringssystem kräver samordning. Det bästa sättet att närma sig det är som en större uppgift som involverar ledning, IT och drift. Identifiera de regler, lagstiftning, policyer och externa faktorer som kommer att påverka beslut om inköp och implementering av ny teknik genom att först samla in viktiga data från intressenter. Nästa steg är att identifiera högriskplatser, inklusive bärbara datorer, bärbar elektronik, trådlösa nätverk och säkerhetskopior. Dessutom kan en krypteringsstrategi utvecklas för att minska de identifierade luckorna.
Slutsats
Det finns flera mjukvarulösningar som kan hjälpa till och skydda data, även om de har olika sårbarheter och attackvägar. Data i rörelse och data i vila skyddas båda av brandväggar, antivirusprogram, DLP-verktyg och med krypteringsstrategier. Data finns i tre tillstånd: data i vila, data i användning och data i rörelse, beroende på dess rörelser. Data som inte överförs från en enhet till en annan eller från ett nätverk till ett annat kallas data i vila. Lokal data på hårddiskar, arkiverad data i databaser, filsystem och lagringsinfrastruktur ingår alla.
Data som för närvarande uppdateras, bearbetas, raderas, åtkoms eller läses av ett system som lagras i IT-infrastrukturer som RAM, databaser eller processorer kallas data som används. Denna typ av data lagras aktivt, inte passivt. Å andra sidan överförs data från en plats till en annan, vare sig det är mellan datorer eller virtuella maskiner, från en slutpunkt till molnlagring eller över ett privat eller offentligt nätverk. Data i rörelse blir data i vila när den når sin destination.
