AES-kryptering, også kendt som Advanced Encryption Standard, er en symmetrisk blokchiffer , der bruges af den amerikanske regering til at beskytte klassificerede oplysninger. I 1997 bestilte National Institute of Standards and Technology ( NIST ) udviklingen af en krypteringserstatning for Data Encryption Standard (DES) , som blev sårbar over for brute force-angreb med øget computerkraft. Der blev afholdt en konkurrence, kryptografer fremsatte forslag, og NIST kårede til sidst AES til vinder og den nye krypteringsstandard i 2001. AES vandt, fordi det var en beregningsmæssigt effektiv krypteringsalgoritme, der forbedrede sikkerhed og krypteringshastighed enormt i forhold til DES, 3DES og konkurrerende foreslåede algoritmer.
AES er implementeret i både software og hardware over hele verden til at kryptere følsomme data. Det bruger blokchiffere med forskellige nøglelængder, hvilket fører til større styrke og fleksibilitet, da beregningskraften forventedes at stige i overensstemmelse med Moores lov.
Hver chiffer krypterer og dekrypterer data i blokke på 128 bit ved hjælp af kryptografiske nøgler på henholdsvis 128, 192 og 256 bit.
Der er 10 runder for 128-bit nøgler, 12 runder for 192-bit nøgler og 14 runder for 256-bit nøgler. En runde består af flere behandlingstrin, der omfatter substitution, transponering og blanding af inputteksten for at transformere den til det endelige output af krypteret tekst.
Den første transformation i AES-krypteringschifferen er substitution af data ved hjælp af en substitutionstabel. Den anden transformation flytter datarækker. Den tredje blander kolonner. Den sidste transformation udføres på hver kolonne ved hjælp af en anden del af krypteringsnøglen. Længere nøgler kræver flere runder at fuldføre.
Slutresultatet af disse beregninger er kryptering, der i dag stort set stadig er ubrydelig selv for supercomputere. I fremtiden kan gevinster inden for kvantecomputere dog kræve øgede nøglelængder og muligvis en ændring i algoritmen for fortsat at sikre data, der kræver kryptering.
Kryptering og kryptografi er vigtige for alle SMB'er og MSP'er for at beskytte fortroligheden og integriteten af kritiske og følsomme oplysninger. Kryptering spiller også en rolle i at beskytte datatilgængeligheden, idet sikkerhedskopier skal beskyttes med kryptering, hvis de indeholder kritiske og følsomme data.
SMB'er eller MSP'er kan være underlagt lovgivningsmæssige kontroller såsom CMMC, HIPAA eller PCI, som alle kræver specifikke former for datakryptering. Eksempler på disse lovgivningsmæssige krav omfatter individuelle sundhedsjournaler i henhold til Health Insurance Portability and Accountability Act (HIPAA) , kreditkort PAN-oplysninger i henhold til Payment Card Industry Data Security Standards (PCI-DSS) , kontrollerede uklassificerede oplysninger (CUI) i henhold til CMMC's lovgivningsmæssige kontroller og endda ikke-offentlige personlige oplysninger (NPPI) i henhold til General Data Protection Act i EU eller her i USA California Consumer Privacy Act.
En strategi for SMB'er til at håndtere branchens compliance-krav er IKKE at have sådanne data i deres besiddelse til at begynde med. For eksempel kan PCI-compliance-forpligtelser ofte undgås ved at samarbejde med en online betalingstjeneste, der udfører kreditgodkendelsen uden for din kontrol og blot giver en godkendelses- eller autorisationskode tilbage. Men i tilfælde, hvor en SMB/MSP skal indsamle og opbevare kritiske og følsomme data, skal de beskytte dem med kryptering. I dag betyder det at bruge Advanced Encryption Standard (AES)-kryptering, som i øjeblikket er den mest kraftfulde algoritmiske måde at producere envejsfunktioner for at beskytte dine data mod kompromittering og eksponering.
SMB'er/MSP'er bør kryptere bærbare computere og tablets med Microsofts BitLocker eller Apples FileVault for at beskytte de kritiske og følsomme data, de indeholder, mod kompromittering. Dette begrænser en stjålet eller mistet enhed til et økonomisk tab eller en omkostning i stedet for større økonomiske bøder som følge af et brud på regulerede kritiske eller følsomme data (HIPAA-registreringer, PCI eller CMMC).
Ligesom med fysiske nøgler er logisk nøglehåndtering vigtig. Sørg for at opbevare dekrypteringsnøgler et sikkert sted, ikke på den enhed, som nøglen dekrypterer selve dataene til. Sørg for at beskytte brugen af nøglen med en stærk, lang og unik adgangskode, der er gemt i en adgangskodehåndtering, som i sig selv er tilsvarende beskyttet med lignende adgangskodekontroller OG tofaktorgodkendelse. Ud over kryptering og nøglehåndtering kan virksomheder gøre følgende for yderligere at beskytte sig selv mod kompromittering.
Anbefalingerne nedenfor vil hjælpe dig og din virksomhed med at forblive sikre mod de forskellige trusler, I kan stå over for i det daglige. Alle nedenstående forslag kan opnås ved at hyre CyberHoots vCISO-tjenester.
Alle disse anbefalinger er indbygget i CyberHoot-produktet eller CyberHoots vCISO-tjenester. Med CyberHoot kan du styre, træne, vurdere og teste dine medarbejdere. Besøg CyberHoot.com og tilmeld dig vores tjenester i dag. Fortsæt som minimum med at lære ved at tilmelde dig vores månedlige nyhedsbreve om cybersikkerhed for at holde dig opdateret om de seneste cybersikkerhedsopdateringer.
kilder:
Yderligere læsning:
Silkefibre bruges til at generere "ubrydelige" sikre nøgler
Relaterede vilkår:
CyberHoot har også nogle andre ressourcer til rådighed. Nedenfor finder du links til alle vores ressourcer, du er velkommen til at tjekke dem ud, når du har lyst:
Bemærk: Hvis du vil abonnere på vores nyhedsbrev, skal du besøge et af linkene ovenfor (udover infografik), indtaste din e-mailadresse i højre side af siden og klikke på ' Send mig nyhedsbreve'.
Opdag og del de seneste cybersikkerhedstrends, tips og bedste praksisser – sammen med nye trusler, du skal være opmærksom på.
Forfatter: Katie Boquetti | Leder: Craig Taylor Leder af Craig Taylor: Jeg husker de tidlige dage med...
Læs mere
Forfatter: Katie Boquetti | Leder: Craig Taylor Leder af Craig Taylor: Denne uges blog har en...
Læs mere
Af og til kommer der et stykke malware med et trick, der er smart nok til at få sikkerhedsforskere til at stoppe op og...
Læs mereFå et skarpere blik på menneskelige risici med den positive tilgang, der slår traditionel phishing-testning.
