AES-kryptering

4. marts 2022 | Cybrary AES-kryptering


AES-kryptering Cybrary

Sikr din virksomhed med CyberHoot i dag!!!


Tilmeld dig nu

AES-kryptering, også kendt som Advanced Encryption Standard, er en symmetrisk blokchiffer , der bruges af den amerikanske regering til at beskytte klassificerede oplysninger. I 1997 bestilte National Institute of Standards and Technology ( NIST ) udviklingen af ​​en krypteringserstatning for Data Encryption Standard (DES) , som blev sårbar over for brute force-angreb med øget computerkraft. Der blev afholdt en konkurrence, kryptografer fremsatte forslag, og NIST kårede til sidst AES til vinder og den nye krypteringsstandard i 2001. AES vandt, fordi det var en beregningsmæssigt effektiv krypteringsalgoritme, der forbedrede sikkerhed og krypteringshastighed enormt i forhold til DES, 3DES og konkurrerende foreslåede algoritmer.

AES er implementeret i både software og hardware over hele verden til at kryptere følsomme data. Det bruger blokchiffere med forskellige nøglelængder, hvilket fører til større styrke og fleksibilitet, da beregningskraften forventedes at stige i overensstemmelse med Moores lov.

  • AES-128 bruger en nøglelængde på 128 bit
  • AES-192 bruger en nøglelængde på 192 bit
  • AES-256 bruger en nøglelængde på 256 bit

Hver chiffer krypterer og dekrypterer data i blokke på 128 bit ved hjælp af kryptografiske nøgler på henholdsvis 128, 192 og 256 bit.

Der er 10 runder for 128-bit nøgler, 12 runder for 192-bit nøgler og 14 runder for 256-bit nøgler. En runde består af flere behandlingstrin, der omfatter substitution, transponering og blanding af inputteksten for at transformere den til det endelige output af krypteret tekst.

AES-krypteringsalgoritmen definerer adskillige transformationer, der skal udføres på data gemt i et array. Det første trin i krypteringen er at placere dataene i et array, hvorefter krypteringstransformationerne gentages over flere krypteringsrunder.

Den første transformation i AES-krypteringschifferen er substitution af data ved hjælp af en substitutionstabel. Den anden transformation flytter datarækker. Den tredje blander kolonner. Den sidste transformation udføres på hver kolonne ved hjælp af en anden del af krypteringsnøglen. Længere nøgler kræver flere runder at fuldføre.

Slutresultatet af disse beregninger er kryptering, der i dag stort set stadig er ubrydelig selv for supercomputere. I fremtiden kan gevinster inden for kvantecomputere dog kræve øgede nøglelængder og muligvis en ændring i algoritmen for fortsat at sikre data, der kræver kryptering.

Hvad betyder dette for en SMV?

Kryptering og kryptografi er vigtige for alle SMB'er og MSP'er for at beskytte fortroligheden og integriteten af ​​kritiske og følsomme oplysninger. Kryptering spiller også en rolle i at beskytte datatilgængeligheden, idet sikkerhedskopier skal beskyttes med kryptering, hvis de indeholder kritiske og følsomme data.

SMB'er eller MSP'er kan være underlagt lovgivningsmæssige kontroller såsom CMMC, HIPAA eller PCI, som alle kræver specifikke former for datakryptering. Eksempler på disse lovgivningsmæssige krav omfatter individuelle sundhedsjournaler i henhold til Health Insurance Portability and Accountability Act (HIPAA) , kreditkort PAN-oplysninger i henhold til Payment Card Industry Data Security Standards (PCI-DSS) , kontrollerede uklassificerede oplysninger (CUI) i henhold til CMMC's lovgivningsmæssige kontroller og endda ikke-offentlige personlige oplysninger (NPPI) i henhold til General Data Protection Act i EU eller her i USA California Consumer Privacy Act.

En strategi for SMB'er til at håndtere branchens compliance-krav er IKKE at have sådanne data i deres besiddelse til at begynde med. For eksempel kan PCI-compliance-forpligtelser ofte undgås ved at samarbejde med en online betalingstjeneste, der udfører kreditgodkendelsen uden for din kontrol og blot giver en godkendelses- eller autorisationskode tilbage. Men i tilfælde, hvor en SMB/MSP skal indsamle og opbevare kritiske og følsomme data, skal de beskytte dem med kryptering. I dag betyder det at bruge Advanced Encryption Standard (AES)-kryptering, som i øjeblikket er den mest kraftfulde algoritmiske måde at producere envejsfunktioner for at beskytte dine data mod kompromittering og eksponering.

SMB'er/MSP'er bør kryptere bærbare computere og tablets med Microsofts BitLocker eller Apples FileVault for at beskytte de kritiske og følsomme data, de indeholder, mod kompromittering. Dette begrænser en stjålet eller mistet enhed til et økonomisk tab eller en omkostning i stedet for større økonomiske bøder som følge af et brud på regulerede kritiske eller følsomme data (HIPAA-registreringer, PCI eller CMMC).

Ligesom med fysiske nøgler er logisk nøglehåndtering vigtig. Sørg for at opbevare dekrypteringsnøgler et sikkert sted, ikke på den enhed, som nøglen dekrypterer selve dataene til. Sørg for at beskytte brugen af nøglen med en stærk, lang og unik adgangskode, der er gemt i en adgangskodehåndtering, som i sig selv er tilsvarende beskyttet med lignende adgangskodekontroller OG tofaktorgodkendelse. Ud over kryptering og nøglehåndtering kan virksomheder gøre følgende for yderligere at beskytte sig selv mod kompromittering.

Yderligere anbefalinger til cybersikkerhed

Anbefalingerne nedenfor vil hjælpe dig og din virksomhed med at forblive sikre mod de forskellige trusler, I kan stå over for i det daglige. Alle nedenstående forslag kan opnås ved at hyre CyberHoots vCISO-tjenester.

  1. Styr medarbejderne med politikker og procedurer. Du skal som minimum have en adgangskodepolitik, en politik for acceptabel brug, en politik for informationshåndtering og et skriftligt informationssikkerhedsprogram (WISP).
  2. Træn medarbejderne i, hvordan de kan opdage og undgå phishing-angrebIndfør et læringsstyringssystem som CyberHoot for at lære medarbejderne de færdigheder, de har brug for, for at blive mere selvsikre, produktive og sikre.
  3. Test medarbejdere med phishing-angreb for at øve dig. CyberHoots phish-test giver virksomheder mulighed for at teste medarbejdere med troværdige phishing-angreb og give dem, der fejler, træning i afhjælpende phishing.
  4. Implementer kritisk cybersikkerhedsteknologi, herunder to-faktor autentificering på alle kritiske konti. Aktivér e-mail SPAM-filtrering, valider sikkerhedskopier, implementer DNS-beskyttelse, antivirusog anti-malware på alle dine endpoints.
  5. I den moderne hjemmearbejdstid skal du sørge for at administrere personlige enheder, der opretter forbindelse til dit netværk, ved at validere deres sikkerhed (patches, antivirus, DNS-beskyttelse osv.) eller helt forbyde deres brug.
  6. Hvis du ikke har fået foretaget en risikovurdering af en tredjepart inden for de sidste 3 år, bør du få en nu. Det er afgørende at etablere en risikostyringsramme i din organisation for at håndtere dine mest alvorlige risici med din begrænsede tid og dine penge.
  7. Køb cyberforsikring for at beskytte dig i en katastrofal nødsituation. Cyberforsikring er ikke anderledes end bil-, brand-, oversvømmelses- eller livsforsikring. Den er der, når du har mest brug for den.

Alle disse anbefalinger er indbygget i CyberHoot-produktet eller CyberHoots vCISO-tjenester. Med CyberHoot kan du styre, træne, vurdere og teste dine medarbejdere. Besøg CyberHoot.com og tilmeld dig vores tjenester i dag. Fortsæt som minimum med at lære ved at tilmelde dig vores månedlige nyhedsbreve om cybersikkerhed for at holde dig opdateret om de seneste cybersikkerhedsopdateringer.

For at lære mere om Advanced Encryption Standard (AES), se denne korte 2-minutters video:

kilder: 

Techopedia

TechTarget

Yderligere læsning:

Silkefibre bruges til at generere "ubrydelige" sikre nøgler

Relaterede vilkår:

Kryptering

Fuld diskkryptering (FDE)

CyberHoot har også nogle andre ressourcer til rådighed. Nedenfor finder du links til alle vores ressourcer, du er velkommen til at tjekke dem ud, når du har lyst: 

Bemærk: Hvis du vil abonnere på vores nyhedsbrev, skal du besøge et af linkene ovenfor (udover infografik), indtaste din e-mailadresse i højre side af siden og klikke på ' Send mig nyhedsbreve'.

Nyeste Blogs

Hold dig skarp med det nyeste sikkerhedsindsigt

Opdag og del de seneste cybersikkerhedstrends, tips og bedste praksisser – sammen med nye trusler, du skal være opmærksom på.

Falske softwareinstallatører slår Windows Update fra

Falske softwareinstallatører slår Windows Update fra

Forfatter: Katie Boquetti | Leder: Craig Taylor Leder af Craig Taylor: Jeg husker de tidlige dage med...

Læs mere
Når "Apple Support" ringer tilbage, så læg på

Når "Apple Support" ringer tilbage, så læg på

Forfatter: Katie Boquetti | Leder: Craig Taylor Leder af Craig Taylor: Denne uges blog har en...

Læs mere
Mød Manic: Android-malware med en lusket backupplan

Mød Manic: Android-malware med en lusket backupplan

Af og til kommer der et stykke malware med et trick, der er smart nok til at få sikkerhedsforskere til at stoppe op og...

Læs mere