Šifrovanie AES

4. marca 2022 | Cyber Šifrovanie AES


šifrovanie AES kybrary

Zabezpečte si svoje podnikanie s CyberHoot ešte dnes!!!


Zaregistrujte sa

Šifrovanie AES, známe aj ako Advanced Encryption Standard, je symetrická bloková šifra používaná vládou USA na ochranu utajovaných informácií. V roku 1997 Národný inštitút pre štandardy a technológie ( NIST ) zadal vývoj šifrovacej náhrady za štandard šifrovania údajov (DES) , ktorý sa so zvyšujúcim sa výpočtovým výkonom stal zraniteľným voči útokom hrubou silou . Uskutočnila sa súťaž, kryptografovia predložili návrhy a NIST nakoniec v roku 2001 korunoval AES za víťaza a nový šifrovací štandard. AES vyhral, ​​pretože išlo o výpočtovo efektívny šifrovací algoritmus, ktorý enormne zlepšil bezpečnosť a rýchlosť šifrovania oproti DES, 3DES a konkurenčným navrhovaným algoritmom.

AES je implementovaný v softvéri aj hardvéri po celom svete na šifrovanie citlivých údajov. Používa blokové šifry s rôznymi dĺžkami kľúčov, čo vedie k väčšej sile a flexibilite, keďže sa predpokladalo, že výpočtový výkon sa zvýši v súlade s Moorovým zákonom.

  • AES-128 používa 128-bitové dĺžky kľúčov
  • AES-192 používa 192-bitové dĺžky kľúčov
  • AES-256 používa 256-bitové dĺžky kľúčov

Každá šifra šifruje a dešifruje dáta v blokoch po 128 bitoch pomocou kryptografických kľúčov s dĺžkou 128, 192 a 256 bitov.

Pre 128-bitové kľúče existuje 10 kôl, pre 192-bitové kľúče 12 kôl a pre 256-bitové kľúče 14 kôl. Kolo pozostáva z niekoľkých krokov spracovania, ktoré zahŕňajú substitúciu, transpozíciu a miešanie vstupného otvoreného textu , aby sa transformoval do finálneho výstupu šifrovaného textu.

Šifrovací algoritmus AES definuje množstvo transformácií, ktoré sa majú vykonať s údajmi uloženými v poli. Prvým krokom šifry je vloženie údajov do poľa, po ktorom sa šifrovacie transformácie opakujú vo viacerých šifrovacích kolách.

Prvá transformácia v šifrovacej šifre AES je substitúcia údajov pomocou substitučnej tabuľky. Druhá transformácia posúva riadky údajov. Tretia transformácia mieša stĺpce. Posledná transformácia sa vykoná na každom stĺpci s použitím inej časti šifrovacieho kľúča. Dlhšie kľúče potrebujú na dokončenie viac kôl.

Konečným výsledkom týchto výpočtov je šifrovanie, ktoré je dnes do značnej miery neprelomiteľné aj superpočítačovými prostriedkami. V budúcnosti si však pokrok v kvantových výpočtoch môže vyžadovať zvýšenie dĺžky kľúčov a možno aj zmenu algoritmu, aby sa naďalej zabezpečovali údaje vyžadujúce šifrovanie.

Čo to znamená pre malé a stredné podniky?

Šifrovanie a kryptografia sú dôležité pre všetky malé a stredné podniky a poskytovateľov spravovaných služieb (MSP), aby sa chránila dôvernosť a integrita kritických a citlivých informácií. Šifrovanie zohráva úlohu aj pri ochrane dostupnosti údajov, pretože zálohy je potrebné chrániť šifrovaním, ak obsahujú kritické a citlivé údaje.

Malé a stredné podniky alebo poskytovatelia spravovaných služieb (MSP) môžu podliehať legislatívnym kontrolám, ako napríklad CMMC, HIPAA alebo PCI, ktoré všetky vyžadujú špecifické formy šifrovania údajov. Medzi príklady týchto legislatívnych požiadaviek patria individuálne zdravotné záznamy podľa zákona o prenosnosti a zodpovednosti zdravotného poistenia (HIPAA) , informácie o PAN kreditných kartách podľa štandardov bezpečnosti údajov v odvetví platobných kariet (PCI-DSS) , kontrolované neutajované informácie (CUI) podľa legislatívnych kontrol CMMC a dokonca aj neverejné osobné informácie (NPPI) podľa všeobecného zákona o ochrane údajov v EÚ alebo tu v USA podľa kalifornského zákona o ochrane súkromia spotrebiteľov.

Jednou zo stratégií pre malé a stredné podniky, ako sa vysporiadať s požiadavkami na dodržiavanie predpisov v danom odvetví, je vôbec takéto údaje NEMAŤ k dispozícii. Napríklad povinnostiam týkajúcim sa dodržiavania PCI sa často dá vyhnúť partnerstvom s online platobnou službou, ktorá vykonáva autorizáciu úveru mimo vašej kontroly a jednoducho poskytuje späť schvaľovací alebo autorizačný kód. V prípadoch, keď malý a stredný podnik/poskytovateľ spravovaných služieb musí zhromažďovať a uchovávať kritické a citlivé údaje, musí ich chrániť šifrovaním. Dnes to znamená použitie šifrovania Advanced Encryption Standard (AES), ktoré je v súčasnosti najvýkonnejším algoritmickým spôsobom vytvárania jednosmerných funkcií na ochranu vašich údajov pred kompromitáciou a odhalením.

Malé a stredné podniky/poskytovatelia spravovaných služieb (MSP) by mali šifrovať notebooky a tablety pomocou nástroja BitLocker od spoločnosti Microsoft alebo FileVault od spoločnosti Apple, aby chránili kritické a citlivé údaje, ktoré obsahujú, pred ohrozením. To obmedzuje krádež alebo stratu zariadenia na finančnú stratu alebo náklady namiesto väčších finančných pokút za porušenie regulovaných kritických alebo citlivých údajov (záznamy HIPAA, PCI alebo CMMC).

Rovnako ako pri fyzických kľúčoch, aj správa logických kľúčov je dôležitá. Uistite sa, že dešifrovacie kľúče uchovávate na bezpečnom mieste, nie na zariadení, pre ktoré kľúč dešifruje samotné dáta. Uistite sa, že používanie kľúča chránite silným, dlhým a jedinečným heslom uloženým v Správcovi hesiel, ktorý je sám podobne chránený podobnými ovládacími prvkami hesla A dvojfaktorovým overovaním. Okrem šifrovania a správy kľúčov môžu spoločnosti urobiť nasledujúce veci, aby sa ešte viac ochránili pred kompromitáciou.

Ďalšie odporúčania pre kybernetickú bezpečnosť

Nižšie uvedené odporúčania pomôžu vám a vašej firme zostať v bezpečí pred rôznymi hrozbami, ktorým môžete čeliť denne. Všetky nižšie uvedené návrhy môžete získať najatím služieb vCISO od spoločnosti CyberHoot.

  1. Riaďte zamestnancov pomocou zásad a postupov. Potrebujete minimálne zásady pre heslá, zásady prijateľného používania, zásady pre manipuláciu s informáciami a písomný program informačnej bezpečnosti (WISP).
  2. Školte zamestnancov, ako ich rozpoznať a vyhnúť sa im phishingové útokyZaveďte systém riadenia vzdelávania, ako je CyberHoot, aby ste zamestnancov naučili zručnosti, ktoré potrebujú, aby boli sebavedomejší, produktívnejší a bezpečnejší.
  3. Otestujte zamestnancov phishingovými útokmi na precvičenie. Phishingové testovanie od CyberHoot umožňuje firmám otestovať zamestnancov uveriteľnými phishingovými útokmi a zaradiť tých, ktorí zlyhajú, do nápravného phishingového školenia.
  4. Nasadiť kritické technológie kybernetickej bezpečnosti vrátane dvojfaktorová autentizácie na všetkých kritických účtoch. Povoľte filtrovanie nevyžiadanej pošty v e-mailoch, overte zálohy, nasaďte ochranu DNS, antivírusa antivírusový softvér na všetkých vašich koncových bodoch.
  5. V modernej ére práce z domu sa uistite, že spravujete osobné zariadenia pripájané k vašej sieti overením ich zabezpečenia (záplaty, antivírus, ochrana DNS atď.) alebo úplným zákazom ich používania.
  6. Ak ste v posledných dvoch rokoch neabsolvovali posúdenie rizík treťou stranou, mali by ste ho mať teraz. Zavedenie rámca riadenia rizík vo vašej organizácii je kľúčové pre riešenie najzávažnejších rizík s obmedzeným časom a peniazmi.
  7. Kúpte si kybernetické poistenie, ktoré vás ochráni v prípade katastrofického zlyhania. Kybernetické poistenie sa nelíši od poistenia auta, požiaru, povodne alebo života. Je tu, keď ho najviac potrebujete.

Všetky tieto odporúčania sú zabudované do produktu CyberHoot alebo služieb vCISO od spoločnosti CyberHoot. S CyberHoot môžete riadiť, školiť, hodnotiť a testovať svojich zamestnancov. Navštívte stránku CyberHoot.com a zaregistrujte sa na odber našich služieb ešte dnes. Minimálne sa naďalej vzdelávajte prihlásením sa na odber našich mesačných bulletinov o kybernetickej bezpečnosti , aby ste boli informovaní o aktuálnych aktualizáciách v oblasti kybernetickej bezpečnosti.

Ak sa chcete dozvedieť viac o štandarde Advanced Encryption Standard (AES), pozrite si toto krátke 2-minútové video:

Zdroje: 

Techopedia

TechTarget

Ďalšie čítanie:

Hodvábne vlákna používané na výrobu „nerozbitných“ bezpečnostných kľúčov

Súvisiace podmienky:

Šifrovanie

Úplné šifrovanie disku (FDE)

CyberHoot má k dispozícii aj niekoľko ďalších zdrojov, ktoré môžete použiť. Nižšie sú uvedené odkazy na všetky naše zdroje, neváhajte si ich kedykoľvek pozrieť: 

Poznámka: Ak sa chcete prihlásiť na odber nášho newslettera, kliknite na ktorýkoľvek z vyššie uvedených odkazov (okrem infografiky), zadajte svoju e-mailovú adresu na pravej strane stránky a kliknite na tlačidlo „ Posielať newslettery“.

Najnovšie Blogy

Zostaňte v obraze s najnovšími informáciami bezpečnostné informácie

Objavte a zdieľajte najnovšie trendy, tipy a osvedčené postupy v oblasti kybernetickej bezpečnosti – spolu s novými hrozbami, na ktoré si treba dať pozor.

Keď vám „podpora Apple“ zavolá späť, zaveste

Keď vám „podpora Apple“ zavolá späť, zaveste

Autor: Katie Boquetti | Editorial: Craig Taylor Editorial od Craiga Taylora: Blog tohto týždňa má...

Čítaj viac
Zoznámte sa s Manic: Malvér pre Android s prefíkaným zálohovacím plánom

Zoznámte sa s Manic: Malvér pre Android s prefíkaným zálohovacím plánom

Z času na čas sa objaví malvér s dostatočne šikovným trikom, ktorý prinúti bezpečnostných výskumníkov zastaviť sa a...

Čítaj viac
Problém nulového dňa v SonicWall: Čo by mali malé firmy vedieť o ransomvéri INC

Problém nulového dňa v SonicWall: Čo by mali malé firmy vedieť o ransomvéri INC

Autor: Craig Taylor Nemôžem navštíviť kaviareň, ísť si zahrať golf, priateľsky sa porozprávať s...

Čítaj viac