Šifrovanie AES, známe aj ako Advanced Encryption Standard, je symetrická bloková šifra používaná vládou USA na ochranu utajovaných informácií. V roku 1997 Národný inštitút pre štandardy a technológie ( NIST ) zadal vývoj šifrovacej náhrady za štandard šifrovania údajov (DES) , ktorý sa so zvyšujúcim sa výpočtovým výkonom stal zraniteľným voči útokom hrubou silou . Uskutočnila sa súťaž, kryptografovia predložili návrhy a NIST nakoniec v roku 2001 korunoval AES za víťaza a nový šifrovací štandard. AES vyhral, pretože išlo o výpočtovo efektívny šifrovací algoritmus, ktorý enormne zlepšil bezpečnosť a rýchlosť šifrovania oproti DES, 3DES a konkurenčným navrhovaným algoritmom.
AES je implementovaný v softvéri aj hardvéri po celom svete na šifrovanie citlivých údajov. Používa blokové šifry s rôznymi dĺžkami kľúčov, čo vedie k väčšej sile a flexibilite, keďže sa predpokladalo, že výpočtový výkon sa zvýši v súlade s Moorovým zákonom.
Každá šifra šifruje a dešifruje dáta v blokoch po 128 bitoch pomocou kryptografických kľúčov s dĺžkou 128, 192 a 256 bitov.
Pre 128-bitové kľúče existuje 10 kôl, pre 192-bitové kľúče 12 kôl a pre 256-bitové kľúče 14 kôl. Kolo pozostáva z niekoľkých krokov spracovania, ktoré zahŕňajú substitúciu, transpozíciu a miešanie vstupného otvoreného textu , aby sa transformoval do finálneho výstupu šifrovaného textu.
Prvá transformácia v šifrovacej šifre AES je substitúcia údajov pomocou substitučnej tabuľky. Druhá transformácia posúva riadky údajov. Tretia transformácia mieša stĺpce. Posledná transformácia sa vykoná na každom stĺpci s použitím inej časti šifrovacieho kľúča. Dlhšie kľúče potrebujú na dokončenie viac kôl.
Konečným výsledkom týchto výpočtov je šifrovanie, ktoré je dnes do značnej miery neprelomiteľné aj superpočítačovými prostriedkami. V budúcnosti si však pokrok v kvantových výpočtoch môže vyžadovať zvýšenie dĺžky kľúčov a možno aj zmenu algoritmu, aby sa naďalej zabezpečovali údaje vyžadujúce šifrovanie.
Šifrovanie a kryptografia sú dôležité pre všetky malé a stredné podniky a poskytovateľov spravovaných služieb (MSP), aby sa chránila dôvernosť a integrita kritických a citlivých informácií. Šifrovanie zohráva úlohu aj pri ochrane dostupnosti údajov, pretože zálohy je potrebné chrániť šifrovaním, ak obsahujú kritické a citlivé údaje.
Malé a stredné podniky alebo poskytovatelia spravovaných služieb (MSP) môžu podliehať legislatívnym kontrolám, ako napríklad CMMC, HIPAA alebo PCI, ktoré všetky vyžadujú špecifické formy šifrovania údajov. Medzi príklady týchto legislatívnych požiadaviek patria individuálne zdravotné záznamy podľa zákona o prenosnosti a zodpovednosti zdravotného poistenia (HIPAA) , informácie o PAN kreditných kartách podľa štandardov bezpečnosti údajov v odvetví platobných kariet (PCI-DSS) , kontrolované neutajované informácie (CUI) podľa legislatívnych kontrol CMMC a dokonca aj neverejné osobné informácie (NPPI) podľa všeobecného zákona o ochrane údajov v EÚ alebo tu v USA podľa kalifornského zákona o ochrane súkromia spotrebiteľov.
Jednou zo stratégií pre malé a stredné podniky, ako sa vysporiadať s požiadavkami na dodržiavanie predpisov v danom odvetví, je vôbec takéto údaje NEMAŤ k dispozícii. Napríklad povinnostiam týkajúcim sa dodržiavania PCI sa často dá vyhnúť partnerstvom s online platobnou službou, ktorá vykonáva autorizáciu úveru mimo vašej kontroly a jednoducho poskytuje späť schvaľovací alebo autorizačný kód. V prípadoch, keď malý a stredný podnik/poskytovateľ spravovaných služieb musí zhromažďovať a uchovávať kritické a citlivé údaje, musí ich chrániť šifrovaním. Dnes to znamená použitie šifrovania Advanced Encryption Standard (AES), ktoré je v súčasnosti najvýkonnejším algoritmickým spôsobom vytvárania jednosmerných funkcií na ochranu vašich údajov pred kompromitáciou a odhalením.
Malé a stredné podniky/poskytovatelia spravovaných služieb (MSP) by mali šifrovať notebooky a tablety pomocou nástroja BitLocker od spoločnosti Microsoft alebo FileVault od spoločnosti Apple, aby chránili kritické a citlivé údaje, ktoré obsahujú, pred ohrozením. To obmedzuje krádež alebo stratu zariadenia na finančnú stratu alebo náklady namiesto väčších finančných pokút za porušenie regulovaných kritických alebo citlivých údajov (záznamy HIPAA, PCI alebo CMMC).
Rovnako ako pri fyzických kľúčoch, aj správa logických kľúčov je dôležitá. Uistite sa, že dešifrovacie kľúče uchovávate na bezpečnom mieste, nie na zariadení, pre ktoré kľúč dešifruje samotné dáta. Uistite sa, že používanie kľúča chránite silným, dlhým a jedinečným heslom uloženým v Správcovi hesiel, ktorý je sám podobne chránený podobnými ovládacími prvkami hesla A dvojfaktorovým overovaním. Okrem šifrovania a správy kľúčov môžu spoločnosti urobiť nasledujúce veci, aby sa ešte viac ochránili pred kompromitáciou.
Nižšie uvedené odporúčania pomôžu vám a vašej firme zostať v bezpečí pred rôznymi hrozbami, ktorým môžete čeliť denne. Všetky nižšie uvedené návrhy môžete získať najatím služieb vCISO od spoločnosti CyberHoot.
Všetky tieto odporúčania sú zabudované do produktu CyberHoot alebo služieb vCISO od spoločnosti CyberHoot. S CyberHoot môžete riadiť, školiť, hodnotiť a testovať svojich zamestnancov. Navštívte stránku CyberHoot.com a zaregistrujte sa na odber našich služieb ešte dnes. Minimálne sa naďalej vzdelávajte prihlásením sa na odber našich mesačných bulletinov o kybernetickej bezpečnosti , aby ste boli informovaní o aktuálnych aktualizáciách v oblasti kybernetickej bezpečnosti.
Zdroje:
Ďalšie čítanie:
Hodvábne vlákna používané na výrobu „nerozbitných“ bezpečnostných kľúčov
Súvisiace podmienky:
CyberHoot má k dispozícii aj niekoľko ďalších zdrojov, ktoré môžete použiť. Nižšie sú uvedené odkazy na všetky naše zdroje, neváhajte si ich kedykoľvek pozrieť:
Poznámka: Ak sa chcete prihlásiť na odber nášho newslettera, kliknite na ktorýkoľvek z vyššie uvedených odkazov (okrem infografiky), zadajte svoju e-mailovú adresu na pravej strane stránky a kliknite na tlačidlo „ Posielať newslettery“.
Objavte a zdieľajte najnovšie trendy, tipy a osvedčené postupy v oblasti kybernetickej bezpečnosti – spolu s novými hrozbami, na ktoré si treba dať pozor.
Autor: Katie Boquetti | Editorial: Craig Taylor Editorial od Craiga Taylora: Blog tohto týždňa má...
Čítaj viac
Z času na čas sa objaví malvér s dostatočne šikovným trikom, ktorý prinúti bezpečnostných výskumníkov zastaviť sa a...
Čítaj viac
Autor: Craig Taylor Nemôžem navštíviť kaviareň, ísť si zahrať golf, priateľsky sa porozprávať s...
Čítaj viacZískajte bystrejší pohľad na ľudské riziká s pozitívnym prístupom, ktorý prekonáva tradičné phishingové testovanie.
