セキュリティは、目的地ではなく、継続的な慣行であり、非対称暗号化は、現代のデジタル保護の礎石の1つです。 しかし、最も強力な暗号化アルゴリズムは、それらを実行する人々やプロセスと同様に強いものです。 パブリックキーの暗号化の正しい使用に関するあなたのチームを教育することは、データ侵害、人中攻撃、および重要な誤差を防ぐことが重要です。 秘密鍵を提示したり、非公式な手順を検証したり、最も包括的なフレームワークを検証したりするような、最も効果的な方法を提供します。

非対称暗号化の理解

公衆鍵の暗号化とも呼ばれる非対称暗号化は、数学的にリンクされたキーのペアに依存します。 公開鍵は、自由に共有できる鍵と秘密鍵を守らなければならない秘密鍵です。 公開鍵は情報を暗号化し、対応する秘密鍵だけがそれを復号化することができます。 この方法は、秘密鍵を事前に共有し、インターネットなどの不信なネットワーク上で安全な通信を行う必要があります。 一般的なアルゴリズムには、RSA(Rivest-Shamir-Shadle-Cord-Coleum-Certificate-Certificate-Certificate-Certificate-Certificate-Certificate-Certificate-Certificate-Certificate-Certificate-Certificate-Certificate-Certificate-Certificate-Certificate-Center-Center-Center-Center-Center-Center-Center-Center-Center-Center-Center-Center-Center-Center-Center-Center-Center-Center-

暗号化を超えて、非対称暗号化は、デジタル署名、証明書当局(CA)、およびDiffie-Hellman(ECDHE)などの主要な交換プロトコルを支持しています。これらの基盤を理解することで、チームは、各ステップが重要な管理事項でどのように理解しているかをチームメンバーに理解するのに役立ちます。例えば、TLS(Transport Layer Security)は、ハンドシェイクがセッションキーを安全に交換するために、データ転送のバルクに対する対称的な暗号化を使用するときに、非対称的な暗号化を使用します。適切なキーなしで、ハンドクロージングを完全に実行できます。

チームを教えるための重要な原則

プライベートキーを絶対に安全に保ちます

プライベートキーは、クラウンの宝石です。ネットワーク上で送信し、平文ファイル、環境変数、またはバージョン管理リポジトリに保管することはありません。代わりに、ハードウェアセキュリティモジュール(HSM)、信頼できるプラットフォームモジュール(TPM)、またはAWS KMS、Azure Key Vault、またはHashiCorp Vaultなどの専用のキーボルトサービスを使用する必要があります。チームは、プライベートキーの秘密がすべての環境に拡張されるという責任を理解しなければなりません。つまり、一時的なパイプラインを生成したり、CDを一時的な実行したりすることができます。

適切な長さで強力なキーを使用する

キーの長さは、直接、Brute-force攻撃に対する抵抗に影響を与えます。 RSAの場合、最小2048ビットが推奨され、多くの組織は4096ビットを非常に機密性の高いデータに要求します。 ECCでは、P-256またはP-384などの曲線は、より小さなキーサイズで同等のセキュリティを提供し、パフォーマンスを向上させます。 重要な長さがセキュリティマージン、計算コスト、およびNIST SP 800-57などの業界標準に関連する方法に関するあなたのチームを分けます。 さらに、それらを非推奨アルゴリズムを避け、または新しい実装に使用しないでください。

定期的にキーを回転させ、ライフサイクルを管理

キーの回転は、キーが侵害されている場合、暴露のウィンドウを制限します。例えば、6〜12か月ごとに暗号化キーを強制し、CI / CDアーティファクトで使用されるキーを署名するために頻繁に使用するポリシーを確立します。あなたのチームは、手動の手順ではなく、回転のための自動化を使用して、人間のエラーを減らすために訓練します。また、主要な置換をカバー:プライベートキーが侵害された疑いがある場合は、証明書はすぐに再発する必要があります。証明書の再発をチェックアウトしてください。証明書の再発証明書またはオンラインで証明書(OCCR)または証明書)。

身元確認と証明書

パブリックキー暗号化は、あなたが使用しているパブリックキーを知っている場合にのみ安全です。 信頼できる証明書権限(CA)を通じて、常に証明書を検証し、有効期限、取消、および適切な被験者名のための証明書チェーンをチェックするためにあなたのチームを教える。 内部システムのために、OpenSSLや小歩などのツールで独自のCAを管理します。 ]]を使用して証明書のプロパティを検査する方法を実証してください。 コマンドまたはブラウザ開発者ツール。 証明書を盲目で信頼する証明書を短絡み合っていることを確認してください。 セキュリティーモデル全体が、すべてのセキュリティモデル全体で保護します。

適切なプロトコルと標準の実装

大規模なデータに対する生の非対称暗号化を使用して、非効率的で無保証です。代わりに、確立されたプロトコルに従ってください:TLS 1.2 または、WebトラフィックのSSH、リモート管理、およびS / MIMEまたはPGPの電子メール暗号化のための。これらのプロトコルは、完璧なフォワード秘密(PFS)、適切なパディングスキーム(RSAEP)、および暗号化攻撃を抵抗するデジタル署名を組み込む。あなたのチームは、自分の暗号を転がすのがりが危険な理由を理解し、なぜそのようなCasinonbが、または、そのようなCasinonbnbは、このようなCasnbnbnbは、または、Bonbnbnbspbnbなどの非公式である必要があります。

教育とトレーニングのためのベストプラクティス

実際のツールでワークショップを実践

理論的知識は、実践的なスキルスティックです。各チームメンバーがOpenSSLを使用してRSAキーペアを生成し、ファイルを暗号化し、それを復号化するワークショップを実施します。 修飾値の抽出、パスフレーズの管理、およびフォーマットの変換(PEM、DER)の手順を説明します。 より高度なセッションのために、証明書署名要求(CSR)の提出とCA署名証明書生成をシミュレートします。 HSMエミュレータやクラウドキー管理サービスを導入することで、開発者は鍵の制御および制御のメカニズムへのアクセスをすることができます。

定期的なセキュリティ更新と脅威意識

暗号法は進化しています。新しい攻撃(特定のRSAキーのROCAのような)やアルゴリズムの非推奨(SHA-1, 3DES)は、あなたのチームを現在の状態に保つ必要があります。NIST、CISA、OWASP ]の関連諮問者をレビューするために四半期の会議をスケジュールします。Cryptographic Storage Cheat Sheet]]。 共有されたトピックに関する問題が、HeartbleedバグやSolalyWinsorWinschainに発生した、または、特定のチームに含まれている問題が、実際の攻撃を調査します。

リアルワールドシナリオとレッドチームエクササイズを使用する

弱いキー管理を悪用する攻撃をシミュレートします。例えば、意図的に公開されたプライベートキーがメッセージを復号化したり、署名を偽造するために使用されるラボを設定します。その後、チームを調査し、応答します。別のシナリオ:ローグ証明書が提示されるマンイン・ザ・ミドル攻撃、および研修生は不一致を識別しなければなりません。これらの演習は、筋肉のメモリを構築し、不注意な慣行の結果を強調します。各ドリルの後、特定のポリシーとトレーニングにインシデントマップする小道具を実行し、特定のギャップをマップし、特定のポリシーとトレーニングをマップします。

明確でアクセシブルなポリシーと Playbook を作成する

主要な生成、ストレージ、回転、リボケーション、およびインシデントレスポンスの全ての手順を文書化します。簡単な言語を使用し、サンプルコマンド、決定ツリー、およびキー管理エスカレーションの連絡先を含みます。すべてのチームメンバーが参照できるバージョン管理のwikiまたは文書サイトにあるポリシーを保存します。疑わしいプライベートキー妥協のような緊急の状況については、ステップバイステップの Playbook を提供します。すぐに証明書を見直し、キーを回転させ、関係者に通知し、権限のないアクティビティのログを監査します。定期的にテーブルをプレイトップにテストします。

成熟したチームのための高度な考察

ポスト量子暗号準備

対称暗号化は、将来の脅威に免疫を向けません。量子コンピュータは、Shorのアルゴリズムを介してRSAとECCを破ることができます。NISTのポスト量子暗号標準化プロセスと、古典的および量子耐性アルゴリズムを組み合わせたハイブリッドアプローチについてあなたのチームを割り当てます。即時移行は必要ありませんが、あなたのチームは、業界ロードマップを監視し、ラボ環境でハイブリッド証明書をテストする必要があります。この偽造は、量子ハードウェアが成熟したときにスクランブルを防ぐことができます。

ハイブリッド暗号化とセキュアなキー交換

多くの現実的なシステムでは、ハイブリッド暗号化を使用します。 共有秘密を確立するために非対称キー、バルクデータのための対称アルゴリズム。 EPhemeral Diffie-Hellman (ECDHE)を使用して、この正しく実装する方法をチームに教える 転送の秘密を確保します。 同じ長期キーがすべてのセッションに使用されます非エピヘムアルキーの合意を避けてください。 NIST Special Publication [ 出版物 [SP 800-56B Rev. 2[FLT] 主要スキームの [FLT]を参照してください。

監査および監視

すべてのキー管理操作のログを実装:キー生成、アクセス、回転、および取消。 侵入検知システムを使用して、予期しない秘密鍵の使用をフラグしたり、失敗した復号化の試みを繰り返す。 キーが無比または期限切れであることを確認するために定期的にキーを保持します。 弱いキーサイズや古い証明書をスキャンするキー管理ランサーなどの自動化ツールを検討してください。 チームの定期的なセキュリティレビューサイクルにマージします。

コンテンツ

対称暗号化は強力なツールですが、その有効性は、それを使用して人々の規準に完全に依存します。 実践的な練習、継続的な教育、および明確なポリシーを通してセキュリティファーストの文化を構築することにより、あなたは潜在的な脆弱性から防御の第一線にあなたのチームを変換します。 トレーニングへの投資は、より少ないインシデント、より速いインシデント応答、および強力な全体的なサイバーセキュリティ姿勢を支払います。 学習を維持し、練習を続け、そして、暗号化だけでは十分に暗号化されることを仮定しません。