보안은 대상이 아니지만 지속적인 실천, 비대칭 암호화는 현대 디지털 보호의 코너스톤 중 하나입니다. 그러나 가장 강력한 암호화 알고리즘은 사람들이 강력한 방식으로 구현하는 프로세스로 강력합니다. 공공 키 암호화의 올바른 사용에 대한 팀을 교육하는 것은 데이터 침해, 사람 - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - -

Asymmetric 암호화 이해

Asymmetric Encrypt는 공개 키 암호화라고도하며, mathematically 키의 연결 쌍에 의존합니다. 비밀을 유지해야 할 개인 키와 공유 할 수있는 공공 키. 공공 키는 정보를 암호화하고 해당 개인 키는 그것을 해독 할 수 있습니다. 이 방법은 사전에 비밀 키를 공유 할 필요가 없으며 인터넷과 같은 신뢰할 수없는 네트워크를 통해 보안 통신에 이상적입니다. 일반적인 알고리즘은 RSA (Rivest-Shamir-Adle Crypto-A), Crypto-Alip-Alip-Alip-Alip-Clip-Alip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-Clip-C

암호화를 넘어, 비대칭 암호화는 디지털 서명, 인증서 당국 (CA), Diffie-Hellman (ECDHE)와 같은 주요 교환 프로토콜을 포함한다. 이러한 기반을 이해하는 것은 팀 구성원이 키 관리 문제에서 각 단계를 평가하는 데 도움이됩니다. 예를 들어, TLS (Transport Layer Security)는 데이터 전송의 벌크에 대한 비대칭 암호화를 안전하게 교환하는 데 도움이되는 세션 키를 사용하여 비대칭 암호화를 사용합니다. 적절한 키 처리없이, 전체 손잡음은 할 수 있습니다.

팀의 팀에 대한 핵심 원칙

개인 키가 절대로 보안 유지

이 웹 사이트는 귀하가 웹 사이트를 탐색하는 동안 귀하의 경험을 향상시키기 위해 쿠키를 사용합니다. 이 쿠키들 중에서 필요에 따라 분류 된 쿠키는 웹 사이트의 기본적인 기능을 수행하는 데 필수적이므로 브라우저에 저장됩니다. 또한이 웹 사이트의 사용 방식을 분석하고 이해하는 데 도움이되는 제 3 자 쿠키를 사용합니다. 이 쿠키는 귀하의 동의하에 만 브라우저에 저장됩니다. 이러한 쿠키를 거부 할 수도 있습니다. 이러한 쿠키 중 일부를 선택 해제하면 검색 환경에 영향을 미칠 수 있습니다.

적합한 길이를 가진 강한 열쇠를 사용하십시오

주요 길이는 직접 brute-force 공격에 저항에 영향을 미칩니다. RSA의 경우 최소 2048 비트가 권장되며 많은 조직은 이제 매우 민감한 데이터를 위해 4096 비트가 필요합니다. ECC의 경우 P-256 또는 P-384과 같은 곡선은 성능 향상을 위해 더 작은 키 크기와 동등한 보안을 제공합니다. 보안 마진, 계산 비용 및 NIST SP 800-57와 같은 업계 표준에 대한 주요 길이가 어떻게 리딩되는지에 대한 팀을 교육하십시오. 또한, 탈중앙 키가 1024-SHA-A를 사용하여 새로운 키가 구현되지 않도록 알고리즘을 가르치는 것을 가르치십시오.

일반적으로 회전 키 및 Lifecycle 관리

키 교체는 키가 손상된 경우 노출의 창을 제한합니다. 예를 들어, 암호화 키에 대한 6 ~ 12 개월마다 CI / CD 아트팩트에 사용되는 키에 서명하는 데 필요한 정보를 설정하십시오. 수동 단계보다는 교체를 위해 자동화를 사용하는 팀을 훈련하고 인간의 오류를 줄입니다. 또한 개인 키가 의심되는 경우 키가 즉시 인증서를 처리해야합니다. 인증서 Revocation List (CRL) 또는 온라인 인증서 (OC)의 개념을 소개합니다.

식별 및 인증서

공개 키 암호화는 당신이 사용하는 공공 키가 알고있는 경우에만 안전합니다. 신뢰할 수있는 인증서 기관 (CA)을 통해 항상 인증서를 확인하고 만료, 재발견 및 적절한 주제 이름을위한 인증서 체인을 확인하기 위해 팀을 가르치십시오. 내부 시스템을 위해 OpenSSL 또는 작은 단계와 같은 도구를 사용하여 자신의 CA를 관리하십시오. [[FLT : 0]] 명령 또는 브라우저 개발자 도구를 사용하여 인증서 속성을 검사하는 방법을 민주화하십시오. 간접적으로 인증서를 신뢰하는 것은 전체 모델을 증명합니다.

Proper Protocols 및 Standards 구현

이 프로토콜은 암호화를 사용하여 암호화를 암호화하는 데 사용됩니다. 암호화는 암호화를 위해 TLS 1.2 또는 웹 트래픽을 초과하고, SSH는 원격 관리, S / MIME 또는 PGP를 위해 암호화합니다. 이 프로토콜은 완벽한 전달 secrecy (PFS), 적절한 패딩 계획 (RSAEP) 및 디지털 서명을 통합하여 암호화 공격을 저항합니다. 귀하의 팀은 자신의 암호를 구하는 데 왜 위험하고 왜 vetted libSSL 또는 Bouncyium과 같은 개방성으로 묶어지거나, 또는 쾌활한 리니트로움을 사용하는지 이해해야합니다.

교육 및 훈련을위한 모범 사례

Real Tools와 함께 손에 작업장

이 이론적 지식은 퇴색; 실제 기술 스틱. 각 팀 구성원이 OpenSSL을 사용하여 RSA 키 쌍을 생성하는 워크샵을 수행하고 파일을 암호화하고, 그 다음 해독합니다. modulus를 추출하는 단계, passphrases 관리, 및 변환 형식 (PEM, DER)를 통해 걸어. 더 고급 세션을 위해, 인증서 서명 요청 (CSR) 제출 및 CA 서명 인증서 생성을 시뮬레이션하십시오. HSM 에뮬레이터 또는 클라우드 키 관리 프로그램을 도입하여 중요한 관리 프로그램을 제어 할 수 있습니다. 따라서, 응용 프로그램 및 응용 프로그램에서 중요한 관리 프로그램을 실행할 수 있습니다.

일반 보안 업데이트 및 위협 인식

암호화는 진화합니다. 새로운 공격 ( 특정 RSA 키에서 ROCA와 같은) 또는 알고리즘의 결정 (SHA-1, 3DES)은 현재 유지하도록 팀을 요구합니다. NIST, CISA 및 OWASP ]Cryptographic Storage Cheat Sheet]의 관련 자문을 검토하는 계획의 1/4ly 회의. 의논하기 전에, 심장 또는 뇌의 개인적 위협에 대한 자신의 방어를 위해 개발된 암호화로 인해 발생했습니다. 그들은 자신의 건물에 대한 자신의 방어를 탐구하고, 자신의 건물에 대한 자신의 기술에 대한 자신의 방어를 탐구합니다.

Real-World Scenarios 및 Red Team 운동을 사용

이 운동은 근육의 근육을 증가시키고, 근육의 근육을 증가시키는 것을 피합니다. 이 운동은 근육의 근육을 증가시키고, 근육의 근육을 증가시키는 것을 피하기 위하여, 근육의 근육을 증가하는 것을 피합니다. 근육의 근육을 증가시키고, 근육의 근육을 증가시키고, 근육의 근육을 증가시키는 것을 피하기 위하여, 근육의 근육을 증가하는 것을 피합니다. 근육의 근육을 증가시키고, 근육의 근육을 증가하는 것을 피하기 위하여, 근육의 근육을 증가하는 것을 피하기 위하여, 근육의 근육을 증가하는 것을 피하십시오.

Clear, Accessible Policies 및 Playbooks 만들기

이 문서는 주요 세대, 저장, 교체, 재발행 및 사건 응답을 위한 모든 절차입니다. 간단한 언어를 이용하고 중요한 관리 에스컬레이션을 위한 표본 명령, 결정 나무 및 접촉을 포함합니다. 모든 팀원이 참조할 수 있는 버전 통제된 위키 또는 문서 위치에 있는 정책을 저장하십시오. 의심되는 개인 키 손상 같이 긴급한 상황을 위해, 단계별 플레이북을 제공합니다: 즉시 인증서를 구출하고, 열쇠를, 지우는 이해관계자 및 승인된 활동을 위한 감사 기록. 정규적인 운동장에서 시험 테이블에 있는 일정한 운동장에서 시험하는 연습장에서.

성숙한 팀을위한 고급 고려

포스트 시즌 암호화 Readiness

Asymmetric 암호화는 미래 위협에 면역이 없습니다. Quantum 컴퓨터는 Shor의 알고리즘을 통해 RSA와 ECC를 깰 수 있습니다. NIST Post-Quantum Cryptography Standardization 프로세스에 대한 팀을 교육하고 고전적이고 양자 저항하는 알고리즘을 결합하는 하이브리드 접근법을 교육하십시오. 즉각적인 마이그레이션이 필요하지 않은 동안, 귀하의 팀은 산업 로드맵을 모니터링하고 실험실 환경에서 하이브리드 인증서를 테스트하기 시작합니다. 이 이 이 이 이 이 이 이 이 이 이 문제는 퀀텀 하드웨어 성숙 때 스크램블을 방지합니다.

Hybrid Encryption 및 보안 키 교환

대부분의 실제 시스템에서 하이브리드 암호화를 사용합니다. 비대칭 키는 공유 비밀을 설정하고, 대량 데이터의 대칭 알고리즘을 설정합니다. ephemeral Diffie-Hellman (ECDHE)를 사용하여이 올바르게 구현하는 방법을 팀에 가르쳐주십시오. 동일한 장기 키가 모든 세션에 사용됩니다. 참조 NIST 특별 출판 SP 800-56B Rev. 2]]]]]]]]]]]]]]]]]]][[FLT:]]]]]]]]]]]]]]]]]][[[[[[[[[[[[[FLT:]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]

감사 및 감시

모든 키 관리 운영에 대한 로깅을 구현: 키 생성, 액세스, 회전, 재발. 사용 침입 검출 시스템 예상치 못한 개인 키 사용 또는 반복 실패 암호 시도. 일반적으로 키가 나아지거나 만료되지 않도록 유지 유지 감사 키 보유. 약한 키 크기 또는 초과 인증서를 스캔 키 관리 라이터와 같은 자동화 도구를 고려. Merge는 팀의 일반 보안 검토 사이클로 발견.

관련 기사

Asymmetric 암호화는 강력한 도구이지만, 그 효과는 그것을 사용하여 사람들의 분야에서 완전히 의존합니다. 보안 - 첫 번째 문화를 구축하여 실무, 지속적인 교육, 명확한 정책, 당신은 방어의 탄력있는 첫 번째 선으로 잠재적 취약점에서 팀을 변환합니다. 훈련의 투자는 배당금 : 더 적은 사고, 빠른 사고 응답 및 더 강력한 전체 사이버 보안 자세를 지불합니다. 학습을 계속하고 연습을 유지하고, 결코 사람이 암호화를 끊는 것은 진정한 사람 인 암호화 계층을 만드는 것이 아니라는 것을 결코 가정하지 않습니다.