Asymmetric Encryption Keys Nedir?

Asimetrik şifreleme, aynı zamanda halka açık kriptografi olarak da bilinir, matematiksel olarak birbirine bağlı bir anahtarlara dayanır: bir kamu ve özel. Halk anahtarı açık olarak paylaşılır - herkes tarafından şifre mesajları veya doğrulama dijital imzaları için kullanılır. Özel anahtar, şifreleme veya imzalama işlemleri için sahibi tarafından gizli tutulacaktır.

Bugün en yaygın kullanılan asimmetrik algoritmaları RSA (Rivest-Shamir-Adleman) ve ECC (Elliptic Curve Cryptography) RSA, büyük asal ürünlerin pratik zorluklarına dayanıyor, ECC, mobil cihazlar ve IoT uç noktaları gibi sınırlı ortamlar için daha verimli hale getirir.

Asimetrik şifrelemenin sadece matematiksel bir merak olmadığını anlamak, ancak güvenli iletişimin yatak ayağı – HTTPS'den e-posta şifrelemeye (PGP) blok zincir cüzdanlarına kadar – önemli yaşam döngüsü yönetiminin neden görev kritik olduğunu kavramak. tek bir yanlış yönetilen özel anahtar tüm bir sistemi açığa çıkarabilirken, uzlaşmacı bir halk anahtarı yıkıcı saldırıya yol açabilir.

Encryption Keys'in Yaşam döngüsü

Bir asimmetrik şifreleme anahtarı çiftlerinin yaşam döngüsü, son güvenli yıkım yoluyla ilk nesilden geçer. Her aşama proaktif olarak ele alınması gereken belirli riskleri ortaya koyar. Aşağıda beş temel aşamayı ve etkilerini kırıyoruz.

1. Anahtar Nesil

Anahtar nesil kriptografik güvenlik temelidir. Süreç, temel matematiksel problemin zor kalmasını sağlamak için kriptografik olarak güvenli bir rastgele sayı jeneratörü (CSPRNG) kullanmalıdır. Weak randomness -whether from a kusured algorithm, öngörülebilir tohum değerleri, or Donanım entropi sorunları – temel matematiksel problemin zor kalmasına rağmen anahtar çift parçalı bir çiftliği kullanabilir.

RSA için, nesil iki büyük bağımsız aspis (tipik olarak 2048 bit veya daha büyük), ürün ) ve genel ve özel bir komiserin oluşturulmasını gerektirir. ECC için, jeneratör tanımlanmış bir eğrinin emrinde rastgele bir tamsayı seçer. NIST SP 800-56A ve SP 800-133 standartları onaylanmış algoritmaları ve parametre doğrulama adımlarını belirtir.

Sık sık gözden geçirilen detay, anahtarların belirli bir amaç ve yaşam süresi ile düşünülmesi gerektiğidir. kod imzalanması için kullanılan anahtarlar TLS sunucu doğrulama için kullanılandan farklı parametrelere sahip olmalıdır.Tagging anahtarları metadata (başlangıç tarihi, sonlama tarihi, sonlama) nesil akış işlemlerinden.

2. Anahtar Dağıtımı

Özel anahtar asla dağıtılmazken, halk anahtarı, buna ihtiyaç duyan tüm taraflara teslim edilmelidir. Buradaki kritik meydan okuma, halkın anahtarını yerine getirebilir veya sorumlu iletişimini garanti eder.[Dönetici).

Standart çözüm, genel anahtara, CA'nın tüm PKI tarafından yayınlanan dijital sertifikalarla (CA) bir sertifika, bir varlığın kimliğini (örneğin, bir alan adı veya bir organizasyon adı) kullanır, ancak her zaman sertifikayı onaylar.

Anahtar dağıtım için PKI'ye alternatifler, OpenPGP web of trust model ve Signal Protokolü'nün güven-on-kullanıcı (TOFU) yaklaşımına yol açmanın yanı sıra, her biri ölçeklenebilirlik ve güvenlik varsayımları arasındaki ticaret-offları vardır.

3. Anahtar Kullanım

Kullanım aşamasında, anahtar çift aktif olarak kullanılır: Özel anahtar yük yüklenenken, işletim anahtarlarını şifreler veya imzalama için özel anahtarlar (örneğin Apple Browser, Windows Sertifikası Store) veya API'ler özel anahtarlar HSM veya TPM donanım içinde nasıl korunur.

Kullanım ayrıca operasyonel endişeler getiriyor. Şifreleme için, özel anahtar kısa ömürlerle oturum anahtarlarını kullanmak ve ilk elhakçının ötesinde uzun vadeli özel anahtarlama HTTPS'yi sürdürmek zorunda değil - sunucunun uzlaşmaz bir ürün bırakırsa, anahtar hiçbir zaman özel bir imza atamaz.

İmza işlemleri için (kolay imzalama, belge imzalama, işlem izni), özel anahtarın yalnızca fiziksel veya multi-fak onayı ile güvenli bir arayüze erişimli olması gerekir. SolarWinds saldırısında kullanılan son kod imzalama sertifikası, bir imza anahtarı uzlaşmanın yıkıcı etkilerini gösterdi - saldırganlar kötü niyetli güncellemeleri meşru olarak imzalayabilirler.

4. Anahtar Rotasyon ve Açıklama

Anahtar rotasyon, mevcut bir anahtar çifti yeniden şekillendirme ve PCI DSS gibi yeni bir tane üretmek için süreçtir: birçok güvenlik çerçevesi yüksek riskli ortamlar için aylık veya aylık rotasyon miktarını sınırlar.

Açıklamalar X.509 sertifikalarında rotasyonu uygulamak için gömülüdür. Bir sertifika sona erdiğinde, anahtar çifti teknik olarak bu sertifikanın amaçları için geçersiz hale gelir, ancak kriptografik anahtarlar hala geçerli olabilir.İzmirliğe karşı güvenlik ayarlaması için uygun geçerlilik süreleri dengelemek için sürekli olarak dengelenebilir; çok uzun ve operasyonlar personeli sürekli güncellemelidir; çok uzun süre, ve yaşlı bir anahtar uzlaşmacı veya kriptografik olarak kırılabilir.

rotasyon süreci, bir geçiş penceresinin ardından yeni anahtarın altında şifrelenmiş olması gerekir. Bazı sistemler karma bir yaklaşımdan önce kullanılmalıdır: şifreleme için, veri şifreleme anahtarları altında şifrelenen, tüm verileri tekrar şifrelemeden KEK'in rotasyonu izin verilen bir şifre.

5. Anahtar Revokasyon ve Destruction

Revokasyon, doğal expiry'den önce bir anahtar çifti geçersiz kılmanın acil mekanizmasıdır. En yaygın nedeni, özel anahtar uzlaşmanın şüphesi veya onayıdır. Diğer tetikleyiciler çalışan kalkış, algoritmayı güvenli olarak ele alır (örneğin, SHA-1256'den sertifikalara kadar hareket eder), veya organizasyon politikası değişiklikleri gerektirir: PKI'de Sertifika Revokasyon Listeleri (CRLs) ve Online Sertifika Durum Protokolü (OCSP) bu işlevi sağlar. CRLs bu işlevi verir.

Revokasyonda Zayıflık kalıcı bir problemdi. CRLs, büyük ve geniş kapsamlı bir şekilde erişilebilir ve geri bildirimlerin uygulanmasına yol açtı.Bugün birçok tarayıcı, performans nedenleri için CRLite veya agresyon veritabanına güveniyor.

Özel anahtarın güvenli bir şekilde yok edilmesi artık gerekli değildir - dönüş, geri çekilme veya geri yükleme nedeniyle - son adıma kadar dosyanın geri alınması, diskteki geri alınabilir kalıntıların geri alınması veya düzeltilmesini sağlar. NIST SP-88 doğru bir yıkım olmadan, eski anahtarlar yedeklerden kurtarılabilir veya disk sektörlerinin temel imha mekanizmaları kullanarak.

En İyi Yönetim Uygulamaları

Etkili yaşam döngüsü yönetimi tüm aşamalarda uygulanan sistematik politikalar ve teknik kontroller gerektirir. Aşağıda güvenlik ekiplerinin uygulanması gereken ayrıntılı uygulamalar vardır.

Güvenli Depolama

Özel anahtarlar asla disk üzerinde veya uygulama yapılandırma dosyalarında depolanmalıdır. Endüstri standardı, Donanım Güvenlik Modül (HSM) - güçlü şifreleme ile üretilen ve onları barındırma sistemi olmadan özel anahtarlar kullanmak için. HSMs aralıksız, ancak sistem ihlal edilirse hala anahtarı terk ederler.

Anahtar erişim sadece gerekli olan süreçler ve kullanıcılarla sınırlandırılmalıdır, sağlam kimlik doğrulama (örneğin, rol tabanlı erişim, çok faktörlü kimlik doğrulamaları için). yüksek değerli anahtarlar için (root CA anahtarları, kod imzalı anahtarlar), iki veya daha fazla yöneticinin herhangi bir anahtar kullanım işlemi onayladığı çok partili izin.

Düzenli Rotation

Otomatik anahtar rotasyon mümkün olduğunca çok. Certbot gibi araçlar (Hareketler Encrypt) otomatik olarak TLS sertifikalarını her 60-90 gün boyunca yenilemeli ve sistem tasarımında ön plana çıkarılmalıdır.

Anahtar türünde Belge rotasyon frekansı: TLS anahtarları yıl boyunca; her 2-3 yılda anahtarlar; CA kök anahtarları her 5-10 yılda (ama işaret ettikleri asil anahtarlar daha sık döndürebilir). sapmalar ve denetim uyum için monitör.

Kimlik Anahtar Dağıtımı

Her zaman güvenli, gerçekleştirilmiş kanallar halka açık anahtarlar dağıtmak için kullanılır. Kamuya dönük anahtarlar için, saygın CA'lardan sertifikalar elde edin ve Sertifika Transparency'i misissuance'ı tespit etmek için kullanın. iç anahtarlar için, şifreleme veya onaylanmamış anahtarlarla özel bir CA dağıtma. Dağcılık sertifikaları veya halka açık anahtarlar ile imzalanmış anahtarlar, güvenli uç nokta yönetimi (örneğin, MDM pushes) veya manuel olarak doğrulanmış parmak izi kullanın.

Uygun olan sertifikayı yerine getir - ancak operasyonel riskin farkında olun: yanlış destek kesintiye neden olabilir ve pinning, pinned sunucunun uzlaşmasına karşı korumaz. Alternatif bir şey, bekleme ve bekleme başlıklarının zorlanma olmadan geri ödeme ve sertifikalarını uygulamaktır.

İzleme ve Denetim

Tüm anahtar yaşam döngüsü etkinlikleri için girişler: nesil, dağıtım, kullanım, rotasyon, geri bildirim ve yıkım. Bir Güvenlik Bilgileri ve Etkinlik Yönetimi (SIEM) diğer güvenlik telemetrisi ile ilgili temel olayları ilişkilendirmek için sistem kullanın. Örneğin, başarısız bir şifre deneme girişimleri, bir saldırgan tarafından test edilen bir anahtar gösterebilir.

Düzenli olarak anahtar envanteri denetim eder: hangi anahtarlar var, onlar üretilince, doğru bir envanter korumak için bir sertifika yönetimi aracı kullanırlar. Birçok kuruluş "key sprawl" - kullanılmayan sertifikalar kullanan güvenilir mağazaları veya sunucuların her biri potansiyel bir risk kullanır.

Kayıt dönemi penetrasyon testleri özellikle önemli yönetim zayıflıklarını hedeflemekte: özel anahtarları hafıza çöplerinden okuma yeteneği için test, geri dönüş sertifikalarının yeniden yayınlanmayacağını doğrulama ve bu önemli yıkımın aslında anahtar geri dönüşsüz hale geldiğini doğrulayın.

Anahtar Açıklama için Olay Yanıt Planlaması

Yaşam döngüsü yönetimi ne kadar sağlam olursa olsun, anahtar uzlaşma olasılığı haladır. Her organizasyon, cevap veren bir oyun kitabına sahip olmalıdır: Yeni kamu anahtarlarını nasıl tespit ederiz, yeniden şifrelenmiş veriler, yeniden inşa edilmiş sertifikalar.

Pratik adımlar: Özel CA için önceden yapılan çevrimdışı geri dönüş listeleri, tüm güvenilen partilerin iletişim listelerini tut ve en azından her yıl geri çağırma işlemini test edin. Bulut hizmetleri için, sağlayıcının temel uzlaşmayı nasıl idare ettiğini ve hangi servis düzeyindeki anlaşmaların ne uygulanacağını anlayın.

Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç

Asimmetrik şifreleme anahtarlarının yaşam döngüsü – güvenli bir yıkım yoluyla üretimden – sürekli güven ve risk döngüsü ile ilgili olarak, her aşama, ihmal edilirse, en güçlü kriptografi altında bulunabilir. HSM tabanlı depolama, otomatik rotasyon, kimlik doğrulama, örgütler kriptografik sistemlerinin bütünlüğünü ve kullanılabilirliğini koruyabilirler.