Bảo mật không phải là đích đến mà là một thực hành liên tục, và một mã hóa đối xứng tạo thành một trong những nền tảng của bảo vệ kỹ thuật số hiện đại. Tuy nhiên, các thuật toán mã hóa mạnh mẽ nhất chỉ mạnh mẽ như con người và quá trình thực hiện chúng. Dạy cho đội của bạn về cách sử dụng chính xác mã hóa công cộng là quan trọng để ngăn chặn các lỗ hổng dữ liệu, con người-trong-mi- mẹ tấn công, và quản lý lỗi chính sách. Một bước sai sót như phơi bày một chìa khóa hoặc chấp nhận chứng nhận chứng nhận chưa được giải mã thậm chí có thể tháo gỡ được thậm chí là biện pháp phòng thủ kỹ lưỡng nhất. Hướng dẫn này cung cấp một khuôn khổ toàn diện toàn diện cho đội ngũ của bạn trên một hành động không hợp pháp và các bước thực tế nhất có thể thực hiện được.

Hiểu mã hóa đối xứng

Mã hóa đối xứng, còn được biết đến như mã hóa công cộng, dựa vào một cặp khóa được liên kết toán học: một chìa khóa công cộng có thể được chia sẻ tự do và một chìa khóa riêng phải còn lại bí mật. Các thuật toán chung bao gồm thông tin mật mã hóa, và chỉ chìa khóa tương ứng có thể giải mã nó. Phương pháp này loại bỏ cần thiết phải chia sẻ bí mật trước, làm cho nó lý tưởng để giao tiếp an toàn hơn mạng không đáng tin cậy như Internet. Các thuật toán chung bao gồm RSASBSSSSSSSSSSSSSSSASAM-AMir-Adleman, Ellippography (Ecrypography, và gần đây hơn các ứng cử viên hậu phân phối).

Bên cạnh mã hóa, mã hóa đối xứng mã hóa, mã hóa điện tử ký hiệu, nhà cầm quyền chứng nhận (CAs), và các giao thức trao đổi chìa khóa như là dislicie-Hellman (ECDHHH). Hiểu được những nền tảng này giúp đỡ hiểu tại sao mỗi bước trong vấn đề quản lý phím. Lấy thí dụ, TBS (BLS) sử dụng một mã hóa đối xứng trong khi bắt tay để trao đổi các phím phiên chạy, sau đó mã hóa đối xứng cho phần lớn dữ liệu chuyển đổi. Không có chìa khóa đúng, toàn bộ bắt tay có thể bị tổn hại.

Những nguyên tắc then chốt để dạy cho cả nhóm

Giữ bí mật tuyệt đối

Chìa khóa riêng là viên ngọc trang trí. Không bao giờ gửi nó qua mạng. Không bao giờ cất giữ nó trong các tập tin giả, biến môi trường, hoặc phiên bản điều khiển lại. Thay vào đó, hãy sử dụng mô- đun bảo mật phần cứng (HSM), mô- đun đáng tin cậy (SPM), hoặc các dịch vụ kho lưu trữ phím như AWS KMS, Azure Key Ry, hoặc các thành viên nhóm HahiCorp. Các thành viên phải hiểu trách nhiệm bảo mật quan trọng để mở rộng môi trường riêng, quản lý và sản xuất. Ngay cả trong thời gian phơi nắng như các đường ống dẫn đến việc thực hiện thảm họa.

Dùng các bí quyết vững chắc với chiều dài thích hợp

Chiều dài khóa trực tiếp ảnh hưởng đến sự kháng cự đối với các cuộc tấn công bằng vật lý. Đối với RSA, tối thiểu 2048 bit được khuyến khích, và nhiều tổ chức cần thiết 4096 bit cho dữ liệu nhạy cảm cao. Đối với ECC, một đường cong như P-256 hoặc P- 384 cung cấp an ninh tương đương với kích cỡ phím nhỏ hơn, tăng hiệu suất. Hãy phân tích nhóm của bạn về độ dài khóa liên quan đến lề an ninh, chi phí máy tính và tiêu chuẩn công nghiệp như SP- 57. Hơn nữa, dạy chúng tránh bị cắt giảm các thuật toán - SBTTTTT với 1024 bit hoặc độ riêng biệt dấu hiệu không bao giờ được sử dụng trong việc sử dụng mới.

Đều đặn xoay phím và quản lý vòng đời

Xoay khoá giới hạn phơi nắng nếu phím bị hỏng. Thiết lập một chính sách buộc xoay định kỳ- Ví dụ, mỗi 6 đến 12 tháng cho các phím mã hóa và thường xuyên hơn cho việc ký các phím được dùng trong đồ tạo tác CI/CD. Huấn luyện đội của bạn sử dụng tự động hoá cho các bước quay thay vì các bước thủ công, giảm lỗi bằng tay. Cũng bao gồm các chứng nhận phải được thu hồi lại ngay lập tức nếu một phím riêng bị nghi ngờ bị hỏng. Giới thiệu khái niệm về một trạng thái chứng nhận (CISL) hay Điện thư chung (CP).

Kiểm tra các điểm nhận diện và chứng nhận

Bộ mã phím công cộng chỉ bảo mật nếu bạn biết phím công cộng nào bạn đang dùng. Dạy nhóm của bạn luôn xác nhận chứng nhận qua một chứng nhận uy tín (CA) và kiểm tra chuỗi chứng nhận để hạn chế, đệ trình nhắc lại và tên chủ đề thích hợp. Đối với hệ thống nội bộ, quản lý CA riêng với các công cụ như OpenSSL hay dấu phẩy nhỏ. Hiển thị cách kiểm tra tính chất chứng nhận bằng lệnh [FL: 0] hoặc trình duyệt phát triển bộ duyệt. Nhấn để tin tưởng một chứng nhận ngắn toàn bộ mô hình bảo mật.

Thi hành những giao thức và tiêu chuẩn thích đáng

Dùng mã hóa thô trên dữ liệu lớn là không hiệu quả và không an toàn. Thay vào đó, theo giao thức đã thiết lập: TS 1. 2. 2. 2. 1. 2. hoặc cao hơn cho giao thông Mạng, SSH cho việc quản lý từ xa, và S/MIME hay PGP để mã hóa thư viện lớn. Những giao thức này kết hợp sự bí mật hoàn hảo (PFS), kế hoạch đệm chính xác (AP cho RSSA), và chữ ký số để kháng lại các cuộc tấn công mật mã hoá. Nhóm của bạn nên hiểu tại sao việc chuyển mã hoá thư viện của riêng mình là « OpenLnacy, Bouncy Castle, hay không có quyền truy cập.

Những thực hành tốt nhất để giáo dục và huấn luyện

Công cụ thực sự có thể thực hiện trên các cửa hàng

Kiến thức đạo đức bị phai dần; các kỹ năng thực tiễn. Các xưởng điều khiển nơi mỗi thành viên tạo ra một cặp khoá RSA bằng cách sử dụng OpenSSL, mã hoá một tập tin, và sau đó mã hoá nó. Đi qua các bước của việc chiết xuất mô phỏng mô phỏng mô phỏng, quản lý mã hóa, quản lý mật mã, và chuyển đổi định dạng (PEM, DER). Để có thêm các phiên chạy nâng cao hơn, hãy mô phỏng yêu cầu ký tự ký kết và chứng nhận (CSR) gửi đi. Giới thiệu các chương trình khác nhau của CA- dấu. Giới thiệu các chương trình giả hoặc dịch vụ quản lý mây, cũng có thể thực hiện các chính sách xoay và truy cập vào môi trường cát.

An ninh thường xuyên cập nhật và đe dọa

Theo tiến trình mật mã, cuộc tấn công mới (như ROCA trên một số phím RSP) hoặc thuật toán phân giải (SHA-1, 3DES) cần đội của bạn để giữ nguyên hiện tại. Các cuộc họp thường niên để xem xét các cố vấn thích hợp từ NIS, CISA, và các OWAP [FLT: 0] SQT SK [FBTTTTTTTTTSPSPSSS] Set [FLTTTTTT]. Hãy bàn luận về các lỗ hổng thực tế xảy ra để cấu hình lỗi chính xác các lỗi chính xác như lỗi hệ thống mã hóa hay cung cấp năng lượng mặt trời (FLTTTTTTTTTTTTTTTTTTTTTTTTTTTT) và các bài học hướng dẫn viên tham gia tham gia vào các chủ đề tìm kiếm thông tin về các chủ đề.

Dùng kịch bản thật và tập thể dục nhóm đỏ

Mô phỏng các cuộc tấn công khai thác thiết bị quản lý phím yếu. Chẳng hạn, thiết lập một phòng thí nghiệm nơi một chìa khóa đã cố tình bị phơi bày được dùng để giải mã một thông điệp hoặc giả lập một ký hiệu; rồi cho đội của bạn điều tra và trả lời. Một kịch bản khác: một cuộc tấn công người vào giữa nơi có chứng nhận giả, và tập luyện phải xác định sự trùng khớp. Những tập luyện này phải xác định các khả năng xây dựng bộ nhớ và làm nổi bật các kết quả của việc bất cẩn. Sau mỗi lần luyện tập, chạy một bản đồ sự cố về chính sách và cách huấn luyện.

Tạo những chính sách và cuốn sách giải trí rõ ràng, có thể truy cập

Tài liệu mỗi thủ tục cho thế hệ quan trọng, lưu trữ, quay, gọi lại và giải đáp sự kiện. Dùng ngôn ngữ đơn giản, và bao gồm lệnh mẫu, cây quyết định và liên hệ để quản lý phím. Lưu chính sách vào trang web hay tài liệu riêng mà tất cả thành viên nhóm có thể tham khảo. Đối với những tình huống khẩn như là một thỏa hiệp phím bị nghi ngờ, cung cấp một chứng nhận từng bước một: ngay lập tức thu hồi các chứng nhận, xoay các phím, thông báo các cọc, và kiểm tra các chi tiết cho hoạt động trái phép. Kiểm tra thường xuyên sách chơi trên bảng.

Những sự suy xét cấp cao cho các nhóm thành thục

Đọc mã hóa hậu kỳ

Mã hóa đối xứng không miễn dịch với các mối đe dọa tương lai. Máy tính lượng tử có thể phá vỡ RSA và ECC thông qua thuật toán của Shor. Hãy phân tích nhóm của bạn về các bản đồ đường dẫn đến hậu phương- đối xứng. Khả năng này ngăn cản sự trộn lẫn khi phần cứng lượng tử trưởng thành.

Mã hóa lai và trao đổi phím bảo mật

Nhiều hệ thống thực sử dụng mã hóa lai: một phím đối xứng để thiết lập một bí mật chia sẻ, sau đó đối xứng các thuật toán cho dữ liệu lớn. Dạy nhóm của bạn cách thực hiện điều này một cách chính xác bằng cách sử dụng ephemeral khác biệt-Hellman (ECDHHHHHHH) để đảm bảo sự bí mật về phía trước. Tránh dùng phím không phải là chìa khóa dài để dùng cho mỗi phiên chạy. Tham khảo ý đến sự công bố [FL: 0] Trích dẫn tập đoàn [FT: 0] Phần mềm 800-B. [FL: 1]

Trình chiếu và theo dõi

Việc ghi nhật ký đầy đủ cho mọi hoạt động quản lý khóa: thế hệ quan trọng, quyền truy cập, xoay và truy cập. Dùng hệ thống dò tìm để đánh dấu cách sử dụng riêng bất ngờ hoặc cố gắng giải mã lỗi lặp đi lặp lại. Các chìa khóa kiểm tra thường xuyên giữ để đảm bảo không có phím nào mồ côi hoặc hết hạn. Hãy xem các công cụ tự động như thiết bị quản lý chìa khóa để quét các thiết bị quét các đặc điểm phím yếu hoặc chứng nhận lỗi thời. Việc kết hợp tìm kiếm vào vòng kiểm tra an ninh thường xuyên của đội.

Kết luận

Mã hóa đối xứng là một công cụ mạnh mẽ, nhưng hiệu quả của nó hoàn toàn phụ thuộc vào tính cách của những người sử dụng nó. bằng cách xây dựng một nền văn hóa an ninh đầu tiên thông qua thực hành, giáo dục liên tục, và chính sách rõ ràng, bạn biến đội của bạn từ một khả năng dễ bị tổn thương thành một dòng đầu tiên phòng thủ. đầu tư trong việc đào tạo: ít sự kiện, nhanh hơn sự kiện, và một tư thế an ninh mạng tổng thể hơn. tiếp tục học tập, và không bao giờ cho rằng chỉ có sự mã hóa là đủ - đó là lớp người thực sự bảo vệ mật.