Hvad er asymmetrisk kryptering?
Asymmetrisk kryptering er kryptering med et nøglepar i stedet for én delt nøgle: en offentlig nøgle, der frit kan deles, og en privat nøgle, der aldrig forlader ejeren. De to nøgler hænger matematisk sammen, men den private kan i praksis ikke regnes ud fra den offentlige. Krypterer nogen en besked med din offentlige nøgle, er det kun din private nøgle, der kan låse den op.
Det lyder teknisk, men løser et helt konkret problem: Hvordan sender man noget fortroligt til en modpart, man aldrig har udvekslet en hemmelig nøgle med? Med symmetrisk kryptering skal begge parter kende samme nøgle på forhånd. Med asymmetrisk kryptering skal de ikke.
Hvordan bruges nøgleparret i praksis?
Nøgleparret kan bruges i to retninger, og det giver to forskellige sikkerhedsegenskaber:
- Fortrolighed: Afsenderen krypterer med modtagerens offentlige nøgle. Kun modtagerens private nøgle kan dekryptere, så indholdet er beskyttet undervejs.
- Autenticitet: Ejeren signerer med sin private nøgle, og alle kan verificere med den offentlige. Det er princippet bag en digital signatur og code signing.
Dertil kommer nøgleudveksling: asymmetrisk kryptering bruges til sikkert at blive enige om en symmetrisk nøgle, som derefter krypterer selve trafikken. Det er sådan, TLS fungerer, hver gang du ser hængelåsen i browseren.
RSA, elliptiske kurver og kvantetruslen
De to dominerende algoritmefamilier er RSA, der bygger på, at det er ekstremt svært at faktorisere meget store tal, og elliptisk kurve-kryptografi (ECC), der giver samme sikkerhed med langt kortere nøgler og derfor bruges stadig mere.
Begge har dog samme svaghed: En tilstrækkelig kraftig kvantecomputer vil kunne bryde dem. Derfor har NIST standardiseret nye kvanteresistente algoritmer, og EU har sat en deadline for migrering af kritisk infrastruktur. Læs mere under kvantekryptografi og harvest now, decrypt later.
Hvor møder din virksomhed asymmetrisk kryptering?
Overalt, typisk uden at tænke over det: hængelåsen på din hjemmeside og webshop (TLS-certifikater), signerede dokumenter og MitID, signeret software, sikker mail med PGP eller S/MIME, VPN-forbindelser og maskine-til-maskine-kommunikation. Systemet, der binder offentlige nøgler til identiteter via certifikater, hedder PKI, og det er dér, det oftest går galt i praksis: udløbne certifikater, dårligt beskyttede private nøgler og manglende overblik.
Sådan hjælper MI Support IT
Asymmetrisk kryptering skal driftes, og det er dér, MI Support IT arbejder: PKI-management med styr på certifikater, nøgler og fornyelser, beskyttelse af private nøgler med HSM og rådgivning om kvantesikker migrering, som en del af din samlede IT-sikkerhed. Vil du have overblik over dine certifikater og nøgler, så kontakt os eller hent e-bogen PKI og HSM i praksis.