Hvad er asymmetrisk kryptering?
Asymmetrisk kryptering er kryptering med et nøglepar i stedet for én delt nøgle: en offentlig nøgle, der frit kan deles, og en privat nøgle, der aldrig forlader ejeren. De to nøgler hænger matematisk sammen, men den private kan i praksis ikke regnes ud fra den offentlige. Krypterer nogen en besked med jeres offentlige nøgle, er det kun jeres private nøgle, der kan låse den op.
Det lyder teknisk, men løser et helt konkret problem: Hvordan sender man noget fortroligt til en modpart, man aldrig har udvekslet en hemmelig nøgle med? Med symmetrisk kryptering skal begge parter kende samme nøgle på forhånd. Med asymmetrisk kryptering skal de ikke.
Hvordan bruges nøgleparret i praksis?
Nøgleparret kan bruges i to retninger, og det giver to forskellige sikkerhedsegenskaber:
- Fortrolighed: Afsenderen krypterer med modtagerens offentlige nøgle. Kun modtagerens private nøgle kan dekryptere, så indholdet er beskyttet undervejs.
- Autenticitet: Ejeren signerer med sin private nøgle, og alle kan verificere med den offentlige. Det er princippet bag en digital signatur og code signing.
Dertil kommer nøgleudveksling: asymmetrisk kryptering bruges til sikkert at blive enige om en symmetrisk nøgle, som derefter krypterer selve trafikken. Det er sådan, TLS fungerer, hver gang I ser hængelåsen i browseren.
RSA, elliptiske kurver og kvantetruslen
De to dominerende algoritmefamilier er RSA, der bygger på, at det er ekstremt svært at faktorisere meget store tal, og elliptisk kurve-kryptografi (ECC), der giver samme sikkerhed med langt kortere nøgler og derfor bruges stadig mere.
Begge har dog samme svaghed: En tilstrækkelig kraftig kvantecomputer vil kunne bryde dem. Derfor har NIST standardiseret nye kvanteresistente algoritmer, og EU har sat en deadline for migrering af kritisk infrastruktur. Læs mere under kvantekryptografi og harvest now, decrypt later.
Hvor møder jeres virksomhed asymmetrisk kryptering?
Overalt, typisk uden at tænke over det: hængelåsen på jeres hjemmeside og webshop (TLS-certifikater), signerede dokumenter og MitID, signeret software, sikker mail med PGP eller S/MIME, VPN-forbindelser og maskine-til-maskine-kommunikation. Systemet, der binder offentlige nøgler til identiteter via certifikater, hedder PKI, og det er dér, det oftest går galt i praksis: udløbne certifikater, dårligt beskyttede private nøgler og manglende overblik.
Sådan hjælper MI Support IT
Vi arbejder med asymmetrisk kryptering dér, hvor den skal driftes: PKI-management med styr på certifikater, nøgler og fornyelser, beskyttelse af private nøgler med HSM og rådgivning om kvantesikker migrering, som en del af jeres samlede IT-sikkerhed. Vil I have overblik over jeres certifikater og nøgler, så kontakt os eller hent e-bogen PKI og HSM i praksis.