Spring til hovedindhold

IT-sikkerhed

Hvad er symmetrisk kryptering?

Symmetrisk kryptering bruger samme nøgle til at kryptere og dekryptere. Se hvorfor AES beskytter næsten alle jeres data, og hvor faldgruben ligger.

Kort sagt

Symmetrisk kryptering er kryptering, hvor samme hemmelige nøgle bruges til både at låse og låse data op.

Metoden er hurtig og stærk, og derfor er det symmetrisk kryptering, der i praksis beskytter langt størstedelen af verdens data: krypterede harddiske og telefoner, databaser, backup og selve indholdet af al sikker internettrafik. Standarden hedder AES, som med 256-bit nøgler regnes for sikker mange årtier frem, også mod kvantecomputere.

Metodens akilleshæl er nøgledistribution: begge parter skal kende den samme hemmelige nøgle, og hvordan deler man den sikkert med nogen, man aldrig har mødt? Derfor kombineres symmetrisk kryptering næsten altid med asymmetrisk kryptering, hvor et nøglepar bruges til sikkert at udveksle den symmetriske nøgle, som derefter krypterer selve dataene. MI Support IT hjælper danske virksomheder med kryptering i praksis, fra krypterede enheder og backup til nøgle- og certifikatstyring.

Tilbage til ordbogen

Hvad er symmetrisk kryptering?

Symmetrisk kryptering er den klassiske form for kryptering: samme nøgle bruges til at forvandle læsbar klartekst til ulæselig ciphertext, og til at låse den op igen. Kender man nøglen, kan man læse alt; kender man den ikke, er dataene værdiløse.

Fordi der kun regnes med én nøgle, er symmetrisk kryptering hurtig: så hurtig, at moderne processorer kan kryptere og dekryptere data i realtid, uden at nogen bemærker det. Derfor er det symmetrisk kryptering, der beskytter selve indholdet næsten alle steder: diskkryptering (BitLocker/FileVault), databaser, backup og indholdet af TLS-forbindelser.

AES: standarden, der beskytter jeres data

Den dominerende algoritme er AES (Advanced Encryption Standard), som NIST standardiserede i 2001 efter en åben international konkurrence. AES arbejder med nøgler på 128, 192 eller 256 bit, og AES-256 er i dag de facto-standarden for beskyttelse af følsomme data. Der findes ingen kendte praktiske angreb mod korrekt implementeret AES, og i modsætning til RSA og elliptiske kurver regnes AES-256 også for sikker mod fremtidige kvantecomputere. Til streaming-formål bruges også algoritmen ChaCha20, fx på mobile enheder.

Akilleshælen: nøgledistribution

Styrken er enkelheden. Svagheden er logistikken. Begge parter skal kende samme hemmelige nøgle, og den kan jo ikke bare sendes i en mail. Problemet vokser med antallet af parter: hvor ét nøglepar rækker til mange modparter i asymmetrisk kryptering, kræver symmetrisk kryptering i princippet en unik nøgle pr. relation.

Løsningen i praksis er hybrid kryptering: asymmetrisk kryptering (eller en nøgleudvekslings-algoritme som Diffie-Hellman) bruges til sikkert at blive enige om en symmetrisk sessionsnøgle, hvorefter AES tager over og krypterer selve dataene. Det er præcis, hvad der sker i TLS-handshaket, hver gang I åbner en sikker hjemmeside.

Hvad betyder det for jeres virksomhed?

I skal sjældent vælge algoritmer selv, men I skal sikre, at kryptering faktisk er slået til og styret: fuld diskkryptering på alle bærbare (håndhævet centralt via fx Intune), krypteret backup, krypterede databaser med følsomme persondata og styr på, hvor krypteringsnøglerne opbevares. En stjålet bærbar uden diskkryptering er en datalæk med anmeldelsespligt; med kryptering er den typisk blot et tab af hardware.

Sådan hjælper MI Support IT

Vi sørger for, at kryptering er slået til og dokumenteret dér, hvor jeres data ligger: enheder, servere, backup og cloud, og at nøgler og certifikater styres professionelt via PKI-management og HSM. Det hele indgår i vores arbejde med IT-sikkerhed. Kontakt os, hvis I vil have et konkret overblik over, hvor jeres data reelt er beskyttet.

Skal vi tage en snak om din virksomhed og jeres behov?

Rigtige mennesker taler til rigtige mennesker. Vi vender tilbage samme dag.