Hvad er symmetrisk kryptering?
Symmetrisk kryptering er den klassiske form for kryptering: samme nøgle bruges til at forvandle læsbar klartekst til ulæselig ciphertext, og til at låse den op igen. Kender man nøglen, kan man læse alt; kender man den ikke, er dataene værdiløse.
Fordi der kun regnes med én nøgle, er symmetrisk kryptering hurtig: så hurtig, at moderne processorer kan kryptere og dekryptere data i realtid, uden at nogen bemærker det. Derfor er det symmetrisk kryptering, der beskytter selve indholdet næsten alle steder: diskkryptering (BitLocker/FileVault), databaser, backup og indholdet af TLS-forbindelser.
AES: standarden, der beskytter jeres data
Den dominerende algoritme er AES (Advanced Encryption Standard), som NIST standardiserede i 2001 efter en åben international konkurrence. AES arbejder med nøgler på 128, 192 eller 256 bit, og AES-256 er i dag de facto-standarden for beskyttelse af følsomme data. Der findes ingen kendte praktiske angreb mod korrekt implementeret AES, og i modsætning til RSA og elliptiske kurver regnes AES-256 også for sikker mod fremtidige kvantecomputere. Til streaming-formål bruges også algoritmen ChaCha20, fx på mobile enheder.
Akilleshælen: nøgledistribution
Styrken er enkelheden. Svagheden er logistikken. Begge parter skal kende samme hemmelige nøgle, og den kan jo ikke bare sendes i en mail. Problemet vokser med antallet af parter: hvor ét nøglepar rækker til mange modparter i asymmetrisk kryptering, kræver symmetrisk kryptering i princippet en unik nøgle pr. relation.
Løsningen i praksis er hybrid kryptering: asymmetrisk kryptering (eller en nøgleudvekslings-algoritme som Diffie-Hellman) bruges til sikkert at blive enige om en symmetrisk sessionsnøgle, hvorefter AES tager over og krypterer selve dataene. Det er præcis, hvad der sker i TLS-handshaket, hver gang I åbner en sikker hjemmeside.
Hvad betyder det for jeres virksomhed?
I skal sjældent vælge algoritmer selv, men I skal sikre, at kryptering faktisk er slået til og styret: fuld diskkryptering på alle bærbare (håndhævet centralt via fx Intune), krypteret backup, krypterede databaser med følsomme persondata og styr på, hvor krypteringsnøglerne opbevares. En stjålet bærbar uden diskkryptering er en datalæk med anmeldelsespligt; med kryptering er den typisk blot et tab af hardware.
Sådan hjælper MI Support IT
Vi sørger for, at kryptering er slået til og dokumenteret dér, hvor jeres data ligger: enheder, servere, backup og cloud, og at nøgler og certifikater styres professionelt via PKI-management og HSM. Det hele indgår i vores arbejde med IT-sikkerhed. Kontakt os, hvis I vil have et konkret overblik over, hvor jeres data reelt er beskyttet.