Hlavní body
- Šifrování uložených dat chrání disky, snapshoty a zálohy.
- E2EE mění okruh subjektů, které drží klíče k obsahu.
- TLS chrání přenos, obvykle však končí u poskytovatele.
- Ochrana přenosu, úložiště a koncových bodů se navzájem doplňuje.
Definice a rozsah
Při šifrování uložených dat úložný systém zašifruje data před zápisem na médium, ale oprávněný serverový proces je může opět dešifrovat. End-to-end šifrování drží vymezený obsah zašifrovaný mezi oprávněnými koncovými body, takže prostřední systémy nezískají příslušný obsahový klíč. [1][2]
Bezpečnostní hranice
TLS brání čtení či změně dat během síťového přenosu. Po ukončení TLS spojení však běžná služba pracuje s otevřeným textem. Teprve end-to-end hranice vylučuje poskytovatele z běžného dešifrování chráněného obsahu; každá vrstva tedy řeší jinou hrozbu. [1]
Omezení a hodnocení
E2EE neochrání napadený telefon nebo prohlížeč, nezakryje metadata potřebná pro provoz a nenahrazuje zabezpečení disků ani transportu. Posouzení musí zvlášť ověřit držení klíčů, obnovu účtu, zálohy a přesný rozsah polí chráněných každou vrstvou. [3]
Časté otázky.
Co znamená End-to-end šifrování a šifrování uložených dat?
Šifrování uložených dat chrání úložiště, ale provozovatel služby může držet klíče. End-to-end šifrování omezuje dešifrování na oprávněné koncové body a vylučuje prostředníky. [1][2]
Co End-to-end šifrování a šifrování uložených dat nezaručuje?
E2EE neochrání napadený telefon nebo prohlížeč, nezakryje metadata potřebná pro provoz a nenahrazuje zabezpečení disků ani transportu. Posouzení musí zvlášť ověřit držení klíčů, obnovu účtu, zálohy a přesný rozsah polí chráněných každou vrstvou. [3]
Jak SealTask chápe End-to-end šifrování a šifrování uložených dat?
SealTask kombinuje TLS a serverovou ochranu úložiště s klientským end-to-end šifrováním obsahu. Bezpečnostní stránka popisuje po jednotlivých polích, co patří do obsahové hranice a která metadata zůstávají serveru viditelná. [3]
Primární zdroje
Definice upřednostňují standardizační orgány, doporučení úřadů a bezpečnostní architekturu SealTask z první ruky. Odkazy otevřou úplný zdroj.
- 01 RFC 4949: Internet Security Glossary, Version 2 Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.
- 02 NIST CSRC glossary: data at rest Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.
- 03 SealTask security architecture Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.