Punti chiave
- La cifratura a riposo protegge dischi, supporti e copie di backup.
- La cifratura end-to-end cambia chi possiede le chiavi dei contenuti.
- TLS protegge il tragitto di rete, ma normalmente termina presso il fornitore.
- Trasporto, archiviazione ed E2EE sono livelli complementari.
Definizione e ambito
Con la cifratura a riposo, lo storage cifra prima della scrittura e decifra per processi server autorizzati. E2EE mantiene invece i contenuti cifrati fra gli endpoint autorizzati, senza consegnare la chiave ai sistemi intermedi. [1][2]
Confine di sicurezza
TLS protegge i dati in transito. Terminata la connessione TLS, un servizio convenzionale può elaborarli in chiaro; soltanto un confine end-to-end impedisce questo normale accesso del fornitore all’ambito di contenuto definito. [1]
Limiti e valutazione
E2EE non difende un endpoint compromesso e non nasconde necessariamente i metadati; inoltre non sostituisce le protezioni di trasporto e storage. Una valutazione seria esamina separatamente ogni livello e la reale custodia delle chiavi. [3]
Domande frequenti.
Che cosa significa Cifratura end-to-end e cifratura dei dati inattivi?
La cifratura dei dati inattivi protegge l’archiviazione, ma il servizio può detenere le chiavi. La cifratura end-to-end limita la decifratura agli endpoint autorizzati ed esclude gli intermediari. [1][2]
Che cosa non garantisce Cifratura end-to-end e cifratura dei dati inattivi?
E2EE non difende un endpoint compromesso e non nasconde necessariamente i metadati; inoltre non sostituisce le protezioni di trasporto e storage. Una valutazione seria esamina separatamente ogni livello e la reale custodia delle chiavi. [3]
Come interpreta SealTask Cifratura end-to-end e cifratura dei dati inattivi?
SealTask affianca TLS e protezioni dello storage alla cifratura end-to-end eseguita sul client. La pagina di sicurezza documenta campo per campo i contenuti cifrati e i metadati che rimangono visibili. [3]
Fonti primarie
Le definizioni privilegiano enti di standardizzazione, linee guida pubbliche e l’architettura SealTask di prima parte. I link aprono la fonte completa.
- 01 RFC 4949: Internet Security Glossary, Version 2 Fonte primaria o di prima parte per definizione, requisiti del protocollo, confine di sicurezza o contesto normativo.
- 02 NIST CSRC glossary: data at rest Fonte primaria o di prima parte per definizione, requisiti del protocollo, confine di sicurezza o contesto normativo.
- 03 SealTask security architecture Fonte primaria o di prima parte per definizione, requisiti del protocollo, confine di sicurezza o contesto normativo.