Главное
- Шифрование данных в покое защищает диски, резервные копии и иные носители.
- При сквозном шифровании расшифровывать содержимое могут только разрешённые конечные устройства.
- TLS защищает канал связи, но не определяет, кто владеет ключом сохранённых данных.
- Эти уровни дополняют друг друга и отвечают на разные модели угроз.
Определение и область
Шифрование в покое предотвращает чтение сохранённых данных без ключа хранилища, например при краже диска или резервной копии. Обычно сервис управляет этим ключом и может расшифровать данные во время обработки. Сквозное шифрование устанавливает более узкую границу: открытый текст доступен только авторизованным конечным устройствам участников. [1][2]
Граница безопасности
Защищённый TLS-сеанс заканчивается на сервере и поэтому сам по себе не является сквозным шифрованием содержимого. Аналогично серверное шифрование базы данных не исключает доступ приложения к открытому тексту. Для точного описания нужно указать, где создаются ключи, где происходит расшифровка и может ли посредник получить ключ. [1]
Ограничения и оценка
Сквозное шифрование не защищает данные на уже разблокированном или заражённом устройстве и не обязательно скрывает метаданные общения. Шифрование в покое остаётся полезным для инфраструктуры, а защита транспортного канала нужна для обоих подходов. Ни один отдельный слой не заменяет аутентификацию и управление устройствами. [3]
Частые вопросы.
Что означает Сквозное шифрование и шифрование данных в покое?
Шифрование данных в покое защищает хранилище, но сервис часто владеет ключами. Сквозное шифрование разрешает расшифровку только авторизованным конечным устройствам и исключает посредников. [1][2]
Чего не гарантирует Сквозное шифрование и шифрование данных в покое?
Сквозное шифрование не защищает данные на уже разблокированном или заражённом устройстве и не обязательно скрывает метаданные общения. Шифрование в покое остаётся полезным для инфраструктуры, а защита транспортного канала нужна для обоих подходов. Ни один отдельный слой не заменяет аутентификацию и управление устройствами. [3]
Как SealTask рассматривает Сквозное шифрование и шифрование данных в покое?
SealTask сочетает клиентское шифрование содержимого со стандартной защитой передачи и хранилища. Защищённые поля расшифровываются на разрешённых клиентах, а документация отдельно обозначает поля, которые сервис обрабатывает как операционные метаданные. [3]
Первичные источники
Определения опираются прежде всего на органы стандартизации, государственные рекомендации и архитектуру SealTask из первых рук. Ссылки открывают полный источник.
- 01 RFC 4949: Internet Security Glossary, Version 2 Первичный источник или источник первой стороны для определения, требований протокола, границы безопасности либо нормативного контекста.
- 02 NIST CSRC glossary: data at rest Первичный источник или источник первой стороны для определения, требований протокола, границы безопасности либо нормативного контекста.
- 03 SealTask security architecture Первичный источник или источник первой стороны для определения, требований протокола, границы безопасности либо нормативного контекста.