Головне
- Шифрування даних у стані спокою захищає диски, резервні копії та інші носії.
- За наскрізного шифрування вміст розшифровують лише дозволені кінцеві пристрої.
- TLS захищає канал зв’язку, але не визначає власника ключів збережених даних.
- Ці рівні доповнюють один одного й відповідають різним моделям загроз.
Визначення та область
Шифрування у стані спокою не дає прочитати збережені дані без ключа сховища, наприклад у разі викрадення диска чи резервної копії. Зазвичай цим ключем керує сервіс і може розшифровувати дані під час обробки. Наскрізне шифрування встановлює вужчу межу: відкритий текст доступний лише авторизованим пристроям учасників. [1][2]
Межа безпеки
Захищений TLS-сеанс завершується на сервері, тому сам по собі не є наскрізним шифруванням вмісту. Так само серверне шифрування бази даних не забороняє застосунку бачити відкритий текст. Точний опис має вказувати, де створюються ключі, де відбувається розшифрування і чи може посередник отримати ключ. [1]
Обмеження й оцінка
Наскрізне шифрування не захищає дані на вже розблокованому або зараженому пристрої й не обов’язково приховує метадані. Шифрування у стані спокою надалі потрібне для інфраструктури, а захист транспортного каналу — для обох підходів. Жоден шар не замінює автентифікацію та керування пристроями. [3]
Поширені питання.
Що означає Наскрізне шифрування та шифрування даних у спокої?
Шифрування даних у спокої захищає сховище, але сервіс може володіти ключами. Наскрізне шифрування дозволяє розшифрування лише авторизованим кінцевим точкам і виключає посередників. [1][2]
Чого не гарантує Наскрізне шифрування та шифрування даних у спокої?
Наскрізне шифрування не захищає дані на вже розблокованому або зараженому пристрої й не обов’язково приховує метадані. Шифрування у стані спокою надалі потрібне для інфраструктури, а захист транспортного каналу — для обох підходів. Жоден шар не замінює автентифікацію та керування пристроями. [3]
Як SealTask розглядає Наскрізне шифрування та шифрування даних у спокої?
SealTask поєднує клієнтське шифрування вмісту зі стандартним захистом передавання та сховища. Захищені поля розшифровуються на дозволених клієнтах, а документація окремо позначає операційні метадані, які обробляє сервіс. [3]
Первинні джерела
Визначення надають перевагу органам стандартизації, державним рекомендаціям і архітектурі SealTask із перших рук. Посилання відкривають повне джерело.
- 01 RFC 4949: Internet Security Glossary, Version 2 Первинне джерело або джерело першої сторони для визначення, вимог протоколу, межі безпеки чи нормативного контексту.
- 02 NIST CSRC glossary: data at rest Первинне джерело або джерело першої сторони для визначення, вимог протоколу, межі безпеки чи нормативного контексту.
- 03 SealTask security architecture Первинне джерело або джерело першої сторони для визначення, вимог протоколу, межі безпеки чи нормативного контексту.