Основи приватності

Наскрізне шифрування та шифрування даних у спокої

Шифрування даних у спокої захищає сховище, але сервіс може володіти ключами. Наскрізне шифрування дозволяє розшифрування лише авторизованим кінцевим точкам і виключає посередників. [1][2]

Перевірено 3 первинні джерела або джерела першої сторони Автор — SealTask

Головне

  • Шифрування даних у стані спокою захищає диски, резервні копії та інші носії.
  • За наскрізного шифрування вміст розшифровують лише дозволені кінцеві пристрої.
  • TLS захищає канал зв’язку, але не визначає власника ключів збережених даних.
  • Ці рівні доповнюють один одного й відповідають різним моделям загроз.

Визначення та область

Шифрування у стані спокою не дає прочитати збережені дані без ключа сховища, наприклад у разі викрадення диска чи резервної копії. Зазвичай цим ключем керує сервіс і може розшифровувати дані під час обробки. Наскрізне шифрування встановлює вужчу межу: відкритий текст доступний лише авторизованим пристроям учасників. [1][2]

Межа безпеки

Захищений TLS-сеанс завершується на сервері, тому сам по собі не є наскрізним шифруванням вмісту. Так само серверне шифрування бази даних не забороняє застосунку бачити відкритий текст. Точний опис має вказувати, де створюються ключі, де відбувається розшифрування і чи може посередник отримати ключ. [1]

Обмеження й оцінка

Наскрізне шифрування не захищає дані на вже розблокованому або зараженому пристрої й не обов’язково приховує метадані. Шифрування у стані спокою надалі потрібне для інфраструктури, а захист транспортного каналу — для обох підходів. Жоден шар не замінює автентифікацію та керування пристроями. [3]

Поширені питання.

Що означає Наскрізне шифрування та шифрування даних у спокої?

Шифрування даних у спокої захищає сховище, але сервіс може володіти ключами. Наскрізне шифрування дозволяє розшифрування лише авторизованим кінцевим точкам і виключає посередників. [1][2]

Чого не гарантує Наскрізне шифрування та шифрування даних у спокої?

Наскрізне шифрування не захищає дані на вже розблокованому або зараженому пристрої й не обов’язково приховує метадані. Шифрування у стані спокою надалі потрібне для інфраструктури, а захист транспортного каналу — для обох підходів. Жоден шар не замінює автентифікацію та керування пристроями. [3]

Як SealTask розглядає Наскрізне шифрування та шифрування даних у спокої?

SealTask поєднує клієнтське шифрування вмісту зі стандартним захистом передавання та сховища. Захищені поля розшифровуються на дозволених клієнтах, а документація окремо позначає операційні метадані, які обробляє сервіс. [3]

Первинні джерела

Визначення надають перевагу органам стандартизації, державним рекомендаціям і архітектурі SealTask із перших рук. Посилання відкривають повне джерело.

  1. 01
    RFC 4949: Internet Security Glossary, Version 2 Первинне джерело або джерело першої сторони для визначення, вимог протоколу, межі безпеки чи нормативного контексту.
  2. 02
    NIST CSRC glossary: data at rest Первинне джерело або джерело першої сторони для визначення, вимог протоколу, межі безпеки чи нормативного контексту.
  3. 03
    SealTask security architecture Первинне джерело або джерело першої сторони для визначення, вимог протоколу, межі безпеки чи нормативного контексту.
Відкрити весь центр знань