نشت دادهها یک مشکل گسترده و هزینهبر برای کسبوکارهای امروزی است. اخیراً با مدیر مدیریت محصول HID، آقای Mrugesh Chandarana، نشستی داشتم تا درباره اینکه چگونه سازمانها میتوانند از خود محافظت کنند — و چرا رمزگذاری جامع دادهها یکی از مؤثرترین ابزارها برای کاهش هزینه و تأثیر نشت دادهها است، صحبت کنیم.
بیایید درباره نحوه تکامل پارادایمهای امنیتی سازمانی در طول سالها صحبت کنیم.
در روزهای قدیم، مردم بیشتر بر روی تعریف حاشیه شبکه و تأمین امنیت هر آنچه درون آن بود تمرکز داشتند. در طول سالها، این رویکرد تغییر کرد، زیرا امنیت حاشیهای به اندازه کافی قوی نبود تا با افزایش نیروی کار از راه دور و جهانی که کارکنان دستگاههای خود را به همراه دارند و از مکانهای مختلف به منابع سازمانی متصل میشوند، مقابله کند.
اینجاست که مفهوم Zero Trust وارد میشود. Zero Trust میگوید شما نمیخواهید به هیچ چیزی که به شبکه شما متصل میشود بدون احراز هویت و مجوز اعتماد کنید. این مفهوم به یکی از ارکان کلیدی امنیت سازمانی تبدیل شده است — بهویژه اکنون که بیشتر نیروی کار بهصورت دورکاری فعالیت میکند.
آیا میتوانید فلسفه Zero Trust و برخی از مفاهیم اساسی آن را توضیح دهید؟
Zero Trust درباره اطمینان از این است که افرادی که سعی در اتصال به شبکه شما دارند، اول از همه، مجاز به دسترسی به آن هستند. سپس، اگر مجاز هستند، چه سطح دسترسی باید داشته باشند؟ آیا نقشها یا مجوزهای مناسبی که برای دسترسی به یک سرویس خاص نیاز دارند را دارند؟
در ابتدا، همانطور که شما اشاره کردید، مفاهیم Zero Trust حول توانایی کاربران برای دسترسی به منابع شبکه متمرکز بود. بهطور فزایندهای، نیاز به برخی گسترشها در چارچوب — مانند رمزگذاری تمام دادهها که کاربران سازمانی تولید یا با آن تعامل دارند — روشن شده است. چرا اینگونه است؟
احراز هویت و مجوز قطعاً یکی از قطعات پازل است. قطعه بعدی رمزگذاری است. در واقع، رمزگذاری در دستور اجرایی اخیر در مورد امنیت سایبری گنجانده شده است، که توصیه میکند که هم سازمانهای دولتی و هم شرکتهای خصوصی تمام دادهها را در حین انتقال و در حالت استراحت رمزگذاری کنند تا اطلاعات حتی در صورت سرقت یا نقض امنیت ایمن بماند.
اکنون، رمزنگاری برای دههها وجود داشته است. با این حال، با پیشرفتهای فناوری، دیگر به اندازه گذشته پیادهسازی آن در سطح سازمانی دشوار نیست. به لطف تهدیدی که محاسبات کوانتومی به رمزنگاری وارد میکند، سازمانها در حال پذیرش الگوریتمهای رمزنگاری جدیدی مانند رمزنگاری منحنی بیضوی (ECC) هستند. ECC سطحی از قدرت رمزنگاری را فراهم میکند که معادل با الگوریتم ریست-شامیر-ادلمن (RSA) با طول کلید کوتاهتر است. در نتیجه، سرعت و امنیتی که گواهیهای ECC ارائه میدهند بالاتر از گواهیهای RSA است.
با این حال، طبق گزارش Forrester، تنها ۱۳٪ از شرکتهای جهانی تمام دادهها را رمزنگاری میکنند و نیمی (۴۵٪) از آنها دادههای کمی تا هیچ دادهای را رمزنگاری نمیکنند. چه چیزی مانع آنها شده است؟
بسیاری از مردم هنوز فکر میکنند که رمزنگاری همه چیز بسیار پیچیده است و نگران مقدار کار سنگینی هستند که فکر میکنند باید برای راهاندازی زیرساخت انجام دهند.
به عنوان مثال، یکی از بهترین فناوریها برای رمزنگاری دادهها، زیرساخت کلید عمومی (PKI) است. PKI برای دههها وجود داشته است، اما در گذشته، سازمانها مجبور بودند آن را به طور کامل در محل شرکت راهاندازی کنند که برای همه جز بزرگترین سازمانها امکانپذیر نبود. شما به سرورها و منابع متخصص نیاز داشتید که بتوانند آنها را نگهداری کنند. برای کسبوکارهایی که سرمایهگذاریهای اصلی آنها در جای دیگری بود، منطقی نبود که پول لازم برای ایجاد آن زیرساخت را درونسازمانی سرمایهگذاری کنند.
ما به این نکته در لحظهای برمیگردیم. اول، آیا میتوانید توضیح دهید که PKI چگونه کار میکند — و چگونه از هدف رمزنگاری همه چیز پشتیبانی میکند؟
PKI از یک جفت کلید ریاضی مرتبط برای رمزنگاری و رمزگشایی اطلاعات استفاده میکند. یک کلید عمومی است و هر کسی میتواند به آن دسترسی پیدا کند. کلید دیگر خصوصی است. صاحب کلید، کلید عمومی را به هر کسی که میخواهد اطلاعات را به او ارسال یا به اشتراک بگذارد، میدهد. کلید خصوصی هرگز به اشتراک گذاشته نمیشود و باید به صورت ایمن ذخیره شود.
پشتیبانی از PKI در اکثر فناوریها گنجانده شده است و میتوانید از آن برای رمزنگاری تقریباً همه چیز استفاده کنید، چه ایمیلها، اسناد یا ترافیک اینترنت. شما حتی میتوانید از PKI برای انجام احراز هویت ماشین به ماشین برای شبکه و دستگاههای IoT استفاده کنید و سپس هر دادهای را که تبادل میکنند رمزنگاری کنید.
آیا فناوریهای دیگری وجود دارند که سازمانها برای رمزنگاری همه چیز در اختیار داشته باشند؟
در سطح بالا، دو نوع روش رمزنگاری داده وجود دارد: متقارن و نامتقارن. برای رمزنگاری کلید متقارن، فرستنده و گیرنده هر دو همان کلید خصوصی را برای رمزنگاری و رمزگشایی به اشتراک میگذارند. این روش کمی سریعتر است، اما به اندازه کافی ایمن نیست، زیرا هر دو طرف راز را به اشتراک میگذارند و این نیاز به حفاظت دارد. رمزنگاری نامتقارن — تکنیکی که PKI بر اساس آن ساخته شده است — از رمزنگاری کلید عمومی استفاده میکند که به یک کلید عمومی و یک کلید خصوصی که به صورت ریاضی مرتبط هستند، وابسته است.
چگونه میتوانید از پیچیدگیهایی که قبلاً به آن اشاره کردید در نصب و نگهداری زیرساخت PKI جلوگیری کنید؟ آیا این فناوری واقعاً برای شرکتهای کوچک و متوسط قابل دسترسی است؟
این روزها همه چیز به سمت ابر حرکت میکند و PKI نیز از این قاعده مستثنی نیست، به لطف معرفی آنچه که به آن PKI-as-a-Service (PKIaaS) میگویند.
این فقط یک مسئله راحتی نیست. از منظر امنیتی، منطقی است که به خدمات و زیرساختهایی که توسط کارشناسان برای مقیاسپذیری ساخته شدهاند، تکیه کنیم. فروشندگان PKIaaS کلیدهای خصوصی سازمان شما را در مراکز داده فوقامن ذخیره میکنند و وظیفه جاری صدور و مدیریت گواهینامه را ساده میکنند. آنها به سازمانها این امکان را میدهند که پیچیدگیهای PKI را برونسپاری کنند در حالی که دید و کنترل را حفظ میکنند.
رمزنگاری داده به کاهش هم تأثیر و هم هزینه نقض دادهها کمک میکند. برای یادگیری بیشتر — و عمیقتر شدن در مسائلی که آقای مروگش در این مصاحبه به آن اشاره کرد — کتاب الکترونیکی را بخوانید، همه چیز را با زیرساخت کلید عمومی (PKI) رمزنگاری کنید >>
Kym Elizondo-Cowley مدیر ارشد استراتژی محتوا در HID Global است که بیش از 20 سال تجربه در نوشتن و بازاریابی محتوا در صنعت امنیت را به ارمغان میآورد. قبل از پیوستن به HID Global در سال 2018، کیم به عنوان استراتژیست محتوا، وبلاگنویس، نویسنده و بازاریاب برای سازمانها در بخشهای B2B و B2C SaaS و فناوری فعالیت کرده است، از جمله نقشهایی در Blucora و Microsoft. او در آستین، تگزاس مستقر است.