Mida krüpteerida ettevõtte süsteemis? Ja miks seda teha?

GlobalSign viisime läbi uuringu, kuidas ja miks ettevõtted üldiselt kasutavad avalike võtmete infrastruktuuri (PKI). Uuringus osales umbes 750 inimest: neile esitati ka küsimusi digitaalsete allkirjade ja DevOpsi kohta.

Kui te ei ole terminiga tuttav, siis PKI võimaldab süsteemidel vahetada andmeid turvaliselt ja kontrollida sertifikaatide omanikke. PKI lahendused kätkeb digitaalsete sertifikaatide autentimist ja avalikke võtmeid andmete krüpteerimiseks ja krüptograafiliseks autentsuse kontrollimiseks. Iga konfidentsiaalne teave toetub PKI süsteemile ning GlobalSign on tuntud kui üks juhtivaid maailmatasemel teenusepakkujaid selliste süsteemide alal.

Niisiis, vaatame mõningaid uuringu võtmejäreldusi.

Mida krüpteeritakse?

Üldiselt kasutab PKI-sid mingil kujul 61,76% ettevõtetest.

Mida krüpteerida ettevõtte süsteemis? Ja miks seda teha?

Üks peamisi küsimusi, mis uurijaid huvitas, oli see, milliseid konkreetseid krüpteerimissüsteeme ja digitaalseid sertifikaate vastajad kasutavad. Pole üllatav, et umbes 75% väitis, et nad kasutavad avalikke sertifikaate SSL või TLS, samas kui umbes 50% tugines privaatsetele SSL-idele ja TLS-idele. Just see on kaasaegse krüptograafia kõige populaarsem rakendus – võrgu liikluse krüpteerimine.

Mida krüpteerida ettevõtte süsteemis? Ja miks seda teha?
Seda küsimust esitati ettevõtetele, kes vastasid positiivselt eelnevale küsimusele PKI süsteemide kasutamise kohta, ja see lubas mitmeid vastusevariante.

Kolmandik osalejatest (30%) ütles, et nad kasutavad sertifikaate digitaalsete allkirjade jaoks, samas kui veidi vähem toetuvad PKI-le e-posti kaitsmiseks (S/MIME). S/MIME on laialdaselt levinud protokoll jaotatud krüpteeritud sõnumite saatmiseks koos digitaalse allkirjaga ning kasutajate kaitsmiseks kalastamise eest. Arvestades kalastamisrünnakute arvu kasvu, on selge, miks see on muutumas üha populaarsemaks lahenduseks ettevõtete turvalisuse tagamisel.

Me uurisime ka, miks ettevõtted alguses valivad PKI-põhiseid tehnoloogiaid. Üle 30% nimetas asjade interneti skaleeritavust (IoT), samas kui 26% arvab, et PKI-d saab rakendada väga erinevates tööstusharudes. 35% vastajatest rõhutas, et nad hindavad PKI-d andmete terviklikkuse tagamise eest.

Tavalised probleemid juurutamises

Kuigi me teame, et PKI-l on organisatsiooni jaoks suur väärtus, on krüptograafia üsna keeruline tehnoloogia. Selle tõttu tekivad juurutamisega seotud probleemid. Küsisime, mida arvavad vastajad juurutamise peamistest probleemidest. Selgus, et üks suurimaid probleeme on sisemiste IT-resursside puudus. Lihtsalt pole piisavalt kvalifitseeritud töötajaid, kes krüptograafiast aru saavad. Lisaks teatas 17% vastajatest projektide juurutamise pikaajalisest kestusest ja peaaegu 40% mainis, et elutsükli haldamine võib võtta palju aega. Paljude jaoks on takistuseks PKI spetsialiseeritud lahenduste kõrged kulud.

Mida krüpteerida ettevõtte süsteemis? Ja miks seda teha?

Uuringust selgus, et paljud ettevõtted kasutavad endiselt oma sisemist sertifitseerimiskeskust, vaatamata sellele, kui koormav see on ettevõtte IT-resurssidele.

Uuringud näitasid ka digitaalsete allkirjade kasutamise kasvu. Üle 50% uuringus osalejatest väitis, et nad kasutavad aktiivselt digitaalset allkirja sisu terviklikkuse ja autentsuse kaitsmiseks.

Mida krüpteerida ettevõtte süsteemis? Ja miks seda teha?

Mis puutub selles küsimusse, miks nad digitaalset allkirja valisid, siis 53% vastajatest ütles, et peamine põhjus oli regulatiivsete nõuete täitmine, samas kui 60% märkis, et nad rakendavad paberi kasutamise vähendamiseks tehnoloogiaid. Ühe peamise põhjuse digitaliseerimise suundumuse osas on ajasääst. Samuti on PKI tehnoloogia peamine eelis võimalus lühendada dokumentide töötlemise aega.

Krüpteerimine DevOpsis

Uuring ei oleks täielik, kui küsitaks vastajatelt krüpteerimisse süsteemide kasutamist DevOpsis — kiiresti kasvav turg, mille väärtuseks prognoositakse 13 miljardit dollarit aastaks 2025. Kuigi IT-turg on kiiresti liikunud DevOpsi (arendus + toimingud) metodoloogia suunas, mida iseloomustavad automatiseeritud äri protsessid, paindlikkus ja Agile lähenemised, avavad need lähenemised tegelikult uusi ohte turvalisusele. Praegu on sertifikaatide hankimise protsess DevOpi keskkonnas keeruline, töömahukas ja alti vigadele. Siin on, millega arendajad ja ettevõtted silmitsi seisavad:

  • Tuleb üha rohkem võtmeid ja sertifikaate, mis toimivad masinate identifikaatoritena koormuse tasakaalustajates, virtuaalsetes masinates, konteinerites ja teenususvõrkudes. Nende identifikaatorite kaootiline haldamine ilma õige tehnoloogia abita muutub kiiresti kulukaks ja riskantseks protsessiks.
  • Nõrgad sertifikaadid või ootamatud sertifikaatide aegumised, kui puudub korralik poliitikate rakendamise ja jälgimise praktika. Liigne öelda, et sellised seisakad mõjutavad äri märkimisväärselt.

Seetõttu pakub GlobalSign lahendust PKI DevOps'i jaoks, mis integreerub otse REST API, EST või Venafi pilvega, mistõttu arendajate meeskond saab jätkata tööd endises tempos, ohverdamata turvalisust.

Avaliku võtme krüptosüsteemid on üks kõige põhilisemaid turvatehnoloogiaid. Ja jääb selliseks ka lähitulevikus. Arvestades IoT-sektori plahvatuslikku kasvu, ootame sel aastal veelgi rohkem PKI süsteemide rakendusi.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster