Co szyfrować w systemie korporacyjnym? I po co to robić?

Firma GlobalSign przeprowadziła badanie, jak i dlaczego firmy w ogóle korzystają z infrastruktury kluczy publicznych (PKI). W badaniu wzięło udział około 750 osób; zadano im również pytania dotyczące podpisów cyfrowych i DevOps.

Jeśli nie znasz tego terminu, PKI umożliwia systemom bezpieczną wymianę danych oraz weryfikację właścicieli certyfikatów. Rozwiązania PKI obejmują uwierzytelnianie certyfikatów cyfrowych oraz kluczy publicznych do szyfrowania i kryptograficznego weryfikowania autentyczności danych. Wszelkie poufne informacje polegają na systemie PKI, a GlobalSign jest uważana za jednego z wiodących dostawców takich systemów na świecie.

Przyjrzyjmy się więc kilku kluczowym wnioskom z badania.

Co jest szyfrowane?

Ogólnie rzecz biorąc, PKI w jakiejś formie stosuje 61,76% firm.

Co szyfrować w systemie korporacyjnym? I po co to robić?

Jednym z głównych pytań, które nurtowały badaczy, było to, jakie konkretnie systemy szyfrowania oraz certyfikaty cyfrowe wykorzystują respondenci. Nic dziwnego, że około 75% zadeklarowało używanie certyfikatów publicznych SSL lub TLS, a około 50% polega na prywatnych certyfikatach SSL i TLS. To najpopularniejsze zastosowanie współczesnej kryptografii — szyfrowanie ruchu sieciowego.

Co szyfrować w systemie korporacyjnym? I po co to robić?
Pytanie to zadano firmom, które pozytywnie odpowiedziały na poprzednie pytanie dotyczące korzystania z systemów PKI, dopuszczając różne odpowiedzi.

Jedna trzecia uczestników (30%) powiedziała, że używają certyfikatów do podpisów cyfrowych, podczas gdy nieco mniej polega na PKI do zabezpieczenia poczty elektronicznej (S/MIME). S/MIME to powszechnie stosowany protokół do wysyłania zaszyfrowanych wiadomości z podpisem cyfrowym, chroniący użytkowników przed phishingiem. Biorąc pod uwagę wzrost liczby ataków phishingowych, jasne jest, dlaczego staje się to coraz popularniejszym rozwiązaniem w zakresie bezpieczeństwa przedsiębiorstw.

Zbadaliśmy również, dlaczego firmy początkowo wybierają technologie oparte na PKI. Ponad 30% wskazało na skalowalność Internetu rzeczy (IoT), a 26% uważa, że PKI można stosować w różnych branżach. 35% respondentów zauważyło, że cenią PKI za zapewnienie integralności danych.

Ogólne problemy z wdrażaniem

Choć wiemy, że PKI ma dużą wartość dla organizacji, kryptografia jest dość skomplikowaną technologią. Z tego powodu pojawiają się problemy z wdrażaniem. Zapytaliśmy respondentów o ich zdanie na temat głównych problemów wdrożenia. Okazało się, że jednym z największych problemów jest brak wewnętrznych zasobów IT. Po prostu brakuje wykwalifikowanych pracowników, którzy rozumieją kryptografię. Ponadto 17% respondentów zgłosiło długi czas realizacji projektów, a prawie 40% wspomniało, że zarządzanie cyklem życia może zajmować dużo czasu. Dla wielu barierą jest wysoki koszt specjalistycznych rozwiązań PKI.

Co szyfrować w systemie korporacyjnym? I po co to robić?

Z badania wynika, że wiele firm nadal korzysta z własnego wewnętrznego centrum certyfikacji, mimo obciążenia, jakie stwarza ono dla zasobów IT firmy.

Badanie wskazało również na wzrost wykorzystania podpisów cyfrowych. Ponad 50% uczestników badania stwierdziło, że aktywnie korzysta z podpisów cyfrowych w celu zapewnienia integralności i autentyczności treści.

Co szyfrować w systemie korporacyjnym? I po co to robić?

Jeśli chodzi o powody wyboru podpisów cyfrowych, 53% respondentów powiedziało, że głównym powodem było przestrzeganie wymogów regulacyjnych, a 60% wskazało na wdrażanie technologii bezpapierowych. Jednym z głównych powodów przejścia na podpisy cyfrowe jest oszczędność czasu. Tak samo jak możliwość skrócenia czasu przetwarzania dokumentów — to jedna z głównych zalet korzystania z technologii PKI.

Szyfrowanie w DevOps

Badanie nie byłoby pełne, gdyby nie zapytano respondentów o wykorzystanie systemów szyfrowania w DevOps — to szybko rozwijający się rynek, który, według prognoz, osiągnie wartość 13 miliardów dolarów do 2025 roku. Chociaż rynek IT bardzo szybko przeszedł na metodologię DevOps (development + operations) z jej zautomatyzowanymi procesami biznesowymi, elastycznością i podejściami Agile, w rzeczywistości podejścia te niosą ze sobą nowe ryzyka dla bezpieczeństwa. Aktualny proces uzyskiwania certyfikatów w środowisku DevOps jest skomplikowany, czasochłonny i podatny na błędy. Z tym borykają się programiści i firmy:

  • Coraz więcej kluczy i certyfikatów, które służą jako identyfikatory maszyn w load balancerach, maszynach wirtualnych, kontenerach i sieciach serwisowych. Chaotyczne zarządzanie tymi identyfikatorami bez odpowiedniej technologii szybko staje się kosztownym i ryzykownym procesem.
  • Słabe certyfikaty lub niespodziewane wygaśnięcie certyfikatów, gdy brakuje odpowiedniej praktyki stosowania polityk i monitorowania. Nie trzeba mówić, że takie przestoje mają znaczący wpływ na biznes.

Dlatego GlobalSign oferuje rozwiązanie PKI dla DevOps, które bezpośrednio integruje się z REST API, EST lub chmurą Venafi, dzięki czemu zespół deweloperów może kontynuować pracę w dotychczasowym tempie, nie rezygnując z bezpieczeństwa.

Systemy kryptograficzne z kluczem publicznym to jedna z najbardziej fundamentalnych technologii bezpieczeństwa. I pozostaną takimi w przewidywalnej przyszłości. Biorąc pod uwagę eksplozję wzrostu, którą obserwujemy w sektorze IoT, w bieżącym roku spodziewamy się jeszcze większej liczby wdrożeń systemów PKI.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster