קריפטוגרפיה מודרנית
מהי קריפטוגרפיה?
קריפטוגרפיה היא המדע של הגנה על מידע על ידי הפיכתו לפורמט בלתי קריא לכל מי שאינו מחזיק במפתח לפענוחו. זהו אחד הכלים הבסיסיים ביותר באבטחת מידע, המבטיח סודיות, שלמות ואותנטיות של נתונים.
סוגי קריפטוגרפיה
1. קריפטוגרפיה סימטרית
משתמשת באותו מפתח להצפנה ולפענוח של מידע. היא מהירה ויעילה עבור נפחי נתונים גדולים.
- AES (Advanced Encryption Standard): התקן הנוכחי, בשימוש ב-128, 192 או 256 ביט
- ChaCha20: חלופה מודרנית ל-AES, מותאמת למכשירים ניידים
- 3DES: מורשת, בתהליך הוצאה משימוש
- Blowfish: קודמו של AES, עדיין בשימוש ביישומים ספציפיים
2. קריפטוגרפיה אסימטרית
משתמשת בזוג מפתחות: מפתח ציבורי להצפנה ומפתח פרטי לפענוח. בסיסית עבור חתימות דיגיטליות והחלפת מפתחות מאובטחת.
- RSA: בשימוש נרחב, אבטחה המבוססת על פירוק מספרים ראשוניים לגורמים
- ECC (Elliptic Curve Cryptography): יעיל יותר מ-RSA עם מפתחות קטנים יותר
- DSA: Digital Signature Algorithm לחתימות דיגיטליות
- Ed25519: יישום מודרני של עקומות אליפטיות
3. פונקציות גיבוב (Hash)
הופכות נתונים בכל גודל לפלט בגודל קבוע. בשימוש עבור שלמות ואחסון מאובטח של סיסמאות.
- SHA-256/SHA-512: משפחת SHA-2, התקן הנוכחי
- SHA-3: התקן העדכני ביותר, חלופה ל-SHA-2
- BLAKE2/BLAKE3: מהירים יותר מ-SHA, אימוץ גובר
- bcrypt/Argon2: מתמחים בגיבוב סיסמאות
תשתית מפתח ציבורי (PKI)
PKI היא מסגרת המנהלת תעודות דיגיטליות וקריפטוגרפיית מפתח ציבורי, חיונית לאימות מאובטח ולתקשורת מוצפנת.
רכיבי PKI
- רשות אישורים (CA): מנפיקה ומבטלת תעודות דיגיטליות
- רשות רישום (RA): מאמתת זהויות לפני ההנפקה
- תעודות דיגיטליות: X.509 קושרות מפתחות ציבוריים לזהויות
- CRL/OCSP: רשימות ביטול וסטטוס תעודות
TLS/SSL
Transport Layer Security (TLS) וקודמו SSL הם פרוטוקולים קריפטוגרפיים המבטיחים תקשורת מאובטחת ברחבי האינטרנט.
שיטות עבודה מומלצות ל-TLS
- השתמשו אך ורק ב-TLS 1.2 או TLS 1.3
- השביתו cipher suites חלשים (RC4, DES, 3DES)
- יישמו Perfect Forward Secrecy (PFS)
- השתמשו בתעודות של 2048 ביט ומעלה
- הפעילו HSTS (HTTP Strict Transport Security)
- יישמו Certificate Pinning ביישומים קריטיים
ניהול מפתחות
האבטחה של כל מערכת קריפטוגרפית תלויה באופן קריטי בניהול הנאות של מפתחות קריפטוגרפיים.
מחזור החיים של המפתחות
- יצירה: שימוש במחוללים מאובטחים קריפטוגרפית (CSPRNG)
- אחסון: HSM למפתחות קריטיים, vaults ליישומים
- הפצה: ערוצים מאובטחים, פרוטוקולי החלפת מפתחות
- סבב (Rotation): תדירות מוגדרת, מומלצת אוטומציה
- ביטול: נהלים ברורים למקרה של פריצה
- השמדה: סילוק מאובטח בסוף המחזור
Hardware Security Modules (HSM)
HSM הם התקנים פיזיים המייצרים, מאחסנים ומגנים על מפתחות קריפטוגרפיים עם הסמכת FIPS 140-2/3.
- הגנה מפני חילוץ מפתחות
- פעולות קריפטוגרפיות מואצות חומרה
- תאימות רגולטורית (PCI-DSS, LGPD)
- Cloud HSM לסביבות ענן
קריפטוגרפיה בהקשרים שונים
נתונים במנוחה
- Full Disk Encryption (FDE) עם BitLocker, LUKS
- Database encryption (TDE - Transparent Data Encryption)
- File-level encryption לנתונים רגישים
- Backup encryption חובה
נתונים במעבר
- TLS/SSL לתקשורת ווב
- IPSec ל-VPN מסוג site-to-site
- SSH לניהול מרחוק
- STARTTLS לדוא"ל (SMTP, IMAP)
נתונים בשימוש
- Homomorphic Encryption (עדיין ניסיוני)
- Secure Enclaves (Intel SGX, AMD SEV)
- Confidential Computing
קריפטוגרפיה פוסט-קוונטית
מחשבים קוונטיים מאיימים על אלגוריתמים נוכחיים כגון RSA ו-ECC. ה-NIST מתקנן אלגוריתמים עמידים בפני התקפות קוונטיות:
- CRYSTALS-Kyber: אנקפסולציה של מפתחות
- CRYSTALS-Dilithium: חתימות דיגיטליות
- SPHINCS+: חתימות מבוססות גיבוב
- FALCON: חתימות קומפקטיות
תאימות ורגולציות
- LGPD/GDPR: קריפטוגרפיה מומלצת לנתונים אישיים
- PCI-DSS: קריפטוגרפיה חובה לנתוני כרטיסים
- HIPAA: קריפטוגרפיה לרשומות רפואיות
- FIPS 140-2/3: תקנים למודולים קריפטוגרפיים
פגיעויות והתקפות נפוצות
- Man-in-the-Middle: יירוט של מפתחות לא מוגנים
- Padding Oracle: ניצול שגיאות padding
- Timing Attacks: ניתוח זמן הפעולות
- Side-Channel Attacks: חילוץ באמצעות צריכת אנרגיה/EM
- Rainbow Tables: חישוב מראש של גיבובים חלשים
שיטות עבודה מומלצות
- לעולם אל תיישמו קריפטוגרפיה משלכם, השתמשו בספריות שנבדקו
- שמרו על ספריות קריפטוגרפיות מעודכנות
- השתמשו ב-salt אקראי לגיבוב סיסמאות
- יישמו key stretching (PBKDF2, bcrypt, Argon2)
- השתמשו במספרים אקראיים מאובטחים קריפטוגרפית
- תעדו החלטות תכנון קריפטוגרפיות
- בצעו ביקורות של יישומים קריפטוגרפיים
- תכננו crypto-agility למעבר בין אלגוריתמים
כלים וספריות
- OpenSSL: ערכת כלים קריפטוגרפית מלאה
- libsodium: ספרייה מודרנית וקלה לשימוש
- Bouncy Castle: יישום ב-Java וב-C#
- Cryptography.io: ספריית Python
- AWS KMS/Azure Key Vault: ניהול מפתחות בענן
- HashiCorp Vault: ניהול סודות ומפתחות
קריפטוגרפיה היא בסיסית להגנה על נתונים בכל המצבים. אסטרטגיה איתנה משלבת אלגוריתמים מתאימים, ניהול מפתחות קפדני, יישום נכון ותאימות לתקנים. עם איום המחשוב הקוונטי, ארגונים חייבים להתחיל לתכנן את המעבר לקריפטוגרפיה פוסט-קוונטית תוך שמירה על שיטות העבודה המומלצות הנוכחיות.
