Architektura bezpečného sdílení informací
Jak chránit sdílená data bez důvěry ve správce systému
Proč nestačí běžná přístupová práva
Centralizovaná správa přístupů má zásadní omezení bezpečnosti
Problémy centralizované správy bezpečnosti
Model založený na centrální správě přístupových práv vytváří jediné místo důvěry. Pokud je toto místo kompromitováno lidskou chybou, útokem nebo zneužitím oprávnění, může být ohrožena bezpečnost všech chráněných informací.
- Chybou v komunikaci mezi vlastníky dat a IT může přístup snadno získat někdo úplně nesprávně.
- Lidská chyba, zlý úmysl nebo průnik zvenčí může z jednoho místa zpřístupnit všechny utajované informace a vlastníci to ani nebudou vědět.
Ochrana citlivých informací by vždy měla ctít zásadu, že k informacím se technicky nemůže dostat nikdo jiný, než kdo skutečně potřebuje oprávnění. Bezpečný systém by měl být navržen tak, aby se k citlivým informacím technicky nemohl dostat nikdo kromě jejich oprávněných vlastníků a spolupracovníků. Pokud taková možnost existuje, bezpečnost závisí na důvěře v konkrétní osoby, nikoli na architektuře systému.
Jak se citlivá data běžně chrání
Šifrované disky
Řešení primárně určené pro ochranu dokumentů, když vám ukradnou počítač
Šifrování disků je nejběžnější metodou, kterou poskytuje většina moderních notebooků. Řada poskytovatelů cloudových úložišť (např. SharePoint, Proton) ji nabízejí i na serverech. Metoda ale nechrání proti nejčastějším únikům a pro ochranu utajovaných informací je zcela nedostatečná.
Hlavní slabiny ochrany šifrováním disků
- K únikům dochází nejčastěji prostřednictvím lidí v týmu a jeho blízkém okolí. Šifrování síťových disků proti tomu není žádnou ochranou. Není ochranou ani proti virům
- U šifrování disků na serverech záleží na způsobu implementace. Může, ale nemusí chránit proti ukradení dat útočníkem na server, ale nechrání před správou serveru a zkušenými IT pracovníky s přístupem k serveru. Poskytovatel sice zajistí šifrování, ale současně vlastní klíče k dešifrování, takže ochranu navíc nezískáváte.
- Přístupy na disky spravuje administrátor a může je změnit bez vědomí vlastníků dat. Bezpečnost je tak závislá na lidech, přes které tým nemá kontrolu.
Funguje ochrana?
Aplikace šifrující svá data
Řada aplikací ukládá svá data šifrovaná. Pro bezpečnost je rozhodující, kde se šifrují a jak je řízen přístup k datům.
Aplikace jako MS SharePoint, Google Workspace a mnohé další umožňují šifrovat obsah svých dat a to včetně koncového šifrování. I tyto aplikace ale nechávají rozhodnutí o přístupu na centralizované IT správě. Bezpečnost staví na správném nastavení přístupových práv. AySafe staví bezpečnost na kryptografii, která omezuje i správce systému.
Aplikace šifrují obsah standardně jedním klíčem pro všechen obsah. To umožňuje data zpřístupnit uživateli systémovou správou. Aplikace mají proto bezpečnostní omezení popsaná v úvodu oddílu:
- Správce může udělit přístup k informacím bez vědomí vlastníků dat. Může ho v principu udělit i sobě
- Pokud někdo získá práva správce, data před ním nejsou chráněna.
Poznámka: Aplikace většinou mají šifrování jako doplňkovou, samostatně placenou službu, která není běžně využívána. Většina týmů data šifrováním chráněná nemá.
Digitální správa dokumentů (DRM)
Technologie chránící obíhající dokumenty v největších organizacích, např. bankách
Základním principem ochrany je zde klasifikace dokumentů a jejich ochrana pomocí přístupových práv a kontrolou všech cest, přes které se mohou dokumenty dostat mimo organizaci.
Velké organizace využívají DRM pro kontrolu celého životního běhu dokumentu. Výhodou této metody je neomezená možnost zpracování dokumentu serverem, možnost jeho předávání mezi lidmi v rámci procesu zpracování a v závislosti na uživatelských právech možnost povolit různým uživatelům různá práva i v závislosti na stavu dokumentu.
DRM dokumenty nešifruje, v principu jde o metodu, kde bezpečnost má na starosti tým vytvářející proces zpracování. Pro obecné dokumenty je možné DRM doplnit o nástroje umělé inteligence, které analyzují obsah dokumentu a odhalují rizikový obsah i v neklasifikovaných dokumentech.
DRM je technologicky náročný a nákladný proces vyžadující silné nástroje správy. Nechrání před cíleným zneužitím ze strany IT a vlastník dokumentu nemá možnost kontroly přístupů ani nastavení. Pro ochranu utajovaných informací malého týmu jde o metodu nevhodnou.
Problémy DRM technologie pro utajované informace a projekty
- Technologie není použitelná pro dynamické vytváření spolupracujících skupin
- Bezpečnost informací fakticky zajišťují systémová práva. K jejich změnám může dojít bez vědomí kohokoli, kdo má za utajení informací odpovědnost. Fakticky tak odpovědnost nemá nikdo.
- Implementace je provozně i technologicky nákladná. Vzhledem k malé flexibilitě jsou pracovníci většinou zvyklí používat techniky, jak metodu obejít (např. když spolupracují s externím dodavatelem.)
Šifrování jednotlivých souborů
Nástroj zabezpečení určený pro ochranu emailových příloh
Šifrování na úrovni aplikací (kancelářských balíků, PDF) používá bezpečné šifry. Uživatelsky je při použití pro jednotlivé dokument poměrně jednoduché, ale pro soustavnou spolupráci týmu nepoužitelné.
Technologie je určena pro situaci, kdy posíláte dokument např. emailem a potřebujete, aby byl zabezpečený po cestě.
Nedostatky ochrany šifrováním souborů v aplikacích (PDF, kancelářské balíky)
- Ochrana má zásadní principiální problém v tom, že všichni uživatelé znají heslo, které je mezi lidmi dostupné.
- Pokud všechny soubory používají stejné heslo, stane se brzy známým a v týmu pak neposkytuje žádnou ochranu. Navíc je technicky nemožné ho změnit, když je kompromitováno.
- Lidé si nemohou pamatovat různá hesla pro různé dokumenty, takže segmentace je nemožná.
Porovnání metod
| Hrozba | AySafe | Šifrovaný disk | Šifrované soubory | DRM | Cloud služby s přístupovými právy |
|---|---|---|---|---|---|
| Architektura | |||||
| Bezpečnost nezávisí na důvěře ve správce systému (Administrátor nemůže technicky přečíst tajemství) | ANO | NE | ANO | NE | NE |
| Kdo rozhoduje o přístupu | Správce datového trezoru jednotlivě pro trezor | Neřeší | Nikdo, pokud je 1 heslo pro všechny soubory | Správce systému | Správce systému |
| Kdo vlastní klíč | Správce datového trezoru (i když ho nezná) | Operační systém / správce systému | Každý, kdo má přístup, heslo zná | Správce systému | Poskytovatel služby nebo organizace |
| Ochrana strukturovaných záznamů | ANO, soubory i strukturovaná data | NE, pouze soubory | NE, pouze soubory | ANO, DRM integrováno do jednotné správy s dalšími systému | ANO, soubory i strukturovaná data |
| Podpora více úrovní ochrany | ANO i v rámci jednotných dat | Neřeší | Omezeně, možnost používat více hesel, pracné | ANO | Omezeně, nutno informace oddělit do samostatných datových prostorů |
| Potřeby při běžné práci týmu | |||||
| Přidělení práv přístupu novému členovi | Správce datového trezoru | Neřeší jednotlivé lidi | Každý, kdo zná heslo, Přístup k jednomu souboru = přístup ke všem se stejným heslem | Správce systému | Správce systému |
| Odebrání oprávnění členovi týmu | Správce datového trezoru okamžitě | Neřeší | Pouze změnou hesel všech souborů | Správce na žádost týmu (riziko prodlevy) | Správce na žádost týmu (riziko prodlevy) |
| Historie přístupů | Auditní logy, přístupné správci | Nejsou | Nejsou | Auditní logy | Auditní logy |
| Běžné hrozby ohrožující bezpečnost | |||||
| Administrátor systému nemůže data nikomu zpřístupnit | ANO | NE | ANO | NE | NE |
| Ochrana před neoprávněným členem týmu | ANO, bez klíče nemá přístup | NE, šifrování není na úrovni uživatele | Obtížně, heslo je třeba sdílet snadno se vyzradí | Závisí na správci systému; tým nemá kontrolu, závisí na nastavení práv | Částečně, závisí na správci týmu |
| Kompromitované přihlašovací údaje | Nestačí přístup bez přístupu k zařízení, nutný 2. faktor + 2. heslo | Záleží na přístupu k systému | Změnit heslo ve všech souborech | Závisí na ochraně identity | Závisí na ochraně identity |
| Ochrana dat při průniku na server | ANO | Někdy, záleží na způsobu průniku | ANO | NE, server může dokument zpřístupnit (zná klíč) | Pouze při end-to-end šifrování; většinou server může zpřístupnit |
| Před vyzrazením hesla mezi lidmi | ANO, hesla se nesdílejí + nutnost důvěryhodného zařízení + 2. heslo | Neřeší | NE, hesla se musí sdílet | ANO, hesla se nesdílejí | ANO, hesla se nesdílejí + 2. faktor |
| Vhodnost použití | |||||
| Menší samostatné týmy | ANO | ANO | NE | NE, málo flexibilní | Částečně, obvykle není ochrana na úrovni záznamů |
| Spolupráce s externími partnery | ANO | NE, nebudou sdílet disk | Částečně, vhodné pro jednotlivé soubory | NE, brání externí spolupráci | Částečně, externí přístupy spravuje správce systému |
| Vhodné pro kompletní správu BCM | ANO, i pro ukládání tajemství | NE, riziko nedostupnosti | NE | NE, závislost na centrální správě | NE, závislé na centrální správě, nedostatečné zabezpečení tajemství |
Poznámky:
- Cloud služby s přístupovými právy: Systémy, kde data jsou v cloudu a o přístupu k datům rozhoduje nastavení rolí. Zahrnuje MS SharePoint, MS Team, firemní ERP a obchodní systémy atd.
- Správce datového trezoru: Každý datový trezor má vlastního správce, který rozhoduje o přístupech ke konkrétním informacím. Jeden tým může používat libovolný počet nezávislých datových trezorů.
- 2. heslo u AySafe: V AySafe je přístup možný jen z ověřených zařízení. I na nich musí po přihlášení uživatel 2. nezávislým heslem odemknout přístup k heslům a šifrovaným datům. Přístup se automaticky uzamyká. Kompromitace přístupového hesla sama o sobě k přístupu nestačí.
- Neřeší (u šifrování disků): Disky jsou šifrovány hesly, které uživatelé neznají a nejsou závislé na uživatelských účtech. Problémy spojené s identitou uživatele proto šifrování disků nijak neovlivňuje
AySafe zajišťuje technologicky vyspělou ochranu dat
AySafe odstraňuje omezení běžných systémů, ve kterých je bezpečnost vykoupena horší použitelností nebo naopak.
O tom, kdo může číst citlivé informace, rozhodují vlastníci dat a jejich kontrolu nelze technicky obejít. Správa uživatelů a systémových oprávnění přitom zůstává centralizovaná, aniž by rozhodovala o přístupu k citlivým informacím.
Technologie v AySafe poskytuje:
- Propojení decentralizované ochrany dat s centralizovanou správou uživatelů a identit.
- Bezpečnost nezávislou na správci systému a poskytovateli infrastruktury,
- Ochranu, kterou nelze obejít změnou systémových oprávnění,
- Decentralizované rozhodování o přístupu přímo vlastníky dat,
- Možnost najednou pracovat s více datovými trezory bez omezení komfortu a vzájemné provázanosti informací.
Bezpečnost je součástí běžné týmové práce. AySafe není samostatný trezor nebo správce hesel, ale součást platformy pro týmovou spolupráci a workflow. Podporuje práci se sdílenými soubory i strukturovanými daty zahrnující desítky typů záznamů, např. poznámky, úkoly, kalendář, projektové řízení, řízení požadavků, problémů, rizik.
Bezpečnost i pro kritická tajemství
AySafe zahrnuje i speciální ochranu pro přístupové kódy k systémům a službám, utajované kódy pro externí komunikaci a další záznamy, které vyžadují co nejlepší ochranu.
Nejcitlivější tajemství (administrátorská hesla, recovery klíče, API klíče nebo přístupové údaje ke kritické infrastruktuře) využívají samostatný způsob ochrany odpovídající doporučením pro ukládání hesel. Jsou chráněna samostatně a odděleně od běžné dokumentace a zpřístupňují se pouze oprávněným uživatelům. Přesto zůstávají propojené s pracovními scénáři typicky BCM plány.
AySafe kombinuje výhody moderních cloudových systémů pro spolupráci s bezpečnostní architekturou.
AySafe odděluje správu infrastruktury od správy utajovaných informací. Díky tomu mohou týmy bezpečně sdílet citlivá data, aniž by musely důvěřovat správci systému nebo poskytovateli infrastruktury.