E-mail-kryptering - Email encryption
E-mail-kryptering er kryptering af e-mail- beskeder for at beskytte indholdet mod at blive læst af andre enheder end de tilsigtede modtagere. E-mail-kryptering kan også omfatte godkendelse .
E-mail er udsat for videregivelse af information. De fleste e-mails er krypteret under transmission, men de gemmes i klar tekst, hvilket gør dem læsbare af tredjeparter såsom e-mail-udbydere . Som standard aktiverer populære e-mail-tjenester som Gmail og Outlook ikke ende-til-ende-kryptering . Ved hjælp af nogle tilgængelige værktøjer kan andre end de udpegede modtagere læse e-mail-indholdet.
E-mail-kryptering kan stole på kryptografi med offentlig nøgle , hvor brugere hver især kan offentliggøre en offentlig nøgle, som andre kan bruge til at kryptere beskeder til dem, samtidig med at de holder en privat nøgle hemmelig, som de kan bruge til at dekryptere sådanne meddelelser eller digital kryptere og underskrive meddelelser, de sende.
Krypteringsprotokoller
Med det originale design af e-mail-protokol var kommunikationen mellem e-mail-servere i almindelig tekst , hvilket udgjorde en enorm sikkerhedsrisiko . I årenes løb er der foreslået forskellige mekanismer til at kryptere kommunikationen mellem e-mail-servere. Kryptering kan forekomme på transportniveau (også kaldet "hop for hop") eller ende-til-ende. Transportlagskryptering er ofte lettere at konfigurere og bruge; ende-til-ende-kryptering giver stærkere forsvar, men kan være sværere at konfigurere og bruge.
Kryptering på transportniveau
En af de mest anvendte e-mail-krypteringsudvidelser er STARTTLS . Det er et TLS (SSL) lag over almindelig tekstkommunikation, der giver e-mailservere mulighed for at opgradere deres almindelig tekstkommunikation til krypteret kommunikation. Antages det, at e-mail-serverne på både afsenderen og modtagersiden understøtter krypteret kommunikation, kan en aflytter, der snyder kommunikationen mellem mailserverne, ikke bruge en sniffer til at se e-mail-indholdet. Lignende STARTTLS-udvidelser findes til kommunikation mellem en e-mail-klient og e-mail-serveren (se IMAP4 og POP3 , som angivet i RFC 2595). STARTTLS kan bruges uanset om e-mail-indholdet er krypteret ved hjælp af en anden protokol.
Den krypterede besked afsløres og kan ændres af mellemliggende e-mail-relæer. Med andre ord finder krypteringen sted mellem individuelle SMTP- relæer, ikke mellem afsenderen og modtageren. Dette har både gode og dårlige konsekvenser. Et vigtigt positivt træk ved kryptering af transportlag er, at brugerne ikke behøver at gøre eller ændre noget; krypteringen sker automatisk, når de sender e-mail. Derudover kan siden der modtager organisationer dekryptere e-mail uden samarbejde med slutbrugeren, der modtager organisationer kan køre virus scannere og spamfiltre før afgivelse af e-mail til modtageren. Det betyder dog også, at den modtagende organisation og enhver, der bryder ind i organisationens e-mail-system (medmindre yderligere skridt er taget) let kan læse eller ændre e-mailen. Hvis den modtagende organisation betragtes som en trussel, er end-to-end-kryptering nødvendig.
Den Electronic Frontier Foundation opfordrer til brug af STARTTLS, og har iværksat de "STARTTLS Overalt initiativet til "gør det enkelt og nemt for alle at få hjælp sikre deres kommunikation (over e-mail) ikke sårbare over for masse overvågning ." Support til STARTTLS er blevet ret almindelig; Google rapporterer, at 90% af den indgående e-mail og 90% af den udgående e-mail var krypteret ved hjælp af STARTTLS inden 24. juli 2018.
Obligatorisk certifikatbekræftelse er historisk ikke levedygtig til levering af internetpost uden yderligere oplysninger, fordi mange certifikater ikke kan kontrolleres, og kun få ønsker, at e-mail-levering mislykkes. Som et resultat bruger de fleste e-mails, der leveres via TLS, kun opportunistisk kryptering . DANE er en foreslået standard, der muliggør en trinvis overgang til verificeret kryptering for levering af internetpost. STARTTLS Everywhere-projektet bruger en alternativ tilgang: de understøtter en "forudindlæsningsliste" af e-mail-servere, der har lovet at understøtte STARTTLS, som kan hjælpe med at opdage og forhindre nedgraderingsangreb .
End-to-end-kryptering
I ende-til-ende-kryptering krypteres og dekrypteres dataene kun ved slutpunkterne. Med andre ord vil en e-mail, der sendes med ende-til-ende-kryptering, blive krypteret ved kilden, uleselig for tjenesteudbydere som Gmail i transit og derefter dekrypteret ved dets slutpunkt. Afgørende for, at e-mailen kun dekrypteres for slutbrugeren på deres computer og forbliver i krypteret, uleselig form til en e-mail-tjeneste som Gmail, som ikke ville have nøglerne til at dekryptere den. Nogle e-mail-tjenester integrerer end-to-end-kryptering automatisk.
Bemærkelsesværdige protokoller til end-to-end e-mail-kryptering inkluderer:
- Bitmessage
- GNU Privacy Guard (GPG)
- Pretty Good Privacy (PGP)
- S / MIME
OpenPGP er en datakrypteringsstandard, der giver slutbrugere mulighed for at kryptere e-mail-indholdet. Der er forskellige software- og e-mail-klient-plugins, der giver brugerne mulighed for at kryptere beskeden ved hjælp af modtagerens offentlige nøgle, før de sendes. I sin kerne bruger OpenPGP et Public Key Cryptography- skema, hvor hver e-mail-adresse er knyttet til et offentligt / privat nøglepar.
OpenPGP giver slutbrugerne mulighed for at kryptere e-mailen uden support fra serveren og være sikker på, at kun den tilsigtede modtager kan læse den. Der er dog problemer med brugervenlighed med OpenPGP - det kræver, at brugerne opretter offentlige / private nøglepar og gør de offentlige nøgler tilgængelige bredt. Det beskytter også kun indholdet af e-mailen og ikke metadata - en upålidelig part kan stadig observere, hvem der sendte en e-mail til hvem. En generel ulempe ved krypteringsordninger fra ende til anden - hvor serveren ikke har dekrypteringsnøgler - er, at det gør søgning på serversiden næsten umulig og dermed påvirker anvendeligheden.
Indholdet af en e-mail kan også krypteres ende-til-ende ved at placere den i en krypteret fil (ved hjælp af enhver form for filkrypteringsværktøj) og sende den krypterede fil som en vedhæftet fil til en e-mail.
Demonstrationer
Den signerede og krypterede e-mail over internettet demonstrationen har vist, at organisationer kan samarbejde effektivt ved hjælp af sikker e-mail. Tidligere barrierer for vedtagelse blev overvundet, herunder brugen af en PKI-bro til at tilvejebringe en skalerbar infrastruktur for offentlig nøgle (PKI) og brugen af netværkssikkerhedsvagter , der kontrollerer krypteret indhold, der passerer ind og ud af virksomhedsnetværksgrænser for at undgå, at kryptering bruges til at skjule malware. introduktion og informationslækage.
Opsætning og brug af e-mail-kryptering
Transportlagkryptering ved hjælp af STARTTLS skal konfigureres af den modtagende organisation. Dette er typisk ligetil; et gyldigt certifikat skal opnås, og STARTTLS skal aktiveres på den modtagende organisations e-mail-server. For at forhindre nedgraderingsangreb kan organisationer sende deres domæne til 'STARTTLS-politiklisten'
De fleste full-featured email-klienter giver understøttelse af S / MIME sikker e-mail ( digital signering og besked kryptering ved hjælp af certifikater ). Andre krypteringsmuligheder inkluderer PGP og GNU Privacy Guard (GnuPG). Gratis og kommerciel software (desktop-applikation, webmail og add-ons) er også tilgængelig.
Mens PGP kan beskytte meddelelser, kan det også være svært at bruge på den rigtige måde. Forskere ved Carnegie Mellon University offentliggjorde en artikel i 1999, der viste, at de fleste ikke kunne finde ud af, hvordan de kunne signere og kryptere beskeder ved hjælp af den aktuelle version af PGP. Otte år senere offentliggjorde en anden gruppe Carnegie Mellon-forskere et opfølgende papir, der sagde, at selvom en nyere version af PGP gjorde det let at dekryptere beskeder, kæmpede de fleste stadig med at kryptere og signere beskeder, finde og verificere andres offentlige krypteringsnøgler og dele deres egne nøgler.
Fordi kryptering kan være vanskelig for brugerne, automatiserer sikkerheds- og compliance-ledere i virksomheder og offentlige agenturer processen for medarbejdere og ledere ved hjælp af krypteringsapparater og tjenester, der automatiserer kryptering. I stedet for at stole på frivilligt samarbejde, tager automatisk kryptering, baseret på definerede politikker, beslutningen og processen ud af brugernes hænder. E-mails dirigeres gennem et gateway-apparat, der er konfigureret til at sikre overholdelse af lovgivningsmæssige og sikkerhedspolitikker. E-mails, der kræver det, krypteres automatisk og sendes.
Hvis modtageren arbejder i en organisation, der bruger det samme krypteringsgateway-apparat, dekrypteres e-mails automatisk, hvilket gør processen gennemsigtig for brugeren. Modtagere, der ikke står bag en krypteringsgateway, skal derefter tage et ekstra skridt, enten ved at skaffe den offentlige nøgle eller logge ind på en online portal for at hente meddelelsen.
Krypterede e-mail-udbydere
Siden 2000 er antallet af tilgængelige krypterede e-mail-udbydere steget markant. Bemærkelsesværdige udbydere inkluderer:
Se også
- E-mail-godkendelse
- E-mail-privatliv
- End-to-end-kryptering
- HTTPS
- Nøgle (kryptografi)
- Postkasseleverandør
- Sikker beskeder