如果人們關(guān)注科技新聞,那么可能聽說過端到端加密技術(shù)。這項技術(shù)可以確保人們發(fā)送的數(shù)據(jù)(無論是文件、電子郵件還是短信)都只能由其預(yù)期的收件人訪問。對于惡意行為者針對互聯(lián)網(wǎng)服務(wù)提供商和政府機構(gòu)的監(jiān)視和攻擊行為來說,端到端的加密數(shù)據(jù)將讓其難以理解。如果采用端到端加密技術(shù),甚至應(yīng)用程序的開發(fā)人員和托管服務(wù)器的公司也將無法讀取用戶數(shù)據(jù)。
近年來,端到端加密已變得非常流行,尤其是在消費者消息傳遞應(yīng)用程序市場中。Signal、Telegram、WhatsApp、Skype和Viber只是具有端到端加密功能的一些主流應(yīng)用。
但是一些企業(yè)采用端到端加密的速度一直較慢。許多企業(yè)依靠云計算提供商來確保其數(shù)據(jù)安全,還有一些企業(yè)則建立自己的內(nèi)部服務(wù)器以確保數(shù)據(jù)保持在其物理邊界之內(nèi)。
端到端加密云存儲平臺Tresorit公司聯(lián)合創(chuàng)始人兼首席產(chǎn)品官Gyorgy Szilagyi對于企業(yè)如何從端到端加密中受益以及必須克服的挑戰(zhàn)進行了分析和闡述。
端到端加密對企業(yè)的好處
大多數(shù)云存儲平臺以安全性為代價提供了便利的用戶體驗。用戶可以使用文件查看、編輯、共享和協(xié)作功能。但是其數(shù)據(jù)在靜態(tài)時被加密,這意味著加密密鑰存儲在云計算提供商的服務(wù)器中。如果企業(yè)服務(wù)器被黑客入侵,將會丟失重要的數(shù)據(jù)。
許多企業(yè)受到諸如GDPR或HIPAA之類的監(jiān)管約束,這對存儲數(shù)據(jù)的方式施加了嚴格的約束。他們還擔(dān)心云計算提供商可能遭受數(shù)據(jù)泄露的影響。這使他們難以采用云服務(wù)。
Szilagyi說:“Tresorit公司大多數(shù)大客戶來自監(jiān)管嚴格的行業(yè),例如金融服務(wù)、研發(fā)、醫(yī)療和生命科學(xué)。在日常工作中,他們需要一種易于使用、能夠以符合要求的方式處理機密數(shù)據(jù)的解決方案。在云計算加密模型中,難以滿足既方便又安全這兩個要求。”
端到端加密為防止數(shù)據(jù)泄露提供了強大的屏障。萬一惡意行為者入侵企業(yè)服務(wù)器,他們將無法訪問端到端加密數(shù)據(jù),因為密鑰存儲在用戶設(shè)備上,而不是服務(wù)器上。
Szilagyi說:“企業(yè)IT團隊希望他們的系統(tǒng)無需依靠信任員工來使用數(shù)字服務(wù)或安全地共享和管理機密文件。人為錯誤是造成數(shù)據(jù)泄露的最常見原因,因此企業(yè)需要具有內(nèi)置安全性的工作流。”
端到端加密還可以為云平臺增加一層安全性,從而實現(xiàn)與承包商、顧問和合作伙伴等外部方的安全協(xié)作。企業(yè)將獲得具有企業(yè)級安全性的云解決方案的靈活性。
Szilagyi說,“幾乎三分之二的企業(yè)缺乏像虛擬數(shù)據(jù)室那樣的解決方案,無法安全地在組織范圍之外共享機密數(shù)據(jù),根據(jù)我們的經(jīng)驗,端到端加密通常是企業(yè)從本地解決方案切換到云平臺或開始使用云平臺作為實現(xiàn)靈活性和共享的附加解決方案的最終決定因素。”
端到端加密是一種強大的數(shù)據(jù)保護措施,可確保遵守嚴格的數(shù)據(jù)保護法規(guī)。它還可以加快技術(shù)采購的法律審查過程。Szilagyi說:“對服務(wù)器上存儲的數(shù)據(jù)進行零訪問,將減少數(shù)據(jù)處理協(xié)議中的責(zé)任。”
冠狀病毒疫情持續(xù)期間的端到端加密
爆發(fā)的冠狀病毒疫情迫使許多國家和地區(qū)發(fā)布出行禁令。企業(yè)必須弄清楚如何為員工提供在家中安全工作的工具。已經(jīng)安裝了遠程工作工具的大型企業(yè)必須找到擴展其基礎(chǔ)設(shè)施的方法。而沒有遠程工作經(jīng)驗的中小型企業(yè)必須從頭開始實施。
Szilagyi說,“企業(yè)幾乎需要在一夜之間切換到遠程工作,這對中小企業(yè)(通常沒有在家工作的策略)和大企業(yè)(那些沒有適合大規(guī)模部署的遠程工作策略的企業(yè))都是一個挑戰(zhàn)。”
使本地工具可供遠程工作者使用已成為一項主要挑戰(zhàn)。許多公司開始考慮針對文件存儲、協(xié)作和消息傳遞的基于云計算的解決方案。因此,數(shù)據(jù)加密和安全性成為一個嚴重的問題。
Szilagyi說:“我認為,企業(yè)所面臨的挑戰(zhàn)實際上并不是擁有和沒有端到端加密解決方案之間的差異,而是那些在疫情發(fā)生之前認真對待數(shù)據(jù)安全性的企業(yè)與沒有采用端到端加密解決方案的企業(yè)之間的差異。”
這場疫情引發(fā)了新一輪的安全風(fēng)險。其中一個例子是利用圍繞疫情的錯誤信息進行網(wǎng)絡(luò)釣魚詐騙。許多網(wǎng)絡(luò)攻擊者依靠家庭網(wǎng)絡(luò)薄弱的防御屏障誘使遠程工作者進入陷阱。而從本地解決方案到云計算解決方案的突然轉(zhuǎn)變出現(xiàn)了更多的人為錯誤,例如由于缺乏經(jīng)驗和專門知識而導(dǎo)致的安全配置錯誤。
Szilagyi說:“這種向遠程工作的全球性轉(zhuǎn)變既帶來了云安全風(fēng)險,也帶來了端點安全漏洞。端到端加密并不是針對所有這些安全風(fēng)險的一體化解決方案,但是結(jié)合嚴格的數(shù)據(jù)控制功能,可以幫助保護企業(yè)數(shù)據(jù)免受常見的安全威脅(如云計算攻擊和內(nèi)部員工錯誤)的侵害。在疫情發(fā)生之后,端到端加密對企業(yè)來說仍然是至關(guān)重要的。”
企業(yè)端到端加密的未來
Tresorit公司是專注于客戶端加密工具的公司之一。該公司于2011年在瑞士成立,目前在布達佩斯、慕尼黑和蘇黎世設(shè)有辦事處。它在從美國到新加坡的12個地理區(qū)域中擁有服務(wù)器,其員工從10名增長到120名。該公司分別于2013年和2014年為消費者和企業(yè)推出了其云存儲解決方案。自從那時以來,其用戶已發(fā)展到10,000多個商業(yè)組織。在發(fā)生疫情之后,Tresorit公司看到對其端到端加密云存儲解決方案的需求激增。
2017年,Tresorit公司的云存儲服務(wù)入圍加密類網(wǎng)絡(luò)安全產(chǎn)品獎。2020年,Tresorit公司被調(diào)研機構(gòu)Gartner公司評為值得客戶選擇的端到端加密服務(wù)提供商。
Szilagyi說:“我們希望繼續(xù)提倡在各種規(guī)模的企業(yè)中廣泛采用端到端加密技術(shù)。端到端加密在消息傳遞中越來越受歡迎,特別是在消費市場,但在電子郵件、數(shù)據(jù)存儲和文件協(xié)作等其他用例中,端到端加密并不常見,所有這些都對業(yè)務(wù)工作流程至關(guān)重要。”
幸運的是,看到企業(yè)應(yīng)用程序中采用端到端加密的一些積極趨勢。Zoom公司于2020年底在其視頻會議平臺中添加了端到端加密功能。微軟公司日前宣布將為其企業(yè)消息和協(xié)作工具Teams添加端到端加密功能。
Szilagyi說:“事實上,微軟Teams在主要競爭對手Zoom之后不久就添加了端到端加密功能,這表明保護隱私也已成為企業(yè)SaaS市場的競爭優(yōu)勢,這已成為這一領(lǐng)域公司的必備技術(shù)。”
Szilagyi說,“Tresorit公司將繼續(xù)在其平臺上添加企業(yè)級產(chǎn)品功能。開發(fā)可能被視為與端到端加密不一致的功能(如搜索功能、廣泛的服務(wù)集成或用戶配置)的一項挑戰(zhàn)。但我們正在努力解決這些技術(shù)挑戰(zhàn)。”
隨著對端到端加密解決方案的支持增多,有人呼吁制定相應(yīng)法規(guī),要求加密服務(wù)為政府機構(gòu)提供加密數(shù)據(jù)的訪問。這意味著,如果執(zhí)法機構(gòu)正在調(diào)查刑事案件,服務(wù)提供者應(yīng)該能夠通過向他們提供嫌疑人未加密的數(shù)據(jù)記錄為他們提供幫助。這將需要端到端加密服務(wù)提供商在他們自己的技術(shù)中創(chuàng)建后門,例如一個主密鑰,可以解密其應(yīng)用程序加密的所有數(shù)據(jù)。這將破壞端到端加密的主要目的,即為用戶提供數(shù)據(jù)的獨占所有權(quán)。
Szilagyi說:“盡管對數(shù)字安全性的需求不斷增長,并且對數(shù)據(jù)保護法規(guī)的大力支持,但端到端加密仍受到全球監(jiān)管機構(gòu)對嘗試訪問加密信息的威脅。我們將繼續(xù)倡導(dǎo)加密的完整性,并反對為了執(zhí)法而獲得后門訪問的嘗試。任何試圖訪問加密數(shù)據(jù)的行為,即使被視為‘合法’或‘有針對性’,都會在加密系統(tǒng)中造成漏洞,并影響數(shù)以百萬的企業(yè)和數(shù)十億人的信息安全。”