도난당한 암호화 데이터는 얼마나 안전합니까? 1

도난당한 암호화 데이터는 얼마나 안전합니까?

일부 데이터가 도난당했을 가능성이 있습니다. Yahoo를 사용해 본 적이 있습니까? 2013년에 30억 개의 야후 계정이 해킹당했습니다. 메리어트 호텔을 방문하시겠습니까? 5억 개의 메리어트 계정이 도난당했습니다. 년, 2014 – 2018. 어떻게든 예전 Hotmail 주소와 날카로운 십대 정신을 유지할 수 있었습니까? 3억 6천만 개의 MySpace 계정이 해킹당했습니다. MyFitnessPal을 사용하시겠습니까? 1억 5천만 계정.

그렇다면 해커는 정확히 무엇을 얻었습니까? 모든 해킹은 다르지만 거의 확실하게 귀하의 이메일 주소, 사용자 정보, 사이트에서의 활동 기록 및 훨씬 더 많은 피해를 입힐 수 있습니다. 그러나 희소식은 대부분의 민감한 데이터가 암호화되었다는 것입니다. 그것도 좋은 기회가 아니었다 암호화되었지만 최상의 데이터 도난 시나리오를 가정해 보겠습니다. 귀하의 정보는 도난당했지만 중요한 항목은 AES-256으로 암호화되었습니다. 얼마나 안전합니까?

데이터가 암호화된다는 것은 무엇을 의미합니까?

최신 데이터 보안의 “암호화”는 일반적으로 키 기반 암호화를 의미합니다. 즉, 암호화하려는 데이터와 암호화에 사용할 키(문자, 숫자 및/또는 기호의 문자열)를 입력합니다. 이 두 가지의 조합은 적절한 키가 사용되는 경우에만 해독할 수 있는 뒤죽박죽 혼란을 만듭니다. 다음과 혼동해서는 안 됩니다.

  • 부호화: 동일한 알고리즘을 사용하여 데이터를 인코딩하고 디코딩하며 키가 필요하지 않습니다. 이것은 ASCII 또는 유니코드와 같으며 완전히 안전하지 않습니다.
  • 해싱: 동일한 입력에 대해 동일한 결과를 생성하지만 입력이 조금이라도 달라지면 매우 다른 결과를 남기는 단방향 암호화 프로세스입니다. 이것은 일반적으로 SHA-256 또는 bcrypt와 같은 알고리즘을 사용한 암호 관리에 사용됩니다.

예를 들어:

방법 텍스트
인코딩(ASCII, 10진수) 비밀로 하세요. 안전을 유지해라.
암호화(AES 256비트) 비밀로 하세요. 안전을 유지해라.
해싱(bcrypt) 비밀로 하세요. 안전을 유지해라.
방법 방법을 적용한 상태에서
인코딩(ASCII, 10진수) 75 101 101 112 32 105 116 32 115 101 99 114 101 116 46 32 75 101 101 112 32 105 116 32 115 97 102 101 46
암호화(AES 256비트, 키: 멜론) ddg18josC+1ouYRjv5CfPoo
jKJV+y3OLtxjIeCUSL+A=
해싱(bcrypt, 12라운드) $2년$12$3O1EiCPdVrqZFllHJ/
.q9eZzsyzqdmLMluqlQKO1A
NtlYMva94.nS
방법 해독됨
인코딩(ASCII, 10진수) 비밀로 하세요. 안전을 유지해라.
암호화(AES 256비트) 비밀로 하세요. 안전을 유지해라.
해싱(bcrypt) 복호화 불가

두 가지 주요 암호화 유형은 대칭 및 비대칭입니다. 대칭 암호화는 암호화에 사용된 것과 동일한 키를 사용하여 복호화할 수 있는 반면, 비대칭 암호화에는 암호화를 위한 하나의 키(공개 키)와 해독을 위한 다른 키(개인 키)가 필요합니다. 대부분의 최신 암호화는 비대칭입니다. 전체 정보 데이터베이스에 대해 하나의 키만 있으면 매우 안전하지 않기 때문입니다.

암호화는 얼마나 안전합니까? 깨질 수 있습니까?

암호화된 데이터 파괴

짧은 대답은 ‘예’입니다. 암호화는 해독될 수 있습니다. 기본적으로 옳은 것으로 판명될 때까지 무수히 많은 추측을 하는 무차별 대입 접근 방식은 충분한 시간과 컴퓨팅 성능이 주어지면 확실히 올바른 답을 찾을 것입니다. 우리의 현재 능력을 감안할 때 무차별 대입 AES-256은 최대 3십분의 1(3×1051) 년, 그리고 유사한 숫자가 널리 사용되는 많은 암호화 알고리즘에 첨부될 수 있습니다. 미래에는 양자 컴퓨터 및 기타 발전으로 암호화가 실제로 얼마나 안전한지 크게 감소할 수 있지만 그 동안에는 사실상 뚫을 수 없습니다.

그러나 이것이 암호화를 완벽하게 만들지는 않습니다. 공격자는 암호화된 데이터가 키 없이는 쓸모가 없다는 것을 잘 알고 있으므로 무엇을 노리나요? 열쇠. 가장 치명적인 데이터 유출은 암호화된 데이터가 그리고 암호 해독 키가 도난당했습니다. 데이터 보안이 올바르게 구현되는 경우 키(아마도 사용자별로 다른 데이터에 대한 여러 키)는 데이터와 별도의 위치에 안전하게 저장되며 자체적으로 암호화되어야 합니다. 또한 공격자가 키를 가로챌 수 없도록 일부 데이터를 해독해야 할 때마다 키를 안전하게 해독하고 가져와야 합니다. 무엇보다도 키는 정기적으로 변경되어야 합니다.

귀하의 정보를 도난당한 사이트가 그 모든 일을 했다면 공격자는 아마도 키를 빼내지 않았을 것이며 귀하의 데이터는 태양이 타거나 우리가 훨씬 더 강력한 컴퓨터를 발명할 때까지 안전합니다. 그러나 사이트에서 실제로 이 작업을 수행할 가능성은 얼마나 되며 최상의 시나리오에서도 얼마나 많은 데이터가 암호화됩니까?

누가 암호화하고 무엇을 암호화합니까?

암호화된 데이터 위반

이 기사의 시작 부분에 있는 데이터 유출 목록을 기억하십니까? 다시 확인해 봅시다.

위반 년도 영향을 받는 레코드 암호화됨 암호화되지 않음
야후 2013/2014 30억 – 해시된 암호(대부분 bcrypt, 일부 MD5)
– 몇 가지 보안 질문
– 이름
– 이메일 주소
– 전화 번호
– 생년월일
메리어트 2014-2018 3-5억 – 860만 개의 신용카드 번호
– 2,030만 개의 여권 번호
– 이름
– 주소
– 생년월일
– 성별
– 로열티 프로그램 데이터
– 예약정보
– 525만 여권 번호
내 공간 2016년 4억 암호(SHA-1, 솔팅 없음) – 이메일 주소
– 사용자 이름
MyFitnessPal 2018년 1억 5천만 암호(bcrypt, salted 및 SHA-1) – 사용자 이름
– 이메일 주소
– 비밀번호

이 목록은 매우 길어질 수 있지만 기본적으로 대부분의 사이트에서 암호화되는 유일한 항목은 암호(실제로 해시됨)와 결제 정보뿐입니다. 민감한 정보를 많이 다루거나 보안 수준이 높은 사이트가 아닌 이상, 데이터 유출로 인해 상당한 양의 PII(개인 식별 정보)가 노출되었을 수 있습니다. 암호화 및 암호 해독은 일반 텍스트로 저장하고 직접 제공하는 것보다 훨씬 더 많은 컴퓨팅 성능, 시간, 노력 및 비용이 필요하기 때문입니다.

그러나 이러한 해킹의 암호화된 내용도 항상 안전한 것은 아닙니다. Yahoo와 MyFitnessPal은 강력한 암호화 표준인 bcrypt를 암호로 사용했지만 대부분 이전 계정에 각각 MD-5와 SHA-1을 사용했습니다. 이들은 훨씬 약한 해싱 알고리즘입니다. MySpace는 모든 작업에 무염 SHA-1을 사용했습니다. 이는 말이 되지만 비밀번호가 거의 확실하게 유출되었음을 의미하기도 합니다. Yahoo는 또한 2013년에 암호를 소금에 절였는지 여부에 대해 명확하지 않았으며(아마도 하지 않았을 것임) 이로 인해 암호가 해킹당할 가능성이 매우 높습니다.

메리어트는 심지어 525만 개의 일반 텍스트 여권 번호를 잃어버렸습니다. ~ 아니다 좋은. 그들은 암호화해야 한다는 것을 분명히 알고 있었지만(결국 다른 2천만 명이 암호화했습니다) 고객의 20%에게 공을 떨어뜨렸습니다. 그들은 또한 신용 카드 번호를 암호화했지만 해커가 키를 얻었는지 여부는 확실하지 않습니다.

이야기의 교훈: 대부분의 데이터는 암호화되지 않습니다. ~해야 한다 이다.

하지만 내 데이터는 암호화되었습니다

맞습니다. 귀하는 귀하의 모든 정보를 암호화하는 환상적인 보안을 갖춘 웹사이트를 사용하고 있었습니다. 그것들은 존재합니다. 예를 들어 많은 파일 저장 사이트(Dropbox, Google Drive)는 데이터베이스에서 파일을 암호화합니다. 그렇다면 키 스토리지 게임이 강력하고 보안 전문가가 개발자와 협력하는 한 우주의 열이 죽을 때까지 데이터가 그대로 유지될 확률이 높습니다.

하지만 가능성이 더 높은 시나리오는 많은 정보가 암호화되지 않았고 민감한 정보도 데이터베이스나 파일 시스템 어딘가에 있는 키로 잘못 해시되거나 암호화되었을 수 있다는 것입니다. 서비스를 사용하려면 회사에 데이터를 제공해야 하기 때문에 이에 대해 할 수 있는 일은 많지 않지만 데이터를 최소한으로 유지하려고 노력할 수 있습니다. 암호를 재사용하지 마십시오!

그리고 확인하는 것을 잊지 마세요 HaveIBeenPwned 귀하의 데이터가 위반 사항에 팝업되었는지 확인합니다.

앤드류 브라운
앤드류 브라운

Andrew Braun은 여행, 경제, 수학, 데이터 분석, 피트니스 등 다양한 관심사를 가진 평생 기술 애호가입니다. 그는 암호 화폐 및 기타 분산 기술의 옹호자이며 새로운 세대의 혁신이 계속해서 서로를 능가하기를 희망합니다.

우리의 활동을 지원해주세요 ❤️

이 글이 마음에 드셨다면, 앞으로도 좋은 콘텐츠를 계속 발행할 수 있도록 팁을 남겨주세요.

페이팔로 안전하게 결제
Moyens I/O Staff는 당신에게 도움이 될 기술, 개인 개발, 라이프스타일 및 전략에 대한 팁을 제공하여 당신에게 동기를 부여했습니다.