Verschlüsselung wandelt lesbare Daten mit einem Schlüssel so um, dass nur Berechtigte sie wieder lesbar machen können. Sie schützt Vertraulichkeit und – zusammen mit Signaturen – auch Integrität.
Wo Verschlüsselung eingesetzt wird
Man unterscheidet die Verschlüsselung gespeicherter Daten (etwa Festplatten, Datenbanken, Backups) und die Verschlüsselung bei der Übertragung (etwa TLS für Websites und E-Mail-Transport, VPN). Symmetrische Verfahren wie AES verschlüsseln große Datenmengen, asymmetrische Verfahren dienen vor allem dem Schlüsselaustausch und Signaturen.
Anforderungen der ISO/IEC 27001
Anhang A 8.24 verlangt Regeln für den wirksamen Einsatz von Kryptografie einschließlich der Schlüsselverwaltung. Dazu gehören zulässige Verfahren und Schlüssellängen, die Erzeugung, Speicherung, Sicherung und der Austausch von Schlüsseln sowie der Umgang mit verlorenen oder kompromittierten Schlüsseln.
Praxisbeispiel
Ein Unternehmen schreibt in seiner Kryptografie-Richtlinie fest: Notebooks und mobile Datenträger werden vollständig verschlüsselt, externe Verbindungen nutzen aktuelle TLS-Versionen, Wiederherstellungsschlüssel werden zentral und zugriffsgeschützt hinterlegt.
Typische Fehler im Audit
- Verschlüsselung ist aktiviert, aber die Wiederherstellungsschlüssel sind nicht gesichert.
- Veraltete Verfahren oder Protokollversionen sind noch erlaubt.
Bezug zur Norm: ISO/IEC 27001:2022, Anhang A 8.24
← Alle Begriffe mit E