AES, DES i analiza ryzyka

Subskrybuj RSS A A A
12 lutego 2010 13:59
Paweł Krawczyk

W ostatnim numerze magazynu Insecure można znaleźć interesujący artykuł pt. AES and 3DES comparison analysis.

W ostatnim numerze magazynu Insecure można znaleźć interesujący artykuł pt. AES and 3DES comparison analysis.

Nasuwa się pytanie - jak w ogóle można rozważać użycie 3DES, skoro "wszędzie" jest już AES? Otóż autor ma dobry powód - system embedded, który nie ma AES i jego dodanie wiązałoby się ze znacznymi kosztami.

Wiemy, co mówią na ten temat najlepsze praktyki. Czy jednak bez ponoszenia dodatkowych nakładów można użyć 3DES i nadal pozostawać w granicach "praktyk wystarczających"? Jest to trudniejsze, bo zamiast pewnego automatyzmu i częściowego zdjęcia odpowiedzialności za podjętą decyzję oferowanego przez "najlepsze praktyki" należy przeprowadzić kompletną analizę ryzyka. I wziąć za nią odpowiedzialność. To co pisze autor Anthony Fama brzmi całkiem przekonująco dla opisanego tam zastosowania. Podobny problem opisywałem pół roku temu w kontekście szyfru RC4-MD5 w SSL.

To podejście czasem działa, czasem nie. "Najlepsze praktyki" też czasem działą, czasem nie. Mamy całkiem niezły z formalnego punktu widzenia zbiór zasad opisujących zabezpieczenia kart płatniczych EMV (Eurocard Mastercard Visa). W świat poszła wiadomość, że złamano karty płatnicze. To nie do końca prawda - złamano konkretne implementacje, które selektywnie skorzystały z oferowanych przez specyfikację EMV zabezpieczeń.

Oceń artykuł

średnio: 0 liczba ocen: 0

Komentarze (0)


Najnowsze

Czy MSW chce unieważnienia przetargu na pl.ID?

Rośnie ryzyko całkowitego unieważnienia przetargu na nowe dowody osobiste. Po raz pierwszy wygląd nowych dowodów osobistych Jerzy Miller, ówczesny szef MSWiA, zaprezentował w marcu 2010 roku.

Garść rad dla roztropnego szefa IT

Trudne czasy w gospodarce to okres, kiedy szczególnego znaczenia nabiera hasło: Jak cię widza, tak cię piszą. Osłabienie rynku przekłada się na oszczędności w przedsiębiorstwie, a oszczędności najłatwiej szukać w działach, które, w opinii zarządu, nie są bezpośrednio związane z prowadzoną działalnością - czyli również w dziale IT.

Biznes decyduje o inwestycjach w IT

Decyzje dotyczące projektów IT coraz częściej podejmują kierownicy działów biznesowych, bezpośredni beneficjenci wdrożeń. Rolą CIO jest wsparcie merytoryczne realizacji projektu.

Jak powinna wyglądać serwerownia od środka

Przedstawiamy szczegóły zapewnienia bezpieczeństwa serwerowni wewnątrz budynku.

Pierwsza odsłona spotkania innowatorów

Polskim, innowacyjnym firmom technologicznym brakuje platformy współpracy i wymiany doświadczeń. Tę lukę próbuje wypełnić łódzka firma Ericpol.

Blokowanie internetu przeciwko blokowaniu internetu

Atak na serwery rządowe pod pretekstem walki z porozumieniem ACTA to marna strategia walki o otwartość informacyjną. Rząd musi się zastanawiać, jak się zabezpieczyć przed hakerami.

Koniec ery nieograniczonego dostępu do Internetu

Taką zmianę może przynieść nadchodzące 12 miesięcy. Dostawcy usług będą musieli wprowadzać ograniczenia by zapewnić ciągłość usług - wynika z raportu "TMT Predictions 2012" zawierającego przewidywania dla sektora Technologii, Mediów i Telekomunikacji, przygotowanego przez firmę doradczą Deloitte.

Rekomendacje


Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88