Definition: hvad betyder sikker dataoverførsel?

Sikker dataoverførsel betyder, at data beskyttes, mens de bevæger sig gennem et netværk mellem en afsender og en modtager. Når man taler om “sikker” dataoverførsel, handler det typisk om at reducere flere typer trusler: at uvedkommende kan læse indholdet, at data kan blive ændret undervejs, eller at en angriber kan udgive sig for at være en legitim part.

Begrebet bruges ofte som en paraply for teknikker, der tilsammen skal give fortrolighed (hemmeligholdelse), integritet (ingen uautoriserede ændringer) og i mange tilfælde autenticitiet/godkendelse (at parterne er dem, de siger, de er).

Et enkelt “model” af beskyttelsen

En enkel måde at forstå sikker dataoverførsel på er at se på, hvad der beskyttes, og hvor.

  • Under transport: fokus er på den del af processen, hvor data sendes mellem to endepunkter.
  • Mod flere risici: løsningerne sigter typisk mod både fortrolighed og integritet.
  • Afhænger af hele kæden: selv stærk beskyttelse “på vejen” kan falde, hvis endepunkter, konti eller nøgler håndteres svagt.

I praksis kan sikker dataoverførsel derfor være relevant i alt fra almindelig webtrafik til interne systemer og API-kald—men graden og typen af beskyttelse varierer efter opsætning.

Hvad begrebet bruges til i hverdagen

Når begrebet bruges i kommunikation og dokumentation, er det ofte en genvej for, at trafikken ikke sendes i klartekst, og at der er kontroller, der gør det svært at ændre eller forfalske data uden at blive opdaget. Mange forbinder sikker dataoverførsel med krypteret kommunikation, men man bør også se efter, om der er mekanismer for integritet og godkendelse.

Det er også almindeligt at skelne mellem:

  • Beskyttelse af indhold (fortrolighed)
  • Beskyttelse mod ændringer (integritet)
  • Beskyttelse mod falske endepunkter (godkendelse/autentificitet)

Hvilke af disse der faktisk er til stede, afhænger af den konkrete løsning.

Begrænsninger og beslægtede begreber, du bør kende

Sikker dataoverførsel har vigtige begrænsninger. Den dækker normalt ikke hele sikkerheden i en løsning.

Vigtig begrænsning: Hvis endepunkterne er kompromitterede, kan sikker transport stadig være utilstrækkelig. For eksempel kan en angriber læse data før de krypteres, efter de er dekrypteret, eller bruge stjålne nøgler/legitim adgang.

Derudover kan “sikker” være forskellig fra sted til sted, fordi sikkerheden afhænger af:

  • hvordan kommunikation er konfigureret,
  • hvilke valg der er truffet for kryptering og nøglehåndtering,
  • og om der er korrekt validering af modparten.

Beslægtede begreber man ofte støder på, inkluderer:

  • Kryptering: sigter mod at skjule indholdet mod uautoriseret læsning.
  • Integritet: sigter mod at opdage uautoriserede ændringer.
  • Godkendelse/autentificitet: sigter mod at sikre, at modparten er den rigtige.
  • Endepunktsikkerhed: dækker beskyttelsen hos afsender og modtager, som transporten ikke alene kan erstatte.

Vær derfor opmærksom på, om en tekst kun taler om kryptering, eller om den også adresserer integritet og godkendelse—og om der er sammenhæng med den samlede sikkerhed.

Praktisk brug: hvad kan du tjekke for at vurdere “sikker”?

Hvis du vil kontrollere om sikker dataoverførsel reelt er opnået i en konkret sammenhæng, kan du fokusere på følgende kontrolpunkter, uden at antage at alt er “automatisk” sikkert:

  1. Er forbindelsen krypteret, når data sendes? (og er der ikke kun “delvis” beskyttelse)
  2. Er der tegn på integritetsbeskyttelse? (så data ikke kan ændres ubemærket)
  3. Valideres modparten korrekt? (fx at der faktisk er en kontrolleret identitet i stedet for en “blind” accept)
  4. Hvad sker der før og efter transporten? Hvis endepunkter eller konti er svage, hjælper transportens beskyttelse mindre.

Afhængigt af din kontekst kan du også inddrage trusselsbillede: hvilke data sendes, hvor længe de ligger tilgængelige, og hvem der potentielt kan få adgang.

Usikkerhed er værd at medtage: Uden den konkrete tekniske opsætning kan man ikke udlede den præcise sikkerhed ud fra begrebet alene. Derfor er det bedst at vurdere “sikker dataoverførsel” ud fra de faktiske mekanismer og deres implementering.