מאמר
מפתחות הצפנה — איך מנהלים בלי לאבד שליטה
מפתח הוא לא «קובץ בסוד». זה נכס חי עם מחזור חיים, הרשאות ונקודת כשל. עקרונות לניהול מפתחות בארגון.
רוב תקריות ההצפנה אינן «אלגוריתם חלש» — אלא מפתח שדלף, שלא סובב, או ששמור ליד הנתונים שהוא מגן עליהם.
ארבעה כללים
- הפרדה — מפתח המאסטר לא יושב על אותה מכונה כמו בסיס הנתונים המוצפן
- מינימום הרשאות — שירות מקבל רק את המפתח שהוא חייב, לזמן מוגבל
- סיבוב — תאריך תפוגה ותהליך החלפה מתוכננים, לא «כשנזכרים»
- ביקורת — מי יצר, מי השתמש, מי מחק — בלי לוג אין חקירה
איפה לשמור
- HSM / KMS בענן (Cloud KMS, AWS KMS, Vault) — למערכות ייצור
- Secrets manager — לסודות אפליקטיביים, לא לקבצי
.envבגיט - Offline / cold לגזע PKI או מפתחות שורש — עם נוהל גישה כפול
אל תשאירו מפתחות ב־repo, ב־CI ללא הגנה, או בצילומי מסך בטיקטים.
טעויות נפוצות
- אותו מפתח לכל סביבה (dev / stage / prod)
- גיבוי של דיסק שכולל גם את המפתח בטקסט גלוי
- «משתמש שירות» אחד שמחזיק את כל המפתחות של הארגון
שורה תחתונה
הצפנה בלי משמעת מפתחות היא תחושת ביטחון. תכננו מחזור חיים — יצירה, שימוש, סיבוב, ביטול — כאילו זה נכס פיננסי.