CompTIA SY0-701: Bezpieczeństwo danych, prywatność i kryptografia — Przewodnik do nauki

Część CompTIA Security+ SY0-701 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów CompTIA, albo rozwiąż testy na czas na ExamRoll.io.

Dane są ostatecznym celem większości ataków, a kryptografia jest podstawowym mechanizmem technicznym do ich ochrony w tranzycie, w spoczynku i podczas użycia. Zrozumienie właściwości, ograniczeń i prawidłowego stosowania prymitywów kryptograficznych jest fundamentalne – nie tylko na potrzeby egzaminu, ale także do projektowania systemów, które pozostają bezpieczne, gdy poszczególne mechanizmy kontroli zawiodą.

Klasyfikacja i obsługa danych

Klasyfikacja danych polega na przypisywaniu etykiet wrażliwości, które determinują wymagania dotyczące postępowania z danymi. Rządowe ramy klasyfikacji używają poziomów Niejawne, Poufne, Tajne i Ściśle Tajne. Komercyjne ramy klasyfikacji zazwyczaj używają poziomów Publiczne, Wewnętrzne, Poufne i Zastrzeżone (lub ich odpowiedników). Klasyfikacja musi wynikać z wrażliwości danych i obowiązków regulacyjnych, a nie z wygody.

Systemy zapobiegania utracie danych (DLP) egzekwują polityki postępowania z danymi poprzez inspekcję treści na punktach końcowych, w punktach wyjścia z sieci oraz w pamięci masowej w chmurze. Reguła DLP może blokować załączniki e-mail zawierające 16-cyfrowe ciągi pasujące do wzorców kart kredytowych lub ostrzegać, gdy użytkownik przesyła plik zawierający frazę „cel przejęcia” do osobistej usługi przechowywania w chmurze. Skuteczność DLP zależy od dokładnej klasyfikacji – jeśli wrażliwe dane nie są oznaczone, DLP nie może ich chronić.

Suwerenność danych dotyczy tego, gdzie dane fizycznie rezydują i prawodawstwo której jurysdykcji ma zastosowanie. RODO (GDPR) wymaga, aby dane osobowe z UE przekazywane poza UE były chronione przez decyzje stwierdzające odpowiedni stopień ochrony, standardowe klauzule umowne lub wiążące reguły korporacyjne. Organizacje działające globalnie muszą mapować przepływy danych i zapewniać, że lokalizacje przechowywania i przetwarzania są zgodne z obowiązującymi przepisami.

Szyfrowanie w tranzycie i w spoczynku

TLS 1.3 to obecny standard szyfrowania danych w tranzycie. Eliminuje on słabe zestawy szyfrów, wymusza stosowanie perfect forward secrecy (efemeryczna wymiana kluczy Diffie-Hellmana) i skraca uzgadnianie (handshake) do jednej rundy komunikacji. Protokoły TLS 1.0 i 1.1 są przestarzałe; TLS 1.2 pozostaje akceptowalny, ale powinien być skonfigurowany z silnymi zestawami szyfrów. Konfiguracja Nginx wymuszająca obecne standardy:

# Enforcing TLS 1.2+ in an Nginx server block
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384;
ssl_prefer_server_ciphers on;

Szyfrowanie w spoczynku chroni dane na nośnikach pamięci masowej. Pełne szyfrowanie dysku (BitLocker, FileVault, LUKS) szyfruje cały wolumin; szyfrowanie na poziomie plików (EFS, kontenery VeraCrypt) szyfruje poszczególne pliki. Szyfrowanie na poziomie bazy danych (Transparent Data Encryption w SQL Server i Oracle) szyfruje pliki danych i kopie zapasowe. Kluczowy niuans: szyfrowanie w spoczynku chroni przed fizyczną kradzieżą nośnika, ale nie chroni przed skompromitowaną aplikacją, która już odszyfrowała dane w celu ich przetworzenia.

Prymitywy kryptograficzne

Algorytmy symetryczne (AES-128, AES-256, ChaCha20) używają jednego wspólnego klucza i są szybkie, odpowiednie do szyfrowania dużych ilości danych. Algorytmy asymetryczne (RSA, ECDSA, Ed25519, ECDH) używają par kluczy i umożliwiają wymianę kluczy, podpisy cyfrowe oraz powiązanie tożsamości, ale są kosztowne obliczeniowo. Systemy hybrydowe – takie jak TLS – używają kryptografii asymetrycznej do uzgodnienia symetrycznego klucza sesji, a następnie symetrycznie szyfrują masowy ruch sieciowy.

Haszowanie (SHA-256, SHA-3) to funkcja jednokierunkowa tworząca skrót o stałej długości. Hasze to nie szyfrowanie: nie można ich odwrócić za pomocą klucza, ponieważ klucz nie istnieje. Hasze haseł z solą (wykorzystujące bcrypt, scrypt, Argon2 lub PBKDF2) dodają losową wartość dla każdego użytkownika, aby uniemożliwić ataki z użyciem tablic tęczowych. Hasze zapewniają weryfikację integralności; HMAC łączy funkcję skrótu z tajnym kluczem, aby zapewnić zarówno integralność, jak i autentyczność.

Tryby szyfrowania mają takie samo znaczenie jak sam algorytm. AES w trybie ECB szyfruje każdy blok niezależnie, tworząc identyczny szyfrogram dla identycznych bloków tekstu jawnego – jest to katastrofalna właściwość, która prowadzi do wycieku wzorców danych. AES-GCM (Galois/Counter Mode) zapewnia zarówno poufność, jak i integralność w jednym przebiegu i jest standardem dla nowoczesnych protokołów. Tryb CBC z odpowiednim dopełnieniem (padding) i HMAC jest akceptowalny, ale bardziej złożony w poprawnej implementacji.

Zarządzanie kluczami i ich przechowywanie

Siła kryptografii zależy od siły zarządzania kluczami. Klucze muszą być generowane z użyciem silnej entropii, przechowywane oddzielnie od danych, które chronią, rotowane zgodnie z harmonogramem i niszczone po wycofaniu z użycia. Sprzętowe moduły bezpieczeństwa (HSM) zapewniają odporne na manipulacje przechowywanie kluczy i akcelerację operacji kryptograficznych. Moduł zaufanej platformy (TPM) to układ scalony na urządzeniach końcowych, który przechowuje klucze używane przez BitLocker i mechanizm measured boot. Depozyt kluczy (key escrow) polega na umieszczeniu kopii kluczy u zaufanej strony trzeciej w celu ich legalnego odzyskania, podczas gdy agenci odzyskiwania kluczy pozwalają przedsiębiorstwom na odszyfrowanie danych pracowników w razie potrzeby. Usługi KMS w chmurze (AWS KMS, Azure Key Vault, Google Cloud KMS) oferują szyfrowanie kopertowe (envelope encryption), w którym klucz szyfrowania danych (DEK) chroni dane i sam jest zaszyfrowany kluczem szyfrującym klucze (KEK) przechowywanym w HSM.

Infrastruktura klucza publicznego

PKI wiąże tożsamości z kluczami publicznymi za pomocą certyfikatów wydawanych przez urząd certyfikacji (CA). Podrzędny urząd certyfikacji (subordinate CA) jest powiązany łańcuchem zaufania z głównym urzędem certyfikacji (root CA), którego certyfikat musi być wstępnie zaufany. Cykl życia certyfikatu rozpoczyna się od żądania podpisania certyfikatu (CSR), wygenerowanego wraz z kluczem prywatnym:

openssl req -new -newkey rsa:2048 -nodes \
  -keyout server.key -out server.csr \
  -subj "/CN=www.example.com/O=Example Corp/C=US"

Urząd certyfikacji weryfikuje wnioskodawcę, podpisuje CSR i wydaje certyfikat X.509. Unieważnienie jest publikowane za pośrednictwem list unieważnionych certyfikatów (CRL) – okresowo pobieranych list unieważnionych numerów seryjnych – lub responderów protokołu statusu certyfikatu online (OCSP), które odpowiadają na zapytania dotyczące poszczególnych certyfikatów w czasie rzeczywistym. OCSP stapling pozwala serwerowi na przedstawienie aktualnego, podpisanego statusu podczas uzgadniania TLS, co pozwala uniknąć zapytań od klienta do urzędu certyfikacji. Certyfikaty wygasają i muszą być odnawiane; automatyzacja za pomocą ACME (Let’s Encrypt, wewnętrzne serwery ACME) zapobiega awariom spowodowanym wygaśnięciem certyfikatów.


Bezpieczeństwo chmury · Wszystkie domeny · Ciągłość działania i odtwarzanie po awarii

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt