Cloud & IT Cert Prep · leksjon

Asymmetrisk kryptering og nøkkelpar

Forstå RSA og elliptisk kurvekryptografi, og hvordan offentlige og private nøkkelpar muliggjør sikker kommunikasjon uten at hemmeligheter må deles.

Leksjon 2 av 413 trinn

Asymmetrisk kryptering og nøkkelpar er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 2 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Slik fungerer asymmetrisk kryptering

Asymmetrisk kryptering (også kalt public-key-kryptografi) bruker matematisk sammenkoblede nøkkelpar: en offentlig nøkkel som kan distribueres fritt, og en privat nøkkel som må holdes hemmelig. Data som krypteres med den offentlige nøkkelen, kan bare dekrypteres med den tilhørende private nøkkelen — og omvendt. Denne elegante utformingen løser problemet med nøkkeldistribusjon i symmetrisk kryptering: De kan dele den offentlige nøkkelen åpent uten å svekke sikkerheten, fordi bare den private nøkkelen kan dekryptere meldinger som sendes til Dem.

RSA: Den mest brukte algoritmen

RSA (Rivest-Shamir-Adleman) er den mest utbredte asymmetriske krypteringsalgoritmen og ble oppfunnet i 1977. Sikkerheten bygger på den matematiske vanskeligheten ved å faktorisere produktet av to store primtall. RSA støtter nøkkellengder på 1024, 2048 og 4096 bit — RSA med 2048 bit er dagens minimumsanbefaling, mens 4096 bit brukes for langsiktig sikkerhet. RSA brukes til nøkkelutveksling i TLS (selv om det i økende grad erstattes av ECDHE), til digitale signaturer i sertifikater og til S/MIME-kryptering av e-post.

# Generate an RSA 2048-bit key pair
openssl genrsa -out private.pem 2048

# Extract the public key
openssl rsa -in private.pem -pubout -out public.pem

# Encrypt with public key (only private key can decrypt)
openssl rsautl -encrypt -inkey public.pem -pubin -in message.txt -out encrypted.bin

# Decrypt with private key
openssl rsautl -decrypt -inkey private.pem -in encrypted.bin

Elliptisk kurvekryptografi (ECC)

Elliptic Curve Cryptography (ECC) oppnår tilsvarende sikkerhet som RSA med betydelig kortere nøkler. En ECC-nøkkel på 256 bit gir sikkerhet som kan sammenlignes med en RSA-nøkkel på 3072 bit. Denne effektiviteten gjør ECC ideelt for miljøer med begrensede ressurser, som mobile enheter, IoT-maskinvare og TLS-tilkoblinger der ytelse er viktig. ECC bygger på den matematiske vanskeligheten ved det diskrete logaritmeproblemet på elliptiske kurver. Vanlige ECC-algoritmer omfatter ECDSA (Elliptic Curve Digital Signature Algorithm) og ECDH (nøkkelutveksling). TLS 1.3 krever nøkkelutveksling basert på ECC.

# Generate an ECC key pair using the P-256 (secp256r1) curve
openssl ecparam -name prime256v1 -genkey -noout -out ec_private.pem

# Extract public key
openssl ec -in ec_private.pem -pubout -out ec_public.pem

# ECC 256-bit ~ RSA 3072-bit in security strength
# Much faster operations, smaller keys = faster TLS handshakes

Bruk av offentlige nøkler: Krypteringens retning

Det er avgjørende å forstå retningen for bruk av nøkler til Security+-eksamenen. Det finnes to forskjellige bruksområder der nøkkelrollene byttes. Ved kryptering for konfidensialitet krypterer avsenderen med mottakerens offentlige nøkkel, og bare mottakeren kan dekryptere med sin private nøkkel. Ved digitale signaturer for autentisering krypterer signatøren hashen med sin egen private nøkkel, og alle kan kontrollere signaturen ved hjelp av signatørens offentlige nøkkel. Å bytte om på disse retningene er en vanlig feil på eksamen — husk: offentlig nøkkel krypterer, privat nøkkel dekrypterer; privat nøkkel signerer, offentlig nøkkel verifiserer.

Digitale signaturer med asymmetriske nøkler

Digitale signaturer bruker asymmetrisk kryptografi for å gi autentisering, integritet og uavviselighet. Prosessen er: (1) avsenderen beregner en hash av meldingen, (2) krypterer hashen med sin private nøkkel for å opprette signaturen, (3) sender meldingen og signaturen sammen. Mottakeren: (4) dekrypterer signaturen ved hjelp av avsenderens offentlige nøkkel for å hente ut hashen, (5) beregner hash av den mottatte meldingen uavhengig, og (6) sammenligner de to hashene — samsvar beviser at meldingen er autentisk og ikke er endret.

# Sign a document with ECDSA private key
openssl dgst -sha256 -sign ec_private.pem -out document.sig document.txt

# Verify the signature with the public key
openssl dgst -sha256 -verify ec_public.pem -signature document.sig document.txt
# Output: Verified OK (or Verification Failure)

Hvorfor asymmetrisk kryptering er treg

Asymmetrisk kryptering er beregningsmessig kostbar sammenlignet med symmetrisk kryptering — vanligvis 100 til 1000 ganger tregere. Dette skyldes at asymmetriske algoritmer utfører komplekse matematiske operasjoner (modulær eksponentiering for RSA, punktmultiplikasjon på kurver for ECC) på store tall. Derfor brukes asymmetrisk kryptering aldri til å kryptere store datamengder direkte. I stedet brukes den til å utveksle en liten symmetrisk sesjonsnøkkel på en sikker måte, og den symmetriske nøkkelen krypterer deretter de faktiske dataene. Denne hybridtilnærmingen kombinerer sikkerhetsfordelene ved begge metodene.

Generering og lagring av nøkkelpar

Riktig håndtering av nøkkelpar er avgjørende. Private nøkler bør genereres i en Hardware Security Module (HSM) eller oppbevares i et kryptert nøkkellager, og aldri lagres som ubeskyttede klartekstfiler. Nøkkelpar har en begrenset gyldighetsperiode, og må genereres på nytt etter denne perioden. For sertifikatbaserte nøkkelpar må den private nøkkelen aldri forlate enheten eller HSM-en den ble generert på. Hvis en privat nøkkel kompromitteres, kan en angriper utgi seg for å være nøkkelens eier og dekryptere alle meldinger som er kryptert med den tilhørende offentlige nøkkelen.

Kontekst for Public Key Infrastructure

Asymmetriske nøkkelpar gir bare sikkerhet hvis De kan stole på at en offentlig nøkkel faktisk tilhører den De tror den tilhører. Uten en mekanisme for tillit kan en angriper erstatte den tiltenkte mottakerens offentlige nøkkel med sin egen — et klassisk man-in-the-middle-angrep. Public Key Infrastructure (PKI) løser dette ved at en betrodd Certificate Authority (CA) signerer et sertifikat digitalt. Sertifikatet knytter en offentlig nøkkel til en bekreftet identitet. Når De besøker et HTTPS-nettsted, kontrollerer nettleseren sertifikatet til serveren mot en CA den stoler på, og bekrefter dermed at den offentlige nøkkelen er legitim.

Sammenligning av RSA og ECC

Ved valg mellom RSA og ECC bør De vurdere tre faktorer. Effektiv nøkkelstørrelse: ECC på 256 bit = RSA på 3072 bit når det gjelder sikkerhet. Ytelse: ECC er betydelig raskere, særlig på mobile enheter og IoT-enheter. Utbredelse: RSA har bredere støtte i eldre systemer, mens ECC kreves i TLS 1.3 og i økende grad påbys av moderne sikkerhetsstandarder. Begge algoritmene regnes fortsatt som sikre når de er riktig implementert med gjeldende anbefalte nøkkelstørrelser. Security+-eksamenen forventer at De kjenner disse avveiningene og når hver algoritme er egnet.

Kvantedatamaskiners trussel mot asymmetrisk kryptografi

Asymmetrisk kryptering står overfor en langsiktig trussel fra kvantedatamaskiner. Shors algoritme kan, når den kjøres på en tilstrekkelig kraftig kvantedatamaskin, løse faktorisering (og dermed bryte RSA) og det diskrete logaritmeproblemet (og dermed bryte ECC) på polynomisk tid — noe som gjør nøkkelstørrelser som i dag anses som sikre, mulige å knekke. NIST har allerede valgt ut postkvantekryptografiske algoritmer, blant annet CRYSTALS-Kyber (innkapsling av nøkler) og CRYSTALS-Dilithium (digitale signaturer), som skal erstatte RSA og ECC. Organisasjoner som håndterer data med langsiktig beskyttelsesbehov, bør begynne å planlegge overgangen til postkvantekryptografi nå.

Bruksområder for asymmetrisk kryptering

Asymmetrisk kryptering danner grunnlaget for mange av sikkerhetsmekanismene De bruker hver dag. HTTPS: TLS-håndtrykket bruker RSA eller ECC til å utveksle sesjonsnøkler. SSH: autentisering med offentlig nøkkel erstatter passord med nøkkelpar. Code signing: programvareleverandører signerer koden sin med private nøkler, og operativsystemet verifiserer den med den offentlige nøkkelen. S/MIME-e-post: krypter e-post med mottakerens offentlige nøkkel, og signer med Deres private nøkkel. Bitcoin/blokkjede: transaksjoner signeres med private ECDSA-nøkler. Når De forstår hvor disse mekanismene brukes i praksis, blir det enklere å sette eksamensspørsmålene inn i en sammenheng.

# SSH public key authentication
# Generate ED25519 key pair (modern, faster than RSA)
ssh-keygen -t ed25519 -C 'alice@company.com'
# ED25519 is based on elliptic curves - fast and secure
# Public key goes to server: ~/.ssh/authorized_keys
# Private key stays local: ~/.ssh/id_ed25519 (protect with passphrase)

Hurtigsjekk

Test forståelsen Deres av CompTIA Security+-konseptene (SY0-701) fra denne leksjonen.

Oppsummering av leksjonen

I denne leksjonen har De lært at asymmetrisk kryptering bruker matematisk sammenkoblede nøkkelpar; RSA og ECC er de dominerende algoritmene (ECC er raskere og bruker kortere nøkler); offentlige nøkler krypterer for konfidensialitet, mens private nøkler signerer for autentisering; og asymmetrisk kryptering er treg, men løser problemet med nøkkeldistribusjon. Neste tema er Hashing og dataintegritet.

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «Asymmetrisk kryptering og nøkkelpar» gratis?

Ja – hele teksten i «Asymmetrisk kryptering og nøkkelpar» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «Asymmetrisk kryptering og nøkkelpar»?

Forstå RSA og elliptisk kurvekryptografi, og hvordan offentlige og private nøkkelpar muliggjør sikker kommunikasjon uten at hemmeligheter må deles. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.

Hvor lang tid tar leksjonen «Asymmetrisk kryptering og nøkkelpar»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Symmetriske krypteringsalgoritmer
  2. Asymmetrisk kryptering og nøkkelpar
  3. Hashing og dataintegritet
  4. Nøkkelutveksling og hybridkryptering
← Tilbake til Cloud & IT Cert Prep