Cara termudah untuk mengirim email terenkripsi?

17

Untuk mematuhi undang-undang perlindungan informasi pribadi yang baru di Massachusetts, perusahaan saya perlu (antara lain) memastikan bahwa kapan saja informasi pribadi dikirim melalui email, itu dienkripsi. Apa cara termudah untuk melakukan ini? Pada dasarnya, saya mencari sesuatu yang akan membutuhkan upaya paling sedikit dari pihak penerima. Jika memungkinkan, saya benar-benar ingin menghindari mereka harus mengunduh program atau melalui langkah apa pun untuk menghasilkan pasangan kunci, dll. Jadi, baris perintah jenis-GPG bukanlah pilihan. Kami menggunakan Exchange Server dan Outlook 2007 sebagai sistem email kami.

Apakah ada program yang bisa kita gunakan untuk mengenkripsi email dengan mudah dan kemudian mengirim faks atau memanggil penerima dengan kunci? (Atau mungkin email kami dapat menyertakan tautan ke situs web kami yang berisi kunci publik kami, yang dapat diunduh penerima untuk mendekripsi surat?) Kami tidak perlu mengirim banyak email terenkripsi ini, tetapi orang-orang yang akan mengirimnya akan tidak terlalu teknis, jadi saya ingin semudah mungkin. Setiap rec untuk program yang bagus akan sangat bagus. Terima kasih.

johnnyb10
sumber
1
Babi-latin. Tidak perlu menginstal apa pun untuk itu ;-)
Bart Silverstrim
Kunci publik milik penerima dan pengirim menggunakannya untuk mengenkripsi pesan. Penerima menggunakan kunci pribadi mereka untuk mendekripsi. Jika itu bekerja dengan cara lain seperti yang Anda gambarkan, maka siapa pun dapat mengunduh kunci dan mendekripsi pesan apa pun. Jika Anda akan menelepon atau mengirim faks, mengapa tidak "mengirim" data seperti itu?
Dijeda sampai pemberitahuan lebih lanjut.
Ya, saya mendapatkan publik / pribadi saya diaktifkan; mengetik terlalu cepat. Saya mencoba mencari solusi yang akan bekerja dengan alur kerja yang ada di perusahaan, di mana HR secara rutin mengirim email bolak-balik kepada karyawan baru, perusahaan asuransi, dll. Gagasan faks / panggilan mungkin bukan pilihan yang baik juga cara.
johnnyb10

Jawaban:

12

Kami harus melalui sesuatu yang mirip dengan klien kami untuk PCI. Cara terbaik adalah dengan menggunakan beberapa versi PGP / GPG.

Sekarang dikatakan, itu benar-benar tidak menyakitkan seperti yang Anda pikirkan. Kami telah melakukan ini dengan ratusan pengguna non teknis. Apa yang kami lakukan adalah memilih dua produk - GPG gratis (yang menurut negara bagian Kronick memiliki GUI) serta pembayaran untuk perangkat lunak PGP. Kami menulis beberapa dokumentasi yang benar-benar bagus yang dapat dikirimkan kepada klien kami yang mengajari mereka cara menggunakan perangkat lunak yang mereka pilih serta melatih Manajer Akun kami tentang pemecahan masalah dasar dan cara menggunakan perangkat lunak tersebut.

Itu telah membuat 95% dari masalah yang klien lari ke luar dari antrian TI. Untuk 5% lainnya, kami menyediakan sumber daya TI untuk menjawab pertanyaan, dan dalam kasus terburuk menerima telepon untuk membantu klien.


Sebagai alternatif, kami juga membeli beberapa lisensi winzip sehingga kami dapat menggunakan enkripsi AES bawaan dengan frasa sandi. Perangkat lunak PGP komersial memiliki kemampuan untuk membuat file terenkripsi yang hanya dibuka dengan frasa sandi. Meskipun jujur ​​menggunakan PGP telah bekerja dengan baik saya pikir saya hanya membuat file jenis ini 2 atau 3 kali setahun.

Zypher
sumber
Terima kasih, ini adalah info - produk hebat untuk dilihat dan juga beberapa info tentang pengalaman Anda. Saya mengunduh GPG4win dan saya akan memeriksanya terlebih dahulu.
johnnyb10
Menggunakan segala jenis opsi pengguna akhir membuat Anda terbebas dari tanggung jawab, tidak seperti PCI, undang-undang mengharuskan Anda untuk menghadapi masalah yang masuk akal (seperti pengguna joe yang tidak menggunakan teknologi)
Jim B
@ Jim B: menggunakan pgp jika pengguna tidak memberi Anda kunci, Anda tidak mengirimnya. Pada dasarnya mereka terpaksa menggunakannya - dalam kasus penggunaan ini - jika tidak mereka A) Jangan mendapatkan data atau B) tidak dapat membaca data.
Zypher
@ zypher- bagaimana Anda bisa memastikan bahwa setiap pengguna yang mengirim data akan mengenkripsi setiap email? Sama seperti solusi SMIME Anda harus memilih untuk mengenkripsi email Anda yang tidak dapat dipaksakan - atau apakah saya melewatkan sesuatu?
Jim B
@ Jim B: Ini cukup sederhana, jika Anda mengirim email yang berisi informasi yang perlu dienkripsi tanpa mengenkripsi, Anda dipecat karena alasan (pada akan menyatakan ini berarti tidak ada pengangguran). Tidak semuanya perlu menjadi solusi teknis. Dari pertanyaan ini tidak akan dilakukan terlalu sering sehingga solusi yang lebih terlibat mungkin tidak sebanding dengan biaya / manfaatnya. Jika mereka perlu melakukan ini sepanjang hari setiap hari saya akan menganjurkan tidak menggunakan email sama sekali, dan pindah ke formulir online melalui SSL.
Zypher
5

Bukankah lebih mudah meminta mereka memeriksa situs web dengan data yang dienkripsi melalui SSL, dengan tombol untuk mencetak data pada akhirnya? Dengan begitu Anda tidak mentransmisikan apa pun dan Anda mengendalikan penyebaran data.

Apa pun dengan email kemungkinan akan terlalu sulit bagi pengguna Anda; mereka akan melibatkan pembuatan kunci atau mengunduh keyring atau hal-hal lain yang menurut pengguna akan merepotkan atau membingungkan. Biaya dukungan Anda akan meroket, kecuali jika pengguna menyerah dengan frustrasi.

Bart Silverstrim
sumber
Terima kasih, itu kedengarannya solusi jangka panjang yang bagus; perusahaan kami secara perlahan bereksperimen dengan dan secara bertahap meluncurkan SharePoint sebagai alat untuk berkomunikasi dengan klien dan vendor kami; meminta orang mengunduh barang melalui situs SharePoint yang aman mungkin akan menjadi bagian besar dari itu, pada akhirnya. Untuk saat ini, saya perlu mencari tahu perbaikan yang lebih cepat untuk orang-orang SDM, yang mengirim email formulir bolak-balik yang berisi info pribadi seperti SSN.
johnnyb10
Saya tidak tahu apa persyaratan Anda yang sebenarnya di bawah undang-undang itu, tetapi jika itu hanya berupa, apakah menggunakan ZIP mengubahnya menjadi file EXE yang dapat diekstraksi sendiri (dengan kata sandi yang diatur pada EXE)? Saya tahu beberapa filter memblokirnya, tetapi self-extractor sangat mudah digunakan dan tidak memerlukan installer. Meskipun begitu, Anda dapat meng-host-nya di situs internal dan tautan email melalui email agar pengguna dapat mengunduhnya (dan memberikan mereka kata sandi / frasa sandi melalui saluran tepercaya).
Bart Silverstrim
Beberapa dari ini tergantung pada saluran yang Anda gunakan untuk mentransfer / meng-host data. Jika ini internal, menggunakan ritsleting yang dilindungi kata sandi mungkin akan baik-baik saja, tetapi jika Anda melakukan ini untuk akses publik, hal itu mempersulit karena ada pemecah kata sandi zip di luar sana.
Bart Silverstrim
Sekarang saya berpikir bahwa ritsleting terenkripsi mungkin cara untuk pergi. Saya baru saja mengunduh PGP4win dan melalui tutorial PGP4win untuk Pemula, dan itu membutuhkan terlalu banyak pekerjaan untuk penerima (menurut saya). Saya ingin penerima dapat mengetikkan kata sandi dan selesai melakukannya.
johnnyb10
3

Apakah hanya perlu dienkripsi dalam transit (SMTP / TLS), atau dalam penyimpanan / di titik akhir juga (PGP, dll.)?

Bekerja dengan undang-undang yang serupa, saya biasanya mengatur PKI / SMTP / TLS antara dua atau lebih organisasi yang sering mengirim / menerima informasi pribadi / dilindungi; Saya hanya menyiapkan smarthost di setiap organisasi yang cocok dengan domain yang dimaksud untuk merutekan email melalui terowongan VPN situs-ke-situs bila berlaku atau menggunakan SMTP / TLS untuk mengenkripsi surat yang sedang transit dengan Exchange.

gravyface
sumber
Menurut undang-undang MA, hanya transmisi yang perlu dienkripsi. Ini menentukan "enkripsi semua catatan yang ditransmisikan dan file yang berisi informasi pribadi yang akan melakukan perjalanan lintas jaringan publik, dan enkripsi semua data yang mengandung informasi pribadi untuk dikirim secara nirkabel."
johnnyb10
Kemudian seperti yang saya sarankan, tergantung pada hubungan (s) antara organisasi, saya sudah baik mengatur terowongan VPN situs-ke-situs (dengan aturan tunneling sebatas yang diperlukan; mereka juga melakukan beberapa kolaborasi sehingga terowongan adalah pilihan terbaik) atau atur TLS di Exchange dengan sertifikat untuk mengenkripsi surat dalam perjalanan. Ada artikel bagus tentang melakukan ini di Exchange 2000/2003 dari Blog MS Exchange Team ( msexchangeteam.com/archive/2006/10/04/429090.aspx )
gravyface
Memberi +1 pada enkripsi yang memungkinkan pada tingkat server akan jauh lebih andal daripada mengandalkan pengguna akhir untuk mengingat mengenkripsi hal-hal saat diperlukan. Mungkin kebijakan Anda untuk memecat pengguna akhir yang gagal mengenkripsi data yang diperlukan tetapi jika mereka mengekspos informasi yang seharusnya tidak mereka miliki, memecat mereka tidak akan memenuhi peraturan Dewa - perusahaan Anda masih terikat.
icky3000
2

Anda harus melihat Secure Messaging dengan S / MIME dan OWA di Exchange Server 2007 SP1 Jika Anda ingin mengenkripsi pesan. Solusi ini juga memerlukan langkah ekstra karena pengguna harus memilih tombol enkripsi (mungkin juga tidak sah karena Anda harus mengasumsikan bahwa Anda semua pengguna tidak akan pernah melakukan kesalahan dan tidak mengenkripsi email yang seharusnya mereka miliki.) Jika tidak semua Yang perlu Anda lakukan adalah memastikan bahwa tujuan yang ingin Anda kirim Massachusetts PII menggunakan TLS (Anda harus memiliki informasi itu karena Anda harus memeriksa semua orang yang mungkin Anda kirimi Mass.PII sesuai CMR 17.04). Anda mungkin juga harus menulis aturan transport yang menggunakan regex untuk mencari Mass PII. Massachusetts PII didefinisikan sebagai kombinasi dari nama depan dan belakang penduduk yang terhubung dengan salah satu dari yang berikut: Nomor SIM, nomor kartu kredit, atau nomor Jaminan Sosial.

Di luar topik, tetapi germaine ...

Catatan untuk mereka yang membaca ini dan berpikir Anda beruntung tidak tinggal di MA, Kejutan! Jika Anda menyimpan informasi pribadi seorang penduduk Massachusetts, terlepas dari apakah Anda memiliki bisnis atau tidak di Massachusetts, Anda akan dikenakan hukuman yang ditetapkan dalam 201 CMR 17,00. yang bisa menelan biaya $ 100 catatan hilang, dengan maksimum $ 50K per "insiden". MA General Law 93H menyatakan bahwa akan ada denda $ 5.000 per "pelanggaran." Apa sebenarnya artinya itu? Saya tidak berpikir ada yang tahu dan tidak akan sampai seseorang terkena dengan itu.

Penting untuk dicatat bahwa ini bukan topik yang mudah - di sini adalah persetujuan dari diskusi antara saya dan Zypher tentang jawabannya:

saya: Menggunakan segala jenis opsi pengguna akhir memberi Anda tanggung jawab, tidak seperti PCI, undang-undang mengharuskan Anda untuk mengatasi segala masalah yang masuk akal (seperti pengguna joe yang tidak menggunakan teknologi)

Zypher: menggunakan pgp jika pengguna tidak memberi Anda kunci, Anda tidak mengirimnya. Pada dasarnya mereka terpaksa menggunakannya - dalam kasus penggunaan ini - jika tidak mereka A) Jangan mendapatkan data atau B) tidak dapat membaca data.

saya: bagaimana Anda bisa memastikan bahwa setiap pengguna yang mengirim data akan mengenkripsi setiap email? Sama seperti solusi SMIME Anda harus memilih untuk mengenkripsi email Anda yang tidak dapat dipaksakan - atau apakah saya melewatkan sesuatu?

Zypher: Ini cukup sederhana, jika Anda mengirim email yang berisi informasi yang perlu dienkripsi tanpa mengenkripsi, Anda dipecat karena alasan (di akan menyatakan ini berarti tidak ada pengangguran). Tidak semuanya perlu menjadi solusi teknis. Dari pertanyaan ini tidak akan dilakukan terlalu sering sehingga solusi yang lebih terlibat mungkin tidak sebanding dengan biaya / manfaatnya. Jika mereka perlu melakukan ini sepanjang hari setiap hari saya akan menganjurkan tidak menggunakan email sama sekali, dan pindah ke formulir online melalui SSL.

saya: IANAL - tetapi saya terjebak mendengarkan mereka, undang-undang ini secara efektif menyatakan itu harus menjadi solusi teknis- "tapi saya punya kebijakan" adalah bukti de facto bahwa salah satu dari masalah "yang dapat diperkirakan" yang seharusnya Anda mitigasi tidak diredakan. Pelanggar disiplin juga sudah menjadi bagian dari hukum. Lihatlah diskusi ini, informationweek.com/blog/main/archives/2009/02/…

Zypher: Sebenarnya jika Anda membaca 17.03.2.b (di sini: mass.gov/Eoca/docs/idtheft/201CMR1700reg.pdf ) Saya memiliki kebijakan dan melatih orang-orang saya mengenai hal itu, serta memiliki langkah-langkah disiplin sebenarnya dapat dipertahankan. Bahkan satu-satunya penyebutan solusi teknis adalah untuk mencegah karyawan yang diberhentikan mengakses catatan. IAANAL (Saya Juga Bukan Pengacara).

saya: - 1,2,3 hanyalah hal-hal yang diharapkan untuk dimasukkan bukan solusi definitif, 2b adalah kata-kata spesifik yang berlaku (saya menipu dan bertanya kepada pengacara). Jika Anda harus mengatakan "Saya bisa membela itu" pengadilan mungkin akan menghancurkan Anda. Dengan masalah kepatuhan Anda harus membuktikan bahwa Anda mengikuti regs. Regs secara khusus mengatakan "dapat diduga". Jika Anda berdiri di pengadilan dan mengatakan "baik jika seseorang melanggar kebijakan mereka akan dipecat" penuntutan hanya akan mengatakan "Jadi, Anda mengakui bahwa Anda meramalkan cara untuk kebijakan ini dilanggar, dan tidak mengambil langkah-langkah yang wajar untuk menghapus masalah?"

Zypher: Sialan kau karena selingkuh. Nah sekarang kita harus mendefinisikan yang masuk akal juga, masuk akal untuk perusahaan saya (besar multi-nasional w / 100k + karyawan) tidak sama dengan ibu dan toko pop. Tetapi pada token yang sama saya pikir kita terlalu jauh dari mandat Tanya Jawab situs ... yang sangat disayangkan karena diskusi ini telah memberikan beberapa wawasan yang baik.

saya: itu "cukup dapat diduga" tidak "cukup aman" atau bahkan masuk akal untuk diterapkan. Ingatlah bahwa secara hukum, menggunakan rot13 pada nama orang dan tidak ada yang lain mengikuti standar karena itu adalah bentuk enkripsi. Diskusi ini bermanfaat jadi saya akan mengedit jawaban saya untuk memasukkannya sehingga tidak hilang.

Jim B
sumber
1

GPG memiliki utilitas untuk windows dan plugin untuk klien email (terutama outlook dan eudora): http://openpgp.vie-privee.org/gnupg-win.htm Ini akan menyesuaikan kebutuhan Anda. Saya harap karena Anda hanya perlu mengklik kanan dan "mengenkripsi", tidak perlu CLI :)

Razique
sumber
Anda juga dapat mencoba ini www3.gdata.de/gpg/download.html
Razique
gpg4win.org - Ujung depan jendela resmi GNUPG. Memiliki plugin pandangan sebagai bagian dari paket.
Zypher
1

Anda dapat mencoba gateway enkripsi email Djigzo (penafian: Saya penulis Djigzo). Gateway Enkripsi Djigzo Email adalah open source managed email server (MTA) yang didasarkan pada standar sumber terbuka yang mengenkripsi dan mendekripsi email masuk dan keluar Anda di tingkat gateway. Gateway Enkripsi Email Djigzo saat ini mendukung dua standar enkripsi: S / MIME dan email terenkripsi PDF. S / MIME menyediakan otentikasi, integritas pesan dan non-repudiation (menggunakan sertifikat X.509) dan perlindungan terhadap intersepsi pesan. S / MIME menggunakan enkripsi kunci publik (PKI) untuk enkripsi dan penandatanganan. Enkripsi PDF dapat digunakan sebagai alternatif ringan untuk enkripsi S / MIME. PDF memungkinkan Anda untuk mendekripsi dan membaca dokumen PDF terenkripsi. Dokumen PDF bahkan dapat berisi lampiran yang disematkan dalam PDF terenkripsi.

Gateway Enkripsi Email Djigzo memiliki CA bawaan yang dapat Anda gunakan untuk mengeluarkan sertifikat X.509 untuk pengguna internal dan eksternal. Pengguna eksternal dapat menggunakan sertifikat dengan klien email berkemampuan S / MIME seperti Outlook, Outlook express, Lotus Notes, Thunderbird, Gmail dll.

Karena Djigzo Email Encryption Gateway berfungsi sebagai server email SMTP umum, ia kompatibel dengan infrastruktur email yang ada seperti Microsoft Exchange dan Lotus Notes. Djigzo dapat diinstal menggunakan salah satu paket yang disediakan untuk Ubuntu Linux, Debian, Red Hat dan CentOS. Tersedia "Virtual Appliance" yang siap dijalankan untuk VMware ESX dan Workstation.

Karena itu open source, itu bisa digunakan secara bebas. Sumber dan paket biner dapat diunduh dari situs web kami (www.djigzo.com).

pengguna43368
sumber
Saya baru mengatur Djigzo kemarin. Dengan Ubuntu 12.04, itu sangat mudah (ada masalah dengan 12.10). Ini dimaksudkan untuk digunakan sebagai gateway enkripsi, dan berfungsi dengan baik. Tapi itu cukup sederhana untuk mengintegrasikannya dengan server Postfix yang ada, jadi tidak perlu server terpisah untuk meng-host gateway enkripsi jika Anda sudah menggunakan Postfix.
David
1

Sebenarnya, hukum mengatakan untuk mengenkripsi data pasif, belum tentu pesannya. Jika data adalah file (dan biasanya itu adalah), metode yang paling mudah adalah dengan mengenkripsi file.

Dengan asumsi tujuan Anda adalah solusi yang sangat mudah digunakan dan digunakan yang akan bekerja di basis pelanggan Anda yang beragam ....

Wisaya Enkripsi Laboratorium Penelitian Angkatan Udara AS ( http://spi.dod.mil/ewizard.htm ) gratis, terakreditasi DoD, pengenkripsi file sederhana. Ini menangani kata sandi, kartu pintar, dan sertifikat. Secure Secure Delete-nya dapat menghapus file senstive dari komputer umum.

Selain memiliki Java, tidak ada yang perlu diinstal atau dikonfigurasikan di kedua komputer - jalankan saja file .jar. Enkripsi Wizard berjalan di Mac, Windows, Linux, Sun, dan OS lain yang menjalankan Oracle Java.

Dengan EW, dari nol Anda dapat mengenkripsi dan mengirim file tanpa / dalam satu menit dan penerima dapat mendekripsi dalam jumlah waktu yang sama (dengan asumsi Anda menggunakan sertifikat atau memanggil orang tersebut dengan kata sandi.)

Ada solusi intra-perusahaan besar yang lebih baik, tetapi kami tidak menemukan yang lebih baik yang dapat bekerja untuk hampir semua orang di mana saja kapan saja.

kevin
sumber