Der einfachste Weg, um verschlüsselte E-Mails zu senden?

17

Um das neue Gesetz zum Schutz personenbezogener Daten von Massachusetts einzuhalten, muss mein Unternehmen (unter anderem) sicherstellen, dass personenbezogene Daten bei jedem Versand per E-Mail verschlüsselt werden. Was ist der einfachste Weg, dies zu tun? Grundsätzlich bin ich auf der Suche nach etwas, das den geringsten Aufwand seitens des Empfängers erfordert. Wenn möglich, möchte ich wirklich vermeiden, dass sie ein Programm herunterladen oder Schritte ausführen müssen, um ein Schlüsselpaar usw. zu generieren. Befehlszeilen-GPG-ähnliches Zeug ist also keine Option. Wir verwenden Exchange Server und Outlook 2007 als unser E-Mail-System.

Gibt es ein Programm, mit dem wir eine E-Mail einfach verschlüsseln und dann den Empfänger mit einem Schlüssel faxen oder anrufen können? (Oder kann unsere E-Mail einen Link zu unserer Website enthalten, der unseren öffentlichen Schlüssel enthält, den der Empfänger herunterladen kann, um die E-Mail zu entschlüsseln?) Wir müssen nicht viele dieser verschlüsselten E-Mails senden, aber die Personen, die sie senden, werden es tun Seien Sie nicht besonders technisch, also möchte ich, dass es so einfach wie möglich ist. Alle Recs für gute Programme wären toll. Vielen Dank.

johnnyb10
quelle
1
Schweinelatein. Dazu brauchen Sie nichts zu installieren ;-)
Bart Silverstrim
Ein öffentlicher Schlüssel gehört dem Empfänger und wird vom Absender zum Verschlüsseln einer Nachricht verwendet. Der Empfänger verwendet seinen privaten Schlüssel, um ihn zu entschlüsseln. Wenn es anders funktioniert, als Sie es beschreiben, kann jeder den Schlüssel herunterladen und jede Nachricht entschlüsseln. Wenn Sie anrufen oder faxen möchten, warum nicht einfach die Daten auf diese Weise "übertragen"?
Bis auf weiteres angehalten.
Ja, ich habe meine öffentlichen / privaten geschaltet; zu schnell tippen. Ich versuche, eine Lösung zu finden, die mit den vorhandenen Arbeitsabläufen im Unternehmen zusammenarbeitet, bei der die Personalabteilung routinemäßig E-Mails an neue Mitarbeiter, Versicherungsunternehmen usw. sendet. Die Fax- / Anrufidee ist wahrscheinlich auch keine gute Option Weg.
Johnnyb10

Antworten:

12

Wir mussten mit unseren Kunden etwas Ähnliches für PCI durchmachen. Der beste Weg wäre, eine Version von PGP / GPG zu verwenden.

Nun gesagt, es ist wirklich nicht so schmerzhaft, wie Sie denken. Wir haben dies mit Hunderten von nicht-technischen Anwendern gemacht. Wir haben uns für zwei Produkte entschieden - das kostenlose GPG (das laut Kronick über GUI-Frontends verfügt) sowie die Bezahlung für PGP-Software. Wir haben einige wirklich gute Dokumentationen verfasst, die an unsere Kunden gesendet werden können, um sie in der Verwendung der von ihnen ausgewählten Software zu unterweisen. Außerdem haben wir unsere Kundenbetreuer in der grundlegenden Fehlerbehebung und in der Verwendung der Software geschult.

Dadurch wurden 95% der Probleme, auf die Clients stoßen, aus der IT-Warteschlange entfernt. Für die anderen 5% stellten wir IT-Ressourcen zur Beantwortung von Fragen zur Verfügung und riefen im schlimmsten Fall an, um dem Kunden zu helfen.


Als Alternative haben wir auch einige Lizenzen von winzip gekauft, damit wir die eingebaute AES-Verschlüsselung mit einer Passphrase verwenden können. Mit der kommerziellen PGP-Software kann eine verschlüsselte Datei erstellt werden, die auch nur über eine Passphrase geöffnet wird. Obwohl die ehrliche Verwendung von PGP so gut funktioniert hat, denke ich, dass ich diese Dateitypen nur zwei- oder dreimal im Jahr erstelle.

Zypher
quelle
Vielen Dank, dies sind großartige Informationen - Produkte zum Auschecken sowie einige Informationen zu Ihrer Erfahrung. Ich lade GPG4win herunter und werde das zuerst überprüfen.
Johnnyb10
Wenn Sie eine Endbenutzeroption verwenden, sind Sie im Gegensatz zu PCI gesetzlich dazu verpflichtet, bei vernünftigen Problemen auf dem Laufenden zu sein (z. B. wenn Joe die Technologie nicht nutzt)
Jim B,
@ Jim B: mit pgp, wenn der Benutzer Ihnen keinen Schlüssel gibt, senden Sie nicht an sie. Grundsätzlich sind sie gezwungen, es zu verwenden - in diesem Anwendungsfall - andernfalls können sie entweder A) die Daten nicht abrufen oder B) die Daten nicht lesen.
Zypher
@ zypher- Wie können Sie sicherstellen, dass jeder Benutzer, der die Daten sendet, jede E-Mail verschlüsselt? Genau wie bei einer SMIME-Lösung müssen Sie festlegen, dass Ihre E-Mails nicht verschlüsselt werden können - oder fehlt mir etwas?
Jim B
@ Jim B: Es ist ziemlich einfach, wenn Sie eine E-Mail senden, die Informationen enthält, die verschlüsselt werden müssen, ohne sie zu verschlüsseln. Nicht alles muss eine technische Lösung sein. Aus der Frage, dass dies nicht allzu oft gemacht wird, ist eine aufwändigere Lösung den Preis / Nutzen wahrscheinlich nicht wert. Wenn sie dies jeden Tag den ganzen Tag tun müssten, würde ich befürworten, überhaupt keine E-Mails zu verwenden und zu Online-Formularen über SSL zu wechseln.
Zypher
5

Wäre es nicht einfacher, eine Website mit den über SSL verschlüsselten Daten zu überprüfen, mit einem Knopf, um die Daten an ihrem Ende auszudrucken? Auf diese Weise übertragen Sie nichts und haben die Kontrolle über die Verbreitung der Daten.

Alles, was mit E-Mails zu tun hat, ist für Ihre Benutzer wahrscheinlich zu schwierig. Sie beinhalten die Schlüsselerstellung oder das Herunterladen eines Schlüsselbunds oder andere Dinge, die Benutzer als problematisch oder verwirrend empfinden. Ihre Supportkosten werden in die Höhe schnellen, es sei denn, die Benutzer geben nur frustriert auf.

Bart Silverstrim
quelle
Danke, das klingt langfristig nach einer guten Lösung. Unser Unternehmen experimentiert langsam mit SharePoint und führt es schrittweise ein, um mit unseren Kunden und Lieferanten zu kommunizieren. Es wird wahrscheinlich letztendlich einen großen Teil davon ausmachen, dass Leute Inhalte über eine sichere SharePoint-Website herunterladen. Im Moment muss ich eine schnellere Lösung für HR-Mitarbeiter finden, die Formulare mit persönlichen Informationen wie SSNs per E-Mail senden.
Johnnyb10
Ich weiß nicht, was Ihre tatsächlichen Anforderungen unter diesem Gesetz sind, aber wenn es nur Formulare sind, würde die Verwendung von ZIP es in eine selbstextrahierende EXE-Datei verwandeln (mit dem auf der EXE festgelegten Passwort)? Ich weiß, dass einige Filter sie blockieren, aber Selbstextraktoren sind sehr einfach zu bedienen und erfordern keine Installer. Selbst dann könnten Sie sie auf einer internen Website hosten und Links per E-Mail versenden, damit Benutzer sie herunterladen können (und ihnen das Passwort / die Passphrase über vertrauenswürdige Kanäle geben).
Bart Silverstrim
Einige davon hängen von den Kanälen ab, die Sie zum Übertragen / Hosten der Daten verwenden. Wenn dies intern ist, ist die Verwendung passwortgeschützter Reißverschlüsse wahrscheinlich in Ordnung. Wenn Sie dies jedoch für den öffentlichen Zugriff tun, wird dies kompliziert, da es Zip-Passwort-Unterbrecher gibt.
Bart Silverstrim
Jetzt denke ich, dass verschlüsselte Reißverschlüsse der richtige Weg sein könnten. Ich habe gerade PGP4win heruntergeladen und das PGP4win for Novices-Lernprogramm durchgearbeitet, und es erfordert viel zu viel Arbeit für den Empfänger (meiner Meinung nach). Ich möchte, dass der Empfänger ein Passwort eingeben kann und damit fertig ist.
Johnnyb10
3

Muss es nur während der Übertragung (SMTP / TLS) oder im Speicher / auch an den Endpunkten (PGP usw.) verschlüsselt werden?

In Zusammenarbeit mit ähnlichen Gesetzen habe ich im Allgemeinen PKI / SMTP / TLS zwischen zwei oder mehr Organisationen eingerichtet, die häufig private / geschützte Informationen senden / empfangen. Ich habe gerade einen Smarthost für jede Organisation eingerichtet, der den betreffenden Domänen entspricht, um E-Mails entweder über einen Standort-zu-Standort-VPN-Tunnel weiterzuleiten, falls zutreffend, oder SMTP / TLS zum Verschlüsseln der E-Mails bei der Übertragung mit Exchange zu verwenden.

Soßengesicht
quelle
Nach dem MA-Gesetz muss nur die Übertragung verschlüsselt werden. Es spezifiziert "die Verschlüsselung aller übertragenen Datensätze und Dateien, die persönliche Informationen enthalten, die über öffentliche Netzwerke übertragen werden, und die Verschlüsselung aller Daten, die persönliche Informationen enthalten, die drahtlos übertragen werden sollen".
Johnnyb10
Dann, wie ich vorgeschlagen habe, habe ich je nach Beziehung (en) zwischen Organisationen entweder Standort-zu-Standort-VPN-Tunnel eingerichtet (mit den erforderlichen restriktiven Tunnelregeln; sie haben auch zusammengearbeitet, sodass der Tunnel die beste Option war) oder Richten Sie TLS in Exchange mit Zertifikaten ein, um die E-Mails während der Übertragung zu verschlüsseln. Es gibt einen guten Artikel dazu in Exchange 2000/2003 aus dem MS Exchange Team-Blog ( msexchangeteam.com/archive/2006/10/04/429090.aspx )
gravyface,
+1, da das Aktivieren der Verschlüsselung auf Serverebene weitaus zuverlässiger ist als das Verlassen darauf, dass Endbenutzer bei Bedarf daran denken, Daten zu verschlüsseln. Es könnte Ihre Richtlinie sein, Endbenutzer zu entlassen, die die erforderlichen Daten nicht verschlüsseln können. Wenn sie jedoch Informationen preisgeben, die sie nicht haben sollten, wird dies die Vorschrift Gods nicht beschwichtigen.
icky3000
2

Sie sollten sich Secure Messaging mit S / MIME und OWA unter Exchange Server 2007 SP1 ansehen Wenn Sie die Nachricht verschlüsseln möchten. Diese Lösung erfordert auch einen zusätzlichen Schritt, da die Benutzer die Verschlüsselungsschaltfläche auswählen müssen (es ist wahrscheinlich auch nicht legal, da Sie irgendwie davon ausgehen müssen, dass alle Benutzer niemals einen Fehler machen und eine E-Mail, die sie haben sollten, nicht verschlüsseln würden.) Andernfalls alle Sie müssen sicherstellen, dass die Ziele, an die Sie Massachusetts PII senden möchten, TLS verwenden (Sie müssen über diese Informationen verfügen, da Sie jeden überprüfen müssen, an den Sie Mass.PII gemäß CMR 17.04 senden können). Sie sollten wahrscheinlich auch eine Transportregel schreiben, die einen regulären Ausdruck verwendet, um nach Massen-PII zu suchen. Massachusetts PII ist eine Kombination aus Vor- und Nachnamen eines Bewohners, die mit einer der folgenden Angaben verknüpft ist: Führerscheinnummer, Kreditkartennummer oder Sozialversicherungsnummer.

Off-Topic aber Meerjungfrau ...

Hinweis für diejenigen, die dies lesen und denken, dass Sie das Glück haben, nicht in MA zu leben, Überraschung! Wenn Sie die persönlichen Daten eines Bewohners in Massachusetts speichern, unabhängig davon, ob Sie geschäftlich in Massachusetts präsent sind oder nicht, werden die in 201 CMR 17.00 festgelegten Strafen verhängt. Dies könnte 100 US-Dollar Rekordverlust kosten, mit einem Maximum von 50.000 US-Dollar pro "Vorfall". Das MA General Law 93H besagt, dass pro "Verstoß" eine Geldstrafe in Höhe von 5.000 US-Dollar verhängt wird. Was genau bedeutet das Ich glaube, niemand weiß es und wird es auch nicht, bis jemand davon getroffen wird.

Es ist wichtig anzumerken, dass dies kein einfaches Thema ist - hier ist der Inhalt einer Diskussion zwischen mir und Zypher über seine Antwort:

Ich: Wenn Sie eine Endbenutzeroption verwenden, können Sie haftbar gemacht werden. Im Gegensatz zu PCI müssen Sie gesetzlich dazu verpflichtet sein, bei vernünftigen Problemen auf dem Laufenden zu sein (z. B. wenn ein Benutzer die Technologie nicht verwendet).

Zypher: Verwenden Sie pgp, wenn der Benutzer Ihnen keinen Schlüssel gibt, senden Sie ihn nicht an ihn. Grundsätzlich sind sie gezwungen, es zu verwenden - in diesem Anwendungsfall - andernfalls können sie entweder A) die Daten nicht abrufen oder B) die Daten nicht lesen.

Ich: Wie können Sie sicherstellen, dass jeder Benutzer, der die Daten sendet, jede E-Mail verschlüsselt? Genau wie bei einer SMIME-Lösung müssen Sie festlegen, dass Ihre E-Mails nicht verschlüsselt werden können - oder fehlt mir etwas?

Zypher: Es ist ziemlich einfach, wenn Sie eine E-Mail senden, die Informationen enthält, die verschlüsselt werden müssen, ohne sie zu verschlüsseln. Nicht alles muss eine technische Lösung sein. Aus der Frage, dass dies nicht allzu oft gemacht wird, ist eine aufwändigere Lösung den Preis / Nutzen wahrscheinlich nicht wert. Wenn sie dies jeden Tag den ganzen Tag tun müssten, würde ich befürworten, überhaupt keine E-Mails zu verwenden und zu Online-Formularen über SSL zu wechseln.

me: IANAL - aber ich höre nicht auf sie, das Gesetz besagt effektiv, dass es eine technische Lösung sein muss - "aber ich hatte eine Politik" ist de facto ein Beweis dafür, dass eines dieser "einigermaßen vorhersehbaren" Probleme gemildert werden soll wurde nicht gemildert. Die Disziplinierung von Verstößen ist ebenfalls bereits gesetzlich geregelt. Schauen Sie sich diese Diskussion an informationweek.com/blog/main/archives/2009/02/…

Zypher: Eigentlich, wenn Sie 17.03.2.b lesen (hier: mass.gov/Eoca/docs/idtheft/201CMR1700reg.pdf ), habe ich eine Richtlinie und habe meine Leute darin geschult, und Disziplinarmaßnahmen sind eigentlich vollkommen vertretbar. Tatsächlich wird eine technische Lösung nur erwähnt, um zu verhindern, dass entlassene Mitarbeiter auf Datensätze zugreifen. IAANAL (Ich bin auch kein Anwalt).

Ich: - 1,2,3 sind einfach Dinge, von denen erwartet wird, dass sie keine endgültigen Lösungen beinhalten. 2b ist der spezifische Wortlaut, der gilt (ich habe betrogen und einen Anwalt gefragt). Wenn Sie sagen müssen "Ich kann das verteidigen", werden Sie wahrscheinlich von den Gerichten niedergeschlagen. Bei Compliance-Problemen müssen Sie nachweisen, dass Sie die Richtlinien einhalten. Die regs sagen ausdrücklich "vorhersehbar". Wenn Sie vor Gericht stehen und sagen: "Wenn jemand gegen die Richtlinie verstößt, wird er entlassen", wird die Anklage einfach sagen: "Sie geben also zu, dass Sie einen Weg für einen Verstoß gegen diese Richtlinie vorausgesehen und keine angemessenen Maßnahmen ergriffen haben, um ihn zu beseitigen die Angelegenheit?"

Zypher: Verdammt, dass du betrogen hast. Nun müssen wir auch vernünftig definieren, vernünftig für mein Unternehmen (große multinationale Unternehmen mit mehr als 100.000 Mitarbeitern) ist nicht dasselbe wie für einen Tante-Emma-Laden. Aus dem gleichen Grund denke ich, dass wir uns zu weit vom Q & A-Mandat der Site entfernen ... was bedauerlich ist, da diese Diskussion einige gute Einsichten geliefert hat.

ich: es ist "einigermaßen vorhersehbar", nicht "einigermaßen sicher" oder sogar vernünftig zu implementieren. Denken Sie daran, dass die Verwendung von rot13 für die Personennamen und sonst nichts dem Standard entspricht, da dies eine Form der Verschlüsselung ist. Diese Diskussion ist nützlich, daher bearbeite ich meine Antwort, um sie einzuschließen, damit sie nicht verloren geht.

Jim B
quelle
1

GPG hat Hilfsprogramme für Windows und Plugins für E-Mail-Clients (hauptsächlich Outlook und Eudora): http://openpgp.vie-privee.org/gnupg-win.htm Es wird Ihren Bedürfnissen entsprechen, da Sie hoffentlich nur mit der rechten Maustaste und klicken müssen "verschlüsseln", keine CLI erforderlich :)

Razique
quelle
Sie können auch dieses versuchen www3.gdata.de/gpg/download.html
Razique
gpg4win.org - Das offizielle GNUPG Windows Frontend. Hat ein Outlook-Plugin als Teil des Pakets.
Zypher
1

Sie können das Djigzo-E-Mail-Verschlüsselungs-Gateway ausprobieren (Haftungsausschluss: Ich bin der Autor von Djigzo). Djigzo Email Encryption Gateway ist ein zentral verwalteter Open-Source-E-Mail-Server (MTA), der auf Open-Source-Standards basiert und eingehende und ausgehende E-Mails auf Gateway-Ebene verschlüsselt und entschlüsselt. Djigzo Email Encryption Gateway unterstützt derzeit zwei Verschlüsselungsstandards: S / MIME und PDF-verschlüsselte E-Mails. S / MIME bietet Authentifizierung, Nachrichtenintegrität und Nicht-Zurückweisung (unter Verwendung von X.509-Zertifikaten) sowie Schutz gegen das Abfangen von Nachrichten. S / MIME verwendet Public-Key-Verschlüsselung (PKI) für die Verschlüsselung und Signatur. Die PDF-Verschlüsselung kann als einfache Alternative zur S / MIME-Verschlüsselung verwendet werden. Mit PDF können Sie verschlüsselte PDF-Dokumente entschlüsseln und lesen. PDF-Dokumente können sogar Anhänge enthalten, die in das verschlüsselte PDF eingebettet sind.

Djigzo Email Encryption Gateway verfügt über eine integrierte Zertifizierungsstelle, mit der Sie X.509-Zertifikate für interne und externe Benutzer ausstellen können. Der externe Benutzer kann das Zertifikat mit jedem S / MIME-fähigen E-Mail-Client wie Outlook, Outlook Express, Lotus Notes, Thunderbird, Gmail usw. verwenden.

Da Djigzo Email Encryption Gateway als allgemeiner SMTP-E-Mail-Server fungiert, ist es mit vorhandenen E-Mail-Infrastrukturen wie Microsoft Exchange und Lotus Notes kompatibel. Djigzo kann mit einem der mitgelieferten Pakete für Ubuntu Linux, Debian, Red Hat und CentOS installiert werden. Eine betriebsbereite "Virtual Appliance" für VMware ESX und Workstation ist verfügbar.

Da es Open Source ist, kann es frei verwendet werden. Quellen und Binärpakete können von unserer Website (www.djigzo.com) heruntergeladen werden.

user43368
quelle
Ich habe gestern gerade Djigzo eingerichtet. Mit Ubuntu 12.04 war es wirklich einfach (hatte Probleme mit 12.10). Es ist für die Verwendung als Verschlüsselungs-Gateway vorgesehen und funktioniert sehr gut. Die Integration in einen vorhandenen Postfix-Server war jedoch recht einfach, sodass kein separater Server zum Hosten des Verschlüsselungsgateways erforderlich ist, wenn Sie Postfix bereits verwenden.
David
1

Tatsächlich besagt das Gesetz, dass die sensiblen Daten verschlüsselt werden müssen, nicht unbedingt die Nachricht. Handelt es sich bei den Daten um eine Datei (und ist dies in der Regel auch der Fall), ist es bei weitem am einfachsten, die Datei nur zu verschlüsseln.

Vorausgesetzt, Ihr Ziel ist eine äußerst einfach zu verwendende und zu implementierende Lösung, die für Ihren vielfältigen Kundenstamm geeignet ist.

Der Verschlüsselungsassistent des US Air Force Research Lab ( http://spi.dod.mil/ewizard.htm ) ist ein kostenloser, DoD-zertifizierter, einfacher Dateiverschlüsseler. Es verarbeitet Passwörter, Smartcards und Zertifikate. Sein sicheres Löschen kann die sensible Datei von einem öffentlichen Computer löschen.

Außer Java muss auf beiden Computern nichts installiert oder konfiguriert werden. Führen Sie einfach die JAR-Datei aus. Der Verschlüsselungsassistent kann unter Mac, Windows, Linux, Sun und anderen Betriebssystemen mit Oracle Java ausgeführt werden.

Mit EW können Sie von Null an eine Datei innerhalb einer Minute verschlüsseln und senden, und der Empfänger kann sie in derselben Zeit entschlüsseln (vorausgesetzt, Sie verwenden ein Zertifikat oder rufen die Person mit dem Kennwort an.)

Es gibt bessere unternehmensinterne Lösungen für große Unternehmen, aber wir haben nichts Besseres gefunden, das für so gut wie jeden überall und zu jeder Zeit funktioniert.

Kevin
quelle