Ngay cả trước khi có HIPAA và các yêu cầu nghiêm ngặt liên quan đến thông tin sức khỏe cá nhân điện tử (ePHI), tính mở và không bảo mật vốn có của các hệ thống email đã là một mối lo ngại. Được thiết kế ngay từ đầu để đơn giản và dễ truy cập, bảo mật email hiện là một vấn đề thường trực và các chiến lược để bảo mật email đang có nhu cầu cao.
Có một số phương pháp hay nhất trong kinh doanh cho email để ngăn ngừa mất dữ liệu và các giao thức mã hóa email như bảo mật tầng truyền tải (TLS) là một tiêu chuẩn công nghiệp. Trong quá trình tìm kiếm các tùy chọn mã hóa email, bạn có thể bắt gặp thuật ngữ S/MIME. Vậy S/MIME là gì và nó hoạt động như thế nào? Hãy cùng tìm hiểu chi tiết trong bài viết này.
Mục Lục
S/MIME Là Gì?
S/MIME là viết tắt của Secure/Multipurpose Internet Mail Extensions (Tiện ích mở rộng thư Internet an toàn/đa năng), và bản thân nó là một phần mở rộng của MIME. MIME được giới thiệu vào năm 1992. Đây là một trong những nỗ lực đầu tiên để mở rộng khả năng của email vượt ra ngoài văn bản thuần túy, cho phép các bộ ký tự và tệp đính kèm khác nhau – những thứ mà tất cả chúng ta đều coi là đương nhiên ngày nay.
S/MIME là một tiêu chuẩn và phương pháp phổ biến để bảo mật tin nhắn email. Nguồn gốc của nó bắt nguồn từ năm 2002, với sự phát triển phần lớn là do RSA Security, một trong những công ty bảo mật máy tính và mạng đầu tiên.
Vì S/MIME đã tồn tại từ rất lâu nên nó được hỗ trợ bởi hầu hết tất cả các ứng dụng và dịch vụ email. Tuy nhiên, việc cài đặt và quản lý nó có thể phức tạp.
Các Yêu Cầu Của S/MIME Là Gì?
S/MIME dựa trên mật mã khóa công khai. Hình thức mã hóa này được các nhà khoa học máy tính hiểu rộng rãi, nhưng rất khó giải thích cho người bình thường. Các thành phần chính bao gồm cơ quan cấp chứng chỉ, chứng chỉ, khóa công khai và khóa riêng tư, hệ thống ký quỹ và trao đổi khóa và chữ ký.
Ví dụ, trong khi dịch vụ email thương mại của Google hỗ trợ S/MIME, thì việc sử dụng nó yêu cầu chứng chỉ bảo mật của bên thứ ba cho tổ chức, cũng như chứng chỉ cho từng địa chỉ email riêng lẻ. Và để thiết lập kết nối email an toàn, cả người gửi và người nhận sẽ cần trao đổi khóa mã hóa. Nếu một trong hai bên không có S/MIME được định cấu hình hoặc không có khóa của bên kia, S/MIME sẽ không hoạt động và email sẽ không được gửi.
Quản trị viên hệ thống có thể định cấu hình hệ thống email của họ để yêu cầu S/MIME và đảm bảo rằng mọi người trong tổ chức đều có cấu hình chính xác. Nhưng khi bạn bắt đầu trao đổi email với các bên bên ngoài, hỗ trợ S/MIME không thể được đảm bảo.
Tóm lại, việc sử dụng S/MIME đòi hỏi sự quản lý cẩn thận và chu đáo đối với một số bộ phận chuyển động và do đó, chuyên môn không phải lúc nào cũng có sẵn cho các công ty và tổ chức nhỏ hơn. Quá trình này bao gồm việc đăng ký chứng chỉ số, cài đặt chúng trên các thiết bị, và đảm bảo rằng tất cả các bên liên lạc đều có chứng chỉ hợp lệ và tương thích.
Điều Gì Sẽ Xảy Ra Nếu S/MIME Thất Bại?
Nếu một tin nhắn được mã hóa S/MIME được gửi đến người nhận không hỗ trợ S/MIME, nó sẽ bị trả lại cho người gửi. Khi điều này xảy ra, hệ thống gửi thường quay trở lại TLS để bảo mật và gửi lại tin nhắn.
TLS được hỗ trợ rộng rãi bởi các hệ thống email và hoạt động liền mạch hơn đối với người dùng trung bình so với S/MIME. Nhưng cho đến khi mọi người đều sử dụng nhà cung cấp email hỗ trợ TLS, vẫn có khả năng tin nhắn của bạn có thể bị chặn. Đó là lý do tại sao việc sử dụng nhà cung cấp email tuân thủ HIPAA như Paubox là điều quan trọng để các tổ chức được bảo vệ xem xét.
Google Nói Gì Về S/MIME?
Chúng tôi đã liên hệ với nhóm hỗ trợ kỹ thuật tại Google và hỏi họ liệu S/MIME có thực sự cản trở năng suất nếu người nhận không hỗ trợ nó hay không.
Họ trả lời: “Có, nó sẽ phản tác dụng nếu người nhận không hỗ trợ S/MIME”. “Đây là lý do tại sao chúng tôi khuyên bạn nên sử dụng nó trong các tình huống cụ thể với những người gửi/người nhận cụ thể và không dành cho giao tiếp hàng ngày mà TLS bao gồm về mặt bảo mật.”
Bạn Có Thể Sử Dụng S/MIME Với Các Hình Thức Bảo Mật Email Khác Không?
S/MIME được thiết kế riêng cho bảo mật email đầu cuối. Không thể có một bên thứ ba kiểm tra email để tìm phần mềm độc hại và đồng thời có các liên lạc đầu cuối an toàn vì mã hóa sẽ không chỉ mã hóa tin nhắn mà còn cả phần mềm độc hại. Nói cách khác, nếu email không được quét tìm phần mềm độc hại ở bất kỳ đâu ngoại trừ tại các điểm cuối, chẳng hạn như cổng của công ty, mã hóa sẽ đánh bại máy dò và gửi thành công phần mềm độc hại.
Kết Luận
S/MIME là một phương pháp đã được thiết lập và đáng tin cậy để bảo mật các liên lạc qua email. Tuy nhiên, từ quan điểm quản trị, việc định cấu hình, bảo trì và hỗ trợ S/MIME có thể đòi hỏi nhiều tài năng và nguồn lực hơn mức mà một tổ chức cụ thể có sẵn.
Khi S/MIME không thành công, người gửi thường dùng đến TLS thay thế, vì vậy các hệ thống email an toàn dựa trên TLS thường là một lựa chọn tốt hơn.
Với Paubox, bạn không cần chứng chỉ, trao đổi khóa hoặc cổng web, Paubox giúp email tuân thủ HIPAA trở nên đơn giản và giá cả phải chăng. Do đó, việc lựa chọn giao thức bảo mật email phù hợp phụ thuộc vào nhu cầu và nguồn lực cụ thể của từng tổ chức.
Tài liệu tham khảo:
- Paubox: https://www.paubox.com/
- RSA Security: (Không có URL cụ thể, đây là một công ty bảo mật nổi tiếng)
- HIPAA: (Không có URL cụ thể, đây là một đạo luật về bảo mật thông tin y tế của Hoa Kỳ)
