sikkerhet
Slik tar du i bruk avlyttingssikker epost
Ta i bruk OpenPGP på få minutter.
Å sende vanlig epost kan på mange måter sammenlignes med å sende postkort fra ferien. Hvem som helst som får tilgang til postkortet, kan lese det. Selv om epost ofte sendes via krypterte forbindelser, er det ikke gitt at dette alltid skjer hele veien. Da kan eposten leses av uvedkommende.
Det finnes selvfølgelig mange alternativer til epost når man vil kommunisere med noen. Ofte er det likevel epost som brukes. I mange tilfeller er det ønskelig at meldingsutvekslingen kan gjøres sikker.
Pretty Good Privacy
Det er mange år siden det kom løsninger for dette. Problemet med dem er at de ikke alltid har vært så enkle å forholde seg til. Den kanskje mest utbredte løsningen er basert på krypteringsteknologien PGP (Pretty Good Privacy).
PGP er basert på offentlige og private nøkler. Før epostmeldingen sendes, må avsenderen kryptere den med en offentlig nøkkel som avsenderen har fått av mottakeren. Når mottakeren skal lese meldingen, må den dekrypteres ved hjelp av den private nøkkelen som bare mottakeren har.
Dette lyder kanskje litt komplisert, men er temmelig enkelt når man har tatt i bruk de rette verktøyene.
Gpg4win
I denne artikkelen har vi valgt å konsentrere oss om Gpg4win, som er en Windows-utgave av GNU Privacy Guard, som igjen er en implementering av OpenPGP-standarden.
Gpg4win har mye funksjonalitet, men for mange er nok integrasjonen med Microsoft Outlook det viktigste. Dette gjøres via pluginen GpgOL.
Det finnes tilsvarende verktøy for blant annet Mozilla Thunderbird og for eposttjenester som i utgangspunktet er webbaserte, slik som Gmail.
Det første man må gjøre for å kunne motta PGP-kryptert epost, er å opprette et nøkkelpar, altså en (offentlig) nøkkel som avsenderne kan bruke til å kryptere eposten som skal sendes til nettopp deg, og en (privat) nøkkel som du kan bruke til å dekryptere eposten. Dette er svært enkelt i Kleopatra-programvaren som er en del av Gpg4win.
Gjort på ett minutt
I praksis dreier det seg bare om å klikke på «File»-menyen, velge «New Certificate» og deretter «Create a personal OpenPGP key pair». Deretter behøver man bare å fylle ut navn og epostadresse som nøkkelen skal knyttes til, samt et passord som gjør at nøkkelen ikke kan benyttes av uvedkommende. Da får man et sett med nøkler med 2048 bits nøkkellengde, med mindre man endrer noe under de avanserte innstillingene.
Til slutt kommer man til et dialogvindu hvor man kan ta en sikkerhetskopi av nøkkelparet. Mister man privatnøkkelen, kan man ikke lese den krypterte eposten man mottar, så det å ha en trygt lagret kopi av nøkkelparet vil alltid være fornuftig. Bare pass på at ingen andre får til gang til kopien.
I samme vindu er det valg også for å sende det offentlige sertifikatet via epost, eller å laste det opp til en offentlig tjeneste hvor andre kan søke det opp. Dette er også mulig på et senere tidspunkt, så det er ikke nødvendig å gjøre det akkurat her. I stedet kan man klikke på «Finish».
Da er nøklene dine generert.
Del den offentlige nøkkelen
For at noen skal kunne sende deg kryptert epost som du kan dekryptere, må de først motta din offentlige nøkkel/sertifikat. Fordi funksjonen for å inkludere den offentlige nøkkelen/sertifikatet i epost ikke fungerer med alle epostklienter, er det ofte like greit å velge «Export Certificate» fra «File»-menyen, etter at man har markert hvilket sertifikat man ønsker å eksportere.
Da opprettes det en tekstbasert fil med filnavnendelsen .asc. Innholdet i denne filen, den offentlige nøkkelen, kan deles med alle du ønsker at skal sende deg kryptert epost. Mange velger å inkludere denne nøkkelen som en del av signaturen de har i eposten de sender.
Andre delemuligheter
Det finnes som nevnt tjenester hvor man kan legge igjen sin offentlige nøkkel og tilhørende epostadresse. Da kan alle og enhver finne den offentlige nøkkelen og sende brukeren kryptert epost. Her et eksempel på slik tjeneste.
Når man først har delt den offentlige nøkkelen, er det ingen mulighet til å endre oppføringen i ettertid. Nøkkelen vil for alltid være knyttet til den epostadressen på tvers av flere slike registre, med mindre det er oppgitt en forfallsdato for nøkkelen.
Så det å registrere den offentlige nøkkelen i et slikt register, er kanskje ikke det første man bør gjøre etter å ha opprettet nøkkelen, men det kan være nyttig når man først har begynt å bruke kryptert epost en del.
For Facebook-brukere er det mulig å oppgi PGP-nøkkelen i et felt kalt «Legg til fellesnøkkel» på denne siden. Gjør man dette vil all epostkommunikasjon som Facebook sender brukeren være kryptert med nøkkelen.
Noe Outlook-spesifikt
For brukere med Outlook-klient vil Gpg4win opprette en ny fane i epostklienten. Med knapper for blant annet kryptering og dekryptering av epost. Hvilke knapper som vises, avhenger av hva slags Outlook-vindu man er i – for eksempel det vanlige oversiktsvinduet, vinduet for skriving av epost, eller vinduet som viser en enkeltmelding.
Motta en kryptert melding
Når du først har mottatt en melding som er kryptert med den offentlige nøkkelen du har oppgitt, kan man enkelt dekryptere meldingen ved å dobbeltklikke på meldingen i epostoversikten i Outlook og deretter velge «Decrypt» fra GpgOL-fanen i epostvinduet.
Da blir du bedt om å oppgi det samme passordet som du oppga da du opprettet nøkkelparet. Deretter dekrypteres meldingen. Når man etter hvert lukker meldingen, blir man spurt om den dekrypterte utgaven skal lagres.
… eller send en
I tillegg til å kunne dekryptere meldinger man mottar, gjør Gpg4Win det også relativt enkelt å sende krypterte meldinger via Outlook. Dette forutsetter at man har tilgang til den offentlige nøkkelen til mottakeren.
Når du først har fått tilgang til denne, kan du lagre det i en tekstfil som så kan importeres inn i Kleopatra-verktøyet ved hjelp av «Import Certificates»-valget i fil-menyen.
Så snart dette er gjort, kan du begynne å sende kryptert epost til eieren av det offentlige sertifikatet. Dette gjøres ved at du i Outlook begynner å skrive en epostmelding på vanlig måte. Men før du sender, går du til GpgOL-fanen i epostvinduet og velger «Encrypt». Basert på epostadressen til mottakeren av meldingen, finner programvaren fram den rette, offentlige nøkkelen og krypterer selve teksten i meldingen, som så kan sendes på vanlig måte.
Meldingen lagres også kryptert hos avsenderen, men da benyttes avsenderens egen, offentlige nøkkel, slik at avsenderen kan dekryptere den ved senere anledninger. Også da blir brukeren bedt om å oppgi det registrerte passordet.
Eksport
En siste detalj som kan være praktisk å vite om, er hvordan du kopierer nøklene over til en annen datamaskin, enten man får seg en ny eller ønsker å kunne lese og sende kryptert epost på flere enheter.
I Kleopatra velger du først sertifikatet du ønsker å kopiere. Så velger du «Export secret keys» fra fil-menyen og et passende filnavn. Da lagres både den offentlige og den private nøkkelen i en binærfil.
Filen kan man så kopiere over til en annen datamaskin, hvor filen kan importeres i et tilsvarende verktøy. I Kleopatra gjøres dette ved å velge «Import Certificates» fra «File»-menyen.