Szyfrowanie danych stanowi podstawę ochrony poufności w środowisku rozproszonym, gdzie fizyczna kontrola nad nośnikami jest znikoma. Informacje przechowywane na serwerach muszą być zabezpieczone dla każdego niepowołanego podmiotu, który fizycznie przejmie sprzęt. Klucze szyfrujące wymagają rygorystycznego zarządzania i oddzielenia od samych zaszyfrowanych zbiorów. Przechowywanie kluczy w tym samym lokacji co dane mija się z celem bezpieczeństwa.
Zewnętrzne moduły sprzętowe zapewniają najwyższy poziom ochrony tych newralgicznych elementów. Transmisja pakietów przez sieci publiczne wymaga użycia silnych protokołów tunelujących. Certyfikaty SSL/TLS gwarantują, że komunikacja odbywa się wyłącznie z prawdziwym serwerem docelowym. Ataki typu podsłuch stają się nieefektywne dzięki silnemu szyfrowaniu kanału.
Organizacje muszą cyklicznie rotować klucze, aby ograniczyć okno podatności w razie ich wycieku. Agregacja kluczami w scentralizowanej konsoli ułatwia audyt i kontrolę nad ich cyklem życia. Szyfrowanie baz danych na poziomie pól pozwala na precyzyjne kontrolowanie dostępem do wrażliwych cech. Nawet administrator bazy danych nie może odczytać zawartości chronionych pól bez odpowiednich upoważnień.
Kryptografia zaawansowana otwiera nowe perspektywy przetwarzania zaszyfrowanych danych bez ich odtajniania. Choć ta metoda jest wciąż zasobożerna, to gwarantuje pełną poufność podczas obliczeń w serwerowni. Odpowiednie zarządzanie cyklami życia kluczy kryptograficznych jest równie ważne jak sam metoda szyfrowania. Zautomatyzowanie procesu rotacji certyfikatów eliminuje ryzyko związane z osobowym czynnikiem i przeoczeniem.