Szyfrowanie danych stanowi podstawę ochrony poufności w środowisku rozproszonym, gdzie fizyczna kontrola nad nośnikami jest znikoma. Informacje przechowywane na serwerach muszą być zabezpieczone dla każdego niepowołanego użytkownika, który fizycznie przejmie sprzęt. Klucze szyfrujące wymagają rygorystycznego zarządzania i oddzielenia od samych zaszyfrowanych plików. Przechowywanie kluczy w tym samym miejscu co dane mija się z logiką bezpieczeństwa.
Zewnętrzne moduły sprzętowe zapewniają najwyższy poziom ochrony tych newralgicznych komponentów. Transmisja danych przez sieci publiczne wymaga użycia zaawansowanych protokołów tunelujących. Poświadczenia SSL/TLS gwarantują, że komunikacja odbywa się wyłącznie z prawdziwym serwerem docelowym. Ataki typu podsłuch stają się nieefektywne dzięki silnemu szyfrowaniu połączenia.
Organizacje muszą cyklicznie rotować klucze, aby ograniczyć okno podatności w razie ich kompromitacji. Agregacja kluczami w scentralizowanej platformie ułatwia audyt i nadzór nad ich cyklem życia. Szyfrowanie baz danych na poziomie pól pozwala na precyzyjne kontrolowanie dostępem do wrażliwych cech. Nawet operator bazy danych nie może odczytać zawartości chronionych pól bez odpowiednich upoważnień.
Kryptografia homomorficzna otwiera nowe perspektywy przetwarzania zaszyfrowanych danych bez ich odszyfrowywania. Choć ta metoda jest wciąż kosztowna, to gwarantuje pełną tajność podczas obliczeń w chmurze. Odpowiednie gospodarowanie cyklami życia kluczy szyfrujących jest równie ważne jak sam metoda szyfrowania. Automatyzacja procesu rotacji certyfikatów eliminuje ryzyko związane z ludzkim czynnikiem i przeoczeniem.