• <strike id="fdgpu"><input id="fdgpu"></input></strike>
    <label id="fdgpu"></label>
    <s id="fdgpu"><code id="fdgpu"></code></s>

  • <label id="fdgpu"></label>
  • <span id="fdgpu"><u id="fdgpu"></u></span>

    <s id="fdgpu"><sub id="fdgpu"></sub></s>
    您當前的位置是:  首頁(yè) > 資訊 > 國內 >
     首頁(yè) > 資訊 > 國內 >

    云計算安全需要控制加密密鑰

    2019-05-13 13:30:47   作者:   來(lái)源:中國IDC圈   評論:0  點(diǎn)擊:


      由于規模經(jīng)濟和易用性,很多的組織如今迅速接受了云計算,這與將所需的基礎設施外包相比要容易得多,特別是在多租戶(hù)環(huán)境和中端市場(chǎng)企業(yè)中,這些組織很難為自己的基礎設施獲得更多的資金。
      然而,安全性成為組織采用云計算面臨的主要挑戰。這是因為很多組織不僅外包了基礎設施,還外包了保護敏感數據和文件的加密密鑰。
      那么,誰(shuí)有權訪(fǎng)問(wèn)組織的加密密鑰?這取決于組織的數據在云中是否安全。除非組織自己擁有對加密密鑰的獨占控制權,否則可能面臨風(fēng)險。不幸的是,情況并非如此,這也是很多組織收到電子郵件,得知數據其已被泄露的原因之一。每個(gè)云計算服務(wù)和軟件即服務(wù)提供商都代表著(zhù)巨大的攻擊面,因此這是一個(gè)重要的目標。隨著(zhù)組織將一切遷移到云平臺,企業(yè)如何更好地管理密鑰?這是一個(gè)需要解決的挑戰。
      密鑰在哪里?
      云計算解決方案中最簡(jiǎn)單的概念是多租戶(hù)——應用程序、數據庫、文件以及云平臺中托管的所有其他內容。許多組織認為他們需要多租戶(hù)解決方案。這是最簡(jiǎn)單的概念,因為很容易理解如何將內部基礎設施可視化為云計算的實(shí)例。但是,使用三種常見(jiàn)基于云計算的選項中的任何一種將密鑰管理系統(KMS)移動(dòng)到云平臺上都會(huì )帶來(lái)巨大的風(fēng)險。
    • Cloud KMS(組織擁有密鑰,但它們存儲在云平臺軟件中):基于軟件的多租戶(hù)云計算密鑰管理系統(KMS)尤其不適合加密密鑰管理。由于硬件資源在多個(gè)客戶(hù)端之間共享,因此對這些密鑰的保護存在更高的不安全性——“幽靈”(Spectre)和“崩潰”(Meltdown)漏洞就是證明這一點(diǎn)的證明。
    • 外包KMS(云計算服務(wù)提供商擁有密鑰):云計算供應商表示用戶(hù)的所有數據和文件都是安全和加密的。這很好——除非提供商或組織提供給提供商的帳戶(hù)憑證遭到黑客攻擊。組織的文件可能被加密,但如果其將加密密鑰存儲在其中,那么攻擊者也可以解密所有訪(fǎng)問(wèn)其密鑰的內容。
    • Cloud HSM(組織擁有密鑰,但它們存儲在云平臺硬件中):這是保護加密密鑰的理想方案,即安全密碼處理器——硬件安全模塊(HSM)和可信平臺模塊(TPM)。雖然使用基于云計算的硬件安全模塊(HSM)或可信平臺模塊(TPM)可以緩解某些風(fēng)險,但事實(shí)仍然是在云中,即使使用安全加密處理器的應用程序仍然是多租戶(hù)基礎設施的一部分。在攻擊專(zhuān)用硬件加密處理器或在多租戶(hù)環(huán)境中運行的應用程序之間,從攻擊者的角度來(lái)看,應用程序始終是更容易攻擊的目標。
      了解相關(guān)法律
      下一代防火墻的外圍安全、入侵檢測和其他保護措施是必要的,云計算提供商可以提供這些措施。但是,保護業(yè)務(wù)敏感數據和文件的核心元素不受侵犯需要使用基本的“加密密鑰管理法”進(jìn)行加密:
    • 加密密鑰必須由單個(gè)組織內的多個(gè)密鑰管理者獨占控制。
    • 必須在安全加密硬件安全模塊(HSM)或可信平臺模塊(TPM)的控制下保護加密密鑰。
    • 使用加密處理器處理敏感數據的應用程序部分不得在公共多租戶(hù)環(huán)境中執行。敏感數據不僅在多租戶(hù)環(huán)境中不受保護,而且對應用于加密處理器的應用程序進(jìn)行身份驗證也是如此,這可能導致在攻擊中使用安全加密處理器而破壞加密數據。
     
      雖然制定相關(guān)法律是件好事,但不幸的是,目前還沒(méi)有能夠滿(mǎn)足這些基本要求的公共云。將安全性完全交給云計算提供商的組織可能會(huì )面臨風(fēng)險。
      邁向更安全的云平臺
      制定解決方案并不困難:將組織的敏感數據和文件存儲在云平臺中,同時(shí)在其安全密碼處理器的保護下保留對加密密鑰的獨占控制。
      使用此框架,即使網(wǎng)絡(luò )攻擊者攻擊云計算服務(wù)提供商的云平臺,也無(wú)法獲取任何內容,因為他們只能訪(fǎng)問(wèn)對他們沒(méi)用的加密信息。在進(jìn)行數據保護的同時(shí),仍然可以實(shí)現云計算的優(yōu)勢。這使企業(yè)能夠在盡可能利用云平臺,私有云或公共云的同時(shí)應用也證明其符合數據安全法規。
      對于采用云計算或遷移到云平臺的組織而言,糟糕的云計算安全狀態(tài)必須始終處于首位。即使云計算應用程序使用的數據是加密的,加密密鑰也是真實(shí)的。不僅信息需要保持安全,而且鑰匙也需要保持安全。
      考慮到云計算環(huán)境的現實(shí),中小型組織將通過(guò)采用企業(yè)級工具和實(shí)踐來(lái)確保自身更強大的安全性。
      任何組織都不應該假設云計算提供商正在保護他們的數據。與其相反,情況并非如此,組織需要尋找解決方案,遵循加密密鑰管理的法律,并在云中實(shí)現更安全的未來(lái)。
    【免責聲明】本文僅代表作者本人觀(guān)點(diǎn),與CTI論壇無(wú)關(guān)。CTI論壇對文中陳述、觀(guān)點(diǎn)判斷保持中立,不對所包含內容的準確性、可靠性或完整性提供任何明示或暗示的保證。請讀者僅作參考,并請自行承擔全部責任。

    專(zhuān)題

    CTI論壇會(huì )員企業(yè)

    亚洲精品网站在线观看不卡无广告,国产a不卡片精品免费观看,欧美亚洲一区二区三区在线,国产一区二区三区日韩 正镶白旗| 萨嘎县| 淳化县| 成武县| 措勤县| 桂林市| 枣阳市| 凤阳县| 稷山县| 井研县| 德惠市| 镇雄县| 梨树县| 兰考县| 喀喇| 绩溪县| 开阳县| 邢台县| 永清县| 濮阳市| 洱源县| 名山县| 岑溪市| 于都县| 章丘市| 上犹县| 汽车| 云林县| 都匀市| 莱芜市| 霸州市| 德阳市| 郎溪县| 手游| 渝中区| 颍上县| 永胜县| 承德县| 琼海市| 红桥区| 南陵县| http://444 http://444 http://444 http://444 http://444 http://444