对于安全云计算需要控制加密密钥

对于投资云计算或迁移到云计算的组织而言,糟糕的云安全状态必须必须是首要考虑的问题。

由于其规模经济和易用性,各组织已迅速接受云计算。外包所需的基础设施要容易得多,特别是在多租户环境和中等市场企业中,这些企业很难为自己的基础设施融资。

然而,安全性成为云平台不堪重负的任务。使用云计算就像把房门钥匙留在门垫下面。企业不仅外包了基础设施,还外包了保护敏感数据和文件的加密密钥。

[[259280]]

谁有权访问加密密钥?对此的答案决定了企业的数据在云中是否安全。除非拥有对加密密钥的独占控制权,否则可能面临风险。不幸的是,云计算情况并非如此,这也是人们继续收到抱歉电子邮件通知数据已被泄露的原因之一。每个云计算服务和软件即服务提供商都代表着巨大的面临威胁的面积,因此是一个令人关注的目标。随着企业将一切迁移到云端,如何使密钥管理工作?这是一个需要解决的挑战。

密钥在哪?

云计算解决方案中最简单的概念是多租户——应用程序、数据库、文件以及云中托管的所有其他内容。许多组织认为他们需要多租户解决方案。这是最简单的概念,因为很容易理解如何将内部基础设施可视化为云计算实例。但是,使用三种常见的基于云计算的选项中的任何一种将密钥管理系统(KMS)移动到云上都会带来巨大的风险。

CloudKMS(企业拥有密钥,但它们存储在云软件中):基于软件的多租户云KMS特别不适合加密密钥管理。由于硬件资源在多个客户端之间共享,因此对这些密钥的保护存在更高的不安全性,Spectre和Meltdown漏洞就是这一点的证明。

外包KMS(云服务提供商拥有密钥):云计算供应商表示所有数据和文件都是安全和加密的。这很好,除非提供商的帐户凭据被黑客拿走(正如优步在AWS中所做的那样)。企业的文件可能已加密,但如果使用加密密钥存储加密密钥,则黑客也可以解密所有内容,如果他们也可以访问企业的密钥。

CloudHSM(企业拥有密钥,但它们存储在云硬件中):这是保护加密密钥的理想方案,即安全密码处理器-硬件安全模块(HSM)和可信平台模块(TPM)。虽然使用基于云计算的HSM或TPM可以缓解某些风险,但事实仍然是,在云中,即使使用安全加密处理器的应用程序仍然是多租户基础设施的一部分。在专用硬件加密处理器或在多租户环境中运行的应用程序之间,从黑客的角度来看,应用程序始终是更容易成为黑客的目标。

了解法律

具有下一代防火墙和其他保护措施的周边安全性是必要的,云计算提供商可以提供它。但要保护业务的核心元素敏感数据和文件,防止违规需要使用基本的“加密密钥管理法则”进行加密:

  • 加密密钥必须由单个组织内的多个密钥管理者独占控制。
  • 必须在安全加密处理器(HSM/TPM)的控制下保护加密密钥。

使用密码处理器处理敏感数据的应用程序部分不得在公共多租户环境中执行。不仅敏感数据在多租户环境中已不受保护,而且用于向加密处理器验证应用程序的机密也要受到保护。

然制定法律是件好事,但不幸的是,目前还没有能够满足这些基本要求的公共云。将安全性完全交给云计算提供商的组织可能需要为其业务的安全性担忧。

迈向更安全的云

解决方案的制定不需要工程学博士学位:将企业的敏感数据和文件存储在云中,同时在企业自己的安全密码处理器的保护下,在公共云外的受控环境中保留对加密密钥的独占控制。

使用此框架,即使黑客瞄准云计算服务提供商的云平台,黑客也无法获取任何内容,因为他们只能够访问没有密钥的加密信息。云计算的好处仍然在维护数据保护的同时实现。这使得企业能够在尽可能地利用云计算(私有云或公共云)的同时证明遵守了数据安全法规。

对于投资于云计算或迁移到云计算的组织来说,糟糕的云安全状态必须是首要考虑的。即使云计算应用程序使用的数据是加密的,加密密钥也是真实的。不仅信息需要保持安全,而且钥匙也需要保持安全。

考虑到云环境的现实,中型组织将通过采用企业级工具和实践来确保自身更强大的安全性。

企业不应该假设云计算提供商正在保护他们的数据。相反,假设情况并非如此,并找到适用加密密钥管理法则的解决方案,以便在云中实现更安全的未来。

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/142191.html<

(0)
运维的头像运维
上一篇2025-03-09 03:07
下一篇 2025-03-09 03:09

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注