ad

对安全云计算需要控制加密密钥

匿名投稿 236 2024-02-04

对投资云计算或迁移到云计算的组织而言,糟的云安全状态必须必须是重要斟酌的问题。由于其范围经济和易用性,各组织已快速接受云计算。外包所需的基础设施要容易很多,特别是在多租户环境和中等市场企业中,这些企业很难为自己的基础设施融资。

  但是,安全性成为云平台不堪重负的任务。使用云计算就像把房门钥匙留在门垫下面。企业不但外包了基础设施,还外包了保护敏感数据和文件的加密密钥。

  谁有权访问加密密钥?对此的答案决定了企业的数据在云中是不是安全。除非具有对加密密钥的独占控制权,否则可能面对风险。令人遗憾的是,云计算情况并不是如此,这也是人们继续收到抱歉电子邮件通知数据已被泄漏的缘由之一。每一个云计算服务和软件即服务提商都代表着巨大的攻击面,因此是一个使人关心的目标。随着企业将一切迁移到云端,如何使密钥管理工作?这是一个需要解决的挑战。

  密钥在哪?

  云计算解决方案中最简单的概念是多租户——利用程序、数据库、文件和云中托管的所有其他内容。许多组织认为他们需要多租户解决方案。这是最简单的概念,由于很容易理解如何将内部基础设施可视化为云计算实例。但是,使用3种常见的基于云计算的选项中的任何一种将密钥管理系统(KMS)移动到云上都会带来巨大的风险。

  CloudKMS(企业具有密钥,但它们存储在云软件中):基于软件的多租户云KMS特别不合适加密密钥管理。由于硬件资源在多个客户端之间同享,因此对这些密钥的保护存在更高的不安全性,Spectre和Meltdown漏洞就是这一点的证明。

  外包KMS(云服务提供商具有密钥):云计算供应商表示所有数据和文件都是安全和加密的。这很好,除非提供商的帐户凭据被黑客(Hacker)攻击(正如优步在AWS中所做的那样)。企业的文件可能已加密,但如果使用加密密钥存储加密密钥,则攻击者也能够解密所有内容,如果他们也能够访问企业的密钥。

对安全云计算需要控制加密密钥

  CloudHSM(企业具有密钥,但它们存储在云硬件中):这是保护加密密钥的理想方案,即安全密码处理器-硬件安全模块(HSM)和可信平台模块(TPM)。虽然使用基于云计算的HSM或TPM可以减缓某些风险,但事实依然是,在云中,即便使用安全加密处理器的利用程序依然是多租户基础设施的一部份。在攻击专用硬件加密处理器或在多租户环境中运行的利用程序之间,从攻击者的角度来看,利用程序始终是更容易攻击的目标。

  了解法律

  具有下一代防火墙,侵入检测和其他保护措施的周边安全性是必要的,云计算提供商可以提供它。但要保护业务的关键元素敏感数据和文件,避免背规需要使用基本的“加密密钥管理法则”进行加密:

  加密密钥必须由单个组织内的多个密钥管理者独占控制。

  必须在安全加密处理器(HSM/TPM)的控制下保护加密密钥。

  使用密码处理器处理敏感数据的利用程序部份不得在公共多租户环境中履行。不但敏感数据在多租户环境中已不受保护,而且用于向加密处理器验证利用程序的机密也要遭到保护,这可能致使在攻击中使用安全加密处理器破坏加密数据。

  然制定法律是件好事,但令人遗憾的是,至今为止还没有能够满足这些基本要求的公共云。将安全性完全交给云计算提供商的组织可能需要为其业务的安全性耽忧。

  迈向更可靠的云

  解决方案的制定不需要工程学博士学位:将企业的敏感数据和文件存储在云中,同时在企业自己的安全密码处理器的保护下,在公共云外的受控环境中保存对加密密钥的独占控制。

  使用此框架,即便攻击者攻击云计算服务提供商的云平台,攻击者也没法获得任何内容,由于他们只能够访问没有密钥的加密信息。云计算的好处依然在保护数据保护的同时实现。这使得企业能够在尽量最大限度地利用云计算(私有云或公共云)的同时证明遵照了数据安全法规。

  对投资于云计算或迁移到云计算的组织来讲,糟的云安全状态必须是重要斟酌的。即便云计算利用程序使用的数据是加密的,加密密钥也是真实的。不但信息需要保持安全,而且钥匙也需要保持安全。

  斟酌到云环境的现实,中型组织将经过采取企业级工具和实践来确保本身更强盛的安全性。

  企业不应当假定云计算提供商正在保护他们的数据。相反,所不同的是,假定情况并不是如此,并找到适用加密密钥管理法则的解决方案,以便在云中实现更可靠的不久的将来。


免责声明:
本网址(www.yingxiongyun.com)发布的材料主要源于独立创作和网友匿名投稿。此处提供的所有信息仅供参考之用。我们致力于提供准确且可信的信息,但不对材料的完整性或真实性作出任何保证。用户应自行验证相关信息的正确性,并对其决策承担全部责任。对于由于信息的错误、不准确或遗漏所造成的任何损失,本网址不承担任何法律责任。

本网站所展示的所有内容,如文字、图像、标志、音频、视频、软件和程序等的版权均属于原创作者。

如果任何组织或个人认为网站内容可能侵犯其知识产权,或包含不准确之处,请即刻联系我们进行相应处理。

上一篇:如作甚高性能计算利用程序提供云原生体验
下一篇:云2.0:公共云的新时期
相关文章

 发表评论

暂时没有评论,来抢沙发吧~

×