云风险:确保虚拟机上加密密钥管理安全

本文讲的是云风险:确保虚拟机上加密密钥管理安全,关于云安全,在它们在其他人的物理控制或者所有的情况下,可能确保虚拟机密钥安全吗?加密密钥管理在最有利的情况下是一种繁重的挑战。尽管加密可以启用访问控制你的数据,糟糕的密钥管理和存储会导致妥协。当让第三方控制物理和逻辑访问你的基础架构的时候,就增加了风险,让你的加密密钥保持安全就变得更难了。这背后的主要原因是密钥管理和密钥库(key storage)结合在一起。类似于你租赁了一个银行保险箱,然他们保管钥匙。访问你的加密密钥,让你的提供商可以访问你的数据。

  你的提供商的糟糕实践,像脆弱的密钥生成、存储或者管理实践会轻易地泄露密钥。草率的密码实践导致了推特最近的安全问题。一个不好的员工会在你的机器上安装后门,从而访问密钥或者在机器运转时访问你的机器,或者通过非加密的链接进行虚拟机实施迁移。一个不好的员工甚至会暂停机器,并为密钥而搜索内存文件。如果在任何时间你认为密钥被偷了,你的数据就是有风险的。在这种情况下,我建议撤销密钥并通过新密钥重新加密你的数据。

  备份为加密密钥管理造成了另一个问题,因为很难追踪你的提供商的存储介质。对于长期的存档存储,我会加密你的数据,然后将其发送到一个云数据存储厂商。这种方式你可以控制密钥关键字。这种加密密钥管理分析从云提供商上托管数据,也创造了分离链,将协助保护云提供商和你可能出现的法规遵从问题。密码粉碎对于迁移云计算风险也是有效的技术。也就是提供商破坏所有的密钥备份,确保你的物理控制之外的任何数据无法访问。如果你管理你自己的密钥,密码粉碎也应该是你的战略中重要的一部分。

  云计算引入了密钥管理的其他风险。漏洞已经在所有虚拟化软件中被发现并能够被利用,忽视具体的安全限制或者或获取逐步增加的特权。此外,新技术也意味着我们不能假设现有的流程仍旧是安全的。安全研究员Stamos、Becherer和Wilcox最近探讨虚拟机并不能一直有足够的访问权限,访问所需的随机数字,从而适当的加密数据。这是因为它们比常规的机器拥有较少的资源进行加密,常规机器可以用鼠标移动和键盘创建加密池,用于生成随机加密密钥。这也导致了更易于猜到的加密密钥生成。这不是一种即时的威胁,但是确实高危的,我们仍旧要理解云计算和虚拟化计算导致的安全问题。

  最主要的要关注的领域是你的提供商的安全策略多么强壮,实施的有多好。他们是否适用密钥管理生命周期;生成多少密钥、使用多少,存储多少,备份多少,恢复多少,删除多少?一旦不再需要了,他们在采用破坏密钥材料时进行哪些数据清理实践?同你的提供商的合同应该包含“非密钥库(no key storage)”条款声明:“提供使用的任何密钥将不再被保留”,这一条必不可少。这种条款是前所唯有的。支付卡行业数据安全标准声明商家不得存储信用卡CVS数字,即时他们为了认证而使用。如果最终,你还是对于云厂商的合同或者吹不满意,就不要使用。

作者:Michael Cobb

来源:it168网站

原文标题:云风险:确保虚拟机上加密密钥管理安全

时间: 2024-08-27 08:49:46

云风险:确保虚拟机上加密密钥管理安全的相关文章

如何在云平台虚拟机上运行Java计算密集型任务

通过Windows Azure,你可以使用一个虚拟机来处理计算密集型任务,例如,一个虚拟机可以处理任务,并交付结果给客户机或移动应用程序.本文将让你了解如何创建一个可运行计算密集型的Java应用程序,并可以被另一个Java应用程序所监视的虚拟机. 本教程假定你知道如何创建Java控制台应用程序.导入库到你的Java应用程序及生成一个Java存档(JAR).假设没有Windows Azure的相关知识. 你将学到: 如何创建一个虚拟机 如何远程登录到你的虚拟机 如何在你的虚拟机上安装一个JRE或J

云计算加密密钥管理的最佳实践

企业正在把比以往任何时候更多的数据迁往云计算,其中涵盖了多种不同的服务模式类型.随着迁入云计算数据的敏感性和重要性日益增加,安全专家们正在积极地寻求使用加密技术保护这类数据,而他们所采用的技术正是他们 多年来在他们数据中心内一直使用并信任的技术. 但是,在某些情况下,这一目标也不易实现,或者需要使用一些不同的方法和工具,尤其是对于加密密钥管理而言.498)this.width=498;' onmousewheel = 'javascript:return big(this)' border="0

云计算需要注意的五大云风险

虽然拉姆斯菲尔德的这段声明成遭受到嘲笑,这是一个政治家在不小心的情况下说出的真相.但是,我认为任何一个在计算机安全领域中的人都能很快理解他在说什么.我们经常需要不断的面临这三种类型的风险:已知的已知.已知的未知.未知的未知. 公共云计算应用的最大障碍之一是便是所有未知.已知领域的额外风险计算.我在过去的几年,我一直在从一个公共云提供商和用户的角度来考虑这些问题.如下列出的五点是任何一家企业在作为公共云服务的客户时都将面临的风险清单. 云风险一:共享访问 公共云计算的一种关键原则是多租户,这意味着

试用Azure:数据库备份压缩文件在虚拟机上的恢复速度测试

测试环境:Windows Azure上海机房,虚拟机配置为大型(四核,7 GB 内存),磁盘情况见下图. 数据库备份压缩文件大于为12.0 GB (12,914,327,552 bytes),放置于Temporary Storage(D:). 数据库恢复操作命令如下: RESTORE DATABASE [cnblogstext] FROM DISK = N'D:\cnblogstext.bak' WITH FILE = 1, MOVE N'CNBlogsText' TO N'F:\DATA\CN

azure-如和将自己的网站挂到Azure虚拟机上

问题描述 如和将自己的网站挂到Azure虚拟机上 小白有一个脑残的问题,望大神指导 因为Azure虚拟机有一个公用虚拟IP和一个内部IP,那我我应该怎样设置解析才可以将网站挂到Azure虚拟机上. 解决方案 创建个AZURE WEBSITE,创建完成后会生成一个配置文件,下载到本地后,当用VS发布网站时,加载此配置文件,可直接将你的本地网站发布到AZURE 解决方案二: 虚拟机首先装好iis,然后部署你的网站,绑定到主机ip,azure确保vm打开了80端口,此时就可以通过azure分配给你的域

convirt2.5在虚拟机上安装笔记

<span style="font-family: Arial, Helvetica, sans-serif; background-color: rgb(255, 255, 255);">convirt2.5在虚拟机上安装笔记</span> 简介:ConVirt开源是业内领先的Xen/KVM开源管理产品, 使企业能够以集中的方式管理其虚拟环境.ConVirt开源支持企业通过一个交互式的Web用户界面进行虚拟机部署.性能诊断.负载均衡.ConVirt开源对用户完

快速使用Windows Azure虚拟机上的SharePoint 2013

为了在当今的企业环境中占据一席之地,您需要能够迅速顺应变化和应对挑战.有时,需要及时调整您的 SharePoint 基础结构以保持竞争优势. 基础结构即服务可通过随时使用.即付即用的解决方案应对这些挑战,也就是说,无论是要部署基于 SharePoint 的单个 Internet 站点还是快速配置开发环境,您都可以在几个小时(而非数天)内进行部署. 使用 Windows http://www.aliyun.com/zixun/aggregation/13357.html">Azure 虚拟机

在Windows Azure虚拟机上运行SQL Server

2012年6月6日,我们宣布Windows Azure上一些强大的新功能现在可用于预览,包括新的Windows Azure虚拟机(VM).其中有关Windows Azure虚拟机最强大的一件事是他们利用你存储账户的能力,即操作系统和硬盘驱动默认情况下会自动保存在Windows Azure,你可以选择是否地理位置复制.这使得Windows Azure虚拟机成为迁移你的非云端数据库应用程序至Windows Azure,而不必修改应用程序的理想化解决方案.另外,除了预览期间的一些功能,下面我们将要讨论

Linux有问必答:如何在虚拟机上配置PCI直通

提问:我想要分配一块物理网卡到用KVM创建的虚拟机上.我打算为这台虚拟机启用网卡的PCI直通.请问,我如何才能在virt-manager里面通过PCI直通方式来增加一个PCI设备到虚拟机上? 如今的hypervisor能够高效地在多个虚拟操作系统间共享和模拟硬件资源.然而,虚拟资源共享不是总能使人满意,甚至在虚拟机性能是重点考量时,或者是虚拟机需要硬件DMA的完全控制时,应该避免共享.一项名叫"PCI直通"的技术可以用在一个虚拟机需要独享PCI设备时(例如:网卡.声卡.显卡).本质上,