公共密钥基础设施迁往公有云安全吗?

  

  把诸如公共密钥基础设施这样的安全控制措施迁往云计算确实是可以实现成本节省的,但是云计算的安全措施是否强大到足以确保其安全性呢?

  当你在考虑一个基于PKI的基本系统的不同组成部分时,公共密钥基础设施很显然地在IT领域获得了一个意义深远的立足之地。从证书授权到证书撤销列表再到注册结构,在PKI环境内确保通信的安全性将是一项非常耗费计算资源的任务,这一点是非常显而易见的。有鉴于此,相关的成本支出就会很容易出现失控,这意味着是否需要把所有的PKI迁往云计算就成为了一个非常值得探讨的命题。

  一个公共密钥基础设施可以让企业用户在一个公共的网络(例如使用加密密钥对的互联网)中实现安全的数据交换, 并向最终用户授权安全证书。把PKI迁往云计算而带来的便利性是具有深远意义的。同样出于成本方面的考虑,很多在过去回避PKI的企业现在可能会希望重新考虑他们的定位,即基础设施即服务(IaaS)已成为众多企业用户更为经济可行的选择对象。

  基于PKI的系统的核心就是证书授权(CA)。CA通过一台指定的内部服务器或服务器集群向最终用户发送授权证书。在大型的全球性组织中,这一个过程可能是相当麻烦的。如果位于每个站点的CA服务器足够强大到能够正常处理CKI环境分配的日常工作负载,那么其网络性能问题就可能不是什么太大的问题。相反,如果这台CA服务器还承担着其它的任务或者它不具备能够胜任这项工作的高性能,那么可考虑采用另一种访问CA的方法。在这两种情况下,把这个任务迁往云计算可能是一个值得进一步研究的课题。

  但是,当我们考虑把企业的整个公共密钥基础设施都迁往云计算(例如亚马逊网络服务AWS或谷歌云计算)时,上述的命题就显得过时了。因为我们不仅要把证书授权置于云计算中,而且要把所有的其它相关组件都迁往云计算——即注册机构、证书吊销列表、LDAP服务器等等。我们突然发现,性能方面的问题已不再是一个问题了,因为企业组织都是愿意从供应商处购买足够性能的资源的。

  例如我们假设,一个系统管理员想要为他在AWS中的网络设置基本的PKI。管理员秩序配置和部署适宜数量的亚马逊机器镜像(AMI);他/她可以通过同一台显示器配置所有的服务器,其中包括:一台CA服务器、一台证书撤销列表服务器(CRL)服务器以及一台注册机构(RA)服务器。然后,管理员只需简单地把所有网络流量指向这同一组AMI就可以正常开展授权。如果由于某种原因,系统管理员需要在之后增加更多的基础设施,他就可以通过简单的操作来完成这一扩容任务。

  把PKI迁往云计算的安全性陷阱 把公共密钥基础设施迁往云计算可能在经济性和操作方便性方面是具有意义的,但是这柄双刃剑的另一面又是什么呢?具有讽刺意味的是,把PKI迁往云计算的问题之一就与安全性相关。

  一旦企业决定将其公共密钥基础设施迁往云计算,那么数据的所有者将不再掌握数据的物理控制权。例如,如果云计算公司被提出了一项针对性的诉讼,那么云计算供应商就有可能被迫交出本属于一个完全躺着中箭的第三方的数据——即,它的客户。因为法律对于存储在云计算中数据的实际所有者的解释存在着灰色地带,所以以上的这一情况并不是笔者信口胡诌的。还有,如果一家企业对其云计算供应商不满,那么更换供应商可能并不是一件能够顺利开展的任务。

  虽然把公共密钥基础设施迁往云计算可能在很多不同层面上是一项有重大意义的决定,但是真正做出这一决策还是需要高度审慎的态度和经过深思熟虑的。

  诸如Gazzang公司这样的企业已经在研究解决这类安全性问题了,如可把这些PKI使用的公共密钥分别置于不同的平台。

  尽管还存在着这样那样的问题,但是把公共密钥基础设施迁往基于云计算的平台无疑是一个将发展成为行业最佳实践的想法。

时间: 2024-10-10 16:29:14

公共密钥基础设施迁往公有云安全吗?的相关文章

走进公有云安全

企业对于将数据移动到公共云设施的主要担忧是安全性.然而,具有讽刺意味的是,公有云相较于现场服务器和存储设备这些传统存储方式,可以更好地为数据存储提供保护.具有领先地位的云服务提供商通常在云安全方面有更多的专业知识.因此,他们可以利用 大量的现有技术来保证企业数据在其基础设施中的安全.事实上,在企业发生的数据盗窃案中,有许多是员工盗取硬盘或是在未经允许的情况下进行数据复制所造成的.因此,如果将数据放在服务提供商的存储设备中进行异地存储,就可以有效地消除风险. 围绕云计算,有各种各样的恐惧和担忧.我

公有云安全探索中寻求破题之道

也许有一天,云安全厂商和云服务供应商将说服企业的CIO们,可以放心将企业安全敏感数据和重要程序从私有云搬家到公有云平台,但不幸的是,这一天还远没有到来. 笔者专访的信息安全从业者.顾问和分析师表示,云安全厂商和云服务供应商在企业信息化应用方面,还有很长的路要走,在公共和私有云混合部署前,他们需要为企业客户提供一个便捷.安全的公共云空间. 公共云安全问题已经成为全球企业信息化转型的关键 关于企业IT部门将非敏感数据存储放入公有SaaS平台的问题,业界人士表示,如果放入类似Salesforce公司这

缓解企业对公有云安全担忧十个简单办法

对OpSource--我们不提亚马逊Web服务(AWS).Rackspace.Terremark和其他企业--来说,这个答案就是2层VLAN.在OpSource案例中,用户使用VPN客户端或站到站VPN隧道连接到云中.这种做法让公有云成为私有云的延伸,从而使其成为一种安全的混合云. 美国国家公路交通安全管理局(NHTSA)在2009年时花费了30天时间建设并测试了为总统奥巴马的<协助消费者回收暨节约法案>所构建的基础设施,NHTSA的答案是来自Layer 7科技公司的CloudSpan Clo

小编带你解读2015年的公有云安全情况

近日,云服务商UCloud安全中心公布了<2015公有云安全年度报告>,报告对全年DDoS攻击情况,漏洞遭受攻击情况.以及云安全发展趋势.年度安全事件等情况等进行了总结和披露.从这份报告中,我们能够了解过去一年公有云市场的安全情况.通过对过去一年的安全问题总结,我们就可以对2016年的安全问题进行针对性地解决. 对于公有云的安全,基本上可以分为两块:DDoS攻击和漏洞攻击.这也不难理解,毕竟公有云是暴露在互联网上,所以面临的网络安全也是显而易见的. DDoS攻击分析 DDoS攻击一直是互联网毒

UCloud 2015公有云安全年度报告:互联网金融被DDos次数增长330%

3月1日,云服务商UCloud发布<2015公有云安全年度报告>.报告指出,游戏.企业服务.电商和互联网金融行业则成为攻击"重灾区",游戏占攻击总量的30.1%,而互联网金融Q4相比Q3暴增330%以上.此外,上百G的反射性分布式拒绝服务(DistributedDenial of Service,简称DDoS)攻击已成为黑客最常用的攻击手段. UCloud指出,互联网安全形势日益错综复杂,UCloud优盾服务将为企业提供全方位的安全保障,UCloud也提倡与安全厂商.爱好者

UCloud 2015公有云安全年度报告:漏洞攻击增速超40%

3月1日,云服务商UCloud发布<2015公有云安全年度报告>.报告指出,Web攻击.暴力破解等漏洞攻击次数相比2014年增长超过40%,80.443.8080.8000等端口成为Web攻击的重点目标,SQL注入和Web组件漏洞攻击占3/4以上,SSH.HTTP.RDP.FTP.MySQL.MSSQL等应用程序则成为暴露破解的选择对象.此外,攻击源呈现全球分布,网络安全形势日益错综复杂. UCloud指出,面对愈发多变的攻击手段,UCloud优盾服务将为企业提供全方位的安全保障,UCloud

chrome 45 服务器的瞬时 Diffie-Hellman 公共密钥过弱

问题描述 chrome 45 服务器的瞬时 Diffie-Hellman 公共密钥过弱 更新到最新的chrome 45 ,结果访问 公司的 https 就出现服务器的瞬时 Diffie-Hellman 公共密钥过弱 以前 firefox 39.0 也出现过这个问题, 那时候给Firefox 安装一个 disable-DHE插件就行了, 我想问下 有没有类似的解决方法, 或者 这个问题该怎么解决, 重新添加 https 安全协议? 解决方案 没遇到过,建议到官方的帮助里面找下. 解决方案二: 这个

公有云安全防护 数据加密助其摆脱风险

眼下,云计算发展的如火如荼,在市场上已占有了一大片天地.公有云作为云计算的主要形态,作为一个支撑平台,因其低廉的价格和具有强大吸引力的服务,越来越多的公众企业与机构开始涉足这个领域. 2013年,中国为多个国际巨大大开公有云市场的大门:微软.IBM.亚马逊--在公有云倍受青睐的同时也有相当数量的人坚定的站在私有云这一阵营,他们认为比起公有云来,私有云有着优越的安全性.必须承认的是,公有云确实存在着信息安全隐患.云服务器上的数据安全如何保证? 一.用户拥有数据,同时也要为此负责 "当我们把数据上传

公有云安全:哪个工具可以保证?

尽管我们的企业使用了一系列的AWS工具,我们还是希望能进一步提升数据的安全措施.那么,在AWS中,有哪些可用的工具来确保数据和资源的安全性呢? AWS拥有一系列的安全服务,包括身份识别和访问管理.虚拟私有云(VPC),以及大量的加密选项和审计工具.然而,特定行业的云客户,如金融.健康事业,他们大部分希望寻求第三方工具来确保公有云资源 的安全,或提升信息安全控制.下面有一些值得考虑的选项. Alert Logic为AWS用户提供了大量的服务,包括威胁管理产品--它提供了漏洞扫描和网络入侵检测服务.