对企业来说,云端自行加密是可行之道吗?

如果你花几分钟时间与技术专家谈论公有云服务,你很快会得出这样的结论:从安全角度来看,云服务是一个挑战。这在一定程度上是因为云本身的性质,让云计算如此强大的原因之一是其技术基础的商品化,这意味着所有事物都是在一定水平的技术堆栈下面,而这种技术堆栈对客户来说是黑盒子。但同时云计算也很强大,企业可重定向其资源,而不需要自己在技术管理方面花费时间和精力,让企业可专注于更有利可图的业务领域。

从安全角度来看,云计算带来一些影响。首先,云计算意味着将技术安全控制操作的责任交给服务提供商,对于受到严格监管的大型企业,这可能是可怕的事情。同时,云计算还可能影响某些控件的操作以及安全性。例如在加密方面,密钥所有权的问题变得非常重要。当企业将密钥管理和操作交给服务提供商时,服务提供商即可访问该密钥,即也可访问密钥保护的数据。

服务提供商可在需要的情况下访问加密数据。例如,当服务提供商收到执法部门访问数据的请求时,他们对访问数据并没有技术屏障,尽管数据被加密。同样地,服务提供商在技术或管理保护(密钥管理、过期或密钥访问)方面的缺陷可能会使数据处于风险之中。

自行加密的优势

因此,现在服务提供商会提供自行加密(BYOE)的选项,有时被称为自带密钥(BYOK)。在此模式下,客户会成为加密密钥的所有者和管理着,而不交给云服务提供商。这让客户可结合服务提供商利用现有密钥管理、加密、存储或其他软件及硬件,以实现加密功能,但限制服务提供商对密钥材料的访问。

根据具体部署,自带加密可允许使用硬件安全模块、第三方密钥管理工具、访问管理及日志记录或其他密钥代理功能。这为客户提供了很多潜在好处,首先最明显的是,数据的任何访问都需要客户参与,包括执法机构请求访问数据的情况。同时,这创建了一个技术屏障,在授予他人访问数据前,都需要客户参与。

除此之外,自带加密还给客户带来其他好处。例如,当企业考虑更换服务提供商时,它可帮助企业取回自己的数据。当服务提供商需要解除云计算合同时,如果他们知道客户是唯一可访问密钥的人,这可确保在合同终止后他们不能再访问数据。同时,对于那些希望确保对数据进行地理限制的企业,自行加密可帮助实现这一点,即使数据可能会在客户意料之外的其他地区,但客户可通过密钥所有权来控制数据可访问程度。

部署注意事项

基于BYOE的优势,对于云服务客户来说,下一个逻辑问题是部署的相对复杂性,即部署BYOE的难易程度以及在何种情况下可用。

请注意,并非所有云服务提供商都为其每项服务提供自带加密选项。亚马逊在AWS密钥管理服务中提供该选项,而微软在Azure Key Vault中提供,此外,Salesforce最近在其Shield产品中提供该功能。在存储领域,Box和Tresorit等提供商为客户提供此功能以利用自己的密钥。然而,并非所有云服务提供商(特别是小型提供商)都已经部署此功能。对于需要该功能的企业来说,他们需要认识到的是,提供该功能的服务提供商选择可能有限。

此外,在企业尝试自带加密部署之前,企业需要了解自己的准备情况。对于加密方面(例如密钥管理程序、密钥到期和其他部署),很多企业并不是非常严格。如果你的企业已经在内部部署密钥管理时面临挑战,则应该更加谨慎对待BYOE功能,因为这可能会制造混乱。并且,企业还需要了解其环境中影子使用情况,因为这可能会影响自带加密功能的部署。

最后,企业必须确定自己准备好处理与支持BYOE相关的可用性和后续问题。如果云服务提供商请求密钥来完成特定操作,则企业需要准备好支持这一点。企业是否有人员来创建服务密钥?企业是否适当限制其内部访问,确保只有受允许的人员可创建以及访问密钥?这在BYOE的情况下也同样重要,因为BYOE位于内部密钥管理中。

自带加密可带来巨大的价值和灵活性,但发挥它的最大价值需要一些准备工作。

本文转自d1net(转载)

时间: 2024-09-30 12:02:29

对企业来说,云端自行加密是可行之道吗?的相关文章

奢侈品对企业来说未来上升空间很大

原标题:中国奢侈品网购市场规模逐年递增 国际在线消息:据中新社电,21日,中国电子商务研究中心发布了2012年上半年中国电子商务市场数据监测报告.报告显示,中国奢侈品网购市场规模逐年递增,截至2012年上半年,奢侈品网购市场规模达135亿元人民币,是2009年的5倍. 中国电子商务研究中心助理分析师周翔认为,企业通过互联网直接面向消费者销售产品和服务是未来市场发展的主流方向,而奢侈品在网上销售作为新的业务模式,对企业来说未来上升空间很大. 中国电子商务研究中心表示,未来中国二.三线奢侈品品牌将增

大数据时代,数据对企业来说蕴藏着巨大的商业价值

数据会说话吗?在大数据时代,数据不光会说话,还会驱动企业决策,让企业往正确的方向发展. 信息化技术的飞速发展,造就了大量信息的爆发性增长,海量信息被IT系统所传输.使用.保留和存储,成为海量的数据,大数据时代已经来临.在大数据时代,数据不仅仅是信息的简单记录和保存,更是蕴藏着巨大商业价值的"宝藏",数据已经成为了企业的重要战略资产,数据分析则对企业的商业发展起着举足轻重的作用,成为企业重点关注的领域. 数据分析困局 据Gartner相关数据表明,2014年全球花费810亿美元在业务分析

对于企业来说,自加密驱动器是好的选择吗?

据称,自加密硬盘驱动器可解决数据丢失问题,但我听说它们也有很多问题.自加密驱动器会带来什么潜在的威胁?对于企业来说它是否是个好的选择? Michael Cobb:加密敏感数据是信息安全的关键要素,因为这可确保企业信息的保密性.然而,大多数用户发现很难部署加密,并且,企业管理员通常难以对所有用户设备执行加密.而自加密驱动器和设备正是这些加密问题的潜在解决方案,因为自加密可在所有时间对驱动器的所有数据进行透明的加密.数据加密和解密操作发生在驱动器控制器中专门的加密处理器中;这并不会影响设备的性能,不

对企业来说基本的网络入侵检测系统够吗?

如何才能知道你的企业有没有被入侵呢?实际上,这是个很简单的问题,人们的回答 往往是你需要某种程度的事件检测能力.然而,在一次网络评估中,一位CIO苦笑着告诉我,如果他当初花费时间和金钱建立一个能真正工作的检测架构,现在可能能证明企业存在着安全问题.但我 认为他不完全是在开玩笑.尽管检测技术取得了重大进展, 但是许多企业还是落在了时代的后面,没能建立起强有力的检测功能来识别真正具有威胁的事件.检测不仅仅是一个技术工具集,它还具有一些 复杂的功能,其中包括明确定义的技术领域以及过程领域,这需要由称职

防止数据泄漏 你是否有配套的加密方法和策略?

静态数据与风险共存 在讨论加密时,我们常将数据分为静态数据和动态数据,因为对这两种数据的保护方法是不同的.对于使用有关Web威胁(例如,社交工程攻击)的攻击者而言,静态数据已经成为一个重大目标,攻击者可以由此发现企业网络安全中的漏洞.虽然入侵防御技术可能捕获或阻止某些威胁,但企业不能指望它会阻止一切风险. 对企业来说,目前更可行的方法是采用基于云的加密软件来保护静态数据. 静态加密策略 整盘加密和文件级加密是最常用的软件方法.整盘加密有许多好处,如总体上的安全性和易于部署等,因此,相对于文件级加

防止数据泄漏 你是否有配套的加密方法和策略?

数据泄露带来的灾难是巨大的.为保护数据,企业可能要在数据中心使用某种加密技术.但加密未必能阻止灾难发生,掌握改善企业加密的方法和策略还是很有必要的. 静态数据与风险共存 在讨论加密时,我们常将数据分为静态数据和动态数据,因为对这两种数据的保护方法是不同的.对于使用有关Web威胁(例如,社交工程攻击)的攻击者而言,静态数据已经成为一个重大目标,攻击者可以由此发现企业网络安全中的漏洞.虽然入侵防御技术可能捕获或阻止某些威胁,但企业不能指望它会阻止一切风险. 对企业来说,目前更可行的方法是采用基于云的

WIFI无线各种加密方式大比拼

哪里有隐私,哪里就有安全防护.加密作为一种重要的安全防护手段,在无线网络的应用中可谓无以复加.随着无线网络的普及,在商场.街上.餐厅搜索到无线信号并不出奇,这些无线热点一般都是免费的提供无线网络给大家使用,并不对信号进行加密.但对于家庭来说,如果自己付款的宽带网络因无线信号没有加密而给别人免费享用并占用了大量的带宽这可不是一件愉快的事情.对企业来说,无线信号更是绝对不能给企业以外的人所接收. 所有的无线网络都提供某些形式的加密.但无线路由器.无线AP.或中继器的无线信号范围很难控制得准确,外界也

php_screw安装使用教程(另一个PHP代码加密实现)_php实例

开始之前,首先要澄清两个问题:第一,支持开源,不等于反对代码加密:第二,如果把不属于自己的东西(比如公司的)拿去开源,就更加不应该了. 以前知道的,PHP代码的加密都是用Zend的encoder,这东西不但是商业软件,好像还暴出过能够被破解的问题,所以就找到了替代的方案────php_screw,一个日本人开发的东东. php_screw非常小巧,没有仔细看过它的算法,但从说明文档中看,可以自行更改SEED,然后自行编译so和可执行档.如果够牛的话,甚至可以自己去更改算法.不管怎样,对于我们这些

Blue Coat 拓展安全行业最大的加密流量管理协作组织

Blue Coat,今天宣布七家新合作伙伴加入到 Blue Coat Encrypted Traffic Management(ETM,加密流量管理)Ready 计划,合作伙伴总数达到 17 家.这 17 家领先的安全供应商构组了最大的行业协作组织,旨在帮助客户发现并抗击加密流量中隐藏的威胁,同时保护隐私和确保合规性.ETM Ready 计划启动于 2015 年 3 月,旨在对 Blue Coat 技术联盟合作伙伴进行准备和认证,以将 SSL 可见性解决方案整合到 Blue Coat 架构中,从