云HSM可以让企业的安全工作事半功倍

在企业中使用基于云的HSM是安全好处与风险并存的。专家Dave Shackelford在这里介绍了支持和反对使用云HSM的两种声音。

SoftLayer于近期发布了一款名为Cloud HSM的产品,这是一个用于在云中确保密钥安全管理的工具。AWS也有类似的产品,也就是CloudHSM,而微软Azure用户可以使用Azure Key Vault。密钥管理是安全的一个重要组成部分,但是云存储会带来新的安全问题,例如访问硬件安全模块平台,开发或暴露的接口和API,等等。在使用基于云的HSM之前,云服务供应商的客户们应当理解在云保存密钥的好处和风险。此外,并不是所有的HSM产品都具有相同的安全性。

基于云HSM的好处

使用HSM的好处多多,这与是否基于云并没有多大关系。这些系统通常都是专为满足要求严格的政府和法规标准(如FIPS 140-2)而设计的,它们往往有强大的访问控制和基于角色的权限模式、支持快速加密运算和物理防篡改的专用硬件以及用于访问的灵活API选项。

如果这听上去很美以至于难以相信其真实性,那么它只是可能而已;HSM平台的安装和配置是非常困难的,它要求较多的管理和运行开销,同时它也是异常昂贵的。云中的HSM也通常是非常昂贵的,但所需的配置和开销较少,这是因为云计算供应商是在他们的数据中心内维护物理设备的。

从积极方面来看,使用HSM是保存加密密钥和管理密钥生命周期最使用的安全措施,这一点也同样适用于云。目前,使用云HSM是任何具有较高合规性要求的组织使用云服务的标准做法。如果云供应商没有提供这些工具和功能,那么他们会失去来自于政府、财务和医疗保健客户的合同,因为这些客户都对所有密钥材料有较高的保护性措施要求。

使用基于云HSM的唯一真正选择就是对云中的应用程序和基础设施进行架构设计以便于使用内部托管的加密密钥,当然理想情况是在HSM平台中。对于重点关注性能和可扩展性的企业用户来说,这简直是非常难使用和不切实际的。

基于云HSM的缺点

基于云HSM的主要缺点有三。首先,它为云部署带来了较多的成本支出,对于那些希望通过使用云来达到成本节省的企业来说,这就意味着难以接受。其次,管理HSM运行和生命周期要求使用专用资源和进行整合,所以运行能力也被证明是一个问题。最后,同时从安全性角度来说,可能也是最重要的是安全团队将需要评估如何在HSM中生成和存储密钥。此外,一些HSM平台和服务供应商可为租户提供在场外生成他们自己密钥以及之后将生成密钥倒入云HSM的能力。这通常就是所谓的BYOK加密服务。

理想情况下,任何基于云的HSM都允许租户通过内部HSM或其他工具集上传和同步密钥,它们也提供了丰富的API集和调试工具以实现快速收扩和部署工作流程自动化。此外,从安全性角度来看,内部HSM和基于云HSM的直接连接可能是非常理想的,这是因为这种方式从根本上杜绝了云供应商工作人员看到密钥数据的可能性。但是,这也意味着云供应商在发生主密钥丢失或损坏情况下也无法提供恢复功能;任何考虑使用BYOK选项的企业用户都应当记住,所有的密钥生成和生命周期管理的重担现在也都落到了他们的肩上。

由于大多数主要的云供应商都在他们的基础设施即服务和平台即服务云环境中提供了HSM工具和服务,那么这些系统的应用在不久的将来也会有所发展。但是,与大多数安全措施一样,云HSM也不是包治百病的灵丹妙药,它需要认真规划、实施和执行以便于真正达成安全好处。

本文作者:Dave Shackleford

来源:51CTO

时间: 2024-10-23 22:14:36

云HSM可以让企业的安全工作事半功倍的相关文章

云+通信如何构建企业融合型生态?

中国云计算产业最具影响力的盛会之一--2016杭州云栖大会(https://yunqi.aliyun.com/)将在云栖小镇召开.连续举办七届的云栖大会一直是业界了解阿里云计算生态发展和应用趋势.体验前沿技术和产品的最佳平台,来自海内外的上万名开发者.创业者聚集于此,分享着他们对云计算的思考与实践经验.7年来,从产品发布到行业解决方案展示,从关注技术到技术与服务并重,从单一的客户到生态全景的展现,大会的核心内容一直在"进化",而2016年杭州云栖大会,则以"飞天・进化&quo

从大数据中“提炼”出商业见解,企业还有很多工作要做

编者按:随着互联网的普及化以及物联网的快速发展,人们产生的数据也越来越多.早几年前,马云就突出了当前是"DT"时代的说法.但数据的多并不代表着就是好事,只有被利用起来的数据才是好事.有人将数据称为是"新石油",这个比喻是非常恰当的.因为石油本身没有任何价值,它必须被提炼成汽油或塑料才有价值.同样地,我们都被大量的数据淹没了,但为了获得真正的价值,这些数据必须被提炼成商业见解.文章发表在ZDNet,由36氪编译. 我们生活在一个越来越依赖数据的社会,信息正变得和金钱一

【大数据干货】阿里云数加让企业更专注于业务,助力东润环能高效利用大数据资源

免费开通大数据服务:https://www.aliyun.com/product/odps 为了摸索出一套真正适合中国国情的新能源数据应用服务方案,云计算和大数据技术成为了东润环能创新的重要手段.而经过了各方面测试和挑选,东润环能最终选择了阿里云作为自己的合作伙伴.而让东润环能选择阿里云的原因,除了阿里云强大的云平台能力之外,还有阿里云数加MaxCompute的全方位服务能力及其稳定安全的表现. 关于东润环能 北京东润环能科技股份有限公司(以下简称"东润环能")是一家从事新能源电力领域

云概念被部分企业滥用 安全性和耗能存争议(1)

"云"在哪里? 其实,云计算技术在网络服务中已经随处可见,例如云桌面.云办公.云视频.云游戏.云搜索.云识别.云U盘等.用户不必了解其背后的运行原理,也无需自备一些硬件和软件,就可以在"云端"自由地浏览.办公或娱乐.体验身边就是一片"云"白领萧潇(化名)对任何科技新知都难以表现出兴趣,"云?听说过,是什么?"很快她就投入到了对附近商场打折活动的热切关注中.其实,像萧潇一样,我们往往享受到了"云"的便利,却又

多“云”时代 中国企业将如何应对

本文讲的是多"云"时代 中国企业将如何应对,[IT168 资讯]"云"是个大家熟悉的名词,但当它与"计算"相结合,它的含义就演变的泛泛而且虚无飘渺.但是不可否认的是,云计算早已是IT业界的热点和趋势,被称为"革命性的计算模式". 何谓云计算? 云计算如此受追捧,那么它究竟是什么?有人说云计算就是基于互联网的计算,有人说云计算就是网格计算,也有人说云计算就是实现"软件即服务",也有人说云计算就是建云中心.做镜

谢志华:用友云如何赋能中国企业?

互联网时代,新技术.新业态.新模式不断出现,以云计算为代表的新一代企业IT技术成为实现企业转型升级的重要支撑力量.今年4月,工信部出台<云计算三年发展行动计划(2017-2019年)>,此后,全国多省陆续出台企业上云计划.从政策到产业实践,全社会都开始加速上云. 作为用友3.0阶段的全新产品与服务形态,用友云在经过几年的探索后,已正式对外发布并全新上线运营,并定位在社会化商业应用基础设施和企业服务产业的共享平台,由PaaS.SaaS.BaaS.DaaS以及与软件的融合服务等组成.作为用友在社会

云爆发对许多企业来说仍然过于超前

理论上,云爆发是应对资源需求突然增加问题的理想解决方案.但是许多企业的当前架构或者兼容性并不能保证这种方式正常工作. 对于云爆发架构来说,企业在私有云或者数据中心中运行应用,如果出现计算需求突然增加的情况,那么该应用将会被转移到公有云中. 理论上,云爆发能够帮助企业临时将本地负载迁移到公有云中,因此这种架构能够帮助企业解决资源需求突然增长的问题,情况稳定下来之后再恢复原状--这是一种响应快.效率高的IT基础架构. 但是想要实现负载的无缝迁移并不容易.对于某些企业来说,甚至是不可能的,因为它们的基

云存储将成企业价值的新增长点

存储作为计算机时代的一种重要功能,不断地发展变化着,云计算时代的到来,又出现了新的存储技术:云存储.云存储作为云计算概念的延伸和发展,是指通过集 群应用.网络技术或者是分布式文件系统等功能,将网络中大量各种不同类型的存储设备通过应用软件集合起来协同工作,共同对外提供数据存储和业务访问功能. 优势多多 挖掘价值 在传统存储中,大多数企业通过不断地增加磁盘.阵列和服务器,以便能够满足业务的存储需求.但是,随着时间的推移,不仅增加了存储系统所占成本,增加管理 难度,而且这些企业的数据中心都会面临存储分

部署架构云 轻松玩转企业云计算

近几年,云计算市场正在迅速崛起和发展,国内也涌现出一大批做云的厂商.其中阿里巴巴旗下的阿里云经过这几年的积淀已经成长为当前国内最大的公有云,所谓孤木不成林,阿里巴巴认识到云计算不能只是一个厂商唱独角戏,云计算需要一个足够大的生态圈.所以,阿里云在去年就开始着手构建云生态体系,并招募众多家云服务商作为合作伙伴. 上海驻云信息科技有限公司就是阿里云生态体系中的一员,在几年前就入驻了阿里云平台,并在2013年由阿里云上的一个客户转身变成了为各企业"上云"提供架构咨询服务的"牵线人&