安全迷阵之云计算加密用例

在多租户环境中保护数据的基本安全工具之一就是加密。当你对云计算环境不具有完全控制权时,如果实施得当,云计算加密可以让你保护数据。这一点对于私有云计算和公共云计算都是极具价值的,尤其是在你与其他用户共享一个保存有不同敏感等级数据的存储库时。

但是云计算加密并不与你具有完全控制权的单租户环境中所使用的加密技术相同。如果实施失当,加密技术可能无法实现你所期望达到的功能和效果。而且,那些在传统基础设施中常见的错误也有随着云计算迁移而产生更大的负面影响。

任何加密系统都有三个主要的组成部分:数据、加密引擎以及密钥管理。如同使用笔记本电脑进行加密一样,所有这三个组成部分都在相同的位置中运行或存储。在我们的应用程序架构中,任何单一部分的损坏都有可能会导致整个系统的崩溃,因此我们往往会尽可能分离这三部分以便于减少这一可能性。现在,让我们来看看在一些常见的云计算安全架构中这三部分是如何分布的:

1. 当使用云计算进行数据存储时,通常会使用一个虚拟私有存储架构。在把数据发送至云计算之前对其进行加密处理,而当数据发送回来后对其进行解密。例如,使用一个云计算备份服务,在把数据存储在云计算中之前,该服务就在备份软件中使用一个本地密钥对数据在本地进行加密。由于是你自己在管理加密操作和密钥,因此以安全备份的方式保留密钥副本是其中的工具(这应当是你的备份解决方案中密钥管理部分的一个功能)。

2. 对于存储在IaaS应用程序中数据的基本加密操作,你可以在你的实例中使用卷标加密,并把数据保存在第二个加密卷标中。由于你的密钥和加密引擎都保存在你的实例中,因此这并不是最安全的一个方法,但是这个方法确实能够保护你的数据免受非法访问的入侵。例如,假定你已正确地创建了你的实例 ,因此云计算供应商的某人也就无法得到授权运行系统或应用程序(这是典型的默认设置),他们也就没有办法获取密钥进而访问加密卷标。(唯一的例外是,他们从内存中找出了密钥,对于大多数威胁模式,这都是极为罕见的)。

3. 对于更为先进的加密技术,你可以在实例中把密钥与加密引擎分离开来。在这个三层架构中,你有一个卷标用于存放加密数据,一个实例用于运行加密引擎,而第三个密钥管理服务器则可按需提供加密密钥。如果你希望密钥不在实例中,这个方法就能够满足你的要求,因为如果密钥在实例中,那么能够得到这个实例副本的攻击者人也就自然得到了密钥的副本。使用实例中的密钥就能够攻击相同的一个新实例。而外部密钥管理服务器只有在满足一组基于规则的标准时才会返回密钥,例如人工批准一个新的运行实例或在实例中运行的加密客户端中进行一致性检查。这样,内存中的实例就可以使用密钥直至实例关闭。通常这个方法只适用于特殊的云计算加密产品。

这里介绍的用例只是众多云计算加密中的三个,但是他们代表了三种分布加密引擎、密钥管理以及数据的不同方法。例如,在SaaS供应商企业网络和代理流量商业产品的虚拟私有存储中,加密诸如社会安全号码这样的敏感数据。

由于有如此多的不同云计算服务供应商、内部云计算配置以及SaaS、PaaS、IaaS模式,因此我们不可能在这里一一列举。. 但是只要你知道你是在防备谁,你的数据、加密引擎以及密钥在哪里,你就可以设计出非常安全的体系架构,甚至是在你控制之外的多租户环境也是如此。

本文作者:滕晓龙

来源:51CTO

时间: 2024-09-14 06:53:11

安全迷阵之云计算加密用例的相关文章

云计算加密与IaaS安全

我曾开玩笑说,各种越来越多的不同云计算应用就如同是在打造一只http://www.aliyun.com/zixun/aggregation/17326.html">存储数据加密工程师的"金饭碗".一直以来,加密就是一个重要的安全工具,但是在大多数情况下,我们还没有频繁地使用这一工具来保护存储数据.而正是由于云计算的出现以及众多公共数据泄漏事件的影响,这一情况已发生了改变. 目前,采用云计算加密的原因可能并不如你所认为的那样.最常见的想法是应该由你的云计算服务管理员来保护

云计算加密密钥管理的最佳实践

企业正在把比以往任何时候更多的数据迁往云计算,其中涵盖了多种不同的服务模式类型.随着迁入云计算数据的敏感性和重要性日益增加,安全专家们正在积极地寻求使用加密技术保护这类数据,而他们所采用的技术正是他们 多年来在他们数据中心内一直使用并信任的技术. 但是,在某些情况下,这一目标也不易实现,或者需要使用一些不同的方法和工具,尤其是对于加密密钥管理而言.498)this.width=498;' onmousewheel = 'javascript:return big(this)' border="0

基于云计算加密与数据安全

各种越来越多的不同云计算应用就如同是在打造一只存储数据加密工程师的"金饭碗".一直以来,加密就是一个重要的安全工具,但是在大多数情况下,我们还没有频繁地使用这一工具来保护存储数据.而正是由于云计算的出现以及众多公共数据泄漏事件的影响,这一情况已发生了改变. 目前,采用云计算加密的原因可能并不如你所认为的那样.最常见的想法是应该由你的云计算服务管理员来保护数据(这里主要是指公共云计算).毫无疑问,对你的数据垂涎欲滴的云计算供应商是一个潜在的风险,但对大多数人来说,这可能只是一个小风险.这

企业自管理云计算数据安全用例分析

正如目前大多数安全专业人士所知道的那样,确保企业云计算应用的安全性可是一个相当大的挑战.因为云计算数据安全事件会出人意料地出现,安全团队往往只能在事后了解云计算服务实施.虽然安全管理员们一直在呼吁,但是业务压力让额外安全控制的实施变得极具挑战性,因为企业高管们非常讨厌看到预估的成本节省被逐渐的蚕食掉,这一点也是可以理解的. 当谈及在云计算环境中确保数据安全性的具体问题时,这一挑战也变得更加复杂了.这是因为云计算的主要优势之一就是数据的可用性,尤其是云计算能够承诺用户可通过多个设备和在不同的地理位

ppt加密图文教程

有时候为了防止公司机密泄露,不得不为PPT加密,这里小编以powerpoint 2010文件进行加密为例,奉上完整图文教程: 1.点击文件-->另存为; 2.点击工具-->常规选项; 3.设置打开密码,即打开PPT时需要输入的密码; 电脑教程 4.输入完成需要再次输入确认; 5.完成之后,正常关闭PPT,再次打开需要通过输入密码打开,即完成了2010 PPT的加密. PS:解除加密的方法同上,只是在输入密码时为空即可解除.

客户端加密传输 后端解密

联网上大多数网站,用户的数据都是以明文形式直接提交到后端 CGI ,服务器之间的访问也大都是明文传输,这样可被一些别有用心之人通过一些手段监听到.对安全性要求较高的网站,比如银行和大型企业等都会使用HTTPS 对通讯过程进行加密等处理.常见js加密应用登录数据,路径地址 但是使用 HTTPS 的代价是及其昂贵的.不只是 CA 证书的购买,更重要的是严重的性能瓶颈,解决方法目前只能采用专门的 SSL 硬件加速设备如 F5 的 BIGIP 等.因此一些网站选择了简单模拟 SSL 的做法,使用 RSA

云计算:哪片云彩会下雨

本文讲的是云计算:哪片云彩会下雨,[IT168 资讯]当前,国内有一大批人对云计算跃跃欲试,希望在云计算这一浪潮中掘金创富.正如前一轮互联网浪潮中,虽然有不少人在互联网泡沫时成为烈士,但也诞生了相当数量的创富神话. 那么在这一轮浪潮中,可能有哪些机会呢?每一种商业模式都不是凭空产生的,我们看目前已经崭露头角的商业模式,都是各公司从特定起点出发所进行的模式创新. 在中国,抛开本人所服务的EMC不谈.IBM.谷歌.微软的云计算模式,本质上是现有业务模式的延续,它们未来在云计算上的成功程度大致会跟现有

阿里巴巴2017财年收入1582亿元 云计算业务增长

5月18日晚,阿里巴巴公布了2017财年第四季度财报及全年业绩.2017财年全年,阿里巴巴实现收入1582.73亿元,非美国通用会计准则下的净盈利为578.71亿元.阿里巴巴中国零售平台全年商品交易额(GMV)达3.767万亿元,同比增长22%:云计算业务连续八个季度保持100%以上的增速. "核心电商在巨大的规模体量下,仍延续显著增长和强劲的现金流,让我们能够对云计算.数字媒体及娱乐进行积极投资."阿里巴巴集团首席执行官张勇表示. 中国互联网市场正逐渐表现为阿里巴巴和腾讯控股的两强争

云计算数据加密需求及方法

将数据迁移到云中失去了对处于公司安全边界外的数据的控制,将会增加数据保护的 复杂度,因而欺诈的风险也会上升.云计算加密的需求出于合规或公司隐私的需求,云中的机密数据必须要保护.随着由系统内部管理的机密信息不断的迁移到云中,与之相应,需要花同样的力气去保护这些机密信息.将数据迁移到云中对提高机密性和数据保护没有任何帮助.与之相反,由于失去了对处于公司安全边界外的数据的控制,将会增加数据保护的复杂度,因而欺诈的风险也会上升.有很多因素促使企业考虑云中数据加密,包括:在将数据迁移到云中时通过加密来保护