国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

保護(hù)密鑰的安全,統(tǒng)一安全管控之密鑰管理KMS

安全 數(shù)據(jù)安全
談到信息安全免不了要解決一個(gè)問(wèn)題就是數(shù)據(jù)加密。加密就會(huì)涉及到密鑰相關(guān)的問(wèn)題,比如密鑰的生成、傳輸、保存、泄露等問(wèn)題。如何保護(hù)好密鑰的安全就成了信息安全的非常重要的一個(gè)部分。

一、為什么要統(tǒng)一管控密鑰

談到信息安全免不了要解決一個(gè)問(wèn)題就是數(shù)據(jù)加密。加密就會(huì)涉及到密鑰相關(guān)的問(wèn)題,比如密鑰的生成、傳輸、保存、泄露等問(wèn)題。如何保護(hù)好密鑰的安全就成了信息安全的非常重要的一個(gè)部分。某司員工將密鑰泄漏到開(kāi)源網(wǎng)站導(dǎo)致重要數(shù)據(jù)丟失事件,君們還記得否?如果有完善的KMS系統(tǒng)這種情況很大程度上就可以避免了。

對(duì)于大部分沒(méi)有KMS管理系統(tǒng)的公司而言,密鑰本地化會(huì)導(dǎo)致密鑰分散在代碼、配置文件中。缺乏統(tǒng)一管理,造成開(kāi)發(fā)、維護(hù)成本巨大,而且導(dǎo)致密鑰容易泄露。還有一部分公司采用硬件加密機(jī)來(lái)管理密鑰即HSM,全稱Hardware Security Module,這種方式管理密鑰安全性確實(shí)很高,但是因?yàn)楦骷?jí)密鑰都在HSM中管理所以成本過(guò)高。

采用軟硬件結(jié)合是比較好的方式,通過(guò)項(xiàng)目密鑰管理服務(wù)KMS輕松創(chuàng)建和管理密鑰,同時(shí)提供對(duì)密鑰的保護(hù),避免密鑰泄漏。使開(kāi)發(fā)者沒(méi)有必要投入大量時(shí)間和精力來(lái)保證密鑰的保密性、完備性和可用性。通過(guò)密鑰管理服務(wù),開(kāi)發(fā)者在處理密鑰時(shí)會(huì)更安全、更方便簡(jiǎn)單,這樣可以更集中時(shí)間精力去研發(fā)如何借助加解密功能來(lái)實(shí)現(xiàn)業(yè)務(wù)場(chǎng)景。

二、KMS設(shè)計(jì)

1. 密鑰分級(jí)

這里按密鑰作用劃分為三級(jí):

  • 數(shù)據(jù)加密密鑰(DEK):將用于數(shù)據(jù)加密的密鑰,也稱三級(jí)密鑰(DEK);一般公司里面一個(gè)應(yīng)用對(duì)應(yīng)一個(gè)DEK。
  • 密鑰加密密鑰(KEK):保護(hù)三級(jí)的密鑰,也稱二級(jí)密鑰(KEK 即對(duì)DEK進(jìn)行加密);一般公司里面一個(gè)部門對(duì)應(yīng)一個(gè)KEK,DEK在KEK管轄之內(nèi)。
  • 根密鑰(RootKey):保護(hù)二級(jí)密鑰的密鑰,也稱一級(jí)密鑰(RootKey,即是對(duì)KEK進(jìn)行加密),根密鑰構(gòu)成了整個(gè)密鑰管理系統(tǒng)的關(guān)鍵。

2. 基本架構(gòu)

本文中的KMS由三大部分組成SDK、后臺(tái)服務(wù)、HSM。

SDK:主要提供給服務(wù)的使用者集成到自己開(kāi)發(fā)的項(xiàng)目中,實(shí)現(xiàn)密鑰的創(chuàng)建、導(dǎo)入、啟用、禁用等相關(guān)密鑰管理和加密以及解密等常見(jiàn)操作。SDK分為:Client模塊、加解密模塊,主要負(fù)責(zé)提供簡(jiǎn)單接口完成加密解密功能。

KMS服務(wù):主要負(fù)責(zé)從硬件安全模塊獲取和保存根密鑰,并且安全地保存在后臺(tái)內(nèi)存中,然后通過(guò)密鑰的派生算法生成KEK進(jìn)而生成DEK。分為,根密鑰加載模塊、密鑰派生模塊、Server模塊。

HSM:提供根密鑰生成和保管服務(wù)。

架構(gòu)圖

架構(gòu)圖描述:

根密鑰生成,為了生成根密鑰的保密性,由三個(gè)人分別輸入三段約定好算法的隨機(jī)因子到HSM中去生成根密鑰,非法讀取HSM中的根密鑰會(huì)導(dǎo)致HSM被破壞而不可用從而保護(hù)了根密鑰不被泄露。另外為了保存好根密鑰以備及時(shí)恢復(fù),要將三段隨機(jī)因子分別保存到三個(gè)保險(xiǎn)柜中。

為了防止根密鑰被泄露,根密鑰RootKey由密鑰管理服務(wù)KMS從硬件安全模塊即HSM中讀取,按照一定的分散算法打散存儲(chǔ)在內(nèi)存中。

開(kāi)發(fā)者將SDK集成到自己開(kāi)發(fā)的服務(wù)或者系統(tǒng)的代碼中,以實(shí)現(xiàn)只需要調(diào)用較為簡(jiǎn)單抽象的接口就能夠使用密鑰管理服務(wù)的相關(guān)功能。SDK中進(jìn)行加解密是為了防止業(yè)務(wù)方私自保存密鑰。Client模塊主要是負(fù)責(zé)SDK的Http請(qǐng)求相關(guān)的功能,加解密模塊則是負(fù)責(zé)SDK加解密相關(guān)的功能。

3. 運(yùn)行功能

密鑰派生:

KMS中最為關(guān)鍵的模塊是密鑰派生模塊。根據(jù)用戶ID和隨機(jī)因子通過(guò)偽隨機(jī)函數(shù)派生出KEK或者DEK等密鑰。KMS杜絕明文持久化保存密鑰,派生出來(lái)的KEK通過(guò)Rootkey加密保存在數(shù)據(jù)庫(kù),派生出來(lái)的DEK通過(guò)KEK加密保存在數(shù)據(jù)庫(kù)。

創(chuàng)建密鑰:

  • 用戶調(diào)用KMS提供的SDK中的創(chuàng)建用戶數(shù)據(jù)密鑰接
  • 用戶傳入用戶ID等必要信息(如果要?jiǎng)?chuàng)建KEK則傳入部門信息,如果創(chuàng)建DEK則傳入應(yīng)用信息)
  • KMS服務(wù)器驗(yàn)證請(qǐng)求
  • 驗(yàn)證通過(guò),KMS服務(wù)器在該用戶名下創(chuàng)建新的密鑰并返回密鑰ID

密鑰加密(解密同理):

  • 服務(wù)調(diào)用方調(diào)用KMS提供的SDK中直接加密的接
  • 服務(wù)調(diào)用方傳入用戶ID、密鑰ID、待加密明文
  • KMS服務(wù)器驗(yàn)證密鑰ID、用戶ID以及是否為用戶ID名下
  • 驗(yàn)證通過(guò),KMS服務(wù)器返回DEK到SDK中
  • SDK加密算法中對(duì)明文進(jìn)行加密,并返回密文

三、推動(dòng)業(yè)務(wù)方使用KMS

就算KMS再安全,業(yè)務(wù)方不愿意使用對(duì)于安全來(lái)說(shuō)無(wú)疑也是掩耳盜鈴。

如何讓業(yè)務(wù)方愿意使用,需要技術(shù)和管理相結(jié)合去推動(dòng)。管理上:自上往下推動(dòng),通過(guò)高管的支持通知業(yè)務(wù)方使用KMS以及講述使用KMS帶來(lái)的收益,并通過(guò)KMS管理規(guī)范約定不通過(guò)KMS來(lái)使用密鑰所承擔(dān)的責(zé)任。通過(guò)定期安全宣傳和培訓(xùn)從反面和正面去講述其中利害。技術(shù)上:定期進(jìn)行專項(xiàng)檢查,通過(guò)代碼掃描查看代碼中存在的密鑰硬編碼,如果存在密鑰硬編碼則說(shuō)明很有可能業(yè)務(wù)方自行創(chuàng)建保管密鑰;定期去大數(shù)據(jù)平臺(tái)進(jìn)行掃描將個(gè)別字段傳入KMS加密接口查看返回密文跟數(shù)據(jù)庫(kù)中的密文對(duì)比,如果一樣說(shuō)明采用了KMS加密,如果不一樣很有可能就是自行保管密鑰。

現(xiàn)有一切加密技術(shù)都是建立在密鑰破解時(shí)間很長(zhǎng)的情況下,暢想下如果量子計(jì)算機(jī)出現(xiàn)了,幾秒鐘就能破解2048位的密鑰,那么現(xiàn)有的加密技術(shù)都將形同虛設(shè)。

 

責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf
相關(guān)推薦

2015-03-24 17:29:40

AWS密鑰管理云安全

2014-10-22 10:44:16

2011-11-14 16:07:22

2015-08-10 14:54:57

公有云云安全數(shù)據(jù)加密

2012-11-27 12:23:28

2015-03-20 17:29:04

密鑰管理AWS云安全

2016-05-18 09:52:20

2020-10-13 06:59:12

CA簽名密鑰SSH

2017-02-06 12:16:43

2016-11-28 19:48:07

2014-06-13 14:27:46

2011-11-02 12:12:01

量子安全通信安全

2015-06-30 11:25:40

2009-12-27 21:29:02

2012-10-23 09:54:17

2024-08-13 09:39:13

2011-03-10 15:03:40

SQL Server主密鑰

2011-04-26 18:28:13

2019-12-20 07:28:45

Docker容器安全云計(jì)算

2010-03-23 11:41:47

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

成人天堂资源www在线| 精品无码av无码免费专区| 成人激情电影在线| 999视频在线观看| 免费成人在线观看视频| 美女日批免费视频| 午夜精品久久一牛影视| 操你啦视频在线| 在线播放日韩欧美| 国产成人影院| 天堂社区 天堂综合网 天堂资源最新版 | 国产日韩欧美中文| 日本欧洲一区二区| 国产精品视频黄色| 欧美日韩视频一区二区| 日韩大陆av| 国产不卡一区二区三区在线观看| 国产v日产∨综合v精品视频| 在线免费日韩| 色诱女教师一区二区三区| 成人亚洲一区| 蜜桃视频成人在线观看| 黄色成人av网| 婷婷精品久久久久久久久久不卡| 国产传媒一区二区| 国产清纯美女被跳蛋高潮一区二区久久w | 狠狠色狠色综合曰曰| 国产超碰精品| 91免费观看网站| 不卡视频在线看| 黄色av网站在线免费观看| www.日韩av.com| 国产亚洲精品v| 伦理电影国产精品| 尤物九九久久国产精品的特点| 欧美视频一区| 成人毛片高清视频观看| 精品无人区乱码1区2区3区在线| 色喇叭免费久久综合网| 久久久久久久久久久视频| 在线不卡的av| 欧美一区三区| www日韩视频| 日韩精品中文字幕在线| 亚洲澳门在线| 九色porny自拍| 在线观看成人黄色| 日韩高清在线不卡| 污黄色在线观看| 欧美性受xxxx白人性爽| 97国产一区二区| 二区三区不卡| 品久久久久久久久久96高清| 亚洲v精品v日韩v欧美v专区| 一区二区三区在线免费看| 视色,视色影院,视色影库,视色网| 色婷婷久久久久swag精品| 偷窥自拍亚洲色图精选| 精品视频免费在线播放| 精品在线小视频| 国产美女一区| 高清在线观看av| 国产欧美一区二区白浆黑人| 国产亚洲人成网站| 懂色av色香蕉一区二区蜜桃| www.国产亚洲| 亚洲欧美日本另类| 麻豆国产一区二区| 精精国产xxxx视频在线中文版| 国产精品一区二区免费看| 欧美视频专区一二在线观看| 日韩欧美电影| 影音先锋另类| 成人xxxx视频| 精品露脸国产偷人在视频| 九九久久精品| 国产一级电影网| 国产成人精品视频在线| 亚洲色欲色欲www| 特黄特色欧美大片| 国产黄色免费网| 国产精品成人在线| 亚洲精品水蜜桃| 精品午夜久久| 四虎影视在线播放| 91嫩草免费看| 欧美日韩视频在线第一区 | 国产一区二区精品免费| 黑人巨大精品欧美一区免费视频 | av最新在线| 日韩在线三区| 日韩电影中文字幕av| 韩国欧美一区二区| 电影亚洲精品噜噜在线观看| 欧美成人三级在线视频| 欧美成人久久久| 日韩一区中文字幕| 成人在线一区| wwwxxx在线观看| 蜜桃成人在线| 日韩精品中文字幕久久臀| 国产a久久麻豆| 九九九九九九精品任你躁| 中文字幕在线综合| 国产欧美日韩视频| 欧美日韩成人一区| 日本女人一区二区三区| 色婷婷综合久久久中字幕精品久久| 日韩一级性生活片| 久久久亚洲精选| 亚洲成人777| 亚洲国产激情| 三上悠亚国产精品一区二区三区| 国产熟女高潮视频| 国产精品看片资源| 欧美精品丝袜中出| 国产成人福利片| 婷婷精品在线| 在线看免费av| av一区二区三区免费观看| 国内精品久久久久久久| 欧美日韩一区二区免费在线观看| 在线视频精品| 成人在线网站| 国产国产国产国产国产国产| 亚洲最大的av网站| 亚洲精品久久久久久久久久久| 久久午夜羞羞影院免费观看| 日韩久久精品网| 都市激情久久综合| www.com黄色片| 成人av男人的天堂| 亚洲欧美色图片| 亚洲精品国久久99热| 久久福利毛片| 小说区图片区亚洲| 亚洲欧美另类图片| 做爰高潮hd色即是空| 欧美一级淫片videoshd| 欧美精品在线视频| 中文字幕二三区不卡| 亚洲一区欧美二区| 亚洲成人黄色| 麻豆传媒视频在线观看免费| 欧美aⅴ在线观看| 国产精品免费观看高清| www.日韩免费| 欧美日韩一区二区在线观看视频| 99久久综合国产精品| 国产综合色产| 亚洲精品黑牛一区二区三区| 91福利在线视频| 免费看涩涩视频| 一区二区日本伦理| 国产精品影片在线观看| 亚洲性av网站| 欧美三级三级三级| 中国色在线观看另类| 免费成人在线观看| 国产国产精品| 北岛玲精品视频在线观看| 欧美精品电影| 国产福利电影在线观看| 国产传媒久久久| 精品久久中出| 国产精品成久久久久三级| 中文字幕亚洲色图| 日韩一级二级三级| 丰满岳妇乱一区二区三区| 久久久久国色av免费看影院| 日本欧美在线看| 欧美 日韩 国产一区二区在线视频| 国产中文欧美日韩在线| 91高清视频在线观看| 伊人网在线免费观看| 无遮挡又爽又刺激的视频| 一区国产精品| 国产成人精品自拍| 国产精品对白刺激| 欧美成人午夜免费视在线看片 | 欧美一级做一级爱a做片性| 麻豆视频免费在线观看| 米奇777在线影院线| 婷婷五月综合缴情在线视频| 欧美一区1区三区3区公司| 91久久精品视频| 欧美做爰性生交视频| 美女撒尿一区二区三区| 精品视频中文字幕| 欧美日韩成人综合| 日韩欧美亚洲综合| 亚洲欧美日韩一区| 久久久久久久久97黄色工厂| 韩国精品在线观看| 午夜在线播放视频欧美| 精品av久久久久电影| 999国产精品| 日韩精品第一区| 国产精品三级| 亚洲97av|