专业的信息化与通信融合产品选型平台及垂直门户
注册 登陆 设为首页 加入收藏
首页 企业新闻 招标信息 行业应用 厂商专区 活动 商城 中标信息

资讯
中心

新闻中心 人物观点
厂商专区 市场分析
行业
应用
政府机构 能源产业 金融机构
教育科研 医疗卫生 交通运输
应用
分类
统一协作 呼叫客服 IP语音 视频会议 智能管理 数据库
数字监控 信息安全 IP储存 移动应用 云计算 物联网

TOP

如何确保虚拟机的密钥安全
2012-12-27 10:32:56 来源:51CTO 作者:【
关键词:安全
 
密钥管理在最有利的情况下仍旧是繁重的挑战。同时密钥可以对数据进行访问控制,糟糕的密钥管理和存储会导致危害。

  在受到别人的物理控制和/或拥有时,谈到云安全,实际上很可能是要确保虚拟机的密钥安全吗?

  密钥管理在最有利的情况下仍旧是繁重的挑战。同时密钥可以对数据进行访问控制,糟糕的密钥管理和存储会导致危害。让第三方控制你的基础架构的物理和逻辑访问时,增加了额外的风险,保护密钥安全就变得更难了。主要原因是密钥管理和密钥存储相关。类似于你租赁了一个银行的保险箱,让他们保管钥匙。授权你的密钥,让你的提供商可以访问你的数据。

  提供商糟糕的实践,比如脆弱的密钥生成、存储和管理实践都很容易泄露密钥。草率的密码实践导致了推特最近的安全问题。恶劣的员工会在你的机器上增加后门来访问密钥或者他们会通过一个非加密的链接在其运转和动态迁移时访问你的机器。这种情况下,我认为撤销密钥和用一个新的密钥加密数据比较好。

  备份对于密钥管理导致了另一个问题,因为很难追踪你的提供商的归档介质。对于长期的归档存储,我建议加密你的数据,然后将其送到云数据存储厂商那里。这种方式你可持有和控制密码关键字。这种来自云提供商托管数据的密钥管理隔离也创造了分离束缚,万一发生法规遵从问题,这样会保护云提供商和你自身。密码粉碎对于迁移云计算风险也是一种非常有效的技术。也就是提供商毁坏了所有密钥的副本,确保你物理控制之外的任何数据不能访问,如果你管理自己的密钥,密码粉碎也是你战略的重要部分。

  云计算就密钥管理也引入了其他的风险。所有虚拟化软件中都发现了漏洞,会通过具体的安全限制被利用或者获得升级特权。此外,新的技术意味着我们不能假设现有的流程仍旧安全。安全研究员Stamos、Becherer和Wilcox最近在争论虚拟机不一定能够访问适合加密数据所需的随机数字。这是因为他们比常规机器拥有较少的加密源,常规机器可以使用鼠标移动和键盘键入来创建加密池,用于生成随机加密密码。这种情况下更容易生成可推测的加密密钥。这并不是一种立即的威胁,但是却警示我们对于云计算和虚拟化计算还有很多要学习的安全问题。

  最主要的要关注的领域是你的提供商的安全策略多么强壮,实施的有多好。他们是否适用密钥管理生命周期;生成多少密钥、使用多少,存储多少,备份多少,恢复多少,删除多少?一旦不再需要了,他们在采用破坏密钥材料时进行哪些数据清理实践?同你的提供商的合同应该包含“非密钥库(no key storage)”条款声明:“提供使用的任何密钥将不再被保留”,这一条必不可少。这种条款是前所唯有的。支付卡行业数据安全标准声明商家不得存储信用卡CVS数字,即使他们为了认证而使用。如果最终,你还是对于云厂商的合同或者吹不满意,就不要使用。

      

责任编辑:admin
免责声明:以上内容转载互联网平台或企业单位自行提供,对内容的真实性、准确性和合法性不负责,Voipchina网对此不承担任何法律责任。

】【打印繁体】【投稿】【收藏】 【推荐】【举报】【评论】 【关闭】 【返回顶部

上一篇工信部称将积极推进国家信息安全..
下一篇部署云服务中的数据安全问题

热门文章

图片主题

最新文章

相关文章

广告位

Copyright@2003-2009 网络通信中国(原VoIP中国) 版权所有
联系方式:503927495@qq.com
  京ICP备05067673号-1 京公网安1101111101259