云風(fēng)險(xiǎn):我們的虛擬機(jī)密鑰該往哪兒擱?
對(duì)于云安全而言,當(dāng)虛擬機(jī)上的密匙在其他人的物理控制下,或者當(dāng)其他人擁有密匙時(shí),它是否可以保證密匙的安全?
即使在最理想的條件下,密匙管理也是一項(xiàng)繁重的任務(wù)。雖然通過(guò)加密可以對(duì)你的數(shù)據(jù)進(jìn)行訪問(wèn)控制,但糟糕的密匙管理和存儲(chǔ)會(huì)導(dǎo)致密匙遭到破壞。如果第三方控制了基礎(chǔ)設(shè)施的物理和邏輯訪問(wèn)權(quán),這就給你構(gòu)成了額外的風(fēng)險(xiǎn),此時(shí)保持密匙安全的挑戰(zhàn)會(huì)變得更加困難。隱藏在背后的主要原因是,目前密匙管理正與密匙存儲(chǔ)相結(jié)合。它類似于你在銀行租用保險(xiǎn)箱,并讓銀行負(fù)責(zé)保管保險(xiǎn)箱的鑰匙。擁有訪問(wèn)密匙的權(quán)限使得供應(yīng)商也可以訪問(wèn)你的數(shù)據(jù)。
供應(yīng)商采取的糟糕措施,如脆弱的密匙生成、存儲(chǔ)和管理方法使得密匙很容易泄漏。最近,粗糙的密碼工作就導(dǎo)致了Twitter的安全問(wèn)題。一個(gè)違規(guī)的雇員會(huì)引入訪問(wèn)機(jī)器密鑰的后門,或者當(dāng)機(jī)器運(yùn)行時(shí)對(duì)其進(jìn)行訪問(wèn)、或?qū)⑵滢D(zhuǎn)接到一個(gè)沒(méi)有加密的鏈接。違規(guī)的雇員甚至可以暫停機(jī)器,并搜索內(nèi)存中的文件以找到密鑰。不管在什么時(shí)候,如果你認(rèn)為密鑰已被盜竊,那么你的數(shù)據(jù)就處于危險(xiǎn)中。在這種情況下,我建議取消該密鑰,并用新的密鑰重新對(duì)數(shù)據(jù)進(jìn)行加密。
當(dāng)前密匙管理的另一個(gè)問(wèn)題是備份,因?yàn)楹茈y跟蹤供應(yīng)商的歸檔媒介。對(duì)于長(zhǎng)期歸檔存儲(chǔ),我建議將你的數(shù)據(jù)進(jìn)行加密,然后發(fā)送給一個(gè)云數(shù)據(jù)存儲(chǔ)供應(yīng)商。這樣,您就能夠保持并控制加密密匙。這種將加密密匙管理從托管數(shù)據(jù)的云供應(yīng)商分離的做法還創(chuàng)建了一系列的分離,在遇到規(guī)則遵從問(wèn)題時(shí),這有助于保護(hù)云供應(yīng)商和你。密碼粉碎(crypto-shredding)也是減輕云計(jì)算風(fēng)險(xiǎn)的有效方法。通過(guò)該方法,供應(yīng)商可以銷毀密匙的所有副本,以確保在你物理控制之外的任何數(shù)據(jù)都無(wú)法被訪問(wèn)。如果你管理自己的密匙,密碼粉碎也應(yīng)該作為你安全策略的重要組成部分。
云計(jì)算還引入了針對(duì)密匙管理的其他一些風(fēng)險(xiǎn)。在所有的虛擬化軟件中都發(fā)現(xiàn)過(guò)漏洞,這些漏洞都可以被利用,從而繞過(guò)某些安全限制或者獲取訪問(wèn)機(jī)器的更高權(quán)限。同樣,新技術(shù)也意味著我們不能再認(rèn)為現(xiàn)有進(jìn)程仍然是安全的。最近,安全研究人員Stamos、Becherer和Wilcox提出了一個(gè)觀點(diǎn),他們認(rèn)為虛擬機(jī)一直都沒(méi)有足夠的權(quán)限去獲得所需的隨機(jī)數(shù)字對(duì)數(shù)據(jù)進(jìn)行適當(dāng)加密。這是因?yàn)橐话愕臋C(jī)器可以利用鼠標(biāo)移動(dòng)和鍵盤鍵入創(chuàng)建一個(gè)熵池(entropy pool)來(lái)生成隨機(jī)通行密匙,但虛擬機(jī)比一般的機(jī)器擁有的熵的來(lái)源更少,這使得密匙更容易被猜到。雖然它不是一個(gè)直接的威脅,但需要強(qiáng)調(diào)的是,關(guān)于影響云計(jì)算和虛擬計(jì)算的安全問(wèn)題,我們?nèi)匀挥泻芏鄸|西需要學(xué)習(xí)。
然而,我們關(guān)注的主要問(wèn)題是供應(yīng)商的安全政策強(qiáng)度以及實(shí)施的情況。他們是否應(yīng)用了密匙管理生命周期?密匙是如何生成、使用、儲(chǔ)存、備份、恢復(fù)、循環(huán)使用(rotate)和刪除的?他們采用哪些數(shù)據(jù)清理措施來(lái)銷毀不再需要的密鑰?與你的云供應(yīng)商簽署的合同中應(yīng)包括一個(gè)“沒(méi)有密匙存儲(chǔ)”的條款,該條款應(yīng)指出,“提供使用的任何密匙在不需要時(shí)將不會(huì)被保留”。這一條款在過(guò)去是沒(méi)有先例的。支付卡行業(yè)數(shù)據(jù)安全標(biāo)準(zhǔn)規(guī)定,商家不能保存信用卡的CVS號(hào)碼,即使商家使用CVS號(hào)碼來(lái)進(jìn)行身份驗(yàn)證。如果到最后你仍對(duì)與云供應(yīng)商簽署的合同或處理流程不滿意,那你可以不去使用。
(責(zé)任編輯:admin)- “掃一掃”關(guān)注融合網(wǎng)微信號(hào)
免責(zé)聲明:我方僅為合法的第三方企業(yè)注冊(cè)用戶所發(fā)布的內(nèi)容提供存儲(chǔ)空間,融合網(wǎng)不對(duì)其發(fā)布的內(nèi)容提供任何形式的保證:不保證內(nèi)容滿足您的要求,不保證融合網(wǎng)的服務(wù)不會(huì)中斷。因網(wǎng)絡(luò)狀況、通訊線路、第三方網(wǎng)站或管理部門的要求等任何原因而導(dǎo)致您不能正常使用融合網(wǎng),融合網(wǎng)不承擔(dān)任何法律責(zé)任。
第三方企業(yè)注冊(cè)用戶在融合網(wǎng)發(fā)布的內(nèi)容(包含但不限于融合網(wǎng)目前各產(chǎn)品功能里的內(nèi)容)僅表明其第三方企業(yè)注冊(cè)用戶的立場(chǎng)和觀點(diǎn),并不代表融合網(wǎng)的立場(chǎng)或觀點(diǎn)。相關(guān)各方及作者發(fā)布此信息的目的在于傳播、分享更多信息,并不代表本網(wǎng)站的觀點(diǎn)和立場(chǎng),更與本站立場(chǎng)無(wú)關(guān)。相關(guān)各方及作者在我方平臺(tái)上發(fā)表、發(fā)布的所有資料、言論等僅代表其作者個(gè)人觀點(diǎn),與本網(wǎng)站立場(chǎng)無(wú)關(guān),不對(duì)您構(gòu)成任何投資、交易等方面的建議。用戶應(yīng)基于自己的獨(dú)立判斷,自行決定并承擔(dān)相應(yīng)風(fēng)險(xiǎn)。
根據(jù)相關(guān)協(xié)議內(nèi)容,第三方企業(yè)注冊(cè)用戶已知悉自身作為內(nèi)容的發(fā)布者,需自行對(duì)所發(fā)表內(nèi)容(如,字體、圖片、文章內(nèi)容等)負(fù)責(zé),因所發(fā)表內(nèi)容(如,字體、圖片、文章內(nèi)容等)等所引發(fā)的一切糾紛均由該內(nèi)容的發(fā)布者(即,第三方企業(yè)注冊(cè)用戶)承擔(dān)全部法律及連帶責(zé)任。融合網(wǎng)不承擔(dān)任何法律及連帶責(zé)任。
第三方企業(yè)注冊(cè)用戶在融合網(wǎng)相關(guān)欄目上所發(fā)布的涉嫌侵犯他人知識(shí)產(chǎn)權(quán)或其他合法權(quán)益的內(nèi)容(如,字體、圖片、文章內(nèi)容等),經(jīng)相關(guān)版權(quán)方、權(quán)利方等提供初步證據(jù),融合網(wǎng)有權(quán)先行予以刪除,并保留移交司法機(jī)關(guān)查處的權(quán)利。參照相應(yīng)司法機(jī)關(guān)的查處結(jié)果,融合網(wǎng)對(duì)于第三方企業(yè)用戶所發(fā)布內(nèi)容的處置具有最終決定權(quán)。
個(gè)人或單位如認(rèn)為第三方企業(yè)注冊(cè)用戶在融合網(wǎng)上發(fā)布的內(nèi)容(如,字體、圖片、文章內(nèi)容等)存在侵犯自身合法權(quán)益的,應(yīng)準(zhǔn)備好具有法律效應(yīng)的證明材料,及時(shí)與融合網(wǎng)取得聯(lián)系,以便融合網(wǎng)及時(shí)協(xié)調(diào)第三方企業(yè)注冊(cè)用戶并迅速做出相應(yīng)處理工作。
融合網(wǎng)聯(lián)系方式:(一)、電話:(010)57722280;(二)、電子郵箱:2029555353@qq.com dwrh@dwrh.net
對(duì)免責(zé)聲明的解釋、修改及更新權(quán)均屬于融合網(wǎng)所有。
相關(guān)新聞>>
今日頭條
更多>>您可能感興趣的文章
- 寧波電信“云計(jì)算”數(shù)據(jù)中心啟動(dòng)
- 消息稱歐盟擬封殺美國(guó)云計(jì)算服務(wù)商
- 華為:借云計(jì)算鎖定ICT領(lǐng)導(dǎo)者地位
- 云計(jì)算如何解決層出不窮的安全問(wèn)題
- 詳解“云計(jì)算”
- 中國(guó)云產(chǎn)業(yè)聯(lián)盟在北京成立 楊學(xué)山出席成立儀式
- 袁伯鈞稱私有云是未來(lái)企業(yè)級(jí)云計(jì)算的發(fā)展方向
- 中興通訊預(yù)計(jì)云計(jì)算業(yè)務(wù)未來(lái)占公司營(yíng)收1/3
- 北森周丹:云計(jì)算改寫行業(yè) 能讓管理無(wú)處不在
- 移動(dòng)醫(yī)療前景廣闊 將帶動(dòng)全產(chǎn)業(yè)鏈高速發(fā)展
新聞點(diǎn)評(píng)
快速直達(dá)
新聞關(guān)注排行榜
熱門關(guān)鍵字
熱門圖片
- 云計(jì)算服務(wù)商Spoon進(jìn)軍云游戲市場(chǎng)
- 中國(guó)云產(chǎn)業(yè)聯(lián)盟宣告成立
- 高德MapABC傾力打造“微”地圖
- 電廣傳媒:建設(shè)云電視全業(yè)務(wù)平臺(tái) 謀求跨越式發(fā)展
- 云計(jì)算專家委員會(huì)成立儀式
- 中國(guó)電信云計(jì)算的實(shí)踐和云中心的研發(fā)重點(diǎn)
- 湖南省有線“云電視”進(jìn)入產(chǎn)業(yè)化階段
- 云服務(wù)真“火”了:256個(gè)cloud域名被搶注
- 平價(jià)之選:精英Llano主板A75F-A開(kāi)賣
- 薛峰:用友對(duì)云計(jì)算的思考