456成人影院在线观看_亚洲a毛片_日韩9999_伊人网老司机_一本免费视频_最近高清日本免费

中國(guó)專(zhuān)業(yè)IT外包服務(wù)

用心服務(wù)每一天
IT之道-艾銻知道

您當(dāng)前位置: 主頁(yè) > 資訊動(dòng)態(tài) > 艾銻分享 >

統(tǒng)一安全管控之密鑰管理KMS-服務(wù)器運(yùn)維


2020-05-08 19:13 作者:admin

統(tǒng)一安全管控之密鑰管理KMS-服務(wù)器運(yùn)維

談到信息安全免不了要解決一個(gè)問(wèn)題就是數(shù)據(jù)加密。加密就會(huì)涉及到密鑰相關(guān)的問(wèn)題,比如密鑰的生成、傳輸、保存、泄露等問(wèn)題。如何保護(hù)好密鑰的安全就成了信息安全的非常重要的一個(gè)部分。
一、為什么要統(tǒng)一管控密鑰
談到信息安全免不了要解決一個(gè)問(wèn)題就是數(shù)據(jù)加密。加密就會(huì)涉及到密鑰相關(guān)的問(wèn)題,比如密鑰的生成、傳輸、保存、泄露等問(wèn)題。如何保護(hù)好密鑰的安全就成了信息安全的非常重要的一個(gè)部分。某司員工將密鑰泄漏到開(kāi)源網(wǎng)站導(dǎo)致重要數(shù)據(jù)丟失事件,君們還記得否?如果有完善的KMS系統(tǒng)這種情況很大程度上就可以避免了。
對(duì)于大部分沒(méi)有KMS管理系統(tǒng)的公司而言,密鑰本地化會(huì)導(dǎo)致密鑰分散在代碼、配置文件中。缺乏統(tǒng)一管理,造成開(kāi)發(fā)、維護(hù)成本巨大,而且導(dǎo)致密鑰容易泄露。還有一部分公司采用硬件加密機(jī)來(lái)管理密鑰即HSM,全稱(chēng)Hardware Security Module,這種方式管理密鑰安全性確實(shí)很高,但是因?yàn)楦骷?jí)密鑰都在HSM中管理所以成本過(guò)高。
采用軟硬件結(jié)合是比較好的方式,通過(guò)項(xiàng)目密鑰管理服務(wù)KMS輕松創(chuàng)建和管理密鑰,同時(shí)提供對(duì)密鑰的保護(hù),避免密鑰泄漏。使開(kāi)發(fā)者沒(méi)有必要投入大量時(shí)間和精力來(lái)保證密鑰的保密性、完備性和可用性。通過(guò)密鑰管理服務(wù),開(kāi)發(fā)者在處理密鑰時(shí)會(huì)更安全、更方便簡(jiǎn)單,這樣可以更集中時(shí)間精力去研發(fā)如何借助加解密功能來(lái)實(shí)現(xiàn)業(yè)務(wù)場(chǎng)景。
二、KMS設(shè)計(jì)
1. 密鑰分級(jí)
這里按密鑰作用劃分為三級(jí):
· 數(shù)據(jù)加密密鑰(DEK):將用于數(shù)據(jù)加密的密鑰,也稱(chēng)三級(jí)密鑰(DEK);一般公司里面一個(gè)應(yīng)用對(duì)應(yīng)一個(gè)DEK。
· 密鑰加密密鑰(KEK):保護(hù)三級(jí)的密鑰,也稱(chēng)二級(jí)密鑰(KEK 即對(duì)DEK進(jìn)行加密);一般公司里面一個(gè)部門(mén)對(duì)應(yīng)一個(gè)KEK,DEK在KEK管轄之內(nèi)。
· 根密鑰(RootKey):保護(hù)二級(jí)密鑰的密鑰,也稱(chēng)一級(jí)密鑰(RootKey,即是對(duì)KEK進(jìn)行加密),根密鑰構(gòu)成了整個(gè)密鑰管理系統(tǒng)的關(guān)鍵。
2. 基本架構(gòu)
本文中的KMS由三大部分組成SDK、后臺(tái)服務(wù)、HSM。
SDK:主要提供給服務(wù)的使用者集成到自己開(kāi)發(fā)的項(xiàng)目中,實(shí)現(xiàn)密鑰的創(chuàng)建、導(dǎo)入、啟用、禁用等相關(guān)密鑰管理和加密以及解密等常見(jiàn)操作。SDK分為:Client模塊、加解密模塊,主要負(fù)責(zé)提供簡(jiǎn)單接口完成加密解密功能。
KMS服務(wù):主要負(fù)責(zé)從硬件安全模塊獲取和保存根密鑰,并且安全地保存在后臺(tái)內(nèi)存中,然后通過(guò)密鑰的派生算法生成KEK進(jìn)而生成DEK。分為,根密鑰加載模塊、密鑰派生模塊、Server模塊。
HSM:提供根密鑰生成和保管服務(wù)。
 
架構(gòu)圖
架構(gòu)圖描述:
根密鑰生成,為了生成根密鑰的保密性,由三個(gè)人分別輸入三段約定好算法的隨機(jī)因子到HSM中去生成根密鑰,非法讀取HSM中的根密鑰會(huì)導(dǎo)致HSM被破壞而不可用從而保護(hù)了根密鑰不被泄露。另外為了保存好根密鑰以備及時(shí)恢復(fù),要將三段隨機(jī)因子分別保存到三個(gè)保險(xiǎn)柜中。
為了防止根密鑰被泄露,根密鑰RootKey由密鑰管理服務(wù)KMS從硬件安全模塊即HSM中讀取,按照一定的分散算法打散存儲(chǔ)在內(nèi)存中。
開(kāi)發(fā)者將SDK集成到自己開(kāi)發(fā)的服務(wù)或者系統(tǒng)的代碼中,以實(shí)現(xiàn)只需要調(diào)用較為簡(jiǎn)單抽象的接口就能夠使用密鑰管理服務(wù)的相關(guān)功能。SDK中進(jìn)行加解密是為了防止業(yè)務(wù)方私自保存密鑰。Client模塊主要是負(fù)責(zé)SDK的Http請(qǐng)求相關(guān)的功能,加解密模塊則是負(fù)責(zé)SDK加解密相關(guān)的功能。
3. 運(yùn)行功能
密鑰派生:
KMS中最為關(guān)鍵的模塊是密鑰派生模塊。根據(jù)用戶(hù)ID和隨機(jī)因子通過(guò)偽隨機(jī)函數(shù)派生出KEK或者DEK等密鑰。KMS杜絕明文持久化保存密鑰,派生出來(lái)的KEK通過(guò)Rootkey加密保存在數(shù)據(jù)庫(kù),派生出來(lái)的DEK通過(guò)KEK加密保存在數(shù)據(jù)庫(kù)。
 
創(chuàng)建密鑰:
· 用戶(hù)調(diào)用KMS提供的SDK中的創(chuàng)建用戶(hù)數(shù)據(jù)密鑰接
· 用戶(hù)傳入用戶(hù)ID等必要信息(如果要?jiǎng)?chuàng)建KEK則傳入部門(mén)信息,如果創(chuàng)建DEK則傳入應(yīng)用信息)
· KMS服務(wù)器驗(yàn)證請(qǐng)求
· 驗(yàn)證通過(guò),KMS服務(wù)器在該用戶(hù)名下創(chuàng)建新的密鑰并返回密鑰ID
密鑰加密(解密同理):
· 服務(wù)調(diào)用方調(diào)用KMS提供的SDK中直接加密的接
· 服務(wù)調(diào)用方傳入用戶(hù)ID、密鑰ID、待加密明文
· KMS服務(wù)器驗(yàn)證密鑰ID、用戶(hù)ID以及是否為用戶(hù)ID名下
· 驗(yàn)證通過(guò),KMS服務(wù)器返回DEK到SDK中
· SDK加密算法中對(duì)明文進(jìn)行加密,并返回密文
三、推動(dòng)業(yè)務(wù)方使用KMS
就算KMS再安全,業(yè)務(wù)方不愿意使用對(duì)于安全來(lái)說(shuō)無(wú)疑也是掩耳盜鈴。
如何讓業(yè)務(wù)方愿意使用,需要技術(shù)和管理相結(jié)合去推動(dòng)。管理上:自上往下推動(dòng),通過(guò)高管的支持通知業(yè)務(wù)方使用KMS以及講述使用KMS帶來(lái)的收益,并通過(guò)KMS管理規(guī)范約定不通過(guò)KMS來(lái)使用密鑰所承擔(dān)的責(zé)任。通過(guò)定期安全宣傳和培訓(xùn)從反面和正面去講述其中利害。技術(shù)上:定期進(jìn)行專(zhuān)項(xiàng)檢查,通過(guò)代碼掃描查看代碼中存在的密鑰硬編碼,如果存在密鑰硬編碼則說(shuō)明很有可能業(yè)務(wù)方自行創(chuàng)建保管密鑰;定期去大數(shù)據(jù)平臺(tái)進(jìn)行掃描將個(gè)別字段傳入KMS加密接口查看返回密文跟數(shù)據(jù)庫(kù)中的密文對(duì)比,如果一樣說(shuō)明采用了KMS加密,如果不一樣很有可能就是自行保管密鑰。
現(xiàn)有一切加密技術(shù)都是建立在密鑰破解時(shí)間很長(zhǎng)的情況下,暢想下如果量子計(jì)算機(jī)出現(xiàn)了,幾秒鐘就能破解2048位的密鑰,那么現(xiàn)有的加密技術(shù)都將形同虛設(shè)。



相關(guān)文章

IT外包服務(wù)
二維碼 關(guān)閉
主站蜘蛛池模板: 在阳台上玩弄人妻的乳球_久久精品无码一区二区WWW_黄色毛片基地_在线一区不卡_免费观看国产美女裸体视频_九色porny丨首页入口网页_一区二区三区在线_国产精品国产三级国产专区50 | 国内精品伊人久久久久AV影院_国产欧美洲中文字幕_国产天天骚_黄色大全免费观看_av免费人人干_无码一区自拍偷拍第二页_天堂va蜜桃_成人午夜黄色 | 性色a∨人人爽网站_涩涩av_男女在一起拔萝卜免费视频大全_老司机亚洲精品影院无码_超碰人人香蕉_亚洲国产黄色片_911精品美国片911久久久_热久久久久香蕉无品码 | 日韩a级_女人被爽到高潮视频免费国产_无码专区国产精品第一页_国产第一页视频在线播放_caoprom人人_日本高清免费不卡视频_日韩08精品_无遮挡3d黄肉动漫午夜 | 久久国产原创_一级免费毛片_日本人在线观看_欧美疯狂xxxxbbbb动态图_精品久久久久久久久久软件_亚洲成av人片在线观看高清_丁香婷婷六月综合网_无码专区国产精品一区 | 亚洲天堂地址_美女免费视频一区二区三区_午夜视频在线免费播放_国产精品VA在线观看无码_少妇人妻偷人精品无码视频新浪_亚洲AV无码AV在线播放_成人在线视频一区_黄色二区 | 视频二区国产_欧美一级特黄视频_一本精品中文字幕在线_久久久久久精品一区二区三区日本_亚洲午夜精_18禁免费无码无遮网站国产_亚洲色素色无码专区_欧美午夜精品久久久久久人妖 | 国产精品美女www爽爽爽_91短视频入口_国产91色_亚洲精品一区二区制服_高清视频一区_亚洲精品无AMM毛片_爱av在线_日本夜爽爽一二区 | 337P大胆日本欧美人体艺术噜噜噜_国产精品无码翘臀在线看_国产农村妇女毛片精品久久久_西西人体大胆午夜啪啪_91麻豆精品在线_亚洲一区网站_www.gogo38西西人体_日韩第六页 | 亚洲成人久久一区_水蜜桃视频免费在线观看_视频在线播放国产_日本国产视频_一区二区最新免费视频_人妻无码中文专区久久综合_亚洲亚色_中文在线视频 | 日韩精品在线免费_性一交一乱一伦一色一情孩交_麻豆影视免费_久草五月天_男男被各种姿势C到高潮视频_亚洲欧美日韩在线_开心五月激情中文在线_无码欧精品亜州日韩一区夜夜嗨 | 亚洲制服无码一区二区三区_视频丨9l丨白浆_欧美黑人XXXⅩ高潮交_欧美亚洲欧美_免费视频色_九九99九九精彩9_亚洲AV久久无码精品国产_怦然心动2在线观看免费高清 | av国产免费_国产自产V一区二区三区c_国产全黄a一级毛片91_成人免费网站视频_成在线人AV无码高潮喷水_s8在线观看成人网站_欧美真人性做爰一二区_日本免费高清一区 | 日本三级无码中文字幕DVD_大陆熟女丰满XXXXX富婆_2021在线精品自偷自拍无码_xxxx内射美国老太太_91精品国产综合久久久久久蜜月_成人午夜在线免费视频_无码精品每日更新精品久久久_国产91高清在线 | 国产性xxxx18免费观看视频_日韩中文字幕区_日韩高清二区_日日爱666_高清黄色一级片_日本www免费视频网站在线观看_国产手机av在线_依人99 | 国产视频二区在线观看_久草在线免费资源_麻豆国产原创视频在线播放_久久五月丁香激情综合_亚洲精品国产福利_国产原创三级_一本一道在线人妻中文字幕_激情欲成人av在线观看av | 久久91成人_好爽快点深一点好大_国产aⅴ精品_亚洲91av_狠狠躁夜夜躁人人爽超碰97香蕉_ww国产内射精品后入国产_www一起操_国产精品第二页 | 九九久久精品国产_最新亚洲人成无码WWW_一级毛片中文字幕_一区二区三区午夜视频_精品偷拍自拍_不卡无码人妻一区三区音频_手机看片福利一区二区三区_国产精品美女久久久网av | 欧美性猛交xxxx免费看德国_蜜汁AV无码国产_国产voyeur精品偷窥222_综合久久2023_麻豆蜜桃视频_亚洲第一天堂网_久草在线视频免赞_国产丝袜在线精品丝袜不卡3D | 国产91精品插插插免费观看_亚洲国产久_狠狠躁躁夜夜躁波多野结依_自拍超碰在线_理论片在线_九九热精品视频在线_国产日韩在线看_亚洲综合色丁香婷婷六月图片 | 在线免费视频一区_黄色成人影院在线观看_精品白浆一区二区三区h_无码人妻丰满熟妇区10P_欧美精品福利视频_少妇人妻大乳在线视频_色视在线_熟妇女领导呻吟疯狂 | 日产中文字幕在线观看_男人肌肌捅女人肌肌视频_99精品在线_四虎国产精品成人_在线一级成人_国产一区二区怡红院_欧美另类久久久精品_欧美顶级METART裸体全部自慰 | 国产精品999在线_黄视频网站在线看_玩麻豆国产?片对白日逼视频_天天干天天操天天玩_日韩天天_夜夜夜草视频_爱色av网站_日产一级毛片 | 涩涩网站在线观看_久色成人在线_99视频国产精品免费观看_成人天堂资源www在线_狠狠色狠狠色综合日日32_国产精品久久久久久久娇妻_找操影院_亚洲第一天堂影院 | 国产精品成人免费视频网站_色综合视频二区偷拍在线_日本熟妇色一本在线看_日本最新在线观看一区二区三区_国产亚洲专区_综合精品视频_囯产黄色视频一级黄片_久久亚洲aⅴ永久无码精品 | 被仇人调教成禁脔h虐_国产成人午夜影院_亚洲精品伦理_3p少妇全程露脸过瘾呀_我的妺妺h伦浴室无码视频_欧洲尺码日本尺码专线不卡顿_玩弄少妇肉体到高潮动态图_国产精品岛国久久久久久久久红粉 | 国产午夜亚洲精品_毛片久久久久_七级毛片_91在线麻豆_japanese佳佳丝袜足调教_精品一区二区三区av_男人的天堂久久久_欧美40老熟妇色xxxxx | 免费成人av在线_日韩精品91爱爱_两个人免费高清视频WWW_日本妇人成熟免费视频_粉色视频在线免费观看_毛片视频软件_中文字幕永久在线播放_久久国产热这里只有精品 | 九九热免费在线_国产亚洲精品AAAA片在线播放_日本地区不卡一区二区三区搜索_亚洲欧美日韩一级_国产在线看片免费人成视频97_fc2在线中文字幕_一级日本_黄绝一级毛片 | 俺去啦最新地址_久久久一牛精品99久久精品66_内地老太婆内射内地小矮人内射_欧美日影院_国产第一页浮力影院草草影视_aaa亚洲精品一二三区_熟女人妻aⅴ一区二区三区60路_91秒拍福利视频 | 男人操女人视频免费_黄色免费大全_成人欧美在线视频_永久免费无码网站在线观看_一个人看的www网站_青娱乐这里只有精品_手机福利在线_最新中文字幕在线视频 | 香蕉97超级碰碰碰视频_一级片精品_国产精品免费自拍_一级欧美一级日韩_亚洲黄色免费av_粗大的内捧猛烈进出在线视频_国产91在线播放_亚洲综合精品一区 | 国产在热线精品视频_亚洲精品无码MV在线观看_亚洲一区二区三区在线观看精品中文_污网站在线浏览_色情WWW成人片WWW222_久久久国产精品女同三区_国产偷亚洲偷欧美偷精品_欧美一区二区三区xxxx监狱 | 日韩精品一区二区三区丰满_国产成人无码AV麻豆_黄一级毛片_911亚洲精品第一_狠狠插天天干_韩国动漫AV纯肉无码AV在线播放_国产精品久久久久久福利一牛影视_超碰91青青国产福利手机看片 | 欧美黄色特级视频_日本高清一本视频_成人免费sss片_chinese丰满人妻videos_欧洲成人一区_高清一级淫片a级中文字幕_亚洲专区一_久久久91av | 公交车上~嗯啊被高潮视频软件_伊人91_女人爽到高潮免费视频大全_黄色录像在线免费观看_亚洲欧美日韩中文加勒比_在线观看中出_青青久久av_国产亚州精品美女久久久免费 | 被仇人调教成禁脔h虐_国产成人午夜影院_亚洲精品伦理_3p少妇全程露脸过瘾呀_我的妺妺h伦浴室无码视频_欧洲尺码日本尺码专线不卡顿_玩弄少妇肉体到高潮动态图_国产精品岛国久久久久久久久红粉 | 亚洲一区二区三区AV在线观看_黄色一级视屏_日韩欧美精品二区_精品国产区一区二_亚洲午夜激情影院_www九色_久久精品国产视频_aV性色在线乱叫 | 国产福利一区二区三区在线播放_中文字幕久精品免费视频_毛片a在线_精品黄色视_免费观看韩国理论片_成人免费A级毛片无码_一级免费看_中文字幕永久免费 | 九九精品在线视频_黄带一级片_国产骚妻_asiantube性ass富婆_成人国产亚洲精品A区天堂_亚洲国产精品久久久久久女王_色妞www精品视频观看软件_国产成人精品无码青草 | 玩偶姐姐在线观看_91福利在线视频_在线视频91_不卡久久_7777欧美日激情日韩精品_欧美日韩精品免费_国产精品视频大全_斗罗大陆3龙王传说第四季免费观看 |