456成人影院在线观看_亚洲a毛片_日韩9999_伊人网老司机_一本免费视频_最近高清日本免费

中國(guó)專(zhuān)業(yè)IT外包服務(wù)

用心服務(wù)每一天
IT之道-艾銻知道

您當(dāng)前位置: 主頁(yè) > 資訊動(dòng)態(tài) > 艾銻分享 >

統(tǒng)一安全管控之密鑰管理KMS-服務(wù)器運(yùn)維


2020-05-08 19:13 作者:admin

統(tǒng)一安全管控之密鑰管理KMS-服務(wù)器運(yùn)維

談到信息安全免不了要解決一個(gè)問(wèn)題就是數(shù)據(jù)加密。加密就會(huì)涉及到密鑰相關(guān)的問(wèn)題,比如密鑰的生成、傳輸、保存、泄露等問(wèn)題。如何保護(hù)好密鑰的安全就成了信息安全的非常重要的一個(gè)部分。
一、為什么要統(tǒng)一管控密鑰
談到信息安全免不了要解決一個(gè)問(wèn)題就是數(shù)據(jù)加密。加密就會(huì)涉及到密鑰相關(guān)的問(wèn)題,比如密鑰的生成、傳輸、保存、泄露等問(wèn)題。如何保護(hù)好密鑰的安全就成了信息安全的非常重要的一個(gè)部分。某司員工將密鑰泄漏到開(kāi)源網(wǎng)站導(dǎo)致重要數(shù)據(jù)丟失事件,君們還記得否?如果有完善的KMS系統(tǒng)這種情況很大程度上就可以避免了。
對(duì)于大部分沒(méi)有KMS管理系統(tǒng)的公司而言,密鑰本地化會(huì)導(dǎo)致密鑰分散在代碼、配置文件中。缺乏統(tǒng)一管理,造成開(kāi)發(fā)、維護(hù)成本巨大,而且導(dǎo)致密鑰容易泄露。還有一部分公司采用硬件加密機(jī)來(lái)管理密鑰即HSM,全稱(chēng)Hardware Security Module,這種方式管理密鑰安全性確實(shí)很高,但是因?yàn)楦骷?jí)密鑰都在HSM中管理所以成本過(guò)高。
采用軟硬件結(jié)合是比較好的方式,通過(guò)項(xiàng)目密鑰管理服務(wù)KMS輕松創(chuàng)建和管理密鑰,同時(shí)提供對(duì)密鑰的保護(hù),避免密鑰泄漏。使開(kāi)發(fā)者沒(méi)有必要投入大量時(shí)間和精力來(lái)保證密鑰的保密性、完備性和可用性。通過(guò)密鑰管理服務(wù),開(kāi)發(fā)者在處理密鑰時(shí)會(huì)更安全、更方便簡(jiǎn)單,這樣可以更集中時(shí)間精力去研發(fā)如何借助加解密功能來(lái)實(shí)現(xiàn)業(yè)務(wù)場(chǎng)景。
二、KMS設(shè)計(jì)
1. 密鑰分級(jí)
這里按密鑰作用劃分為三級(jí):
· 數(shù)據(jù)加密密鑰(DEK):將用于數(shù)據(jù)加密的密鑰,也稱(chēng)三級(jí)密鑰(DEK);一般公司里面一個(gè)應(yīng)用對(duì)應(yīng)一個(gè)DEK。
· 密鑰加密密鑰(KEK):保護(hù)三級(jí)的密鑰,也稱(chēng)二級(jí)密鑰(KEK 即對(duì)DEK進(jìn)行加密);一般公司里面一個(gè)部門(mén)對(duì)應(yīng)一個(gè)KEK,DEK在KEK管轄之內(nèi)。
· 根密鑰(RootKey):保護(hù)二級(jí)密鑰的密鑰,也稱(chēng)一級(jí)密鑰(RootKey,即是對(duì)KEK進(jìn)行加密),根密鑰構(gòu)成了整個(gè)密鑰管理系統(tǒng)的關(guān)鍵。
2. 基本架構(gòu)
本文中的KMS由三大部分組成SDK、后臺(tái)服務(wù)、HSM。
SDK:主要提供給服務(wù)的使用者集成到自己開(kāi)發(fā)的項(xiàng)目中,實(shí)現(xiàn)密鑰的創(chuàng)建、導(dǎo)入、啟用、禁用等相關(guān)密鑰管理和加密以及解密等常見(jiàn)操作。SDK分為:Client模塊、加解密模塊,主要負(fù)責(zé)提供簡(jiǎn)單接口完成加密解密功能。
KMS服務(wù):主要負(fù)責(zé)從硬件安全模塊獲取和保存根密鑰,并且安全地保存在后臺(tái)內(nèi)存中,然后通過(guò)密鑰的派生算法生成KEK進(jìn)而生成DEK。分為,根密鑰加載模塊、密鑰派生模塊、Server模塊。
HSM:提供根密鑰生成和保管服務(wù)。
 
架構(gòu)圖
架構(gòu)圖描述:
根密鑰生成,為了生成根密鑰的保密性,由三個(gè)人分別輸入三段約定好算法的隨機(jī)因子到HSM中去生成根密鑰,非法讀取HSM中的根密鑰會(huì)導(dǎo)致HSM被破壞而不可用從而保護(hù)了根密鑰不被泄露。另外為了保存好根密鑰以備及時(shí)恢復(fù),要將三段隨機(jī)因子分別保存到三個(gè)保險(xiǎn)柜中。
為了防止根密鑰被泄露,根密鑰RootKey由密鑰管理服務(wù)KMS從硬件安全模塊即HSM中讀取,按照一定的分散算法打散存儲(chǔ)在內(nèi)存中。
開(kāi)發(fā)者將SDK集成到自己開(kāi)發(fā)的服務(wù)或者系統(tǒng)的代碼中,以實(shí)現(xiàn)只需要調(diào)用較為簡(jiǎn)單抽象的接口就能夠使用密鑰管理服務(wù)的相關(guān)功能。SDK中進(jìn)行加解密是為了防止業(yè)務(wù)方私自保存密鑰。Client模塊主要是負(fù)責(zé)SDK的Http請(qǐng)求相關(guān)的功能,加解密模塊則是負(fù)責(zé)SDK加解密相關(guān)的功能。
3. 運(yùn)行功能
密鑰派生:
KMS中最為關(guān)鍵的模塊是密鑰派生模塊。根據(jù)用戶(hù)ID和隨機(jī)因子通過(guò)偽隨機(jī)函數(shù)派生出KEK或者DEK等密鑰。KMS杜絕明文持久化保存密鑰,派生出來(lái)的KEK通過(guò)Rootkey加密保存在數(shù)據(jù)庫(kù),派生出來(lái)的DEK通過(guò)KEK加密保存在數(shù)據(jù)庫(kù)。
 
創(chuàng)建密鑰:
· 用戶(hù)調(diào)用KMS提供的SDK中的創(chuàng)建用戶(hù)數(shù)據(jù)密鑰接
· 用戶(hù)傳入用戶(hù)ID等必要信息(如果要?jiǎng)?chuàng)建KEK則傳入部門(mén)信息,如果創(chuàng)建DEK則傳入應(yīng)用信息)
· KMS服務(wù)器驗(yàn)證請(qǐng)求
· 驗(yàn)證通過(guò),KMS服務(wù)器在該用戶(hù)名下創(chuàng)建新的密鑰并返回密鑰ID
密鑰加密(解密同理):
· 服務(wù)調(diào)用方調(diào)用KMS提供的SDK中直接加密的接
· 服務(wù)調(diào)用方傳入用戶(hù)ID、密鑰ID、待加密明文
· KMS服務(wù)器驗(yàn)證密鑰ID、用戶(hù)ID以及是否為用戶(hù)ID名下
· 驗(yàn)證通過(guò),KMS服務(wù)器返回DEK到SDK中
· SDK加密算法中對(duì)明文進(jìn)行加密,并返回密文
三、推動(dòng)業(yè)務(wù)方使用KMS
就算KMS再安全,業(yè)務(wù)方不愿意使用對(duì)于安全來(lái)說(shuō)無(wú)疑也是掩耳盜鈴。
如何讓業(yè)務(wù)方愿意使用,需要技術(shù)和管理相結(jié)合去推動(dòng)。管理上:自上往下推動(dòng),通過(guò)高管的支持通知業(yè)務(wù)方使用KMS以及講述使用KMS帶來(lái)的收益,并通過(guò)KMS管理規(guī)范約定不通過(guò)KMS來(lái)使用密鑰所承擔(dān)的責(zé)任。通過(guò)定期安全宣傳和培訓(xùn)從反面和正面去講述其中利害。技術(shù)上:定期進(jìn)行專(zhuān)項(xiàng)檢查,通過(guò)代碼掃描查看代碼中存在的密鑰硬編碼,如果存在密鑰硬編碼則說(shuō)明很有可能業(yè)務(wù)方自行創(chuàng)建保管密鑰;定期去大數(shù)據(jù)平臺(tái)進(jìn)行掃描將個(gè)別字段傳入KMS加密接口查看返回密文跟數(shù)據(jù)庫(kù)中的密文對(duì)比,如果一樣說(shuō)明采用了KMS加密,如果不一樣很有可能就是自行保管密鑰。
現(xiàn)有一切加密技術(shù)都是建立在密鑰破解時(shí)間很長(zhǎng)的情況下,暢想下如果量子計(jì)算機(jī)出現(xiàn)了,幾秒鐘就能破解2048位的密鑰,那么現(xiàn)有的加密技術(shù)都將形同虛設(shè)。



相關(guān)文章

IT外包服務(wù)
二維碼 關(guān)閉
主站蜘蛛池模板: 国产一区二区三区中文字幕_av免费在线播放网址_国产精品视频免费一区二区_91九色porny在线_又粗又硬成人免费大片_亚洲综合色噜噜狠狠网站超清_日本免费二区三区_无码丰满熟妇一区二区 | 欧美劲爆婷婷五月久久_亚洲欧美自拍制服日韩一区_久久青草精品38国产_疯狂撞击丝袜人妻_福利一级片_日韩一区二区三区四区五区_最近2019年中文字幕_久久人人视频 | 中文无遮挡h肉视频在线观看_亚裔av_亚洲人成网站999久久久综合_亚洲一区二区三区四区五区不卡_99精品人妻少妇一区二区_国产又爽又黄又不遮挡视频_999久久国精品免费观看网站_国内精品人妻无码久久久影院蜜桃 | 午夜久久福利_欧美日韩免费专区在线_成人影院yyyyy111111_最黄一级片_在线免费看a_国产一级黄色aaaa片_日韩视频在线第一页_午夜国产 | 99热在线观看_色视频成人在线观看免_亚洲中文久久精品无码ww16_久久一级网站_日韩午夜网站_亚洲综合站_国精日本亚洲欧州国产中文久久_亚洲成年人在线播放 | 五月天久久777_大帝av在线一区二区三区_99c视频色欲在线_中文字幕午夜精品一区二区三区_成人在线免费看_免费看黄色大全_亚洲午夜高清国产拍_天天狠天天情天天躁 | 免费人成无码大片在线观看_久久九九影视_久久国产精品视频免费看_国产一级片每日更新_mm1313亚洲国产精品久久_在线a毛片_国产乱子伦视频大全_四虎黄色影院 | 大陆极品少妇内射aaaaa_JLZZJLZZJLZ亚洲日本_亚洲欧美日本国产综合_色呦呦网站_国产91免费视频_日日夜夜操操操操_av资源免费观看_亚洲高清视频在线 | 精品久久久久久中文字幕2017_免费在线看黄色_91福利网站在线观看_日日爽天天_日韩一区精品_国产超碰人人爽人人做AV_色呦呦久久久_中日韩一级片 | CHINA丰满人妻VIDEOSHD_国产午夜精品一区二区三区不卡_国产乱码精品一区二区三区av_国产精品亚洲а∨无码播放麻豆_国产精品亚洲一区在现观看_中文字幕肉感巨大的乳专区_夜夜操女人_亚洲国产一区二区三区在线观看 | 亚洲免费av一区二区三区_国产模特私拍视频再现_午夜小视频在线播放_久久爱成人网_亚洲av无码国产精品色午夜洪_亚洲欧美成AⅤ人在线观看_欧美亚洲视频一区二区_91.com在线 | 高潮毛片无遮挡免费高清_午夜亚洲精品专区高潮日w_在线欧美a_国产成人午夜精华液_全球av在线_亚洲精品久久久蜜夜影视_奇米影视888狠狠狠777不卡_亚洲色大成网站www久久 | 国产精品久久久久久99999_在线看片免费人成视频影院看_亚洲成人av片_久久久老熟女一区二区三区_AV激情亚洲男人的天堂_午夜小视频网站_免费av看_久久69精品久久久久久国产越南 | 久久久久久久久亚洲精品_国产一女三男实拍视频_别揉我奶头~嗯~啊~视频免费网站_欧美日韩高清_аⅴ资源天堂资源库_澳门四虎_国产精品鲁鲁鲁_亚洲三级高清日本 | 成人美女视频免费_欧美色欧美亚洲高清在线观看_性视频网站入口_网站国产_日韩高清一区_亚洲素人av_无码高潮又爽又黄A片软件_人人妻人人澡人人爽国产 | 国产一国产一级毛片视频_yellow91字幕网在线_亚洲黄色大片在线观看_国产一区二区三区久久20p_高h猛烈失禁潮喷无码视频_91尤物国产福利在线观看_亚洲一二三四2021不卡_日本高清熟妇老熟妇 | 久久久国产三级_japanese乱人伦精品_欧美一区黄色_四虎影视在线看免费观看_a三级毛片_国内视频一区二区三区_www在线看片_A级毛片毛片免费观看丝瓜 | 亚洲一区二区三区视频在线_亚洲久本草在线中文字幕_国产综合色在线播放_日本xxxⅹ18一20岁_高潮绝顶抽搐大叫久久精品_中国精品少妇hd_久久久久久午夜_欧美激情片一区二区 | 女人高潮娇喘抽搐喷水视频_a成人毛片_好硬好湿好爽再深一点动态图视频_九色在线播放_粉嫩小仙女扒开双腿自慰_香港三级韩国三级日本三级国产_JK制服白丝超短裙自慰_亚洲永久网址在线观看 | av视屏_黄网站在线观_被两个黑人玩得站不起来了_黄色毛片大全_国产精品人妻无码久久久_成人性生交大片免费视频_黄色视网站_综合欧美亚洲 | 男ji大巴进入女人的视频免费看_国产精品99久久久久久宅男_国产一区二区三区精品视频_亚洲av无码久久寂寞少妇_国产在线观看影视_a级网站在线观看_欧美黄色片网站_91久久久久久白丝白浆欲热蜜臀 | 久久91成人_好爽快点深一点好大_国产aⅴ精品_亚洲91av_狠狠躁夜夜躁人人爽超碰97香蕉_ww国产内射精品后入国产_www一起操_国产精品第二页 | 免费看片子_99精品国产再热久久无毒不卡_xxxx日韩_亚洲不卡一区二区三区四区_欧美bwbwbwbwbw_性妲己一级淫片免费放_国产精品毛片av999999_在线观看免费人成视频色 | 一级毛片999_av人人揉揉资源站免费_久久精品av麻豆的观看方式_亚洲人午夜精品免费_中文字幕乱偷无码动漫av_少妇的肉体AA片免费_野花香影院在线观看视频免费_加山夏子av | 把女的下面扒开添视频_国产精品亚洲二区在线播放_无码AV岛国片在线观看免_精品久久久网站_国产一区免费播放_亚洲小视频网站_91久久久亚洲精品_欧美一级片久久 | 青天衙门第一部免费版_粉色视频成人免费观看_国产白嫩漂亮美女在线观看_亚州精品天堂中文字幕_中文字幕av三区_欧美日韩一级黄_一级做a爰片欧美激情床_国产精品二区视频 | 成人激情自拍_国产传媒原创_99在线视频网站_一本色道久久HEZYO无码_日本精品一区二区三区四区_中国凸偷窥XXXX自由视频妇科_蜜桃精品成人影片_欧洲a视频 | 黄瓜tv在线观看_国产黄色理论片_精品亚洲永久_天天摸天天澡天天看_性XXXXX大片免费视频_任你操在线_国产精品二区三区在线观看_粗大的内捧猛烈进出的视频免费 | 亚洲国产精品高潮呻吟久久_草逼一级片_婷婷夜色_俄罗斯freeⅹ性欧美_a级黄色毛片免费观看_大帝a∨无码视频在线播放_日韩精品欧美在线成人_成人黄色毛片 | 成人影院在线看_在线三区_tai9国产一区二区_日韩中文字幕在线观看视频_亚洲最大色大成人av_好大好湿好硬顶到了好爽视频_97影院在线免费看_久碰香蕉线视频在线观看视频 | 欧美日韩精品视频一区二区在_欧美一级片网站_大地资源影院在线播放_亚洲bbw性色大片_小伙和少妇干柴烈火_少妇厨房愉情理伦片BD在线观看_精品一区二区三区日韩_91日日日 | 日韩免费区_精品国产AV色一区二区深夜久久_av边做边流奶水无码免费_欧洲黄色级黄色99片_国产a网站_免费久久一级欧美_97碰碰碰人妻无码视频_三级黄色性生活视频 | 国产精品白浆在线观看免费_国产真实老熟女无套内射_日韩精品美腿丝袜_密芽av_人体内射精一区二区三区_大学生a级毛片免费视频_日韩大片av_91欧美视频网站 | 特级片日本_国产精品嫩草影院ccm_精品亚洲精品_欧美三级欧美成人高清www_久久国产亚洲精品无码_国产免费一级淫片_4438xx亚洲最大五色丁香_国产亚洲91 | 韩国中文字幕在线观看_国产在线看片网站_久久精品国产2019国产精品_成人免费8888在线视频_国产人无码a在线西瓜影音_91国语_全免费a级毛片免费看_神马视频在线观看 | 天天操天天做_国产成年人免费视频_国产视频一区二区三区四区_草草草在线视频_明星ai换脸二三区入口_超碰97人人射妻_中文字幕无码人妻不卡_亚洲天堂av网 | 在线观看国产日韩欧美_日韩午夜视频免费_国产精品美女视频免费午夜版_夜夜爱夜夜操_日韩素人_久久久九九_国产在线看片_成人黄网站片免费视频 | 久久久久影院美女国产主播_91大神一区二区_国产精品毛片一区二区在线_日本黄页网站免费观看_在线看毛片的网站_久久久久国产亚洲AV麻豆_免费精品在线视频_日本亲子乱子伦xxxx30路 | 亚洲人成人影院在线观看_欧美国产一区二区在线_成熟女人色惰片免费视频_夜色成人网_高清日本视频_日本免费一区二区三区四区五六区_欧美性69式XXXX护士_涩涩成人 | 欧美videosdesexo肥婆_999精品视频在线观看_久久久久久1_成人网qqq444_亚洲欧洲美洲精品一区二区三区_天天拍夜夜_亚洲爆乳成AV人在线视水卜_中文字幕区 | 国产精品粉嫩av_婷婷国产一区综合久久精品_女同免费观看码_99精品免费久久久久久久久日本_欧美精品一区二区三区久久久竹菊_国产午夜精品一区理论片_在线视频麻豆_亲亲草在线视频 |