由于规模经济和易用性,很多的组织如今迅速接受了云计算,这与将所需的基础设施外包相比要容易得多,特别是在多租户环境和中端市场企业中,这些组织很难为自己的基础设施获得更多的资金。

然而,安全性成为组织采用云计算面临的主要挑战。这是因为很多组织不仅外包了基础设施,还外包了保护敏感数据和文件的加密密钥。

那么,谁有权访问组织的加密密钥?这取决于组织的数据在云中是否安全。除非组织自己拥有对加密密钥的独占控制权,否则可能面临风险。不幸的是,情况并非如此,这也是很多组织收到电子邮件,得知数据其已被泄露的原因之一。每个云计算服务和软件即服务提供商都代表着巨大的攻击面,因此这是一个重要的目标。随着组织将一切迁移到云平台,企业如何更好地管理密钥?这是一个需要解决的挑战。

密钥在哪里?

云计算解决方案中最简单的概念是多租户——应用程序、数据库、文件以及云平台中托管的所有其他内容。许多组织认为他们需要多租户解决方案。这是最简单的概念,因为很容易理解如何将内部基础设施可视化为云计算的实例。但是,使用三种常见基于云计算的选项中的任何一种将密钥管理系统(KMS)移动到云平台上都会带来巨大的风险。

因此,尽管才刚刚被用于加密,但实际上人工智能正逐渐变得无所不在。

      Cloud KMS(组织拥有密钥,但它们存储在云平台软件中):基于软件的多租户云计算密钥管理系统(KMS)尤其不适合加密密钥管理。由于硬件资源在多个客户端之间共享,因此对这些密钥的保护存在更高的不安全性——“幽灵”(Spectre)和“崩溃”(Meltdown)漏洞就是证明这一点的证明。

外包KMS(云计算服务提供商拥有密钥):云计算供应商表示用户的所有数据和文件都是安全和加密的。这很好——除非提供商或组织提供给提供商的帐户凭证遭到黑客攻击。组织的文件可能被加密,但如果其将加密密钥存储在其中,那么攻击者也可以解密所有访问其密钥的内容。

Cloud HSM(组织拥有密钥,但它们存储在云平台硬件中):这是保护加密密钥的理想方案,即安全密码处理器——硬件安全模块(HSM)和可信平台模块(TPM)。虽然使用基于云计算的硬件安全模块(HSM)或可信平台模块(TPM)可以缓解某些风险,但事实仍然是在云中,即使使用安全加密处理器的应用程序仍然是多租户基础设施的一部分。在攻击专用硬件加密处理器或在多租户环境中运行的应用程序之间,从攻击者的角度来看,应用程序始终是更容易攻击的目标。

了解相关法律

下一代防火墙的外围安全、入侵检测和其他保护措施是必要的,云计算提供商可以提供这些措施。但是,保护业务敏感数据和文件的核心元素不受侵犯需要使用基本的“加密密钥管理法”进行加密:

加密密钥必须由单个组织内的多个密钥管理者独占控制。

必须在安全加密硬件安全模块(HSM)或可信平台模块(TPM)的控制下保护加密密钥。

使用加密处理器处理敏感数据的应用程序部分不得在公共多租户环境中执行。敏感数据不仅在多租户环境中不受保护,而且对应用于加密处理器的应用程序进行身份验证也是如此,这可能导致在攻击中使用安全加密处理器而破坏加密数据。

云安全

虽然制定相关法律是件好事,但不幸的是,目前还没有能够满足这些基本要求的公共云。将安全性完全交给云计算提供商的组织可能会面临风险。

迈向更安全的云平台

制定解决方案并不困难:将组织的敏感数据和文件存储在云平台中,同时在其安全密码处理器的保护下保留对加密密钥的独占控制。

使用此框架,即使网络攻击者攻击云计算服务提供商的云平台,也无法获取任何内容,因为他们只能访问对他们没用的加密信息。在进行数据保护的同时,仍然可以实现云计算的优势。这使企业能够在尽可能利用云平台,私有云或公共云的同时应用也证明其符合数据安全法规。

对于采用云计算或迁移到云平台的组织而言,糟糕的云计算安全状态必须始终处于首位。即使云计算应用程序使用的数据是加密的,加密密钥也是真实的。不仅信息需要保持安全,而且钥匙也需要保持安全。

考虑到云计算环境的现实,中小型组织将通过采用企业级工具和实践来确保自身更强大的安全性。

任何组织都不应该假设云计算提供商正在保护他们的数据。与其相反,情况并非如此,组织需要寻找解决方案,遵循加密密钥管理的法律,并在云中实现更安全的未来。

【凡本网注明“来源:中国IDC圈”的所有作品,均为中国IDC圈网站及所属新媒体号合法拥有版权或有权使用的作品,未经本网授权不得转载、摘编或任何方式加以利用。如有转载需求,欢迎与本网联系。已经本网授权使用作品的,应在授权范围内使用,并注明“来源:中国IDC圈”或相关新媒体号名称。违反上述声明者,本网将追究其相关法律责任。】

相关阅读:

将数据捕获功能移至云端的五个原因

青藤云安全发布容器安全、大数据分析平台产品及等保2.0解决方案

微软重磅推出云计算与软件服务,为何云服务备受国内外企业追捧?

关注中国IDC圈官方微信:idc-quan 我们将定期推送IDC产业最新资讯

查看心情排 行你看到此篇文章的感受是:


  • 支持

  • 高兴

  • 震惊

  • 愤怒

  • 无聊

  • 无奈

  • 谎言

  • 枪稿

  • 不解

  • 标题党
2019-07-31 12:13:13
云资讯 京东云发布《私有云&混合云白皮书》 构建客户想要的云平台
伴随着人工智能、大数据、物联网等技术的不断发展,以及5G时代的来临,企业IT系统的云化成为大势所趋。客户多样化、个性化的应用需求对云厂商提出更多要求。 <详情>
2019-07-31 10:31:00
边缘计算 企业必须进入云端吗?可以进入边缘计算
如今物联网的应用越来越广泛,但需要具有企业的视角。这意味着垂直行业应用程序、开发生态系统、产品设计、硬件、部署等。 <详情>
2019-07-31 10:19:00
云资讯 谷歌牵手VMware将虚拟化工作负载引入谷歌云
彭博社报道称,谷歌与VMware正在展开合作,帮助企业更轻松地在Google Cloud Platform上运行VMware vSphere虚拟化软件和网络工具。 <详情>
2019-07-31 09:52:00
云资讯 谷歌与戴尔旗下云计算公司VMware建立新合作 试图追赶竞争对手
据国外媒体报道,当地时间周一,谷歌宣布与戴尔旗下的云计算公司VMware建立新的合作伙伴关系,帮助更多企业迁移到云端,从而试图追赶其竞争对手。 <详情>
2019-07-31 09:10:00
云技术 云计算时代,硬件为什么仍然非常重要?
加利福尼亚大学圣迭戈分校采用了“云优先”的战略,他们淘汰了三台大型机、将尽可能多的计算工作负载转移到云端、尽可能放弃内部部署软件,转而使用软件即服务。 <详情>