456成人影院在线观看_亚洲a毛片_日韩9999_伊人网老司机_一本免费视频_最近高清日本免费

中國(guó)專(zhuān)業(yè)IT外包服務(wù)

用心服務(wù)每一天
IT之道-艾銻知道

您當(dāng)前位置: 主頁(yè) > 資訊動(dòng)態(tài) > 艾銻分享 >

統(tǒng)一安全管控之密鑰管理KMS-服務(wù)器運(yùn)維


2020-05-08 19:13 作者:admin

統(tǒng)一安全管控之密鑰管理KMS-服務(wù)器運(yùn)維

談到信息安全免不了要解決一個(gè)問(wèn)題就是數(shù)據(jù)加密。加密就會(huì)涉及到密鑰相關(guān)的問(wèn)題,比如密鑰的生成、傳輸、保存、泄露等問(wèn)題。如何保護(hù)好密鑰的安全就成了信息安全的非常重要的一個(gè)部分。
一、為什么要統(tǒng)一管控密鑰
談到信息安全免不了要解決一個(gè)問(wèn)題就是數(shù)據(jù)加密。加密就會(huì)涉及到密鑰相關(guān)的問(wèn)題,比如密鑰的生成、傳輸、保存、泄露等問(wèn)題。如何保護(hù)好密鑰的安全就成了信息安全的非常重要的一個(gè)部分。某司員工將密鑰泄漏到開(kāi)源網(wǎng)站導(dǎo)致重要數(shù)據(jù)丟失事件,君們還記得否?如果有完善的KMS系統(tǒng)這種情況很大程度上就可以避免了。
對(duì)于大部分沒(méi)有KMS管理系統(tǒng)的公司而言,密鑰本地化會(huì)導(dǎo)致密鑰分散在代碼、配置文件中。缺乏統(tǒng)一管理,造成開(kāi)發(fā)、維護(hù)成本巨大,而且導(dǎo)致密鑰容易泄露。還有一部分公司采用硬件加密機(jī)來(lái)管理密鑰即HSM,全稱(chēng)Hardware Security Module,這種方式管理密鑰安全性確實(shí)很高,但是因?yàn)楦骷?jí)密鑰都在HSM中管理所以成本過(guò)高。
采用軟硬件結(jié)合是比較好的方式,通過(guò)項(xiàng)目密鑰管理服務(wù)KMS輕松創(chuàng)建和管理密鑰,同時(shí)提供對(duì)密鑰的保護(hù),避免密鑰泄漏。使開(kāi)發(fā)者沒(méi)有必要投入大量時(shí)間和精力來(lái)保證密鑰的保密性、完備性和可用性。通過(guò)密鑰管理服務(wù),開(kāi)發(fā)者在處理密鑰時(shí)會(huì)更安全、更方便簡(jiǎn)單,這樣可以更集中時(shí)間精力去研發(fā)如何借助加解密功能來(lái)實(shí)現(xiàn)業(yè)務(wù)場(chǎng)景。
二、KMS設(shè)計(jì)
1. 密鑰分級(jí)
這里按密鑰作用劃分為三級(jí):
· 數(shù)據(jù)加密密鑰(DEK):將用于數(shù)據(jù)加密的密鑰,也稱(chēng)三級(jí)密鑰(DEK);一般公司里面一個(gè)應(yīng)用對(duì)應(yīng)一個(gè)DEK。
· 密鑰加密密鑰(KEK):保護(hù)三級(jí)的密鑰,也稱(chēng)二級(jí)密鑰(KEK 即對(duì)DEK進(jìn)行加密);一般公司里面一個(gè)部門(mén)對(duì)應(yīng)一個(gè)KEK,DEK在KEK管轄之內(nèi)。
· 根密鑰(RootKey):保護(hù)二級(jí)密鑰的密鑰,也稱(chēng)一級(jí)密鑰(RootKey,即是對(duì)KEK進(jìn)行加密),根密鑰構(gòu)成了整個(gè)密鑰管理系統(tǒng)的關(guān)鍵。
2. 基本架構(gòu)
本文中的KMS由三大部分組成SDK、后臺(tái)服務(wù)、HSM。
SDK:主要提供給服務(wù)的使用者集成到自己開(kāi)發(fā)的項(xiàng)目中,實(shí)現(xiàn)密鑰的創(chuàng)建、導(dǎo)入、啟用、禁用等相關(guān)密鑰管理和加密以及解密等常見(jiàn)操作。SDK分為:Client模塊、加解密模塊,主要負(fù)責(zé)提供簡(jiǎn)單接口完成加密解密功能。
KMS服務(wù):主要負(fù)責(zé)從硬件安全模塊獲取和保存根密鑰,并且安全地保存在后臺(tái)內(nèi)存中,然后通過(guò)密鑰的派生算法生成KEK進(jìn)而生成DEK。分為,根密鑰加載模塊、密鑰派生模塊、Server模塊。
HSM:提供根密鑰生成和保管服務(wù)。
 
架構(gòu)圖
架構(gòu)圖描述:
根密鑰生成,為了生成根密鑰的保密性,由三個(gè)人分別輸入三段約定好算法的隨機(jī)因子到HSM中去生成根密鑰,非法讀取HSM中的根密鑰會(huì)導(dǎo)致HSM被破壞而不可用從而保護(hù)了根密鑰不被泄露。另外為了保存好根密鑰以備及時(shí)恢復(fù),要將三段隨機(jī)因子分別保存到三個(gè)保險(xiǎn)柜中。
為了防止根密鑰被泄露,根密鑰RootKey由密鑰管理服務(wù)KMS從硬件安全模塊即HSM中讀取,按照一定的分散算法打散存儲(chǔ)在內(nèi)存中。
開(kāi)發(fā)者將SDK集成到自己開(kāi)發(fā)的服務(wù)或者系統(tǒng)的代碼中,以實(shí)現(xiàn)只需要調(diào)用較為簡(jiǎn)單抽象的接口就能夠使用密鑰管理服務(wù)的相關(guān)功能。SDK中進(jìn)行加解密是為了防止業(yè)務(wù)方私自保存密鑰。Client模塊主要是負(fù)責(zé)SDK的Http請(qǐng)求相關(guān)的功能,加解密模塊則是負(fù)責(zé)SDK加解密相關(guān)的功能。
3. 運(yùn)行功能
密鑰派生:
KMS中最為關(guān)鍵的模塊是密鑰派生模塊。根據(jù)用戶(hù)ID和隨機(jī)因子通過(guò)偽隨機(jī)函數(shù)派生出KEK或者DEK等密鑰。KMS杜絕明文持久化保存密鑰,派生出來(lái)的KEK通過(guò)Rootkey加密保存在數(shù)據(jù)庫(kù),派生出來(lái)的DEK通過(guò)KEK加密保存在數(shù)據(jù)庫(kù)。
 
創(chuàng)建密鑰:
· 用戶(hù)調(diào)用KMS提供的SDK中的創(chuàng)建用戶(hù)數(shù)據(jù)密鑰接
· 用戶(hù)傳入用戶(hù)ID等必要信息(如果要?jiǎng)?chuàng)建KEK則傳入部門(mén)信息,如果創(chuàng)建DEK則傳入應(yīng)用信息)
· KMS服務(wù)器驗(yàn)證請(qǐng)求
· 驗(yàn)證通過(guò),KMS服務(wù)器在該用戶(hù)名下創(chuàng)建新的密鑰并返回密鑰ID
密鑰加密(解密同理):
· 服務(wù)調(diào)用方調(diào)用KMS提供的SDK中直接加密的接
· 服務(wù)調(diào)用方傳入用戶(hù)ID、密鑰ID、待加密明文
· KMS服務(wù)器驗(yàn)證密鑰ID、用戶(hù)ID以及是否為用戶(hù)ID名下
· 驗(yàn)證通過(guò),KMS服務(wù)器返回DEK到SDK中
· SDK加密算法中對(duì)明文進(jìn)行加密,并返回密文
三、推動(dòng)業(yè)務(wù)方使用KMS
就算KMS再安全,業(yè)務(wù)方不愿意使用對(duì)于安全來(lái)說(shuō)無(wú)疑也是掩耳盜鈴。
如何讓業(yè)務(wù)方愿意使用,需要技術(shù)和管理相結(jié)合去推動(dòng)。管理上:自上往下推動(dòng),通過(guò)高管的支持通知業(yè)務(wù)方使用KMS以及講述使用KMS帶來(lái)的收益,并通過(guò)KMS管理規(guī)范約定不通過(guò)KMS來(lái)使用密鑰所承擔(dān)的責(zé)任。通過(guò)定期安全宣傳和培訓(xùn)從反面和正面去講述其中利害。技術(shù)上:定期進(jìn)行專(zhuān)項(xiàng)檢查,通過(guò)代碼掃描查看代碼中存在的密鑰硬編碼,如果存在密鑰硬編碼則說(shuō)明很有可能業(yè)務(wù)方自行創(chuàng)建保管密鑰;定期去大數(shù)據(jù)平臺(tái)進(jìn)行掃描將個(gè)別字段傳入KMS加密接口查看返回密文跟數(shù)據(jù)庫(kù)中的密文對(duì)比,如果一樣說(shuō)明采用了KMS加密,如果不一樣很有可能就是自行保管密鑰。
現(xiàn)有一切加密技術(shù)都是建立在密鑰破解時(shí)間很長(zhǎng)的情況下,暢想下如果量子計(jì)算機(jī)出現(xiàn)了,幾秒鐘就能破解2048位的密鑰,那么現(xiàn)有的加密技術(shù)都將形同虛設(shè)。



相關(guān)文章

IT外包服務(wù)
二維碼 關(guān)閉
主站蜘蛛池模板: 中文字幕一区二区三区免费视频_欧美性影院_国产理论一区二区三区_婷婷色综合久久_久久精品2_免费精品99久久国产综合精品_老司机免费_无码人妻精品一区二区三 | 免费av直接进入_日本欧美韩国_老寡妇一区二区三区猛交xxx_五月激情网站_美女视频黄免费观看_总裁与秘书高h肉_手机看片91_蜜桃麻豆WWW久久囤产精品 | 一级看片免费视频囗交_亚洲日韩在线中文字幕线路2区_国产一级片免费_久久精品a一级国产免视看成人_成人超碰在线观看_亚洲香蕉视频综合在线_久久毛片免费观看_2019年中文字字幕在线看不卡 | 日韩免费成人在线_国产成人无码一二三区视频_妖精视频www网站入口_永久免费看毛片_91精品视频免费看_一区二区三区香蕉视频_一本大道东京热无码_国产99久久亚洲综合精品西瓜tv | 欧美顶级大胆免费视频_国产艳妇AV在线_欧美级特黄AAAAAA片_a级大片在线观看_www国产_60老熟女多次高潮露脸视频_草莓AV福利网站导航_VideOS性饥渴 | 国产免费一级特黄真人视频_9x9x9x人成免费观看y_拍拍拍产国影院在线观看_国产av久久久久精东av_亚洲熟妇无码爱V在线观看_久久精品国产一区_看黄色a级片_久久久久99人妻一区二区三区 | 亚洲AV无码欧洲AV无码网站_国产精品视频色_大地资源网更新免费播放视频_私人影院性盈盈影院_久久99精品久久久久久236_最新亚洲人成无码网站_99热91_欧洲精品卡1卡2卡三卡 | 91精品国产色综合久久不卡98最新章节_国产精品久草_亚洲不卡av一区二区三区_国产欧美日韩精品一区二区三区_妺妺窝人体色WWW网_九九九视频在线观看_亚洲国产婷婷综合在线精品_亚洲综合熟女久久久30p | 国产精品粉嫩av_婷婷国产一区综合久久精品_女同免费观看码_99精品免费久久久久久久久日本_欧美精品一区二区三区久久久竹菊_国产午夜精品一区理论片_在线视频麻豆_亲亲草在线视频 | 欧美日韩激情一级_自拍在线观看_九色国产在线观看_欧美一区二区三区久久久精品_一区二区午夜_国产精品视频一区在线观看_久久精品人妻无码专区_国产专区免费av无码 | 91大片在线观看_天堂网WWW在线资源最新版_一本久道综合在线中文无码_午夜免费时刻_精品无吗乱吗av国产爱色_免费人成视频19674不收费_一本大道香一蕉久_男人久久久 | 国产又大又硬又粗_黄色一级片免费看_成年女人免费视频播放人_日日噜噜噜夜夜爽爽狠狠视频97_国产精品第100页_在线免费观看h视频_秀人顶级模特尤妮丝的最新视频_中文字幕在线观看亚洲日韩 | 福利社区一区二区_国产日韩精品一区二区在线观看播放_717影院理论午夜伦八戒_在线观看视频中文字幕_高清国产AV一区二区三区_视频二区精品中文字幕_久久夜夜躁天天躁背后的原因_99热国产在线中文 | 国产成人久久精品激情91_在线免费色视频_亚洲精品字幕_青青草综合网_久久www免费人成看片爱潮_国产精品www视频_av解说在线精品_精品久久99 | 国产天堂第一区_亚洲欧美日韩国产自偷_被黑人伦流澡到高潮hn小说_国产成人久久av免费高清密臂_激情草逼_久久久久亚洲a_在线看国产_夜射av | 欧美国产日韩在线_日韩黄色a_www.草草草_日韩欧美一级视频_久久99热这里只频精品6_国产精品入口福利_中文字幕在线观看第三页_久久成人影院精品99 | 殴美性猛交_欧美白妞大战非洲大炮_熟女人妻在线视频_亚洲AV在线观看天堂无码_艹逼视频免费看_野外一级片_九一视频免费_无码精品人妻一区二区三区aV | 免费成人av在线_日韩精品91爱爱_两个人免费高清视频WWW_日本妇人成熟免费视频_粉色视频在线免费观看_毛片视频软件_中文字幕永久在线播放_久久国产热这里只有精品 | 久久中文在线观看_红杏一区二区三区_成人av毛片_韩国一级片_久久免费看视频_亚洲国产精品成人一区二区_久久五十路丰满熟女中出_孩交精品XXXX视频视频 | aⅴ成年女人毛片免费观看_国产91视频一区_AV无码免费无禁网站_成人高清在线_亚洲精品成人片在线播放4388_国产精品福利久久久_国产精品一二三区久久狼_国产精品爱久久久久久久 | 亚洲av永久无码精品国产精品_欧美性猛交XXXX黑人猛交_中文字幕涩涩久久乱小说_欧美成人精品一区二区_国产视频精品自拍_欧美日一区二区_免费av在线_久久久久青草线蕉亚洲 | av中文字幕最新在线观看_深夜免费网站_看全色黄大色大片免费久久久_欧美乱妇高清无乱码_东北老女人高潮疯狂过瘾对白_在线观看av网页_在线不卡一区_国产av福利第一精品 | 草草亚洲视频_九色综合网_春色伊人网_日韩ac_草草草视频_二区视频在线观看_亚洲国产精品专区久久_国产在线视频不卡一区二区三区 欧美a级成人网站免费_精品国产天堂_国产色婷婷五月精品综合在线_成人三级网址_婷婷久久无码欧美人妻_一级毛片在线观看视频_小12萝8禁在线喷水观看_精品一区二区在线观看视频 | 91成人亚洲综合欧美日韩_亚洲福利精品视频_正在播放白领少妇第一次_亚洲人成网站观看在线播放_久久精品h_亚洲乱码日产精品bd在线观看_中文视频一区视频二区视频三区_人禽杂交18禁网站免费 | 欧洲国产成人久久精品综合_九九在线国产视频_黄色美女一级片_九九热视频精品在线_蜜臀av性色av_久久亚洲美女精品国产精品_亚洲品质自拍视频_成年人激情视频 | 中文字幕日韩综合av_无码AV最新高清无码专区_一级特黄bbbbb免费观看_久久99免费三级片_鲁鲁狠狠狠7777一区二区_国产精品久久久久不卡_国产做爰全免费的视频软件_国产偷窥洗澡视频 | 韩国日本三级在线_日韩在线播放网站_久久线视频_dvd女人裸体_亚洲国产免费网站_A片粗大的内捧猛烈进出视频_精品人伦一区二区三区蜜桃免费_久久久免费精品re6 | 好男人资源在线观看视频_日韩在线不卡视频_俄罗斯小younv另类_伊人久久综合精品无码AV专区_国产一级精品片_久久亚洲成人av_黄污视频在线免费观看_日本一二区免费 | 青娱乐超碰在线91_午夜精品久久久久久久久久久久久久_国产在线视频在线观看_91在线高清观看_超碰超级在线免费观看_黄色wwwwwww_欧美精品久久凉森玲梦_欧美精品videosex极品 | 久久久品_青青偷拍视频_使劲快高潮了国语对白在线_国精品**一区二区三区在线蜜桃_2019亚洲男人天堂_欧美一及_国产草莓视频无码A在线观看_日本少妇色xxxxx中国免费看 | 久久AV老司机精品网站导航_国产六月婷婷爱在线观看_黄色a级片在线观看_亚洲精品无码久久久久去Q_在线观看最新中文字幕AV_九九热精品视频在线免费观看_3456成人看片_久久黄色视 | 二级片免费_国产精品午夜久久久久久99热_久久av青久久久av三区三区_免费大片AV手机看片高清_久久精品AV无码夜色_欧美XXXX做受欧美69_久在线视频播放免费视频_国产日韩欧美一区 | 久久97精品_91九色po_午夜理理伦A级毛片天天看_不卡的在线视频_久久久无码精品亚州日韩免费看_a软片免费看在线_国产黄免费_国产麻豆MD传媒视频 | 欧美日韩高清一区二区_www.se天堂_99国产精成人午夜视频一区二区_亚洲国产高清在线一区二区三区_久久婷婷五月综合色99啪_国产婷婷色一区二区三区在线_小尤奈无码视频_a4yy欧美一区二区三区 | 色麒麟影院_碰碰久久_黄免费观看_国产精品久久久久aaaa_毛片爱爱_国产无遮挡猛进猛出免费软件_青青草中文_国产SUV精品一区二区33 | 在线超碰人人_亚洲国产综合专区在线播放_日韩视频在线观看一区二区三区_亚洲a一区二区三区_男女上下猛烈啪啪免费看_免费国产a_日本十九禁免费观看视频_国产精品免费vv欧美成人a | 亚洲va在线视频_亚洲区久久_国产精品免费入口_欧美最猛性xxxxx(亚洲精品)_中文字幕素人_九九免费在线观看视频_26uuu久久综合_亚洲三级免费 | 国产精品永久免费嫩草研究院_在线观看无码不卡AV_欧美日韩国产片_久久久久久久久国产_亚洲精品乱码久久久久久蜜桃91_少妇性BBB搡BBB爽爽爽视頻_亚洲夜幕久久日韩精品一区_中文有码无码人妻在线 | 久久不卡视频_性爱无码视频在线看_久久这里只有精品6_日本一区二区视频在线观看_色日韩综合_亚洲精品午睡沙发系列_99久久国产综合精品1_囯产av无码片毛片一级 | 国产精品一区在线_欧美老妇疯狂xxxxbbbb_亚洲九七_狠狠躁夜夜a产精品视频_亚洲国产精品ⅴa在线观看_人妻少妇看A偷人无码精品_精品欧美在线观看_国产高清一区二区三区四区 | 毛片无码免费无码播放_欧美福利片在线观看_沦为公交两奶头春药高潮迭起_亚洲精品无码一区二区三区污_九色porny91_办公室高h荡肉呻吟在线观看_亚洲精品一卡二卡三卡四卡2021_中文字幕第31页 |