云计算风险-我们的虚拟机密钥该往哪儿搁 (云计算风险管理郭雪)

教程大全 2025-07-17 21:11:39 浏览

问:对于云安全而言,当虚拟机上的密匙在其他人的物理控制下,或者当其他人拥有密匙时,它是否可以保证密匙的安全?

答:即使在最理想的条件下,密匙管理也是一项繁重的任务。虽然通过加密可以对你的数据进行访问控制,但糟糕的密匙管理和存储会导致密匙遭到破坏。如果第三方控制了基础设施的物理和逻辑访问权,这就给你构成了额外的风险,此时保持密匙安全的挑战会变得更加困难。隐藏在背后的主要原因是,目前密匙管理正与密匙存储相结合。它类似于你在银行租用保险箱,并让银行负责保管保险箱的钥匙。拥有访问密匙的权限使得供应商也可以访问你的数据。

供应商采取的糟糕措施,如脆弱的密匙生成、存储和管理方法使得密匙很容易泄漏。最近,粗糙的密码工作就导致了Twitter的安全问题。一个违规的雇员会引入访问机器密钥的后门,或者当机器运行时对其进行访问、或将其转接到一个没有加密的链接。违规的雇员甚至可以暂停机器,并搜索内存中的文件以找到密钥。不管在什么时候,如果你认为密钥已被盗窃,那么你的数据就处于危险中。在这种情况下,我建议取消该密钥,并用新的密钥重新对数据进行加密。

当前密匙管理的另一个问题是备份,因为很难跟踪供应商的归档媒介。对于长期归档存储,我建议将你的数据进行加密,然后发送给一个云数据存储供应商。这样,您就能够保持并控制加密密匙。这种将加密密匙管理从托管数据的云供应商分离的做法还创建了一系列的分离,在遇到规则遵从问题时,这有助于保护云供应商和你。密码粉碎(crypto-shredding)也是减轻云计算风险的有效方法。通过该方法,供应商可以销毁密匙的所有副本,以确保在你物理控制之外的任何数据都无法被访问。如果你管理自己的密匙,密码粉碎也应该作为你安全策略的重要组成部分。

云计算还引入了针对密匙管理的其他一些风险。在所有的虚拟化软件中都发现过漏洞,这些漏洞都可以被利用,从而绕过某些安全限制或者获取访问机器的更高权限。同样,新技术也意味着我们不能再认为现有进程仍然是安全的。最近,安全研究人员Stamos、Becherer和Wilcox提出了一个观点,他们认为虚拟机一直都没有足够的权限去获得所需的随机数字对数据进行适当加密。这是因为一般的机器可以利用鼠标移动和键盘键入创建一个熵池(entropy pool)来生成随机通行密匙,但虚拟机比一般的机器拥有的熵的来源更少,这使得密匙更容易被猜到。虽然它不是一个直接的威胁,但需要强调的是,关于影响云计算和虚拟计算的安全问题,我们仍然有很多东西需要学习

然而,我们关注的主要问题是供应商的安全政策强度以及实施的情况。他们是否应用了密匙管理生命周期?密匙是如何生成、使用、储存、备份、恢复、循环使用(rotate)和删除的?他们采用哪些数据清理措施来销毁不再需要的密钥?与你的云供应商签署的合同中应包括一个“没有密匙存储”的条款,该条款应指出,“提供使用的任何密匙在不需要时将不会被保留”。这一条款在过去是没有先例的。支付卡行业数据安全标准规定,商家不能保存信用卡的CVS号码,即使商家使用CVS号码来进行身份验证。如果到最后你仍对与云供应商签署的合同或处理流程不满意,那你可以不去使用。

【编辑推荐】


企业上云可解决什么网络风险?

企业网络上云解决:

一、缺乏独立的安全配置。 通过利用云中的虚拟机,系统管理员和首席信息安全官可以在多个工作站之间部署单个映像。 从基本映像开始是一个选项,但是基本映像缺少与供应商无关的安全配置。 使用互联网安全中心强化图像,系统管理员可以放心。 这些图像符合互联网安全中心基准建议的网络安全最佳实践。 作为政府、企业、行业和学术界制定并接受的唯一基于共识的独立安全配置准则,互联网安全中心基准是值得信赖的标准。

二、硬件购买和软件许可。 频繁购买硬件、为IT部门加班以及每年的软件许可费用;这就是内部部署环境的维护。 通过在云平台中安全地预先配置的虚拟机,企业可以避免购买硬件、配置维护和软件许可。 与本地部署相比,这可以节省大量时间和费用。

三、内部部署。 大多数组织需要在可以轻松应对增长的环境中工作。 如果在内部部署运行,则必须花费时间人工对具有相同配置的每个工作站进行加固。 扩展这些工作负载是一组完全独立的工作。 云计算以其灵活性和可扩展性而闻名。 另外,如果企业选择互联网安全中心进行强化图像,则每个虚拟机都会从一开始就安全启动。 无论企业是要增加单个计算机系统的内存,还是要计算更大的计算机网络的功能,互联网安全中心强化图像都可以轻松保护整个云计算基础设施的安全。

四、配置企业的云环境。 了解企业需要快速迁移到云平台的压力非常大。 由于还需要安全的配置企业的云平台,同时急于满足迁移项目的截止日期,这将导致企业的某些业务暂停。 这意味着您和您的团队可以安全地快速配置CI强化图像,并且知道企业的计算机已安全配置并且可以免受各种网络威胁的影响。

怎么实现物联网中间件的虚拟化?

虚拟化是实现资源整合的一种非常重要的技术手段。 通过集群(Cluster) 技术可将多台服务器虚拟为一台服务器,实现负载的均衡性和高可用性,解决性能的可伸缩性问题。 云计算是代表网格计算价值的一个新的临界点,它提供更高的效率、更好的可扩展性和更容易的应用交付模式。 云计算不仅可实现硬件资源的虚拟化,还可以通过服务平台实现服务的虚拟化、数据的虚拟化,以及软件交付模式的虚拟化。 物联网中间件与云计算的结合,不仅能解决物联网中海量信息的过滤、整合、存储的问题,还能解决物联网中不同应用系统之间的互操作问题。 讯维

腾讯云就是腾讯微云吗?

云计算管理郭雪

完全不一样哦,腾讯云是做云服务器的,就是云虚拟机(云主机),主要为企业或开发者提供云计算、存储、网络等服务;而腾讯微云就偏个人一些,有点像网络云,是个云盘,个人可以用来存储一些照片、传输文件啥的,差别大了去了。

本文版权声明本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容,请联系本站客服,一经查实,本站将立刻删除。

发表评论

热门推荐