在企业中使用基于云的HSM是安全好处与风险并存的。专家Dave Shackelford在这里介绍了支持和反对使用云HSM的两种声音。 SoftLayer于近期发布了一款名为Cloud HSM的产品,这是一个用于在云中确保密钥安全管理的工具。AWS也有类似的产品,也就是CloudHSM,而微软Azure用户可以使用Azure Key Vault。
密钥管理是安全的一个重要组成部分,但是云存储会带来新的安全问题,例如访问硬件安全模块平台,开发或暴露的接口和API,等等。在使用基于云的HSM之前,云服务供应商的客户们应当理解在云保存密钥的好处和风险。此外,并不是所有的HSM产品都具有相同的安全性。 基……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
在企业中使用基于云的HSM是安全好处与风险并存的。专家Dave Shackelford在这里介绍了支持和反对使用云HSM的两种声音。
SoftLayer于近期发布了一款名为Cloud HSM的产品,这是一个用于在云中确保密钥安全管理的工具。AWS也有类似的产品,也就是CloudHSM,而微软Azure用户可以使用Azure Key Vault。密钥管理是安全的一个重要组成部分,但是云存储会带来新的安全问题,例如访问硬件安全模块平台,开发或暴露的接口和API,等等。在使用基于云的HSM之前,云服务供应商的客户们应当理解在云保存密钥的好处和风险。此外,并不是所有的HSM产品都具有相同的安全性。
基于云HSM的好处
使用HSM的好处多多,这与是否基于云并没有多大关系。这些系统通常都是专为满足要求严格的政府和法规标准(如FIPS 140-2)而设计的,它们往往有强大的访问控制和基于角色的权限模式、支持快速加密运算和物理防篡改的专用硬件以及用于访问的灵活API选项。
如果这听上去很美以至于难以相信其真实性,那么它只是可能而已;HSM平台的安装和配置是非常困难的,它要求较多的管理和运行开销,同时它也是异常昂贵的。云中的HSM也通常是非常昂贵的,但所需的配置和开销较少,这是因为云计算供应商是在他们的数据中心内维护物理设备的。
从积极方面来看,使用HSM是保存加密密钥和管理密钥生命周期最使用的安全措施,这一点也同样适用于云。目前,使用云HSM是任何具有较高合规性要求的组织使用云服务的标准做法。如果云供应商没有提供这些工具和功能,那么他们会失去来自于政府、财务和医疗保健客户的合同,因为这些客户都对所有密钥材料有较高的保护性措施要求。
使用基于云HSM的唯一真正选择就是对云中的应用程序和基础设施进行架构设计以便于使用内部托管的加密密钥,当然理想情况是在HSM平台中。对于重点关注性能和可扩展性的企业用户来说,这简直是非常难使用和不切实际的。
基于云HSM的缺点
基于云HSM的主要缺点有三。首先,它为云部署带来了较多的成本支出,对于那些希望通过使用云来达到成本节省的企业来说,这就意味着难以接受。其次,管理HSM运行和生命周期要求使用专用资源和进行整合,所以运行能力也被证明是一个问题。最后,同时从安全性角度来说,可能也是最重要的是安全团队将需要评估如何在HSM中生成和存储密钥。此外,一些HSM平台和服务供应商可为租户提供在场外生成他们自己密钥以及之后将生成密钥倒入云HSM的能力。这通常就是所谓的BYOK加密服务。
理想情况下,任何基于云的HSM都允许租户通过内部HSM或其他工具集上传和同步密钥,它们也提供了丰富的API集和调试工具以实现快速收扩和部署工作流程自动化。此外,从安全性角度来看,内部HSM和基于云HSM的直接连接可能是非常理想的,这是因为这种方式从根本上杜绝了云供应商工作人员看到密钥数据的可能性。但是,这也意味着云供应商在发生主密钥丢失或损坏情况下也无法提供恢复功能;任何考虑使用BYOK选项的企业用户都应当记住,所有的密钥生成和生命周期管理的重担现在也都落到了他们的肩上。
由于大多数主要的云供应商都在他们的基础设施即服务和平台即服务云环境中提供了HSM工具和服务,那么这些系统的应用在不久的将来也会有所发展。但是,与大多数安全措施一样,云HSM也不是包治百病的灵丹妙药,它需要认真规划、实施和执行以便于真正达成安全好处。
作者
Dave Shackleford是Voodoo安全有限责任公司的所有人和咨询师、IANS资深导师、SANS研究院分析师、高级讲师和课程作者。他已为数百个组织在安全、法规合规性以及网络架构与工程领域提供了咨询服务,是具有丰富安全虚拟化基础设施设计和配置经验的VMware vExpert。Dave之前是Configuresoft公司的CSO、互联网安全中心的CTO、并曾出任多家财富500强公司的安全架构师、分析师和经理。Dave是Sybex一书的作者,虚拟化安全:保护虚拟化环境,以及信息安全课程技术的合作设计者。最近,Dave为SANS研究所合作设计了第一个虚拟化安全课程。目前,Dave在SANS技术研究院担任董事一职,并协助领导云计算安全联盟的亚特兰大分部。
相关推荐
-
正确配置资源以减少云安全威胁
我们都知道,亚马逊S3数据泄露事件曾占据头条新闻,但导致该数据泄露的错误配置安全控制并非亚马逊独有的问题。事实 […]
-
人为错误会带来重大云安全风险
黑客总是在IT系统中寻找漏洞,企业一直在警惕防备。虽然有许多工具可以帮助保护数据和检测威胁,但这些工具都存在云 […]
-
云访问更安全:设置Azure多因素验证
一般来说 ,多因素验证,是在去端保护企业工作负载的一种常见方法。设置Azure多因素验证服务,和提供更长久的好处,需要谨记几点。
-
腾讯云天御:AI阻断黑产入侵
据腾讯云安全团队统计,目前国内黑产团伙掌控的手机号码资源超过了1亿。其中,绝大部分是包括虚拟运营商卡和物联网卡。