当前位置:主页>科 研>学术交流>

“密钥灾难”:加密系统的又一个瓶颈


 

2008年,犯罪分子窃取了诺基亚塞班手机操作系统的部分源码,其中包括在软件安装之前,确保其软件的来源的合法性的加密密钥。据报道,诺基亚曾支付数百万欧元给犯罪分子,期望他们不要公开密钥,此时的诺基亚手机操作系统已经主宰了全球手机市场,并被多个设备制造商使用。

这就是最近在芬兰曝光的勒索案,目前案件仍在调查中。在2011年,Windows Phone操作系统成为诺基亚的主要智能手机软件,11年4月,微软收购了诺基亚的手机和服务业务。

然而大部分的企业并不仅仅依赖于单一的加密密钥,却依赖于一个统一的存储和管理密钥,从而简化他们的加密基础架构的管理。

“适当的密钥管理是非常重要的,” CipherCloud加密服务的首席信任官Bob West表示,(他也担任金融行业中的首席信息安全官)“我在之前的公司做过一个项目,有40%的SSH密钥被公布在互联网上。”

那些掌握关键密钥并且拥有无限制访问权限的员工是另外的一个担心。Terry Childs,旧金山电脑技术员,曾让整个城市无法访问自己的工资单,并且在执法系统中没有记录,用他老板的话说是“杀手锏”,他可以访问市政厅的系统,并且可以搞定广域网FiberWAN网络。尽管Childs在2010年被判有4年的徒刑,然而导致这个情况发生,则是旧金山政府IT部门的错误导致的,他们并没有意识到集中管理密钥的危险——在整个案例中,就是用密码进入了这些系统。(见图1)

密钥管理的部署模式

  部署仍然很落后

尽管有密钥丢失、单点故障和内鬼种种问题,然而因为数据未被加密而丢失则是一个更大的风险,云基础架构提供商Virtustream的CISO Pete Nico-letti这么认为。“你应该担心是否已经做好了加密,然后再确保你能够管理其安全性。”

当前,大部分的Virtustream的客户,都要求拥有5年以上云服务提供商来加密他们的数据,加密技术对于很多客户而言就是确保他们做到了合规的要求。“加密应当被认为是安全性最佳的实践,但是很多的客户却认为‘有更好,没有也没关系’,他们将很多其他方法的优先级放在加密之前,”他说道。

虽然企业不应该将加密认为是一种万能的方法,但是很多企业的确应该通过更广泛的部署加密系统提高他们的数据保护层次。Virtustream已经部署了加密来隔离和保护客户的数据,并且限制他们自己的员工访问数据,这让黑客偷取这些信息变得很困难。“假设这些加密的数据被偷了,公司可以将注意力集中在寻找哪里出现了漏洞上,而不是手忙脚乱的应对泄漏带来的危机”,Nicoletti说道。

对于那些希望加强防御能力的企业而言,他们认为加密让系统变的更复杂。正是因为这样,只有少数公司广泛地部署了数据保护方案。Ponemon Institute 2013年的“全球加密趋势研究”报告中显示,在4802个被调研对象中,只有30%业务和IT主管[注]所在的组织广泛地应用了加密技术。

尽管当数据泄漏的时候加密技术带来的好处是明显的,但是根据SafeNet 7月发布的Q2 Breach Level Index报告中(+微信关注网络世界),在237家有数据泄漏的企业中(基于公开的来源),其中只有10家做了数据加密。那些报告数据泄漏的事故中,大概涉及1.75亿条数据记录,只有2条(不到1%)可被认为是“安全的泄漏”,也就是数据通过加密、密钥管理、授权,让那些想要窃取信息的人望而却步。

(责任编辑:安博涛)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

容器是如何让“一切都是代码”成为现实的

容器是如何让“一切都是代码”成为现实的

现代应用的发展在很大程度上要归功于DevOps运动的蓬勃兴起以及该运动所产生的各种自动...[详细]

如何快速掌握一门新技术/语言/框架

如何快速掌握一门新技术/语言/框架

IT行业中的企业特点是都属于知识密集型企业。这种企业的核心竞争力与员工的知识和技能...[详细]

建高效数据中心有径可循

建高效数据中心有径可循

能耗问题一直是各大数据中心的心头之痛。有数据表明,2015年我国数据中心能耗预计将高...[详细]

2015黑帽大会:网络灾难后 重建IT安全

2015黑帽大会:网络灾难后 重建IT安全

在遭遇网络灾难后重建IT安全似乎是不可能完成的任务,但根据安全专家Christina Kubeck...[详细]

面对DNS劫持 企业移动应用该如何防护?

面对DNS劫持 企业移动应用该如何防护?

DNS(Domain Name System)劫持又称域名劫持,是指对正常的域名解析请求加以拦截,转而...[详细]

返回首页 返回顶部