云计算安全漫谈:云端加密数据的利与弊

简介:

本文讲的是云计算安全漫谈:云端加密数据的利与弊,随着云计算的普及,企业将越来越多的核心业务以及重要数据都存储在了云端,然而,企业对于存储在云端的数据的担心也越来越高。这时,更多的云加密服务供应商如雨后春笋般的出现。

  很多研究都显示关于谁应该承担客户数据的安全责任方面,云服务供应商及其客户之间存在很大分歧:供应商将责任交到客户手中,但客户通常不同意。根据Ponemon研究所去年的调查显示,十个云服务供应商中有七个供应商将客户数据的安全责任交给客户,只有30%的客户同意。

云计算安全漫谈:云端加密数据的利与弊

  云安全供应商CipherCloud公司首席执行官兼创始人Pravin Kothari表示,“供应商没有承担责任,如果你将数据托管到云环境,你对云供应商没有可视性,对数据也没有控制权。”

  难怪云加密供应商越来越受欢迎。通过加密数据,客户可以确保他们的信息是安全的,即使发生数据泄露事故,而且还能保密于云服务供应商。例如,CipherCloud公司使用Web代理服务器在数据去往受支持的软件即服务公司(例如Salesforce)的路上加密数据,其他供应商对在平台即服务环境运行的应用程序进行加密,而其他则侧重于在加密云存储中的数据或加密基础设施即服务。

  Porticor公司首席执行官兼联合创始人ays Gilad Parann-Nissany表示:“问题主要在于信任和数据控制权,尤其是静态数据。”

  云服务正在迅速发展,旨在对云端数据进行加密的安全服务也在不断发展。

  随着企业从软件即服务转移到基础设施即服务,技术和解决方案变得越来越成熟,Gartner副总裁同时也是著名分析师Dan Blum表示,云端存储加密是最成熟的解决方案,而云端具体领域的应用程序加密是醉不成书的。

  关键是管理

  最好的解决方案是那些允许客户控制密钥或者部分密钥的解决方案,通过控制密钥,客户还可以控制对数据的访问,甚至还可以防止云服务供应商访问数据。

  Blum表示:“如果所有信息都被加密,而且是通过客户控制的一个密钥来进行的,即使云管理员也不能看到密钥,这样就很安全。”

  Porticor的Gilad表示,安全地加密数据并不是云安全服务的技术障碍,困难之处在于找到一种方法来安全地管理密钥。

  他表示,“在这个时代,任何开发人员都知道如何加密数据,但是你将加密密钥保存在哪里?这时候,事情就变得没那么简单了。”

  一些供应商将密钥保存在数据相同的云环境中,这样并不安全。其他供应商则将密钥外包给第三方,还有供应商让客户自己管理密钥。Porticor采用了混合的方法,有点类似银行的保险箱,银行持有一个密钥,客户持有另一个密钥。这种技术可以使客户确保其数据的保密性,同时简化密钥管理。

  让加密变得可用

  然而, 加密云端数据也会带来一些问题:

  Gartner公司的Blum表示,在软件即服务中使用数据加密会限制其可用性搜索包含加密数据的字段会带来问题,因为强大的加密不会保留原始纯文本的属性。如果名字字段被加密的话,在客户数据库搜索类似名字的条目将不能实现。

  Blum表示:“如果你想要搜索和索引的能力,你必须消弱加密或者增加数据传输,才能实现。”

  一些公司已经找到了允许搜索的方法,例如,客户可以搜索一个或多个字段的精确匹配,本地解密所有匹配的记录,然后细化搜索。

  另一个潜在问题是:软件即服务供应商可能想要访问客户的数据,特别是员工带入工作场所的面向用户的服务,例如社交网络。加密供应商会加密社交网络的帖子,允许客户控制对数据的访问,社交媒体公司可能会将这种服务视为威胁,因为用户的帖子是他们的利益所在。

  “如果我们认为社交网站不是玩具,而是真正的实用工具,那么将需要一个更安全、更易于控制和沟通的机制,”Wave Systems公司首席执行官Steven Sprague表示。已经通过社交网站遭遇数据泄露事故的公司可能会非常同意。

原文发布时间为:2012-05-14

本文作者:  邹铮

本文来自云栖社区合作伙伴IT168,了解相关信息可以关注IT168


相关文章
|
5月前
|
人工智能 弹性计算 安全
阿里云计算巢私有化MCP市场:企业级AI工具的安全部署新选择
阿里云计算巢私有化MCP市场,依托阿里云弹性计算资源,提供自主可控的私有化部署方案。支持OpenAPI、SSE、StreamableHttp等多种接入方式,结合Higress云原生网关实现高效网络控制,所有工具直接部署在用户云账号下,5分钟极速部署,保障数据安全与使用便捷性。适用于对数据安全要求高、需访问内网资源、服务隔离及统一管理多种MCP工具的企业场景。
|
5月前
|
安全 算法 量子技术
量子来了,DeFi慌了吗?——聊聊量子安全加密对去中心化金融的“革命冲击”
量子来了,DeFi慌了吗?——聊聊量子安全加密对去中心化金融的“革命冲击”
109 0
|
6月前
|
存储 安全 Cloud Native
云原生安全必修课:RDS透明加密(TDE)与数据脱敏联动实施方案
云原生环境下,数据泄露风险日益严峻,传统安全方案面临加密与脱敏割裂、保护不连续、权限控制粗放三大挑战。本方案融合TDE透明加密与动态数据脱敏技术,构建存储-传输-计算全链路防护体系,通过SQL级加密与角色化脱敏规则,实现细粒度数据保护。结合密钥管理、权限控制与多云适配,提升安全性与性能,广泛适用于金融、医疗等高安全要求场景。
197 3
|
9月前
|
存储 安全 数据安全/隐私保护
Hyper V文件复制安全:加密与访问控制
在Hyper-V环境中,确保文件复制的安全性至关重要。主要措施包括:启用数据加密、使用HTTPS协议和磁盘加密技术(如BitLocker)保护数据传输和存储;通过身份验证、权限管理和审核日志控制访问;定期更新补丁、实施网络隔离及制定备份恢复策略。这些多层次的安全措施共同防止未经授权的访问和数据泄露,保障数据安全。
Hyper V文件复制安全:加密与访问控制
|
9月前
|
存储 弹性计算 分布式计算
云端智链:挖掘云计算中的大数据潜能
云端智链:挖掘云计算中的大数据潜能
217 21
|
10月前
|
安全 算法 物联网
SSL/TLS:互联网通信的加密基石与安全实践
**简介:** 在数字化时代,互联网每天传输海量敏感数据,网络攻击频发。SSL/TLS协议作为网络安全的基石,通过加密技术确保数据安全传输。本文解析SSL/TLS的技术架构、密码学原理、应用场景及常见误区,探讨其在未来的发展趋势,强调持续演进以应对新型威胁的重要性。 SSL/TLS不仅保障Web安全,还广泛应用于API、邮件、物联网等领域,并遵循合规标准如PCI DSS和GDPR。
|
10月前
|
算法 安全 Java
即时通讯安全篇(一):正确地理解和使用Android端加密算法
本文主要讨论针对Android这样的移动端应用开发时,如何正确的理解目前常用的加密算法,为诸如即时通讯应用的实战开发,如何在合适的场景下选择适合的算法,提供一些参考。
290 0
|
10月前
|
云安全 安全 数据建模
《数字证书:互联网世界的"身份证"与"防盗门"》 ——揭秘网络安全背后的加密江湖
在2023年某深夜,上海陆家嘴金融公司机房遭遇黑客攻击,神秘青铜大门与九大掌门封印的玉牌突现,阻止了入侵。此门象征数字证书,保障网络安全。数字证书如验钞机识别假币,保护用户数据。它通过SSL/TLS加密、CA认证和非对称加密,构建安全通信。证书分为DV、OV、EV三类,分别适合不同场景。忽视证书安全可能导致巨额损失。阿里云提供一站式证书服务,助力企业部署SSL证书,迎接未来量子计算和物联网挑战。
|
12月前
|
安全 算法 网络协议
【网络原理】——图解HTTPS如何加密(通俗简单易懂)
HTTPS加密过程,明文,密文,密钥,对称加密,非对称加密,公钥和私钥,证书加密