数据加密对信息进行编码,使其只有授权方才能读取。没有正确的密钥,数据就会变成无法读取的密文。加密可以保护磁盘和数据库中的静态数据,也可以保护网络传输中的数据。在一些高级实现中,它还可以保护正在使用中的数据。其目的很简单:即使有人窃取了数据,也无法使用。
加密并非完整的安全策略。它保护的是机密性,而非可用性。即使您自身的加密非常强大,勒索软件仍然可以加密您的数据并索要赎金。它无法抵御拥有合法访问权限和密钥的内部威胁。它也无法防止应用程序漏洞通过其他渠道泄露数据。密钥管理才是难点。将密钥以明文形式存储在加密数据旁边会失去加密的意义。跨系统共享密钥会扩大安全漏洞的影响范围。硬件安全模块和密钥管理服务正是为了解决这个问题而存在的。它们价格昂贵且复杂。许多组织选择忽略这些措施,直接将密钥存储在配置文件中。这种方法在有人找到该文件之前是有效的。加密只是一种工具。与任何工具一样,它的价值取决于如何使用它。
加密上下文
- 静止状态——磁盘、数据库、备份
- 传输过程中——TLS、VPN、加密消息传递
- 实际应用——同态加密、安全飞地
- 端到端——只有发送方和接收方可以读取
没有密钥管理的加密只是走过场。算法本身很强大,但密钥存储却是薄弱环节。
Comments
No comments yet. Be the first to share a thought.
Leave a comment