腾讯云安全-产品介绍:密钥管理系统_第1页
腾讯云安全-产品介绍:密钥管理系统_第2页
腾讯云安全-产品介绍:密钥管理系统_第3页
腾讯云安全-产品介绍:密钥管理系统_第4页
腾讯云安全-产品介绍:密钥管理系统_第5页
已阅读5页,还剩53页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1企业数据和密钥管理面临严峻挑战 数据安全环境数据安全及密码应用的双重驱动力•完善的密钥生命周期管理,保证密钥产生和运算过程的安全;●●●●●国内合规标准•《政务信息系统政府采购管理暂行办法》•《密码应用与创新发展的工作规划》安全团队应用团队审计合规团队安全团队应用团队审计合规团队数据分级数据状态合规数据状态合规防护策略核心业务防护策略核心业务 …密钥策略密钥管理系统围绕数据为中心的安全管理策略,以密钥管理为核心,保护密钥的保密性确保云上敏感数据从生成、存储、流动、使用到销毁等数据全生命周传统方案与云平台架构难融合,合 1企业数据和密钥管理面临严峻挑战 •使用第三方认证的硬件安全模块(H•多机房分布式集群化部署,密码机•密钥全生命周期管理和自动轮换•支持访问控制和行为审计•提供敏感数据加密与信封加密服务•提供白盒密钥管理保护端上敏感跟密钥•无缝集成云产品加密功能•腾讯云API3.0多地域高可用接入服务,提•一键部署,即开即用基于第三方认证的硬件密码机的密钥生成与存储硬件密码机按区域及相应合规要求,支持国内商用密码密钥结构理系统调用硬件密码机产生,并且存储在密信封加密场景中,数据加密密钥(DEK)用于直接加密解密用户数据,由密钥管理系统调用硬件密码机产生,并且被CMK加密后以密文及明文的形式返回给应用系统,业务侧细粒度策略角色授权,全面细致日志审计如果需要对主密钥的生命周期进行直接控制,或者想让其他账户使用它,可以创建并管理自己的主密钥。略管理控制哪些账户、哪些角色可以访问或管理敏感如果启用了CloudAudit,向KMS发出的每个请求都会CloudAudit时指定的文件夹中。记录的信息包括用户、时间、日期、API操作和所用密钥(如果相关)的详细加密算法加密算法密钥自动轮换开启后CMK会一年交换一次,密钥交换由KMS系统管理,对上透明,交换后使用该CMK加密的旧的密文依然可---------------------⃞上使用您自有的密钥材料进行敏感数据加解密服务,完全掌控并管理客户在腾讯云上使用的密钥服务,包括按需导入或并将自己的密钥材料导入到该用户主密钥中,形成一个外部负载均衡+容灾在服务架构方层面,KMS服务通过单地域多机房提供可靠性,其底层使用的负载均衡+容灾接入服务。云API3.0分地域部署,接入域名提供统一域名和地域独立域名两种方式监控告警监控告警 1企业数据和密钥管理面临严峻挑战 腾讯云COS、TDSQL、MYSQL、容器、TCB、CBS等云产品已接入KMS,使用KMS中的用户主密钥(CMK)对云产品的数据进行加密保TDSQL集成方案:用户只需要在云产品服务勾选数据加密选项,KMS将自动通过系统默认生成CMK以信封加密的方式对业务数据进行加密。结合Https安全的网络传输,保障您的业务数据安敏感数据加密:敏感信息加密是密钥管理服务(KMS)核心的能力,实际应用中主要用来保护服务器硬盘上敏感数据的4.部署密文证书到4.部署密文证书到进行数据加解密,加密后本地保存密钥的密文文件,使用2分发CMK公钥2分发CMK公钥------------------------------->●优势•直接使用KMSEncrypt和Decrypt接口实现数信封加密(EnvelopeEncryption):是一种应对海量数据量的业务数据采用DEK进行本地高效加密,而DEK通过CMK进行加密保护。通过DEK加密后的密文数据及DEK密文传输并存储至服务端业密业务数据。--------------------------------->密文DEK明文DEK------------------------------------->密文DEK•加密时分配DEK,DEK明文缓存、密文存储泄露,无异于整个账户被暴露。如果被恶意利用,后果不堪设想。对于这类特殊数据的保护场景,推荐使用白盒加密的方式来保护统使用的鉴权密钥或token,其它本地敏感根密钥信息等,实现全链路无敏感密钥信息明文。将算法与密钥进行混淆融合,以查找表的形式有效保护密钥信息,在不暴露任何密钥的情况下实现加密与解密,并通过设备绑定的方式进一步确保密钥的安全。基于高强度混淆加固算法及多重安绑定设备指纹信息,实现对解密密钥的加固保护/加密后的密文\APIAPIKey是常用的一类用于客户端应用2.管理员使用白盒密钥管理功能对待加密的文本(例如AP4.业务开发/运维人员将白盒解密密钥(密文)以文件的形式部署到用户腾讯云KMSV文适用于海量数据加密场景,无需解密业务数据,只需将解密获得DEK腾讯云KMS进行加密获取加密DEK即可实现迁移方案:通过信封加密对协议通信内容、重要文件方案:基于KMS与云硬盘、云存储、云数据库的无缝集成,实现云痛点:核心知识产权、用户手机号、身份证号、银行账号、口令等方案:通过非对称密钥,将公钥分发至协作伙伴 1企业数据和密钥管理面临严峻挑战 需要满足来自保监(IA)、金管局(HKMA)及证监业务核心数据是客户核心资产,大量用户隐私数据、管理系统口令、应用开发配置文件等敏感数据的加密保护、访问权限控制、云上数据库的满足国密需求的KMS,底层硬件加密模块满足FIPS标准 1企业数据和密钥管理面临严峻挑战 法律合规组织保障体系风险治理流程体系风险治理技术体系安全基础设施《网络安全法》《数据安全法》《个人信息保护法》业务负责人数据安全官高层管理人员决策层执行层数据安全专家业务数据开发运维安全其他安全合规风控资产清查风险评估风险治理持续运营数据分类分级合规风险评估流程制度建设事件响应数据分类分级管理制度数据日志审计与监督管理制度数据安全事件预案数据安全事件分析和响应宣传与培训监督和检查技术风险评估技术策略加密脱敏水印审计数据识别与风险识别数据与隐私保护监控和审计响应与恢复敏感数据识别数据脱敏凭据管理机密计算数据安全审计应急响应数据分类分级去标识化特权账号管理联邦学习数据库防火墙数据风险评估APP隐私检测数据泄漏响应差分隐私数字水印数据备份网络通信安全边界防护安全计算环境安全物理环境安全法法律咨询数据安全体系咨询

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论