0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線(xiàn)課程
  • 觀(guān)看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

光靠數(shù)據(jù)加密就可以高枕無(wú)憂(yōu)了?

如意 ? 來(lái)源:FreeBuf ? 作者:Sandra1432 ? 2020-07-02 15:20 ? 次閱讀

追溯至網(wǎng)絡(luò)通信安全起始之初,數(shù)據(jù)安全人員就不得不面對(duì)證書(shū)使用這一挑戰(zhàn)。網(wǎng)頁(yè)證書(shū)是傳輸層安全通信的基礎(chǔ),增加了網(wǎng)絡(luò)站點(diǎn)連接的安全性,通常顯示為“https”中的“s”。作為用戶(hù)、服務(wù)器、機(jī)器、物聯(lián)網(wǎng)設(shè)備和訪(fǎng)問(wèn)點(diǎn)的驗(yàn)證核心部分,是用戶(hù)在各個(gè)場(chǎng)合下安全防護(hù)的第一步。

現(xiàn)在,當(dāng)談及加密風(fēng)險(xiǎn),人們似乎也越來(lái)越難以繞過(guò)證書(shū)、加密秘鑰和保護(hù)數(shù)據(jù)的算法話(huà)題。

什么是加密風(fēng)險(xiǎn)?

加密風(fēng)險(xiǎn)是一種度量標(biāo)準(zhǔn),用于表示加密手段下用戶(hù)數(shù)據(jù)的安全程度。在上下文中,專(zhuān)家使用“數(shù)據(jù)風(fēng)險(xiǎn)”來(lái)代表未受保護(hù)的敏感數(shù)據(jù),使用“平臺(tái)風(fēng)險(xiǎn)”或者“基礎(chǔ)架構(gòu)風(fēng)險(xiǎn)”來(lái)表示計(jì)算機(jī)系統(tǒng)中尚未修復(fù)的漏洞所處的實(shí)際位置或者是系統(tǒng)內(nèi)部的安全性。

為了評(píng)定這些風(fēng)險(xiǎn)標(biāo)準(zhǔn),企業(yè)采取了一系列工具進(jìn)行檢測(cè),從未被保護(hù)的用戶(hù)敏感數(shù)據(jù),比如社會(huì)保險(xiǎn)號(hào)、信用卡等信息,再到運(yùn)營(yíng)體系和應(yīng)用的未被修補(bǔ)的漏洞。然而,很多企業(yè)組織卻沒(méi)有一套有效的風(fēng)險(xiǎn)測(cè)量工具,檢測(cè)加密保護(hù)手段下的數(shù)據(jù)安全程度。換句話(huà)說(shuō),當(dāng)前衡量加密風(fēng)險(xiǎn)標(biāo)準(zhǔn)還沒(méi)有一種合適的方法。

創(chuàng)建加密風(fēng)險(xiǎn)標(biāo)準(zhǔn)有助于進(jìn)一步推進(jìn)數(shù)據(jù)安全的發(fā)展。該標(biāo)準(zhǔn)應(yīng)考慮到所有導(dǎo)致加密數(shù)據(jù)不安全的因素,這或許涉及以下一些問(wèn)題的回答:

使用哪種算法可以保證密碼的完整性?(比如MD-5,SHA-1,SHA-236,SHA-3等)

保護(hù)用戶(hù)數(shù)據(jù)和企業(yè)業(yè)務(wù)相一致的的加密秘鑰長(zhǎng)度有哪些?(例如AES-128,AES-256等)

使用哪種算法使得加密具有完整性(例如,MD-5,SHA-1,SHA-236,SHA-3等)?

您的證書(shū)什么時(shí)候到期(例如12月31日午夜)?

誰(shuí)簽發(fā)了您的證書(shū)、如何對(duì)其進(jìn)行驗(yàn)證以及可以(或已經(jīng))將其吊銷(xiāo)?

企業(yè)當(dāng)前的系統(tǒng)和應(yīng)用程序上安裝了哪些加密庫(kù)或軟件?它們足以保護(hù)數(shù)據(jù)嗎?

就像惡意軟件和事件管理一樣,這類(lèi)問(wèn)題不勝枚舉。然而,知道這個(gè)問(wèn)題答案的企業(yè)則懂得如何長(zhǎng)期使用和管理他們的加密資產(chǎn),能夠持續(xù)地評(píng)估真正保護(hù)企業(yè)數(shù)據(jù)的有效資產(chǎn)有哪些。

“量子計(jì)算機(jī)來(lái)了!”

或許在加密風(fēng)險(xiǎn)評(píng)估方面,量子的發(fā)展已然落后了,但是故事并沒(méi)有就此戛然而止。在剛觸及算力的門(mén)檻,安全團(tuán)隊(duì)就面臨了加密方面的巨大挑戰(zhàn)。量子時(shí)代,再進(jìn)一步來(lái)說(shuō)是計(jì)算時(shí)代,有望解決傳統(tǒng)二進(jìn)制計(jì)算機(jī)目前無(wú)法解決的實(shí)際問(wèn)題。

量子計(jì)算機(jī)備受期待的一個(gè)原因在于,他們可以有效實(shí)現(xiàn) Shor算法和Grover算法。

Shor算法即舒爾算法,于1994年被發(fā)現(xiàn),是一種針對(duì)整數(shù)分解的量子算法。Grover算法是Grover于1996年提出的量子搜索算法,這是一種對(duì)空間進(jìn)行完全搜索的優(yōu)化算法。

這兩種算法在追蹤加密秘鑰方面比傳統(tǒng)計(jì)算方法省時(shí)得多。當(dāng)量子計(jì)算機(jī)能夠?qū)崿F(xiàn)這兩種算法時(shí),并且以合理價(jià)格在消費(fèi)者之間推廣開(kāi)來(lái),這時(shí)我們將看到攻擊者會(huì)削弱現(xiàn)有對(duì)稱(chēng)算法(如AES)的加密強(qiáng)度并能夠有效消除現(xiàn)有非對(duì)稱(chēng)算法(如今常用的如RSA或者ECC)。

目前,我們尚未發(fā)展到那個(gè)程度,事實(shí)上,連一臺(tái)量子計(jì)算機(jī)也沒(méi)有,更別說(shuō)消除RSA秘鑰強(qiáng)度了。盡管有些專(zhuān)家認(rèn)為再過(guò)20年就能實(shí)現(xiàn),但是也只是預(yù)測(cè)。美國(guó)國(guó)家標(biāo)準(zhǔn)技術(shù)研究院(NIST)已著手引入新的抗量子加密算法。這些后量子密碼術(shù)(PQC)算法有望抵抗量子計(jì)算機(jī)的強(qiáng)大功能。

目前,IBM和NIST開(kāi)展CRYSTALS項(xiàng)目合作,正在評(píng)估兩種算法,希望能在未來(lái)幾年內(nèi)能夠使用新算法并且標(biāo)準(zhǔn)化。使用能承受下一代計(jì)算機(jī)強(qiáng)大功能的加密算法,有助于為專(zhuān)業(yè)人員保護(hù)關(guān)鍵數(shù)據(jù)甚至是存檔數(shù)據(jù)提供新的方法。

當(dāng)今的加密風(fēng)險(xiǎn)

即使沒(méi)有量子計(jì)算機(jī)問(wèn)世帶來(lái)的風(fēng)險(xiǎn),其他加密風(fēng)險(xiǎn)也迫在眉睫,比如包含一些簡(jiǎn)單卻長(zhǎng)期存在的問(wèn)題,比如使用過(guò)時(shí)的加密算法、簡(jiǎn)短的密鑰和來(lái)源不明或者即將過(guò)期的證書(shū)等。如果這些問(wèn)題檢測(cè)不到或者不加管理,那么對(duì)于數(shù)據(jù)保護(hù)和企業(yè)的業(yè)務(wù)持久性來(lái)說(shuō)就是一個(gè)緊迫的、現(xiàn)存的威脅。

微軟和Let’s Encrypt近期強(qiáng)調(diào)了證書(shū)管理不當(dāng)會(huì)對(duì)企業(yè)業(yè)務(wù)連續(xù)性產(chǎn)生不利影響。因此,隨著業(yè)務(wù)深入,問(wèn)題會(huì)越來(lái)越復(fù)雜,采取合適的方法來(lái)處理這個(gè)問(wèn)題十分重要。比如,蘋(píng)果的做法是主動(dòng)屏蔽任何超過(guò)一年的信任證書(shū)。否則黑客可以充分利用企業(yè)不系統(tǒng)的證書(shū)管理,偽造證書(shū)安全警示感染企業(yè)計(jì)算機(jī)。

因此,加密資產(chǎn)(比如證書(shū)、密鑰、算法和庫(kù))的管理不當(dāng)或者是沒(méi)有管理是一個(gè)很?chē)?yán)重的問(wèn)題,這不僅會(huì)影響業(yè)務(wù)的連續(xù)性,還會(huì)給黑客機(jī)會(huì)找到企業(yè)數(shù)據(jù)安全的漏洞。加密風(fēng)險(xiǎn)是一個(gè)很普遍的問(wèn)題,需要人們加以重視,予以解決。

加強(qiáng)數(shù)據(jù)安全鏈

數(shù)據(jù)安全這扇大門(mén),我們上鎖了、加鏈條了,但是現(xiàn)在,鎖舊了、鏈條銹了,保護(hù)強(qiáng)度也很薄弱。如果企業(yè)數(shù)據(jù)面臨風(fēng)險(xiǎn),那么數(shù)據(jù)安全團(tuán)隊(duì)有責(zé)任測(cè)試每個(gè)環(huán)節(jié)的保護(hù)強(qiáng)度并采取措施進(jìn)行整個(gè)鏈條的強(qiáng)化。

提及加密,我們有很多個(gè)部分需要加強(qiáng),比如算法、變化的密鑰大小、證書(shū)、非對(duì)稱(chēng)密鑰對(duì)、對(duì)稱(chēng)密鑰、輪替密鑰、密鑰分發(fā)等。為了處理加密風(fēng)險(xiǎn),需要一種以簡(jiǎn)化的組合視圖顯示與加密相關(guān)的風(fēng)險(xiǎn)整體趨勢(shì)的方法。如果沒(méi)有一種方法來(lái)衡量這種加密風(fēng)險(xiǎn),安全團(tuán)隊(duì)將無(wú)法對(duì)其進(jìn)行管理。

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀(guān)點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 加密算法
    +關(guān)注

    關(guān)注

    0

    文章

    210

    瀏覽量

    25515
  • 數(shù)據(jù)安全
    +關(guān)注

    關(guān)注

    2

    文章

    659

    瀏覽量

    29903
  • 量子計(jì)算機(jī)
    +關(guān)注

    關(guān)注

    4

    文章

    517

    瀏覽量

    25323
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    使用tlv320aic3254進(jìn)行MIC數(shù)據(jù)采集,想使用一下codec內(nèi)部的濾波算法,是不是可以用TI biquad生成參數(shù)就可以?

    使用tlv320aic3254進(jìn)行MIC數(shù)據(jù)采集,想使用一下codec內(nèi)部的濾波算法,是不是可以用TI biquad生成參數(shù)就可以?目前設(shè)計(jì)
    發(fā)表于 09-30 07:57

    TAS5162DDV數(shù)字功放的輸出電感是否只要是10uH 10A的素鐵電感就可以

    關(guān)于TAS5162DDV 數(shù)字功放的輸出電感 是否只要是10uH 10A 的素鐵電感就可以?對(duì)于這個(gè)輸出電感還有別的要求嗎?
    發(fā)表于 09-24 06:33

    信號(hào)是單端的,PGA207想用是否需要單端轉(zhuǎn)差分還是直接單端輸入就可以?

    想用PGA207,但是發(fā)現(xiàn)207是差分輸入,我的信號(hào)是單端的,請(qǐng)教一下,如果想用是否需要單端轉(zhuǎn)差分還是直接單端輸入就可以,謝謝。
    發(fā)表于 09-14 07:25

    安裝手環(huán)光幕可高枕無(wú)憂(yōu),放心工作

    自動(dòng)化
    jf_31892182
    發(fā)布于 :2024年08月13日 08:30:08

    負(fù)載組類(lèi)型:電阻式、無(wú)功型、電阻式電抗型、電子型

    發(fā)電機(jī)通常用于緊急情況。就其本質(zhì)而言,緊急情況經(jīng)常意外發(fā)生,這就是為什么運(yùn)營(yíng)和設(shè)施,尤其是石油和天然氣行業(yè)或服務(wù)行業(yè)(例如數(shù)據(jù)中心和醫(yī)院)的運(yùn)營(yíng)和設(shè)施,在現(xiàn)場(chǎng)配備發(fā)電機(jī)以備不時(shí)之需。永久或便攜式備用發(fā)電機(jī)可以讓您高枕無(wú)憂(yōu),因?yàn)槟?/div>
    的頭像 發(fā)表于 06-28 07:15 ?204次閱讀
    負(fù)載組類(lèi)型:電阻式、無(wú)功型、電阻式電抗型、電子型

    FPGA的原理是什么,為什么寫(xiě)了代碼之后他就可以生成相應(yīng)的邏輯?

    FPGA的原理是什么,為什么寫(xiě)了代碼之后他就可以生成相應(yīng)的邏輯?
    發(fā)表于 05-24 07:36

    Splashtop:iPad上的遠(yuǎn)程桌面軟件使用指南

    Splashtop 通過(guò)強(qiáng)大的加密協(xié)議、雙因素身份驗(yàn)證和設(shè)備身份驗(yàn)證選項(xiàng)確保遠(yuǎn)程會(huì)話(huà)的安全。您的數(shù)據(jù)和隱私將得到保護(hù),讓您在訪(fǎng)問(wèn)敏感的工作文件或個(gè)人文件時(shí)高枕無(wú)憂(yōu)。
    的頭像 發(fā)表于 03-04 11:23 ?1353次閱讀

    應(yīng)用方案:實(shí)時(shí)數(shù)據(jù)加密

    應(yīng)用方案:實(shí)時(shí)數(shù)據(jù)加密 利用CPLD設(shè)計(jì)加密電路方便可行,能夠較好地實(shí)現(xiàn)加密功能。AG32系列MCU產(chǎn)品,在芯片內(nèi)部?jī)?nèi)置CPLD邏輯,
    發(fā)表于 01-15 08:57

    ADIS16405 RST管腳是否需要接一個(gè)復(fù)位電路?還是空著就可以?

    請(qǐng)教各位高手,關(guān)于A(yíng)DIS16405的幾個(gè)問(wèn)題: 1)硬件接線(xiàn): RST管腳是否需要接一個(gè)復(fù)位電路?還是空著就可以? 2)READY信號(hào)是否可以不用,而用定時(shí)中斷的方法直接從SPI讀取? 3
    發(fā)表于 01-02 07:21

    請(qǐng)問(wèn)ADE7953連接羅氏線(xiàn)圈時(shí),電流通道只用低通濾波就可以了嗎?

    您好,請(qǐng)問(wèn)ADE7953連接羅氏線(xiàn)圈時(shí),電流通道只用低通濾波就可以了嗎?是否還需要其它硬件?軟件配置時(shí),是否只開(kāi)啟數(shù)字濾波器就可以?我現(xiàn)在開(kāi)啟數(shù)字濾波器后,外部不加電流情況下,輸出總數(shù)在跳動(dòng),不能得到一個(gè)穩(wěn)定的值,麻煩哪位給點(diǎn)
    發(fā)表于 12-25 07:44

    AD9220在用FPGA控制時(shí)是不是可以直接用PLL產(chǎn)生的10M時(shí)鐘就可以?

    AD9220在用FPGA控制時(shí)是不是可以直接用PLL產(chǎn)生的10M時(shí)鐘就可以?我使用內(nèi)部參考2.5V,將輸入端與地短接時(shí),輸出的數(shù)據(jù)是0B80跟0380(13位位OTR位),輸入一固定的電壓值時(shí)輸出的
    發(fā)表于 12-21 07:12

    只要是兩個(gè)光纖收發(fā)器就可以組成一對(duì)使用嗎?

    光纖收發(fā)器有沒(méi)有分一個(gè)是收一個(gè)是發(fā)?還是隨便只要是兩個(gè)光纖收發(fā)器就可以組成一對(duì)使用? 光纖收發(fā)器通常是分為一個(gè)收發(fā)器模塊和一個(gè)收發(fā)器接口模塊的,其中一個(gè)負(fù)責(zé)接收光信號(hào)并轉(zhuǎn)換成電信號(hào),另一個(gè)負(fù)責(zé)將
    的頭像 發(fā)表于 12-07 10:09 ?2156次閱讀

    了解這些就可以搞懂 IGBT

    了解這些就可以搞懂 IGBT
    的頭像 發(fā)表于 11-24 15:47 ?2791次閱讀
    了解這些<b class='flag-5'>就可以</b>搞懂 IGBT

    把高壓同步電機(jī)的勵(lì)磁電源拿掉后是否就可以當(dāng)作異步電機(jī)使用了?

    把高壓同步電機(jī)的勵(lì)磁電源拿掉后是否就可以當(dāng)作異步電機(jī)使用了呢?
    發(fā)表于 11-20 06:30

    請(qǐng)問(wèn)AD8099供電電壓5-12V是否指+Vs與-Vs之間有5V就可以?

    你好。 請(qǐng)問(wèn)AD8099供電電壓5-12V是否指+Vs與-Vs之間有5V就可以? -Vs可否接地? 我是希望采用5V單電源供電,放大幾十mv的交流信號(hào)(幾M至幾十M),爭(zhēng)取放大到20倍,采用AD8099是否可行? 謝謝!
    發(fā)表于 11-15 07:13