第10章 云安全机制

10.1 加密

  • 加密机制可以对抗流量窃听恶意媒介授权不足信任边界重叠

10.1.1 对称加密

  • 加密与解密时用同一个密钥,这两个过程都是授权的各方用共享的密钥执行的。对称加密不具备不可否认性,当有多方使用同一个密钥时,无法判断是哪一方执行的加密和解密。

10.1.2 非对称加密

  • 使用两个不同的密钥,称为公钥和私钥。私钥为所有者私钥,公钥共享。私钥加密只能通过对应的公钥解密,因此私钥加密提供了真实性不可否认性完整性保护。公钥加密只能用对应的私钥进行解密,因此提供了保密性保护,但不提供完整性和真实性的保护。
  • Web数据传输的加密机制通过HTTPS实现。HTTPS是用SSL/TLS作为HTTP底层加密协议。TLS(传输层安全)是SSL(安全套接字层)的后继。TLS用非对称加密的方法交换密钥,密钥交换完毕后切换到对称加密。

10.2 哈希

  • 一种单向、不可逆的数据保护机制。这种机制常见于密码的存储
  • 利用哈希可以用来获得消息摘要。消息摘要添加到消息后面,用于验证消息是否发生篡改。
  • 哈希可以用于保护存储数据、减轻恶意媒介和授权不足带来的云威胁。

10.3 数字签名

  • 一种通过身份验证不可否认性来提供数据真实性完整性的手段。发送消息时,附加一个数字签名,如果消息被篡改,数字签名就会变得非法。
  • 数字签名可以通过非对称加密(用私钥加密)和哈希实现。用私钥对消息摘要进行加密,附加到消息摘要后面。接受者收到后对消息进行哈希得到一个消息摘要,用公钥对加密后的消息摘要进行解密,如果一致则保证了消息的完整性。

10.4 公钥基础设施

  • 管理非对称密钥颁发的常用方法是基于公钥基础设施(PKI)机制的,它是由一个协议数据格式规则实施组成的系统。这个系统用来把公钥与对应私钥所有者对应起来(公钥身份识别)。
  • PKI依赖于使用数字证书数字证书是带数字签名的数据结构,它与公钥一起来验证证书所有者身份以及相关信息,例如有效期。数字证书通常由第三方证书颁发机构(CA)数字签发的。

10.5 身份与访问管理

  • 身份与访问管理(IAM)包括控制和追踪用户身份以及IT资源、环境、系统访问特权的必要组件和策略。
    IAM机制由四个主要部分组成:
  • 认证:如用户名和密码的组合,还支持数字签名、数字证书、生物特征识别硬件、把用户账号和注册IP或MAC地址进行绑定等
  • 授权:授权组件定义正确的访问控制粒度,监管身份、访问控制权力和IT资源可用性之间的关系。
  • 用户管理:负责创建新的用户身份和访问组,重设密码、定义密码策略和管理特权。
  • 证书管理:建立对已定义的用户账号的身份和访问控制的规则。
    +10.6 单一登陆
  • 单一登陆时为了解决跨越多个云服务为云服务用户传播认证和授权,特别是在需要大量的云服务或IT资源时的困难。
  • 单一登陆(SSO)机制使得一个云服务用户能够被一个安全代理认证。这个安全代理建立起一个安全上下文,当云用户访问其他云服务或IT资源时,这个上下文被持久化。否则,云用户需要在后续的每个请求中认证自己
  • 这个机制不直接抵抗任何云威胁,主要增强基于云的环境的访问并管理分布式IT资源。

10.7 基于云的安全组

10.8 强化的虚拟服务器映像

  • 强化是将不必要的软件从系统中剥离出来,避免了潜在的漏洞。例如关闭不必要的端口,不使用的服务、内部根账户和宾客访问。
  • 强化的服务器映像能够帮助对抗拒绝服务‘授权不足和信任边界重叠等威胁。
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 159,015评论 4 362
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 67,262评论 1 292
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 108,727评论 0 243
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 43,986评论 0 205
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 52,363评论 3 287
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,610评论 1 219
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 31,871评论 2 312
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,582评论 0 198
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,297评论 1 242
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,551评论 2 246
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 32,053评论 1 260
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,385评论 2 253
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 33,035评论 3 236
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,079评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,841评论 0 195
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 35,648评论 2 274
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,550评论 2 270

推荐阅读更多精彩内容