城市直播房产教育博客汽车
快传网
汽车报价
买车新车
博客专栏
专题精品
教育留学
高考读书
房产家居
彩票视频
直播黑猫
投资微博
城市上海
政务旅游

数据资产管理和保护

4月8日 暗影泪投稿
  数据资产是你拥有的重要信息,例如客户姓名和地址、信用卡信息、银行帐户信息或访问此类数据的凭据。云资产是存储和处理数据的东西,主要包括计算资源(如服务器或容器)、存储(如对象存储或块存储)以及平台实例(如数据库或队列)。在云中管理数据资产的理论与本地没有什么不同,但在实践中有一些云技术需要掌握。数据识别和分类
  主流行的信息安全模型之一是CIA三合会:机密性、完整性和可用性。
  试图破坏您的数据机密性的威胁行为者想要窃取它,通常是为了卖钱或让您难堪。试图破坏数据完整性的威胁参与者想要更改您的数据,例如通过更改银行余额。(请注意,即使攻击者无法读取银行余额,这也可能是有效的;我很乐意让我的银行余额成为比尔盖茨的副本,即使我不知道这个价值是多少。试图破坏您的数据可用性的威胁行为者希望让您离线以获得乐趣或利润,或使用勒索软件加密您的文件。
  我们大多数人的资源有限,必须优先考虑我们的努力。数据分类系统可以帮助解决这个问题,但要抵制使其比绝对必要的更复杂的冲动。数据级别划分
  每个组织都是不同的,但以下规则为评估数据的价值提供了一个良好、简单的起点,从而评估数据被破坏的风险:低,虽然此类别中的信息可能打算也可能不打算公开发布,但如果公开发布,对组织的影响将非常低或可以忽略不计。如:服务器的公共IP地址;对攻击者没有任何个人数据、机密或价值的应用程序日志数据;软件安装材料,对攻击者没有任何机密或其他有价值的项目。中等,如果没有适当的保密协议,不应在组织外部披露此信息。在许多情况下(特别是在大型组织中),此类数据应仅在组织内需要知道的基础上披露。在大多数组织中,大多数信息都属于此类别。如:有关信息系统设计方式的详细信息,这些信息可能对攻击者有用;有关您的人员的信息,这些信息可能会向攻击者提供网络钓鱼或借口攻击的信息;常规财务信息,例如采购订单或差旅报销,可用于推断收购的可能性。高,此信息对组织至关重要,披露可能会造成重大危害。对此数据的访问应受到非常严格的控制,并采取多种保护措施。在某些组织中,这种类型的数据被称为皇冠上的宝石。如:有关未来战略的信息,或将为竞争对手提供显著优势的财务信息;商业秘密,例如您受欢迎的软饮料或炸鸡的配方提供王国密钥的机密,例如对云基础架构的完全访问凭据;敏感信息交到您手中保管,例如您客户的财务数据违规行为可能具有新闻价值的任何其他信息。
  对于具体的数据应用而言,无论使用哪种数据分类系统,请写下每个分类级别的定义以及每个分类级别的一些示例,并确保生成、收集或保护数据的每个人都了解分类系统。云中的数据资产管理
  云提供商处于一种独特的情况,可以帮助您识别和分类数据。首先,他们将能够告诉您存储数据的位置,因为他们想向您收取存储费用。此外,云服务的使用通过设计带来了一定程度的标准化。在许多情况下,云中的持久数据将位于存储数据的云服务之一中,例如对象存储、文件存储、块存储、云数据库或云消息队列,而不是分布在连接到许多不同物理服务器的数千个不同磁盘上。
  您的云提供商为您提供了清点这些存储位置的工具,以及(以精心控制的方式)访问它们以确定存储在那里的数据类型的工具。还有一些云服务将查看您的所有存储位置,并自动尝试对重要数据所在的位置进行分类。然后,您可以使用此信息来标记存储数据的云资产。
  如果我们查看示例应用程序,数据库中显然有客户数据。但是,您还有哪些重要资产?主要包括以下一些事项:Web服务器具有可用于识别客户的日志数据。您的Web服务器具有;TLS证书的私钥;有了这个以及一些DNS或BGP劫持,任何人都可以假装是您的网站并在客户尝试登录时窃取他们的密码;您是否保留密码哈希列表来验证您的客户?希望您使用的是某种联合ID系统,但如果没有,密码哈希是攻击者的不错目标;您的应用程序服务器需要密码或API密钥才能访问数据库。使用此密码,攻击者可以读取或修改应用程序可以读取或修改数据库中的所有内容。
  即使在这个非常简单的应用程序中,您也需要保护许多不明显的东西。如下图所示。
  包含数据资产的应用程序关系示意图标识云资源
  大多数云提供商以及容器管理系统(如Kubernetes)都有标签的概念。标记通常是名称(或键)和值的组合。这些标记可用于多种用途,从对清单中的资源进行分类,到做出访问决策,再到选择要发出警报的内容。例如,对于包含个人身份信息的任何内容。
  如果组织中的每个人都使用不同的标签,它们就不会很有用!创建一个标签列表,说明何时必须使用它们,在多个云提供商中使用这些相同的标签,并要求在创建资源时通过自动化(即自动化工具)应用它们。即使您的云提供商之一没有明确支持使用标记,通常也有其他描述字段可用于以易于解析的格式(如JSON)保存标记。保护云中的数据
  介绍几种数据保护技术也可以在本地应用,但许多云提供商为您提供了简单、标准化且成本较低的方法来保护您的数据。标记化
  当您可以存储功能类似于数据但对攻击者无用的东西时,为什么要存储数据?令牌化最常与信用卡号一起使用,它用令牌(通常是随机生成的)替换一段敏感数据。它的好处是令牌通常具有与原始数据相同的特征(例如长度为16位),因此不需要修改为获取该数据而构建的底层系统。只有一个地方(令牌服务)知道实际的敏感数据。标记化可以单独使用,也可以与加密结合使用。
  包括与浏览器配合使用的云服务,以便在发送敏感数据之前对其进行标记,以及位于浏览器和应用程序之间的云服务,以便在敏感数据到达应用程序之前对其进行标记。加密
  加密是数据保护世界的灵丹妙药;我们想要加密所有的东西,不幸的是,它比这要复杂一些。数据可以处于三种状态:运动中(通过网络传输);使用中(当前正在计算机的CPU中处理或保存在RAM中);静止(在持久存储上,例如磁盘)。加密使用中的数据
  使用中数据的加密仍然相对较新的课题,主要针对非常高的安全性环境。它需要硬件平台的支持,并且必须由云提供商公开。最常见的实现是加密进程内存,以便即使是特权用户(或作为特权用户运行的恶意软件)也无法读取它,并且处理器只能在该特定进程运行时读取它。如果您处于非常高的安全性环境中,并且您的威胁模型包括保护内存中的数据免受特权用户的侵害,则应寻找支持内存加密的平台。加密静态数据
  静态数据的加密可能最复杂,难以正确实现。问题不在于加密数据;有许多库可以做到这一点。问题是,一旦你加密了数据,你现在有一个可以用来访问它的加密密钥。很多人把这个放在哪里?就在数据旁边!想象一下,锁上一扇门,然后将钥匙挂在旁边的钩子上,上面贴着钥匙的标签。要获得真正的安全性(而不仅仅是勾选指示您已加密数据的复选框),您必须进行适当的密钥管理。幸运的是,有云服务可以提供帮助。
  在具有高安全要求的传统本地环境中,您需要购买硬件安全模块(HSM)来保存加密密钥,通常采用扩展卡或通过网络访问的模块的形式。HSM具有针对未经授权的访问的重要逻辑和物理保护。对于大多数系统,任何具有物理访问权限的人都可以轻松访问,但是HSM具有传感器,一旦有人试图将其拆开,用X射线扫描数据,摆弄其电源或威胁性地查看其大致方向,就会清除数据。
  某些云提供商可以选择为您的环境租用专用HSM。虽然最高安全性的环境可能需要这样做,但在云环境中,专用HSM仍然很昂贵。另一种选择是密钥管理服务(KMS),这是一种多租户服务,它在后端使用HSM来确保密钥安全。您必须同时信任HSM和KMS(而不仅仅是HSM),这会增加一些额外的风险。但是,与执行自己的密钥管理(通常是错误)相比,KMS以零成本或非常低的成本提供出色的安全性。您可以在安全预算较适中的项目中享受适当的密钥管理的好处。总结
  如果可能,您应该在创建存储实例之前确定加密策略,因为以后可能很难更改。在大多数情况下,您应该使用云提供商的密钥管理系统来管理加密密钥,并且您应该在存储服务中使用内置加密(如果可用),从而接受存储服务可能受到损害的风险。如果确实需要在存储数据之前自行加密数据,请仅使用经过良好测试的安全算法实现。
  细粒度管控有权访问密钥的用户和系统,并设置警报,以便在以任何异常方式访问密钥时通知您。除了存储实例上的访问控制之外,这将提供另一层保护,并且还可以为您提供一种在完成信息时以加密方式擦除信息的简单方法。
  关于加密的一个更重要的问题是数据的可用性。如果无法访问加密密钥,则无法访问数据。确保您有某种打破玻璃过程来访问加密密钥,并确保它是嘈杂的,并且在没有检测和警报的情况下无法使用。
投诉 评论 转载

RedmiNote11TPro配备LCD旗舰直屏,硬件级防蓝RedmiNote11TPro将配备旗舰级LCD直屏,首次获得DisplayMateA认证,支持144Hz高刷新率。除此之外,将搭载天玑81005G处理器,可以满足日常使用以及……(外代二线)网球阿德莱德锦标赛萨巴伦卡夺得女单冠军当日,在澳大利亚阿德莱德网球锦标赛女单决赛中,白俄罗斯选手萨巴伦卡以以2比0战胜捷克选手诺斯科娃,夺得冠军。1月8日,萨巴伦卡在比赛中回球。新华社欧新1月8日,萨巴……台风即将登陆,明天,杭州西湖西溪景区所辖公园景点等临时关闭钱江晚报小时新闻记者余雯雯刚刚,杭州西湖风景名胜区管理委员会发布关于西湖西溪景区所辖公园景点等场所临时关闭的公告尊敬的市民游客:根据气象部门预测,第12号台风……逾110家公司披露年报业绩预告,电子及设备行业表现较好A股2022年年报披露拉开大幕,绩优好学生习惯于早早发布全年业绩预告。目前沪深两市已有百余家企业发布了2022年年度业绩预告。Wind数据显示,截至1月6日午盘,已有11……北国童话!共赴一场冰雪奇缘之旅崂山冬迹优秀作品赏析(二)北风吹,雪花落冬天裹挟着寒意如约而至崂友眼中的崂山冬天是什么样的呢?崂山冬天,亦有着诗情画意萧瑟中,隐隐透着……全能选手登场,SOUNDPEATSCapsule3Pro耳机智能耳机市场下滑中,其中真无线蓝牙耳机是其中唯一增长的类别,看来,真无线蓝牙耳机在人们日常生活中还是非常重要的。在外特别是人多的地方,佩戴上蓝牙耳机是非常正确的一件事,安安静静……Chrome为WindowsmacOS加入省RAM及省电功能今天,Google宣布为Chrome加入两项新功能,分别是MemorySaver及EnergySaver。透过这两个新功能,可让Chrome有更佳的表现,Chrome会在未来数……为什么机关里穿着漂亮反被边缘化?小冯新入职来见我,她一身时髦打扮,涂着口红、戴着耳环,穿着名牌时装,头发还遮住了半边脸,就像朱德庸漫画里涩女郎的模样。我跟她说:机关里是不能这样打扮的。她问:为什么呀?我……翟天临新剧换脸效果差,神态油腻侧脸一模一样,一眼就能认出原身前排好奇,近期毕业的小伙伴们忙完了吗,有没有抽空问候一下翟天临,知道他有剧要播出了吗?当然,翟天临本人还是没有复出的,已经定档并放出预告的新剧名为《买定离手我爱你》,虽然……大动作!华容4个项目开工1个项目签约10月31日和11月1日,华容县举行重大项目集中开工仪式,国能22万KW渔光互补项目、湖南洞庭500千伏输变电工程项目、岳阳湘晨华容100MW200MWh储能电站项目和洞庭湖墨……这种奶不算真正的奶,拿好这份喝奶指南一家老小都能用每次喝完牛奶都会出现胃肠不适甚至还有胀气、拉肚子的情况从网上搜到几款植物奶说可以替代牛奶补充蛋白质这个说法是真的吗?什么是植物奶?植物奶可以……数据资产管理和保护数据资产是你拥有的重要信息,例如客户姓名和地址、信用卡信息、银行帐户信息或访问此类数据的凭据。云资产是存储和处理数据的东西,主要包括计算资源(如服务器或容器)、存储(如对象存储……
巅峰科比能否打爆韦德?对比生涯20次对位数据,你就懂了华为PocketS折叠屏手机配色丰富,期待11月2日正式发布有种偏爱,叫做非你不可这高能爽剧,不输致命女人不禁色不禁枪,去了泰国才知道,中国常见的3样却成了禁忌资讯赛力斯投资15亿升级新能源汽车项目,正式落地重庆两江新区深圳最值得去的10条徒步路线,收藏起来,以后慢慢出去玩印度桥梁坍塌造成至少132人死亡,数十人受伤,吊桥为英国所造苹果的任性变成了笑话,人们慢慢开始不惯着库克美国,俄罗斯宇航员将再次在火箭上交换座位颖宝的新剧造型来啦!而男主却是他制程不够,封装来凑,芯片就像搭积木!国产芯片能否突破?
历史上刘邦是不敢动吕后还是不愿意动吕后如何进行大樱桃有机认证中考前家长切不可迷信冲刺班感恩大自然的作文600字热博聚热点网 如何种植一棵树石斛兰的分株繁殖技术智慧艺术幼儿园ampnbsp六一ampnbsp家长开放日流程陈国公主18岁去世,戴黄金面具与舅舅合葬,被发现时两人紧紧相桓伊三弄图广州“荔湾广场”灵异事件我爱的少年王俊凯鱼与熊掌兼得作文900字

友情链接:中准网聚热点快百科快传网快生活快软网快好知文好找江西南阳嘉兴昆明铜陵滨州广东西昌常德梅州兰州阳江运城金华广西萍乡大理重庆诸暨泉州安庆南充武汉辽宁