报名参加CloudWeGo黑客松,奖金直推双丰收! 了解详情
写点什么

如何确保基础设施机密信息安全

  • 2015-03-31
  • 本文字数:820 字

    阅读完需:约 3 分钟

信用卡和个人身份信息的存储和传输都有遵从性标准, PCI-DSS 是其中最常用的标准之一。但有一类信息,现有的标准没有覆盖, Rackspace Paul Querna 将它们称为“基础设施机密信息(Infrastructure Secrets)”。

基础设施机密信息是指经常用于构建或部署应用程序的证书或机密信息,如Github API keys、AWS IAM identities、Heroku API Tokens、Rackspace Cloud API Keys 和SSH Private Keys 等。许多使用这类信息的系统在没有直接人工监督的情况下运行,它们使用的证书也没有锁定到特定的应用场景。Querna 结合他在 Cloudkick 从事相关工作的经验阐述了基础设施机密信息面临的威胁和应该采取的应对措施。

基础设施机密信息面临的威胁可能来自以下几个方面:

  • 糟糕的密码;
  • 支持服务工具:这是 SaaS 企业的关键组件,这类工具中的大部分都允许员工做任何客户可以做的事,但它们的安全预防措施或日志常常很糟糕;
  • 数据库:数据库备份在员工的硬盘上,甚至由第三方托管;NoSQL 数据存储的访问控制常常很简单;
  • 服务器入侵:攻击者可能会发现类似 Ruby on Rails 允许远程执行代码的漏洞。

纵深防御(Defense in depth)”是信息安全的常用方法。Querna 建议采取以下措施:

  • 使用谷歌开源加密工具 Keyczar 进行加密;

  • 服务隔离:后台服务器应该位于隔离的网路中,并且只在通信通道上提供准确的操作,比如在服务中提供下面这样的操作: deploy_project_to_host(host, project)而不是下面这样的:

    run_command(host, command)

  • 特殊事件通知:除了正常的日志之外,在员工激活身份验证时发送通知邮件;

  • 多重身份验证:这是应对“糟糕的密码”这一最常见的威胁的一种简单有效的方法。

有一点需要提醒读者注意,Querna 在文章最后指出,上述内容只是他的一些随感,并不全面。


感谢徐川对本文的审校。

给InfoQ 中文站投稿或者参与内容翻译工作,请邮件至 editors@cn.infoq.com 。也欢迎大家通过新浪微博( @InfoQ @丁晓昀),微信(微信号: InfoQChina )关注我们,并与我们的编辑和其他读者朋友交流。

2015-03-31 07:411254
用户头像

发布了 1008 篇内容, 共 407.8 次阅读, 收获喜欢 346 次。

关注

评论

发布
暂无评论
发现更多内容

教你如何在Python中读,写和解析CSV文

华为云开发者联盟

Python csv

Centos7配置librdkafka运行时

happlyfox

Centos 7 28天写作 2月春节不断更

Oracle sqlldr快速导入和sqluldr2快速导出

阳光下、慵懒的熊

数据库

【文末彩蛋】数据仓库服务 GaussDB(DWS)单点性能案例集锦

华为云开发者联盟

sql 数据仓库 数据

腾讯位置服务开发应用

我是哪吒

28天写作 2月春节不断更 腾讯地图 腾讯位置服务开发应用 腾讯位置

(28DW-S8-Day5) 区块链如何防伪

mtfelix

比特币 区块链 非对称加密 28天写作 防伪技术

程序员成长第十二篇:做好项目计划

石云升

项目管理 程序员 28天写作 2月春节不断更

话题讨论 | 在中国程序员工作是青春饭吗?

happlyfox

话题讨论 2月春节不断更 话题王者

为您收录的操作系统系列 - 进程管理(下篇)

鲁米

方法论 操作系统 进程

产品0期 - 第五周作业

曾烧麦

产品训练营

处理XML数据应用实践

华为云开发者联盟

xml 数据库 数据 XML文档 GaussDB(DWS)

使用Kong作为微服务网关

行者AI

kong

【LeetCode】转置矩阵Java题解

Albert

算法 LeetCode 28天写作 2月春节不断更

感性赢了理性那一面——浅谈峰终定律

Justin

心理学 28天写作

别再这么写代码了,这几个方法不香吗?

楼下小黑哥

Java 重构

工作多年,如何找到自己更好的职业方向

一笑

28天写作

基于matlab的控制系统与仿真4-判断系统稳定性

AXYZdong

matlab 2月春节不断更

揭开《钢铁侠》AI管家贾维斯神秘面纱的扛鼎之作!

博文视点Broadview

工作日志2-23

技术骨干

技术干货 | 趣谈哈希表优化:从规避 Hash 冲突到利⽤ Hash 冲突

百度开发者中心

算法 数据结构和算法

Kafka.07 - 性能优化介绍

insight

kafka 2月春节不断更

高手来啦!十八般武艺保护你的Web应用

云计算

Linux 入门篇 —— 重定向与管道符

若尘

Linux 管道符 linux开发

新思科技静态应用安全测试帮助Cryptsoft公司提高软件安全和质量水平

InfoQ_434670063458

云原生2.0时代:企业更应了解一下容器安全

华为云开发者联盟

容器 云原生 安全 漏洞

专治小学生作业拖沓

Ian哥

28天写作

谁手握账本?趣讲 ZK 的内存模型

HelloGitHub

Java zookeeper ZooKeeper原理

批量下载,我有妙解~

Viktor

JavaScript iframe 跨域

揭秘京东城市时空数据引擎—JUST如何助力交通流量预测

京东科技开发者

JUST 流量预测

可能是Java Stream的最佳实践(二)

ES_her0

28天写作

厘清 I/O 模型

sakila

网络编程 I/O

如何确保基础设施机密信息安全_安全_谢丽_InfoQ精选文章