写点什么

如何确保基础设施机密信息安全

  • 2015-03-31
  • 本文字数:820 字

    阅读完需:约 3 分钟

信用卡和个人身份信息的存储和传输都有遵从性标准, PCI-DSS 是其中最常用的标准之一。但有一类信息,现有的标准没有覆盖, Rackspace Paul Querna 将它们称为“基础设施机密信息(Infrastructure Secrets)”。

基础设施机密信息是指经常用于构建或部署应用程序的证书或机密信息,如Github API keys、AWS IAM identities、Heroku API Tokens、Rackspace Cloud API Keys 和SSH Private Keys 等。许多使用这类信息的系统在没有直接人工监督的情况下运行,它们使用的证书也没有锁定到特定的应用场景。Querna 结合他在 Cloudkick 从事相关工作的经验阐述了基础设施机密信息面临的威胁和应该采取的应对措施。

基础设施机密信息面临的威胁可能来自以下几个方面:

  • 糟糕的密码;
  • 支持服务工具:这是 SaaS 企业的关键组件,这类工具中的大部分都允许员工做任何客户可以做的事,但它们的安全预防措施或日志常常很糟糕;
  • 数据库:数据库备份在员工的硬盘上,甚至由第三方托管;NoSQL 数据存储的访问控制常常很简单;
  • 服务器入侵:攻击者可能会发现类似 Ruby on Rails 允许远程执行代码的漏洞。

纵深防御(Defense in depth)”是信息安全的常用方法。Querna 建议采取以下措施:

  • 使用谷歌开源加密工具 Keyczar 进行加密;

  • 服务隔离:后台服务器应该位于隔离的网路中,并且只在通信通道上提供准确的操作,比如在服务中提供下面这样的操作: deploy_project_to_host(host, project)而不是下面这样的:

    run_command(host, command)

  • 特殊事件通知:除了正常的日志之外,在员工激活身份验证时发送通知邮件;

  • 多重身份验证:这是应对“糟糕的密码”这一最常见的威胁的一种简单有效的方法。

有一点需要提醒读者注意,Querna 在文章最后指出,上述内容只是他的一些随感,并不全面。


感谢徐川对本文的审校。

给InfoQ 中文站投稿或者参与内容翻译工作,请邮件至 editors@cn.infoq.com 。也欢迎大家通过新浪微博( @InfoQ @丁晓昀),微信(微信号: InfoQChina )关注我们,并与我们的编辑和其他读者朋友交流。

2015-03-31 07:411216
用户头像

发布了 1008 篇内容, 共 403.1 次阅读, 收获喜欢 345 次。

关注

评论

发布
暂无评论
发现更多内容

笔记2022-12-06

mklop

学习笔记 构架

web前端培训应该怎么做

小谷哥

制定数据战略的三大要素和五个步骤!

用友BIP

海鑫科金:通过 YMatrix 实现离线在线平台统一,满足公安数据场景的管理分析需求

YMatrix 超融合数据库

超融合数据库 YMatrix 公安数据场景 海鑫科金

小游戏的前世今生

FinFish

微信小程序 休闲游戏 小游戏 H5小游戏

网络安全之从原理看懂XSS

网络安全学海

黑客 网络安全 安全 信息安全 渗透测试

基于训练和推理场景下的MindStudio高精度对比

华为云开发者联盟

人工智能 华为云 12 月 PK 榜

学习java参加培训哪个比较好呢?

小谷哥

微服务中的鉴权该怎么做?

江南一点雨

SpringCloud Gateway openfei

埃文科技完成数千万A轮融资

郑州埃文科技

网络安全 企业融资 数据服务

FFA 2022 收官总结|活动报告出炉,实时即未来!

Apache Flink

大数据 flink 实时计算

Spring 事务失效的六种情况

江南一点雨

spring 事务

从一个 issue 出发,带你玩图数据库 NebulaGraph 内核开发

NebulaGraph

图数据库 开源贡献

Getaverse月报 - 11月

Geek_Web3

区块链 Web3 Daily #区块链# did web3

Getaverse测试网即将上线,节点销售火爆,是否成为下一个GALA?

Geek_Web3

区块链 Web3 Daily #区块链# did web3

消息队列跨区域协同方案的演进

移动云大数据

kafka pulsar

前端培训学习需要什么条件?

小谷哥

直播预告丨泛CG元宇宙分会场云桌π—从NVIDIA XR到云渲染,如何构建元宇宙虚拟场景生态闭环

3DCAT实时渲染

CG 渲染 虚拟现实 元宇宙 元宇宙开发

30个编程小技巧,提高代码性能

千锋IT教育

Getaverse - 基于Web3.0数字认证引擎协议的元宇宙生态服务平台

Geek_Web3

Web3 Daily #区块链# did web3

大数据培训学习方法有哪些

小谷哥

找运营商电商化运营突破口的九个策谋

鲸品堂

12 月 PK 榜

SoviChart数据可视化:条形图(Bar chart)

2D3D前端可视化开发

数据分析 数据可视化 可视化图表 sovitchart 条形图

学习web前端培训怎么样呢

小谷哥

艾瑞《政企数智办公平台行业研究报告》,政企数智办公「百宝书」

融云 RongCloud

办公 数智化

Gin路由添加流程

Z.K

微服务开发平台 Spring Cloud Blade 部署实践

北京好雨科技有限公司

Kubernetes 微服务 云原生 Spring Cloud

福利Day | KaiwuDB 邀你相约 DTCC 2022,文末免费抢价值3200元大会门票!

KaiwuDB

数据库

王者荣耀商城异地多活架构设计

Jack

架构实战训练营9期

智慧交通的待解谜题,中科视语在首届昇腾AI创新大赛交出金奖答案

脑极体

go实现类似spring BeanUtil工具

Z.K

如何确保基础设施机密信息安全_安全_谢丽_InfoQ精选文章