OpenText 首頁。
技術主題

什麼是鑰匙管理?

以問號為重點的 IT 項目說明

概述

加密技術是網路安全的基礎,可有效保護消費者隱私和敏感資料免受攻擊者的攻擊。當加密資料遭到竊取時,原本可能是嚴重的外洩事件就只不過是個意外:需要繼續防範,但影響極小,甚至可能不需要公開披露。

OpenText™ Voltage™ SecureData使用密碼演算法和金鑰,而正確管理密碼金鑰是有效使用加密的必要條件:金鑰管理不善會讓強大的演算法變得無用。National Institute of Standards and Technology (NIST) 在 Special Publication 80057 (Part 1, Revision 5) 中發表「金鑰管理建議」。

Voltage SecureData

Voltage 加密技術可提供資料隱私保護、消除資料外洩,並透過安全的資料使用來提升企業價值。

了解更多

關鍵管理

為什麼金鑰管理很重要?

現代的強大加密技術從未被破解,但卻經常被繞過。加密做得如何並不重要:如果金鑰沒有受到妥善保護,駭客只需花一點點時間就能取得皇冠上的寶石,並對業務和聲譽造成重大影響。金鑰管理 與實施強大的加密技術同樣重要,而且往往是企業資料安全性和隱私權計畫的致命弱點。


密碼鑰匙是如何產生的?

建立密碼金鑰有兩種方法:產生隨機金鑰或計算金鑰。很容易理解為什麼隨機鑰匙是好東西。沒有任何計算技巧可以幫助攻擊者猜出一個隨機值,比直接猜出所有可能的值直到猜對更好。但也可以動態產生金鑰,其方式與傳統方法一樣安全:使用一次產生的隨機種子資料,然後根據需求將金鑰 「名稱 」或 「識別碼 」與種子資料結合,產生金鑰。


什麼是衍生鑰匙?

計算金鑰最安全的方法是使用安全的金鑰衍生 函數 (KDF),其輸出為衍生金鑰。衍生金鑰與隨機金鑰一樣安全,但它們有一些顯著的實際優點。尤其是,購買、使用和維護採用這些技術的系統的成本更低。


如何儲存加密金鑰?

傳統的金鑰管理需要一連串複雜的程序:產生金鑰、將其標記為「尚未使用」並備份;使其可用;指定名稱;將其標記為「使用中」並停用,使其不再可用;以及更多,包括複製、同步、歸檔和權限管理。這是很繁瑣的工作,而且使用許多加密金鑰的安裝程式很快就會發現,金鑰管理的工作量和實際加密的工作量一樣多,甚至更多。


哪種加密金鑰產生模式較好?

隨機金鑰產生方法的缺點是,您必須先備份每個新金鑰,才能使用它來加密資料。如果您不這樣做,那麼當密鑰儲存失敗時,受保護的資料將無法被解密。

相較之下,衍生鑰匙具有一些顯著的實用優勢。由於秘密很少變更,因此不常需要備份,也不需要整個建立-啟用-命名-停用的順序(授權除外)。多個金鑰伺服器可從單一備份中建立,由於原始種子資料可重複使用,因此可保證從相同的輸入產生相同的金鑰,而不需要任何即時複製或同步。此外,也沒有遺失金鑰的風險:如果應用程式遺失了衍生金鑰,就像一開始產生金鑰一樣容易重新衍生。


應如何提供加密金鑰?

無論是哪種金鑰管理解決方案,一個重大的挑戰就是要確保金鑰不會被使用者錯誤處理。關鍵是要讓使用者和開發人員脫離金鑰管理。應用程式團隊不應參與儲存、保護或輪換加密金鑰,也不允許他們實際擁有金鑰。取而代之的是,應該提供金鑰識別碼和抽象層的介面,讓金鑰的產生、擷取、快取、保護和更新自動化。


Micro Focus 如何協助進行鑰匙管理?

Voltage SecureData by OpenText™ 實現無狀態金鑰管理,為企業提供前所未有的規模和簡化的金鑰管理。有了 Voltage SecureData,金鑰管理也被抽象化,這表示開發人員永遠不會持有金鑰,因此也不需要儲存金鑰。相反,它們會儲存身分- 金鑰名稱 - 可以是有意義的字串,例如PAN、SSN、SensitiveData 等。開發人員可以將這些身分儲存在 properties 檔案中,而不需要任何保護,因為它們並不敏感。SecureData 客戶端軟體負責金鑰管理流程 - 金鑰擷取、安全性、快取等。透過遠端、基於 REST 的操作,金鑰永遠不會暴露在 SecureData 伺服器之外。SecureData 可在 SecureData 伺服器或 HSM 內進行金鑰衍生。

加密很難,金鑰管理更難;但有一些方法可以讓金鑰管理變得更容易,同時完全符合最嚴格的標準。Voltage SecureData讓金鑰管理變得簡單,有助於保護資料安全計畫的這一重要方面。

關鍵管理

立即開始。

了解更多

我們能如何幫助您?

註腳