過去十年,在云計算廣泛深入社會各個領域的同時,安全也成為云計算領域亟待突破的重要問題。尤其是作為網絡安全核心的密碼應用,正在加速從幕后走向臺前。為此,以北京數字認證股份有限公司(簡稱:數字認證)為代表的密碼領域領先企業,對密碼上云進行了探索與實踐。
01 滯后的密碼上云建設
密碼與云的融合還在發展中,相關的標準規范也尚不完備。這種狀況下,國內市場從具體需求的視角,出現了形態各異的密碼應用實踐。數字認證首席科學家、研究院院長夏魯寧以三種密碼上云實踐為例,介紹了目前國內常見的密碼上云方式及存在的問題:
純SaaS平臺密碼應用實踐
即把電子合同等業務放在云計算的SaaS層提供。由于缺乏硬件密碼資源的支持,密碼功能多以SaaS層的軟件方式來實現,這導致對于密鑰等關鍵密碼參數的保護強度不夠,相當多的案例都是在開放環境下進行密碼計算和密鑰存儲,隨機數的熵和隨機性也得不到保障。雖然看起來做到了“云原生”,香港服務器,但關鍵安全參數的泄露風險頗大,整體安全風險不可忽視,也不符合國家、行業標準對密碼應用的要求。
支持虛擬化的密碼設備實踐
即采用虛擬化技術,在物理密碼機內提供虛擬密碼機vHSM。這種方式的優勢在于密鑰等關鍵安全參數仍在密碼機物理邊界內,能夠依賴設備內建安全體系來保護密碼計算、密鑰管理以及隨機數的安全。但缺點是可擴展性差,能夠利用的最大計算和存儲資源受限于物理密碼機自身,資源分配的靈活性受限。
云密碼資源池實踐
即在多臺物理密碼設備的基礎上云化成密碼資源池,統一管理密碼資源集群,向應用按需提供密碼資源服務。這種方式能夠有效保證密碼應用安全,是近年來云密碼應用的巨大進步。但現有的云密碼資源池實踐通用化程度不高,多為具體的云計算平臺定制,只能有效支持運行在本平臺上的信息化應用,在業務遷移、敏捷演進等方面存在挑戰。
不難發現,無論是哪種密碼上云的方式,在安全合規、可靈活擴展、可中立運營等方面都尚未做到兼顧。如何做到既符合對敏感密碼資源的保護要求,又充分實現云上密碼資源的按需配用、靈活擴展、快速演進,成為云時代密碼應用的挑戰。
02“密碼云”重塑密碼基礎設施
在云化趨勢和政策合規性的雙重導向下,傳統的密碼技術正在向云密碼服務方向轉變,“密碼+云”的融合成為大勢所趨。那么,密碼上云到底該如何做?是否存在既安全合規,又充分利用云計算優勢的密碼上云模式呢?
在夏魯寧院長看來,結合已有密碼上云的實踐經驗,“融合、分層、解耦”將成為密碼上云的最佳實踐理念。
其中,“融合”是指以云的思想、架構和技術來統籌管理密碼資源,做到密碼資源在合規安全的前提下,實現按需擴展、可靈活配置。“分層”是指在IaaS、PaaS、SaaS三個典型的云服務層面,為用戶分別提供密碼資源服務(CRaaS)、密碼功能服務(CFaaS)、密碼業務服務(CBaaS)。“解耦”則是指上下層服務在統一標準、通用接口下,做到云密碼服務與具體平臺、具體信息化業務的解耦。
基于此,數字認證創新推出了業界領先的“全棧、敏捷、安全”的密碼云,為用戶提供全新的密碼云服務體驗。
全棧
數字認證在密碼云服務的IaaS、PaaS、SaaS三個層面上提供層次完整、可解耦的密碼云服務解決方案,為用戶構建一站式泛密碼服務平臺,支持公有云、私有云、混合云等多種交付形式。
敏捷
數字認證的密碼云產品提供統一、標準的服務接口,香港服務器租用,屏蔽密碼資源的硬件差異,通過柔性重組隨需接入,把密碼資源變成可管可控的云資源,實時擴展和敏捷管理。
安全
數字認證嚴格遵照系列國家、行業標準對密碼應用的要求,為用戶提供安全可靠、合法合規的密碼云服務,包括運維安全、技術安全、數據存儲安全、傳輸安全、數據安全隔離、數據所有權清晰、身份安全以及安全審計等方面。
據悉,數字認證密碼云解決方案,已在能源、教育、醫療、政務等行業領域的多個大型企業成功落地實踐,為客戶提供電子合同SaaS業務、密碼功能統一供給、密碼資源統一管理等服務,獲得了市場的廣泛認可。
例如,某國內100強企業在引入數字認證密碼云后,建成一套符合行業密碼應用要求的統一密碼資源服務體系。在上層業務系統和底層密碼設備之間,構建了統一密碼服務平臺,實現了對多類密碼設備的集中管理,向上層屏蔽設備差異、統一提供密碼資源。在其之上,該企業還構建了身份鑒別、電子簽名驗簽、數據加解密等密碼功能服務。