精品国产一级在线观看,国产成人综合久久精品亚洲,免费一级欧美大片在线观看

當前位置:云計算企業動態 → 正文

AWS加密密鑰泄露了怎么辦?

責任編輯:editor006 作者:Dan Sullivan |來源:企業網D1Net  2015-08-24 14:37:31 本文摘自:TechTarget中國

我們的一位開發者意外地將我們的AWS加密密鑰放到了Github上。除了很明顯要修改密鑰外,我們還應該做什么來減少我們在AWS上的應用基礎架構受到的傷害?我們應該監控Github來看是否密鑰過著其他的敏感數據在這次意外中暴露了嗎?

真不幸,你們遭遇的經歷太容易發生了。如果AWS加密密鑰——或者任何加密密鑰——存放于源控制下的目錄里,有人意外地將這個密鑰隨源碼放到了Github上。密鑰應該獨立于源碼保存。

但是,在密鑰已經暴露的前提下應該做什么呢?修改密碼是對的,而且要刪除已經暴露的任何密鑰配對。一旦刪除,任何拿到那個密鑰的人就無法使用了。

加密密鑰是成對生成的:一個私有密鑰和一個公有密鑰。公有密鑰應該共享給任何人,用來解密你發出的加密信息。當使用密鑰對來驗證服務器時,服務器可能會存儲你的公有密鑰。在你創建一個EC2實例時,AWS照顧到了這一點,而且會指定一個密鑰對。在Linux的實例中,私有密鑰添加到~/.ssh/authorized_keys。最后一步是人工創建一個EC2實例,核實你指派給實例的你擁有的密鑰對中的私有密鑰。如果你沒有這個私有密鑰,就無法驗證那個服務器。這種情況下假設你無法在服務器上創建邏輯登錄機制。

同AWS或者任何云提供商工作的企業應該有一個密鑰管理戰略。私有密鑰應該安全地存儲,并且對那些需要使用它們工作的人限制訪問。美國國家技術與標準研究所已經有密鑰管理的最佳實踐建議。AWS也發布了一套安全最佳實踐。

在Github或者任何其他的云注冊庫上存儲之前,掃描你的代碼可以防止類似的事情再次發生。一些企業使用數據丟失保護應用掃描網絡,防止私有或者敏感信息數據泄露,捕捉事件或者惡意泄露,比如社交安全成員。如果你的企業使用了這樣的工具,考慮配置一下檢測模式找到密鑰文件,比如“-----BEGIN RSA PRIVATE KEY-----”。

糟糕的密鑰管理不止會導致服務器受牽連,而且如果用來加密數據的密鑰丟失了,用這個密鑰加密的數據也就丟失了。聲音密鑰管理是無可替代的。

關鍵字:加密AWS

本文摘自:TechTarget中國

x AWS加密密鑰泄露了怎么辦? 掃一掃
分享本文到朋友圈
當前位置:云計算企業動態 → 正文

AWS加密密鑰泄露了怎么辦?

責任編輯:editor006 作者:Dan Sullivan |來源:企業網D1Net  2015-08-24 14:37:31 本文摘自:TechTarget中國

我們的一位開發者意外地將我們的AWS加密密鑰放到了Github上。除了很明顯要修改密鑰外,我們還應該做什么來減少我們在AWS上的應用基礎架構受到的傷害?我們應該監控Github來看是否密鑰過著其他的敏感數據在這次意外中暴露了嗎?

真不幸,你們遭遇的經歷太容易發生了。如果AWS加密密鑰——或者任何加密密鑰——存放于源控制下的目錄里,有人意外地將這個密鑰隨源碼放到了Github上。密鑰應該獨立于源碼保存。

但是,在密鑰已經暴露的前提下應該做什么呢?修改密碼是對的,而且要刪除已經暴露的任何密鑰配對。一旦刪除,任何拿到那個密鑰的人就無法使用了。

加密密鑰是成對生成的:一個私有密鑰和一個公有密鑰。公有密鑰應該共享給任何人,用來解密你發出的加密信息。當使用密鑰對來驗證服務器時,服務器可能會存儲你的公有密鑰。在你創建一個EC2實例時,AWS照顧到了這一點,而且會指定一個密鑰對。在Linux的實例中,私有密鑰添加到~/.ssh/authorized_keys。最后一步是人工創建一個EC2實例,核實你指派給實例的你擁有的密鑰對中的私有密鑰。如果你沒有這個私有密鑰,就無法驗證那個服務器。這種情況下假設你無法在服務器上創建邏輯登錄機制。

同AWS或者任何云提供商工作的企業應該有一個密鑰管理戰略。私有密鑰應該安全地存儲,并且對那些需要使用它們工作的人限制訪問。美國國家技術與標準研究所已經有密鑰管理的最佳實踐建議。AWS也發布了一套安全最佳實踐。

在Github或者任何其他的云注冊庫上存儲之前,掃描你的代碼可以防止類似的事情再次發生。一些企業使用數據丟失保護應用掃描網絡,防止私有或者敏感信息數據泄露,捕捉事件或者惡意泄露,比如社交安全成員。如果你的企業使用了這樣的工具,考慮配置一下檢測模式找到密鑰文件,比如“-----BEGIN RSA PRIVATE KEY-----”。

糟糕的密鑰管理不止會導致服務器受牽連,而且如果用來加密數據的密鑰丟失了,用這個密鑰加密的數據也就丟失了。聲音密鑰管理是無可替代的。

關鍵字:加密AWS

本文摘自:TechTarget中國

電子周刊
回到頂部

關于我們聯系我們版權聲明隱私條款廣告服務友情鏈接投稿中心招賢納士

企業網版權所有 ©2010-2024 京ICP備09108050號-6 京公網安備 11010502049343號

^
  • <menuitem id="jw4sk"></menuitem>

    1. <form id="jw4sk"><tbody id="jw4sk"><dfn id="jw4sk"></dfn></tbody></form>
      主站蜘蛛池模板: 什邡市| 铜鼓县| 江达县| 博客| 湖州市| 扎囊县| 斗六市| 瓦房店市| 东平县| 钟山县| 阳原县| 安吉县| 新疆| 曲松县| 大关县| 怀集县| 聊城市| 安平县| 定日县| 鹿邑县| 海安县| 青神县| 东乡| 康平县| 龙口市| 郸城县| 弥勒县| 甘谷县| 饶阳县| 冀州市| 平谷区| 哈密市| 卢氏县| 东安县| 垣曲县| 韶关市| 阿克苏市| 朝阳县| 友谊县| 福清市| 许昌县|