存储加密涉及在将数据传递到存储设备(例如单个硬盘,磁带驱动器或包含它们的库和阵列)时对数据进行加密。将存储级加密与数据库和文件加密一起使用可以大大弥补丢失数据的风险。与网络加密一样,存储加密是一种相对较钝的工具,通常可以保护每个磁带或磁盘上的所有数据,而不管数据的类型或敏感性如何。
尽管使用存储加密是确保数据在丢失时默认安全的一种好方法,但是采用更精细的方法并可能需要在数据库中单个文件,卷或列的级别进行加密,尤其是在有数据的情况下与其他用户共享或受特定审核要求。
网络加密可保护通过通信网络传输的数据。SSL标准(浏览器中挂锁符号后面的技术,更恰当地称为TLS)是Internet通信的网络数据保护的默认形式,它通过其熟悉的图标为客户提供安心的状态。许多具有安全意识的公司走了一个台阶,不仅通过网络级加密保护了他们的Internet流量,而且还保护了他们的内部网络,公司骨干网和虚拟专用网(VPN)。
但是,与任何低级安全技术一样,网络级数据加密是一种相当钝的工具。网络几乎完全看不到流过它的数据的价值,并且缺少这种上下文通常会被配置为保护所有内容或什么都不保护。即使采用“保护一切”的方法,潜在的攻击者也可以从网络流量模式中收集有价值的信息。
在网络上传输数据时对其进行加密只是全面的网络数据加密策略的一部分。组织还必须考虑信息的起源-在信息移动之前-在信息的最终目的地的风险。高速行驶时,在停车场或私人车库中偷车要比在高速公路上容易得多!
加密是使用算法将数据编码为密文的过程。如果访问数据的人或应用程序具有解码密文的工具(加密密钥),则只能使该密文再次有意义。因此,如果数据被盗或意外共享,则由于无法识别,因此将受到保护。尽管“透明”的含义因提供者而异,但Vormetric透明加密管理加密和对加密密钥的访问,以使整个过程对用户“透明”。这意味着,有凭据的数据用户在从存储中检索数据之前甚至都不知道数据已加密,或者返回存储后再次加密。Vormetric透明加密是Thales eSecurity产品。
合规
对于几乎所有合规性和数据隐私标准和法规,包括PCI DSS,HIPAA / Hitech,GDPR和许多其他法规,加密都是推荐的最佳实践。
在端到端加密中,默认情况下,数据在其整个生命周期中的任何地方都受到保护。例如,敏感数据在零售商店的销售点(POS)设备中被捕获时即被加密,并在系统和安全域之间移动时保持加密或重新加密。这种始终作为数据对象(文件,文档,记录等)附带的数据“保镖”的加密概念颇具吸引力,但在密钥管理方面提出了有关在不同域之间建立信任关系和互操作性的问题。
点对点加密(P2PE)是应用程序级加密的一种特殊情况,其中加密是在业务应用程序中有选择地应用的,在这种情况下,是零售销售点(POS)终端。如果正确实施了P2PE流程,并且帐户数据在POS终端之类的认可的安全密码设备(SCD)中进行了加密,而在商户环境中根本没有进行解密,则商户几乎有可能被劫持完全超出了PCI DSS的范围。
为了使P2PE能够按预期工作,必须采取严格的控制措施来保护和访问解密密钥。当前指南要求使用具有适当安全等级的硬件安全模块(HSM),以保护对这些密钥的访问。支付链中的收单方和其他参与者已经开始销售利用P2PE来降低商家合规成本的增值服务。从PCI DSS的角度来看,任何具有解密帐户数据能力的系统都会立即发挥作用,因此,通过保护HSM中的密钥来隔离商家的能力可以为所有相关人员带来重大利益。
应用程序加密是一种数据安全性解决方案,它在应用程序级别对敏感数据进行加密,因此只有授权方才能读取它。当在此级别进行加密时,数据将在多个(包括磁盘,文件和数据库)层中进行加密。这种应用层加密方法通过减少潜在攻击向量的数量来提高安全性。应用程序加密的另一个优点是,由于它在应用程序层对特定字段进行加密,因此组织可以在将敏感数据存储到数据库,大数据或云环境中之前对其进行保护。
全盘加密(FDE)和自加密驱动器(SED)在将数据写入磁盘时对其进行加密,并在从磁盘读取数据时对其进行解密。FDE对笔记本电脑很有意义,因为笔记本电脑很容易丢失或被盗。但是FDE不适合数据中心和云环境中面临的最常见风险。
部署加密的最简单方法
对应用程序,数据库和用户透明。
高性能,基于硬件的加密
全盘加密/自加密驱动器(FDE / SED)的限制包括:
解决一组非常有限的威胁(仅防止物理丢失存储介质)
缺乏针对高级持续性威胁(APT),恶意内部人员或外部攻击者的防护措施
符合最低合规要求
不提供详细的访问审核日志
当青岛*测控技术有限公司遇上安企神,测控技术数据安全将迎来哪些新变化?
海*测控技术有限公司是海*微电子有限公司100%控股子公司,是由青岛市政府、山东省政府及行业领军企业共同出资成立的第三方检测平台。旨在集成电路可靠性验证及测试分析领域打造国内一流集成电路检测、分析、设计开发及技术解决方案等集成电路产业共性技术服务平台。海*以海洋装备和高端设备集成电路可靠性验证和测试分析为特色,主要为海...
"聚势谋远:重庆*医药集团与安企神达成战略合作,探索医药+科技融合发展新路径!
重庆*医药集团有限公司成立于2017年8月,是在重庆市*区医药(集团)有限责任公司基础上组建成立的大型医药产业企业。是重庆*经济技术开发(集团)有限公司控股的混合所有制企业和市级重点项目三峡国际健康产业园投资单位,位列全国百强医药流通企业。公司下辖重庆*制药有限公司、*医药科技重庆有限公司、重庆*肿瘤医院等十余家子公司...
聚焦核心数据安全:山东卫禾*股份有限公司携手安企神软件构建防泄密屏障!
项目背景山东卫禾*股份有限公司于2015年注册成立,公司拥有总资产1.5亿元,公司具有齿轮检测中心、三坐标测量仪、全谱直读光谱仪等关键研发设备。运用UGNX7.5、MASTA5.4等研发软件进行研发,具有强大的技术研发能力,拥有31项专利,坚持产学研结合,设有山东卫禾*技术研究院,并不断加强研发平台建设,打造创新型企业...
安全+智造双升级!江阴*电子有限公司携手安企神开启企业防护新时代!
江阴*电子有限公司成立于1989年,是一家电子元器件集成设计和生产服务的领先供应商。产品应用包括数据采集、计算机外围设备和其他电子产品。还进入了汽车电子行业、航空航天行业、工业控制行业、医疗器械行业和消费电子行业,为客户提供更广泛的高附加值产品和服务。随着科技产业的快速发展和市场需求的增加,现已成功转型为一家提供完整解...
福建*医药公司联手安企神软件,成功落地应用程序、网站黑名单设置与USB管控方案!
项目背景福建*医药有限公司前身是福建*工贸责任有限公司,2015年重组后成为中国五百强企业——*医药集团的子公司。 系中国最大的民营医药集团,是在中国医药商业行业处于领先地位的上市公司。公司成立于2015年08月04日,经营范围包括中药饮片、中成药、化学原料药、化学药制剂等。应用需求管控公司电脑安装程序和使用程序,禁...