京公网安备 11010802034615号
经营许可证编号:京B2-20210330
云加密管不管用:两点看经过加密的数据是否安全
数字世界中的加密就好比是现实世界中的保险箱。数据妥善保管起来,只有拥有相应密钥的那些人才能看见。尤其是,加密为数据安全的机密性提供了一道强 有力的保障;如今,加密在云计算领域正在迅速流行起来。但经过加密的数据就因而变得更安全吗?要是你的密钥以明文格式传输、被人复制或者管理不当,并非如 此。
传输到公有云的数据通常安全地传输,文件并不保存在公共网站服务器上,所以明显的安全措施已经落实到位。可是一旦数据进入到存储服务器,数据就不在用户的触及或掌控范围之内。数据在存储时可能经过加密,也可能不是这样;这些数据可能被服务管理员读取,也可能不是这样。数据可能提交给颇有影响力的第三方,比如政府或相关部门,也可能不是这样。要是服务器被人闯入,存储在上面的数据就会遭到危及;如果服务器被人实际劫持,上面的数据就会被人访问。
密钥持有者很重要
任何提供加密功能的正规的存储服务提供商都会将每个客户的数据妥善存储起来,并且使用客户的独特加密密钥对数据进行加密。事实上,提供商保管数据,用户则保管密钥――密钥通常使用某种算法(PBKDF2就是一个典例)由客户的密码获得。
但是情况显得很棘手的是这个问题:通常已存储数据的加密是在提供商的服务器上进行,这就意味着在加密过程中,加密密钥势必由提供商保管。而我们客户除了信任这家服务提供商,别无选择。
在这种加密模式下,提供商会在某个时刻保管其用户的加密密钥;毕竟,提供商需要加密密钥,那样才能够加密和解密信息。用户保管密钥,提供商保管经过加 密的数据。无论用户何时需要访问其数据,就必须在“代理安全性模式”(security by proxy model)下,将密钥暂时借给提供商。这一步是通过登录到服务实现的。
Web应用程序或编译的程序毫无两样。密码在点到点加密隧道(通常是SSL/TLS隧道)里面传输,这意味着密码以明文格式存放在客户端和服务器端的存储区域。密钥已被复制。
所以要是提供商有其他不太明确、不太诚实的企图或者受到胁迫,它们可能偷偷保管一份加密密钥的副本,对用户数据进行解密。要是没有额外的机制,客户基 本上无法减小这种风险。比如说,TrueCrypt卷有望解决这个问题――不过,如果采用这个解决办法,却又存在很多缺点,而且灵活性大打折扣,更不用说 潜在的完整性问题了,如果试图共享TrueCrypt卷中的文件,更是如此。要是不使用这类工具,必须面对这个简单的事实:不管数据有没有经过加密,客户 完全是信任在线存储服务提供商,才会让它保管自己的数据。
数据安全与信任
抛开信任问题不说,需要讨论一下数据安全的优点与代理安全性的影响。
如果用户要求其在在线存储环境中的数据安全可靠,那么他们不应该使用代理安全性模式。他们必须使用这样一种方法:确保提供商根本没有足够的信息可以解 密,或者为解密已存储的客户数据提供便利。这样一种加密模式可以实现数据安全,从而确保提供商在其系统中根本没有足够的信息可以对数据进行解密吗?是的, 很自然,现在有一些协议和方法就能做到这一点;毫无疑问,将来会出现多得多的解决方案。
不过到目前为止,这样一种模式还不存在,因为许多提供商被要求允许执法部门或人员访问客户信息,以便将信息交给有关当局。
目前的云存储服务提供了加密,或者增添了加密服务,它们采用的是“代理安全性”模式。因而不管在什么情况下,用户无法得到这个保证:提供商无法访问其数据。提供商基本上不费吹灰之力,就能访问客户的数据,如果它们想这么做的话。
正是由于这个原因,用户总是应该可以访问远程存储系统中保管的数据,那样万一数据遭到危及,用户可以确定数据的价值。(要是自拍裸照在网上泄露的名人 们停下来在这方面思索一番,原本或许可以防止这场名人私照门。)在此期间,在线存储服务提供商应该竭力提供保障,直到加密技术完全成熟起来。
数据分析咨询请扫描二维码
若不方便扫码,搜微信号:CDAshujufenxi
在实验检测、质量控制、科研验证等场景中,“方法验证”是确保检测/分析结果可靠、可复用的核心环节——无论是新开发的检测方法 ...
2026-03-04在数据分析、科研实验、办公统计等场景中,我们常常需要对比两组数据的整体差异——比如两种营销策略的销售额差异、两种实验方案 ...
2026-03-04在数字化转型进入深水区的今天,企业对数据的依赖程度日益加深,而数据治理体系则是企业实现数据规范化、高质量化、价值化的核心 ...
2026-03-04在深度学习,尤其是卷积神经网络(CNN)的实操中,转置卷积(Transposed Convolution)是一个高频应用的操作——它核心用于实现 ...
2026-03-03在日常办公、数据分析、金融理财、科研统计等场景中,我们经常需要计算“平均值”来概括一组数据的整体水平——比如计算月度平均 ...
2026-03-03在数字化转型的浪潮中,数据已成为企业最核心的战略资产,而数据治理则是激活这份资产价值的前提——没有规范、高质量的数据治理 ...
2026-03-03在Excel办公中,数据透视表是汇总、分析繁杂数据的核心工具,我们常常通过它快速得到销售额汇总、人员统计、业绩分析等关键结果 ...
2026-03-02在日常办公和数据分析中,我们常常需要探究两个或多个数据之间的关联关系——比如销售额与广告投入是否正相关、员工出勤率与绩效 ...
2026-03-02在数字化运营中,时间序列数据是CDA(Certified Data Analyst)数据分析师最常接触的数据类型之一——每日的营收、每小时的用户 ...
2026-03-02在日常办公中,数据透视表是Excel、WPS等表格工具中最常用的数据分析利器——它能快速汇总繁杂数据、挖掘数据关联、生成直观报表 ...
2026-02-28有限元法(Finite Element Method, FEM)作为工程数值模拟的核心工具,已广泛应用于机械制造、航空航天、土木工程、生物医学等多 ...
2026-02-28在数字化时代,“以用户为中心”已成为企业运营的核心逻辑,而用户画像则是企业读懂用户、精准服务用户的关键载体。CDA(Certifi ...
2026-02-28在Python面向对象编程(OOP)中,类方法是构建模块化、可复用代码的核心载体,也是实现封装、继承、多态特性的关键工具。无论是 ...
2026-02-27在MySQL数据库优化中,索引是提升查询效率的核心手段—— 面对千万级、亿级数据量,合理创建索引能将查询时间从秒级压缩到毫秒级 ...
2026-02-27在数字化时代,企业积累的海量数据如同散落的珍珠,若缺乏有效的梳理与分类,终将难以发挥实际价值。CDA(Certified Data Analys ...
2026-02-27在问卷调研中,我们常遇到这样的场景:针对同一批调查对象,在不同时间点(如干预前、干预后、随访期)发放相同或相似的问卷,收 ...
2026-02-26在销售管理的实操场景中,“销售机会”是核心抓手—— 从潜在客户接触到最终成交,每一个环节都藏着业绩增长的关键,也暗藏着客 ...
2026-02-26在CDA数据分析师的日常工作中,数据提取、整理、加工是所有分析工作的起点,而“创建表”与“创建视图”,则是数据库操作中最基 ...
2026-02-26在机器学习分析、数据决策的全流程中,“数据质量决定分析价值”早已成为行业共识—— 正如我们此前在运用机器学习进行分析时强 ...
2026-02-25在数字化时代,数据已成为企业决策、行业升级的核心资产,但海量杂乱的原始数据本身不具备价值—— 只有通过科学的分析方法,挖 ...
2026-02-25