云上数据安全实践:使用 KMS 一键保护 ECS 工作负载
本文介绍如何利用阿里云 KMS,对 ECS 上的工作负载进行保护。
为什么需要保护工作负载
在讨论工作负载的保护之前,我们先来了解一下更原始的数据安全需求:保护业务机密和个人隐私。这类数据是企业的核心价值所在,而且通常也受到监管合规的约束,例如广泛所知的 GDPR 会要求企业保护个人的隐私数据。
这类数据通常存储在数据库,那么应用系统应当在存储之前将其加密,降低数据库面临撞库拖库等攻击之后泄露的风险。
为了保证加密的安全性与合规性,应用系统可以使用 KMS 或者 加密服务 完成业务数据的加密。关于应用层加密业务数据,可以参考 KMS 信封加密 做了解更多,本文不做展开。
我们假定您已经做了上述保护手段,那么处理加解密的工作负载,就替代了数据库,成为了您的系统中新的薄弱环节。考虑以下几种情况:
- 您的 ECS 应用中,有访问 KMS 或者 密码机,以及访问其他微服务、子系统的关键凭证;
- 您的 ECS 系统盘,可能产生一些临时文件,包含网络传输、本地处理过程中,接触到的敏感数据;
- 为了系统稳定可恢复,您对 ECS 云盘开启了基于自动快照的“云盘备份”,对敏感数据进行大量冗余存储;
实际的业务系统部署会面临比以上三点更多的问题,而更本质的问题是:
在研发(DevOps)自治的应用部署和生命周期变更机制下,运维与安全负责人并不知道工作负载是否产生了新的敏感数据类型,是否引入新的业务逻辑处理敏感数据。
KMS 带来的价值
明确了工作负载所携带的风险,因此阿里云 ECS 基于 KMS 加密,提供保护工作负载所属资源的能力,这包括:ECS 的系统盘、数据盘,以及和它们相关的镜像、快照。
您可以授权 ECS 使用您在 KMS 中的用户主密钥(CMK)
,一键加密这些资源,把已知和未知的,临时和持久性的敏感数据都保护起来,防范它们被恶意者获取。由于您同时具备撤销 ECS 使用 KMS 解密的能力,因此可以在特定的时候,通过撤销授权、禁用密钥等手段,获得应急响应的能力。
对负责运维和安全的团队来说,加密 ECS 工作负载的资源是 DevOps 研发模式下,简单而有效的安全兜底方案。
一键加密 系统盘
由于系统盘实际上包含了操作系统,以及业务所需要的应用软件,因此它通常被打包为一个镜像。
当您制作好这个具备在生产环境运行的自定义镜像作为基线之后,就可以通过拷贝镜像的方式,产生一个加密镜像。
随后基于此加密镜像(Golden Image)创建 ECS 实例 系统盘时,则可以自动使用相应的 KMS CMK
完成对系统盘的加密。
而基于加密系统盘创造出来的其他资源(例如快照)也都是加密的。
总结:先制作基线镜像;然后一键加密基线镜像。基于加密镜像创建的系统盘自动被加密。
一键加密 数据盘
数据盘的加密则更直接一点,您可以在创建实例或者创建数据盘时完成加密。
创建 ECS 实例时
创建云盘时
同样,基于加密数据盘创建出来的其他资源也都是加密的。
总结:找到并且勾选“加密”,随后选择用于加密的CMK
。
小结和最佳实践
本文探讨了 ECS 工作负载的保护需求,并且介绍了如何利用 KMS 对其一键保护。虽然本文以保护敏感的“企业机密”和“个人隐私”为切入介绍了其必要性,实际的生产部署中,需要保护的机密信息类型更加广泛。
长期的安全研究指向以下两个结论:
- 实际的生产环境部署中,几乎所有的应用都会涉及到某种类型的机密信息,尤其是广泛存在的访问密钥、口令、证书等
- “预发布”环境或者测试环境的部署中,往往包含了一些可以推导生产环境机密信息的其他信息
因此在越来越多的企业生产实践中,逐步倾向于制定和实施一种 默认加密 的安全策略,对工作负载涉及到的敏感信息进行保护,而基于 KMS 的 ECS 透明加密正是为了满足这一需求量身定制,让您可以高效、低成本的构建安全的云上计算环境。
参考资料
阿里云官网用户指南:
ECS云盘加密
云产品集成KMS透明加密

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
阿里云存储新品发布会——第五期
【直播主题】:阿里云存储新品——第五期【直播介绍】:十年进化,阿里云重新定义下一代存储,不断更新产品及功能重磅发布,不断夯实数据基础设施,敬请期待【参与方式】点击这里,立即参与直播【发布议题】:阿里云快照服务重磅升级,数据保护RTO正式进入秒级时代徒生 阿里云智能产品专家 15:00-15:05 HBR快照管理 – 可视化界面全面提升用户体验圆儿 阿里云智能高级产品专家 15:05-15:10 文件存储CPFS为专为高性能场景打造曜斯 阿里云智能产品专家 15:10-15:15 混合云存储阵列软硬件全面升级,性能翻倍治贤 阿里云智能产品专家 15:15-15:20 极致计算分析体验,表格存储索引全面升级大邪 阿里云智能高级产品专家 15:20-15:25 日志数据ETL和流转,数据加工与投递服务发布铧剑 阿里云智能高级产品专家 15:25-15:30 内容分发解决方案,助力企业业务出海其冀 阿里云智能产品专家 15:30-15:40
- 下一篇
定义下一代存储,打造全新一代数据基础设施
2020年7月14日,阿里云存储新品发布会——第五期完美落幕,此次发布会阿里云为大家带来了:快照极速可用、HBR快照管理、数据加工与投递等7款新功能的发布,帮助大家一起来了解更丰富的阿里云存储产品家族及行业应用场景最佳实践。 1、快照服务重磅升级,数据保护RTO进入秒级时代阿里云发布“快照极速可用”功能,其是基于盘古2.0机制的快照服务,备份速度快如闪电,能够在数秒内完成快照创建、云盘回滚操作,将业务等待时间缩短至秒级别。目前“快照极速可用”功能已经全地域上线,支持所有ESSD系列云盘规格。 2、HBR快照管理 – 可视化界面全面提升用户体验 HBR在阿里云上首次推出可视化快照管理功能,ECS视角的全新跑道式快照点直观呈现,使用情况一目了然,极简操作步骤,快速搭建测试开发和数据分析环境,全面提升客户体验。目前该功能免费开放,欢迎大家来体验不一样的数据保护方式。 3、文件存储CPFS升级,专为高性能场景打造阿里云文件存储CPFS性能升级,拥有百GB/s的吞吐和百万IOPS,专为HPC高性能计算和AI深度学习打造,同时拥有丰富的企业特性、云上云下混合云架构,帮助高性能计算业务快速上云。 4...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- CentOS关闭SELinux安全模块
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果
- SpringBoot2初体验,简单认识spring boot2并且搭建基础工程
- CentOS7,8上快速安装Gitea,搭建Git服务器
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- SpringBoot2整合Redis,开启缓存,提高访问速度
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库