安全管理最佳实践系列:阿里云Access Key的轮转
在信息安全领域,一个常见的假定就是:所有系统都是可攻破的。当然还有另一个更明显的假定,那就是,攻破任何一个系统都需要时间。这里的“攻破”是广义的,可以是外部攻击,也可以是恶意内部威胁(insider threat),当然也可能是无心的泄漏导致的潜在威胁。 在这两个最基本的假定下,安全管理上衍生出了许多的最佳实践,其中本文将要讲述的就是 最小权限原则(principle of least privilege):减小密钥暴露的攻击面(Attack Surface) 定期轮转密钥:减小密钥的有效时间窗口 当然本文主要是讨论怎样轮转阿里云Access Key,但是由于最小权限原则能极大的简化其复杂度,因此也一并讨论。 基本考虑 在设计一个Access Key定期轮转机制之前,需要对系统的密钥管理有以下几点思考 1. 每个Access Key对应着访问哪