云计算时代,“密码云”重塑密码基础设施
星期五, 八月 14, 2020
过去十年,在云计算广泛深入社会各个领域的同时,安全也成为云计算领域亟待突破的重要问题。尤其是作为网络安全核心的密码应用,正在加速从幕后走向台前。
密码与云的融合还在发展中,相关的标准规范也尚不完备。这种状况下,国内市场从具体需求的视角,出现了形态各异的密码应用实践。研究院院长夏鲁宁以三种密码上云实践为例,介绍了目前国内常见的密码上云方式及存在的问题:
不难发现,无论是哪种密码上云的方式,在安全合规、可灵活扩展、可中立运营等方面都尚未做到兼顾。如何做到既符合对敏感密码资源的保护要求,又充分实现云上密码资源的按需配用、灵活扩展、快速演进,成为云时代密码应用的挑战。
在云化趋势和政策合规性的双重导向下,传统的密码技术正在向云密码服务方向转变,“密码+云”的融合成为大势所趋。那么,密码上云到底该如何做?是否存在既安全合规,又充分利用云计算优势的密码上云模式呢?
在夏鲁宁院长看来,结合已有密码上云的实践经验,“融合、分层、解耦”将成为密码上云的最佳实践理念。
其中,“融合”是指以云的思想、架构和技术来统筹管理密码资源,做到密码资源在合规安全的前提下,实现按需扩展、可灵活配置。“分层”是指在IaaS、PaaS、SaaS三个典型的云服务层面,为用户分别提供密码资源服务(CRaaS)、密码功能服务(CFaaS)、密码业务服务(CBaaS)。“解耦”则是指上下层服务在统一标准、通用接口下,做到云密码服务与具体平台、具体信息化业务的解耦。
在新基建和信创的新机遇下,密码产业已然蓄势待发。但不可否认的是,国内云密码服务市场仍处于萌芽期,还需经历较长时间的探索。
一方面,社会各界的密码意识还不太到位,这导致对于密码应用并未真正站在整体、全局的视角规划密码应用体系。另一方面,完整的密码云服务对服务提供商的要求较高,在机构资质、密码技术能力、云服务运营能力、行业经验等方面都有着非常高的要求。
随着云计算、物联网等新兴技术的不断推进,夏鲁宁院长认为,未来的密码安全建设还将出现四大趋势:
结语
随着《密码法》的颁布和实施,未来密码行业市场将更加规范,云密码服务市场的竞争和精细化也将并行展开。
北京数字认证股份有限公司(原北京数字证书认证中心,简称“数字认证”)成立于2001年2月,是北京市国有资产经营有限责任公司控股的国有企业,是国内领先的信息安全解决方案提供商,主要业务为电子认证服务、电子认证产品及可管理的信息安全服务。2016年12月,公司在创业板成功上市,股票简称:数字认证,股票代码:300579。 数字认证是高新技术企业和软件企业,是具有工业和信息化部颁发的电子认证服务许可证资质,国家密码管理局颁发的商用密码销售、使用许可资质和电子政务电子认证服务许可资质、卫生系统电子认证服务资质的电子认证服务商;是具有国家风险评估资质、国家应急处理资质、国家信息安全服务安全工程类资质和北京市信息安全服务资质的信息安全服务提供商。