网络安全 频道

四千万信用卡信息丢失谁之过?

         性能损失导致加密安全性下降

Application Security公司战略副总裁特德.朱利安(Ted Julian)表示,一般客户尝试进行加密所面临实际问题就在于这类技术总是会造成一定性能的损失。实际上,这正是阻碍这类技术使用的一个普遍因素。

 

性能冲突的一个原因在于,许多应用程序都使用敏感数据作为索引字段。对此,朱利安举了一个例子:以前有一个普遍习惯,就是大学往往使用大学生的社会安全码作为其在大学的ID号码。若要查询某个学生的任何信息都必须针对该索引字段来进行查询,不管是查询的是年级还是学费缴纳记录。不过,倘若该索引包含一个敏感数据(比如,一个社会安全码),这个索引字段也是一个机构最必需加密的字段。朱利安表示:一旦发生这种状况,这个系统将也就快完蛋了。“我并不在意它是否正使用了Oracle 10gR2数据库的本机加密,”他说道。“那也将是不堪一击的。”

 

要改变这一状况,你将不得不对所有应用程序作出相应改动以便它们使用一个不同索引字段。这是一个很大的工作量。同时也无法保证,这些改动不会对这些应用程序造成破坏。

 

另一个跟使用公共/私人密钥加密同样重要问题就是必须按一定体系进行处理。考虑范围会很广:从‘密钥的强度有多强’、‘密钥存储在哪里’到‘谁有权访问’都要详加考虑。“当然,这些并不需要很多科学家才可解决,所需的不过是基础专业技能,主要是你必须确保你执行的正确性,”朱利安表示。“你必须先在实验室中进行测试,必须确保它能有效运作,必须包括来自这个企业机构多个部分的意见以确保它是符合安全策略,等等。”

 

然后,还有的就是应用程序影响的问题。以前只能对未加密数据进行处理的应用程序,现在它们必须处理使用加密术的数据了。对此,朱利安表示,这种负载的改变很可能对应用程序造成破坏。如果一个应用程序原不预期接受到大量数据就很容易造成一次缓冲区溢出。

 

“它们的运行速度将慢下来,但实际会慢下来的程序你无从得知,只有你创建一个试用环境并在实验中进行测试时你才会真正发现这一点,”他表示。“你使用一个模拟生产环境,用以观察它是如何工作的,以及如何慢慢地铺开一个应用程序。想要最后确认结果,需6-12个月的时间。而且这个时间仅是一个应用程序所用时间。”这个程序可能会由于过度负荷而被破坏,也可能成功确立。

 
 

0
相关文章