微信公众号搜"智元新知"关注
微信扫一扫可直接关注哦!

sql-server – SQL Server加密 – 旋转密钥以实现PCI合规性

PCI合规性要求每年轮换密钥.我不断遇到的“密钥轮换”的定义是解密您的数据,然后使用新密钥重新加密.真?每个人都在每年解密/加密所有加密数据?

目前,我在3台服务器上拥有16个数据库,每个数据库中有多个表 – 这将继续增长.手动执行此操作会带来错误的巨大机会,使我的数据无法读取.是的,我可以写一些东西来做这件事……但这真的是每个人都在做什么吗?

所以问题是你是手动处理这个问题还是推荐一个负担得起的(主观的,我知道的)第三方工具?

我已经看到了一些关于“更改”层次结构中更高层的密钥的建议.我们使用经常推荐的数据库主密钥层次结构来加密证书,该证书对加密数据的对称密钥进行加密.

首先,这似乎不符合“旋转钥匙”的定义.其次,即使我更改了DMK或Cert,也不会阻止使用相同的对称密钥对数据进行解密,这可能是坏人被盗/破解的.

解决方法

您对“旋转键”的定义是正确的.您需要使用“旧”密钥解密数据,并使用“新”密钥对其进行重新加密.有很多商店每年这样做,是的 – 这是一项很多工作,最好通过自动化程序完成(你可以编写自己的工具 – 我不知道任何第三方工具,但我“我相信它们存在.”

<咆哮>

PCI-DSS 2.0要求的解释3.6.4“已经到达加密期间结束的密钥的加密密钥更改(例如,在经过一段规定的时间后……”)“您必须每年轮换密钥或者世界将结束“是短视的,并且在我/我的审计员​​的意见不正确:如果你使用足够强大的算法(例如AES-256)并且没有已知的钥匙旋转违规,你的钥匙不能提供更好的安全性 – 事实上它创造了一个新的曝光(只要解密/重新加密你的数据,旧密钥需要提供给程序 – 即使机器做这项工作是安全的,它仍然需要把密钥放入不止一个地方).

请注意,如果您想要成功地创建此参数,您需要两件事:一个对密码学有基本了解的审核员,以及面对NIST publication 800-57(特别是“推荐的加密期间”表)的防御性策略.例如,我们的政策要求AES-256(没有实际攻击,并且将永远用于暴力)并在终止直接访问密钥的人员时强制进行密钥轮换(关键系统管理员工作人员,某些C级人员) ).

< /咆哮>

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


SELECT a.*,b.dp_name,c.pa_name,fm_name=(CASE WHEN a.fm_no=&#39;LJCG001H&#39; THEN dbo.ELTPNAME(a.fw_nu) ELSE d.fm_name END),e.fw_state_nm,f.fw_rmk_nm
if not exists(select name from syscolumns where name=&#39;tod_no&#39; and id=object_id(&#39;iebo09d12&#39;)) alter table iebo09d12 add tod_no varchar(
select a.*,pano=a.pa_no,b.pa_name,f.dp_name,e.fw_state_nm,g.fa_name from LJSS007H a (nolock) Left join LJPA002H b (nolock) On a.pa_no =b.pa_no Left jo
要在 SQL Server 2019 中设置定时自动重启,可以使用 Windows 任务计划程序。下面是详细的步骤: 步骤一:创建批处理文件 打开记事本。 输入以下内容: net stop &quot;SQL Server (MSSQLSERVER)&quot; net start &quot;SQ
您收到的错误消息表明数据库 &#39;EastRiver&#39; 的事务日志已满,导致数据库操作失败。要解决这个问题,可以按照以下步骤操作: 1. 备份事务日志首先,备份事务日志以释放空间: BACKUP LOG [EastRiver] TO DISK = N&#39;C:\Backup\East
首先我需要查询出需要使用SQL Server Profiler跟踪的数据库标识ID,若不知道怎么查询数据库的标识ID, 打开SQL Server management studio,点击工具。选择SQL Server Profiler。 登录,登录成功后,如果有个默认弹窗,先取消 新建追踪 命名
--最新的解决方法 --先创建用户帐户,不进行授权,然后通过下面的SQL语句将该用户帐户关联至对应的数据库用户。优点是避免了重新授权的操作。 USE tempdbEXEC sp_change_users_login &#39;Update_One&#39;, &#39;iemis&#39;, &#3
命令: ALTER TABLE 表名 add 列名 数据类型 default 默认值 not null 例如: ALTER TABLE LJEL005H add el_req int default 15 not null
declare @i int set @i=340 while @i&lt;415 begin set @i=@iʱ insert into LJWK007H select &#39;2024&#39;,&#39;28&#39;,&#39;9110&#39;,&#39;3PTSD621000000