0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

打造企业上云安全屏障,华为云擎天Enclave全方位守护敏感数据安全

科技怪授 来源: 科技怪授 作者: 科技怪授 2022-10-13 21:52 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

华为云发布 擎天Enclave 四大优势 保障数据安全 化解上云风险

数字化是各种颠覆性技术的坚实基础,更是企业向未来转型的基石。数字化时代,企业对数字化转型认知不断深入,越来越多的上云需求涌现。

在企业上云的过程中,各种挑战也接踵而至。一是系统上云复杂性提升,对稳定性提升提出新要求。二是随着各种云上数据泄露事件发生,传统的安全威胁模型无法满足用户对机密数据安全防护的需求,新安全需求涌现,云上安全机制亟待改进。

针对上述挑战,华为云全新打造机密计算方案擎天Enclave, “为云而生”的擎天Enclave拥有自己的内核、内存和CPU的隔离空间,基于“硬件信任根”、“可信启动”、“固件防篡改”、“端到端加密”、“单向控制”等设计原则来构建最小的可信计算基(TCB, Trusted Computing Base),为了提供完全隔离的安全计算环境,QingTian Hypervisor深度重构了虚拟化语义:以Core为粒度的vCPU动态隔离技术,实现Enclave CPU隔离、降低侧信道攻击风险;通过Enclave内存隔离技术,实现用户高度敏感数据的安全隔离;同时擎天Enclave没有外部网络连接,也没有持久存储,父虚拟机甚至Hypervisor上的其他进程、程序都无法访问分配隔离给Enclave的内存和vCPU,极大降低了用户处理高度敏感数据的应用程序的攻击面的同时擎天Enclave拥有极致的安全性能。

image.png

基于擎天Enclave的特性,其拥有四大优势**——**

云平台可信

擎天系统通过加密技术和系统完整性保护技术来阻止意外的内部物理攻击。擎天虚拟化平台支持强制的数据传输加密、持久化数据加密。

前后端物理隔离

擎天虚拟化平台分为前端系统和后端系统。确保前端运行环境与后端运行环境的硬隔离,因此有效控制了前端系统攻击所导致的安全爆炸半径,阻止攻击渗透到虚拟化后端和底层安全系统。

降低虚机逃逸与运维风险

擎天Hypervisor管理程序功能极为精简,相比传统Hypervisor来说其代码量约为 1% ,因而极大降低了0day漏洞和虚机逃逸风险。在运维平面的设计上,擎天系统禁用基于SSH的传统运维通道,而使用自动化运维管理API来取代。

阻止内部攻击

擎天平台通过提供Enclave机密计算实例来防止恶意的特权用户进程对Enclave应用和数据的窃取和篡改,从而对运行在Enclave中的客户应用程序和数据提供保护。

针对系统软件风险、平台安全漏洞、租户内部攻击等具体的上云挑战,擎天Enclave均拥有成熟的解决方案,助力企业无忧上云。以敏感数据处理存储和身份认证这两种实际使用场景为例,擎天Enclave是如何赋能企业,提供安全保障?

场景****一:政企行业敏感数据处理存储

政企行业上云数量增加,因为其行业性质容易成为黑客攻击目标,A公司公信力高、影响力大,更容易因为信息被篡改造成严重打击和伤害。而且,A公司后台数据维护,或者存储图片、视频等关键文件,一旦受到安全攻击,可能会被攻击者植入有害信息。数据在使用过程中,如果受到安全攻击,可能会被篡改或者非法获取。

通过擎天EnclaveA公司的高度敏感数据在存储和使用过程中都保护起来,避免攻击者的篡改行为,为业务运行提供专属安全保障。

场景****二:专业的安全认证能力提供身份证明

B公司需要使用高度可用且安全的身份鉴权,对不同交互场景生成身份证明文档,在不同的场景和运行系统中使用同一套可以灵活配置的验证系统。

B公司由于身份验证业务在不同主机部署场景下,产品的稳定性、资源消耗、威胁检出等面临巨大挑战,若产品的安全防护能力不足,产品运维需要投入巨大精力在产品的二次开发和运维上,无法专注于产品的设计和策略发展。

基于擎天Enclave提供专业的安全认证能力,用户能够灵活地自定义安全策略,结合Enclave的密码学证明attestation doc进行身份认证,协助B公司安全升级。节约安全运维成本,使得业务聚焦于更高级的策略设计与安全治理工作。

在社会数字化转型需求及政策的共同推动下,中国成为全球云计算市场主要增长区域,国内政企单位、金融行业、医疗行业等千行百业上云需求涌现,进入爆发式增长阶段,其背后的上云数据安全也成为企业关注焦点。擎天Enclave能够通过提供可信的隔离空间(Enclave),将合法软件的安全操作封装在其中,保障企业运行时代码和数据的机密性与完整性,减少处理敏感数据应用程序的攻击面,免于外部攻击,有效保障用户敏感数据安全、化解上云风险。

审核编辑 黄昊宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 数据安全
    +关注

    关注

    2

    文章

    752

    浏览量

    30743
  • 华为云
    +关注

    关注

    3

    文章

    2805

    浏览量

    19092
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    构建坚不可摧的防线:全方位保障API接口数据安全

    "的问题 授权管理 :确定已认证的用户或系统有权执行特定操作,解决"你能做什么"的问题 数据完整性 :保证传输过程中的数据未被篡改或破坏,解决"数据是否完好无损"的问题 数据机密性 :
    的头像 发表于 11-17 09:15 63次阅读

    国产“芯”防线!工控机如何筑牢网络安全屏障

    在当今世界,信息化和数字化已经成为全球发展的大趋势,而网络安全则是数字时代最重要的基石之一。在这个防护网络安全的战场上,国产工控机正以自主创新的实力捍卫网络安全屏障,在银行、机关部门、工业互联网等关键领域构建起坚实的防护线,成为
    的头像 发表于 09-29 17:32 672次阅读

    华为星河AI安全园区解决方案助力行业智能化转型

    华为全联接大会2025期间,华为数据通信产品线政企领域总裁程剑深度解读了华为星河AI安全园区解决方案,该方案以AI为核心驱动力,构建覆盖
    的头像 发表于 09-25 10:59 685次阅读

    华为发布全新升级星河AI网络安全解决方案

    华为全联接大会2025期间,在以“AI时代,星河AI网络智联新启航”为主题的数据通信峰会上,华为发布全新升级的星河AI网络安全解决方案,该方案以AI为核心驱动力,构建覆盖
    的头像 发表于 09-20 09:43 1349次阅读

    华邦电子TrustME安全闪存守护数字世界安全

    华邦 TrustME 安全闪存 “三剑客”:W75F、W77Q 和 W77T,各有独门技能,助力构建全方位安全守护
    的头像 发表于 09-17 14:32 1071次阅读

    里物里打造校园安全物联网解决方案

    如何利用科技手段提升校园安全水平,既是教育部门和家长关心的问题;同时也是里物里聚焦的重要课题。基于对校园安全场景的深度洞察,里物里依托低功耗蓝牙、北斗、4G等技术,量身
    的头像 发表于 09-08 17:21 847次阅读

    存储数据安全吗?别再被骗了!这才是真正的企业安全方案

    随着企业数字化转型加速,存储已成为数据管理的核心载体。然而,“数据”引发的
    的头像 发表于 07-31 10:03 746次阅读
    <b class='flag-5'>云</b>存储<b class='flag-5'>数据</b><b class='flag-5'>安全</b>吗?别再被骗了!这才是真正的<b class='flag-5'>企业</b>级<b class='flag-5'>安全</b>方案

    如何打造全方位的汽车功能安全

    在不断发展的汽车技术中,功能安全是一个非常重要的领域,它确保电子系统以及基于软件的系统即使存在故障的情况下也能正确地响应其输入,其中涉及危险识别、风险评估和安全机制的实施,以防止车辆系统故障造成的事故。
    的头像 发表于 07-28 10:53 1805次阅读
    如何<b class='flag-5'>打造</b><b class='flag-5'>全方位</b>的汽车功能<b class='flag-5'>安全</b>

    智能与无人设备全方位安全将成为一座巨大金矿——功能安全部分

    智能设备尤其是无人设备的全方位安全性包括三大方面:功能安全、信息安全和时空安全
    的头像 发表于 07-26 17:14 517次阅读

    Hi8000外围简单2.7-40V升压芯片原厂技术支持智芯一级代理聚能芯半导体

    。​ 多重防护,安全无忧:逐周期限流保护、输出过压保护、过温保护三重防线,一旦触发立即关闭 GATE 输出,全方位守护电源系统与负载安全,为设备运行筑牢
    发表于 06-18 16:22

    从定位到通信:顶坚单北斗防爆终端构建防爆作业全链路安全屏障

    顶坚单北斗防爆手持终端通过整合北斗卫星导航系统、多模通信技术、本质安全防爆设计以及智能物联功能,构建了覆盖定位、通信、监控与应急响应的全链路安全屏障,为高危行业作业提供了革命性的安全保障。以下是其
    的头像 发表于 05-27 11:34 493次阅读
    从定位到通信:顶坚单北斗防爆终端构建防爆作业全链路<b class='flag-5'>安全屏障</b>

    大核桃防爆手机:石油化工高危场景的“安全屏障”如何筑牢?

    ”,一旦发生意外,后果不堪设想。大核桃防爆手机的出现,为筑牢石油化工高危场景的安全屏障提供了有力保障。石油化工场所,由于其特殊的行业性质,对通讯设备的安全性要求近乎
    的头像 发表于 04-16 16:43 493次阅读
    大核桃防爆手机:石油化工高危场景的“<b class='flag-5'>安全屏障</b>”如何筑牢?

    如何保障服务器数据库的安全与稳定

    。 首先,数据加密是保护服务器数据安全的基础。对数据库中的敏感数据,如用户个人信息、财务
    的头像 发表于 02-12 10:37 606次阅读

    深入解析华为 X 实例保障业务安全的关键策略

    前言 在计算快速发展的背景下,安全问题一直是企业过程中关注的焦点。随着数据迁移至云端,
    的头像 发表于 01-03 09:25 1034次阅读
    深入解析<b class='flag-5'>华为</b><b class='flag-5'>云</b> X 实例保障<b class='flag-5'>云</b><b class='flag-5'>上</b>业务<b class='flag-5'>安全</b>的关键策略

    云端安全守护者,华为 Flexusx 的 AWVS 容器化部署与安全扫描实践

    前言 华为 Flexusx 实例以其高性能、可靠性和扩展性著称,为企业提供灵活的计算资源。其灵活性不仅限于硬件配置,更在于对容器化应用的深度支持。部署 AWVS 于 Flexus x 实例
    的头像 发表于 12-30 14:54 695次阅读
    云端<b class='flag-5'>安全</b><b class='flag-5'>守护</b>者,<b class='flag-5'>华为</b><b class='flag-5'>云</b> Flexusx <b class='flag-5'>上</b>的 AWVS 容器化部署与<b class='flag-5'>安全</b>扫描实践