“重加密、轻密钥”导致加密形同虚设,密钥管理成为企业安全最短板
大量系统将加密密钥直接写死在配置文件或源代码中,极易被内部人员或外部攻击者窃取。
缺乏自动化的轮换机制,一个密钥使用多年不换;人员离职交接不当易导致密钥丢失,致使密文永久作废。
业务部署在多个公有云和本地机房,各自使用独立的云KMS,无法形成统一的安全策略与审计视图。
密评明确要求密钥在生成、存储、使用过程中不得以明文形式出现在密码模块外,传统软实现无法达标。
集成高强度密码硬件与灵活的管理策略,让密钥使用安全又便捷
支持密钥的生成、分发、更新、归档、销毁全流程策略配置,支持无感知的自动化轮换,降低运维负担。
核心根密钥与业务主密钥均存储于FIPS 140-2 Level 3或国密三级认证的硬件密码机内,确保“密钥不出域”。
提供KMIP标准协议与丰富的API接口,统一管理本地系统、数据库(如TDE)及多云环境的加密密钥。
适配多行业、多维度的密码应用需求
Oracle、SQL Server等数据库开启TDE透明加密后,内置钱包管理密钥存在“把钥匙放在锁上”的安全隐患。
推荐方案:通过KMIP协议将数据库对接至安当KSP系统,实现数据与密钥的物理分离管控。
企业使用阿里云、AWS等多云服务,分散的密钥管理导致安全策略无法统一。
推荐方案:部署安当CKMS(云密钥管理系统),采用BYOK(自带密钥)模式,由本地中枢统一生成并分发密钥至各云平台。
海量车载终端(T-Box)的身份认证与通信加密,需要签发和管理亿级规模的设备证书与密钥。
推荐方案:采用安当CAS(汽车密钥管理系统),提供高并发的对称/非对称密钥生成与下发能力,保障车云通信安全。
银行及支付机构对PIN码加密、MAC校验、签名验签有着极高的并发与安全性要求。
推荐方案:部署KSP集群结合高性能金融密码机,满足PCI-DSS合规要求,保障每一笔交易的安全可靠。