问:和对敏感信息进行加密的方式相比,将这些信息置于数据库之外并用随机记号替换重要信息(诸如信用卡号),然后链回主数据库用于处理特殊交易(记号化)的方式是不是更好一些呢? 答:记号化的概念已存在很长时间了。犯罪调查中的案件编号就是记号化的一个简单例子。案件编号本身就是个记号——简单的一串数据就能代表或引用另一串数据,这种情况下代表的就是调查的详情和记录。部署得当的记号除了引用的情况,它和原始数据是没有任何关联的。
记号化最初是由Shift4于2005年开发出来的。虽然它可用于任何类型的敏感数据,例如医疗信息,但它是为达到支付卡行业数据安全标准(PCI DSS)的要求而专门开发出来的。敏感……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
问:和对敏感信息进行加密的方式相比,将这些信息置于数据库之外并用随机记号替换重要信息(诸如信用卡号),然后链回主数据库用于处理特殊交易(记号化)的方式是不是更好一些呢?
答:记号化的概念已存在很长时间了。犯罪调查中的案件编号就是记号化的一个简单例子。案件编号本身就是个记号——简单的一串数据就能代表或引用另一串数据,这种情况下代表的就是调查的详情和记录。部署得当的记号除了引用的情况,它和原始数据是没有任何关联的。
记号化最初是由Shift4于2005年开发出来的。虽然它可用于任何类型的敏感数据,例如医疗信息,但它是为达到支付卡行业数据安全标准(PCI DSS)的要求而专门开发出来的。敏感信息卡和交易数据被安全地存储在独立的位置,无论是不同的数据库、应用程序还是异地数据仓库,都是通过唯一的标识符来引用的。最基本的是你无法窃取不在一处的数据,看来这会是数据安全领域的一项令人振奋的发展方向。
虽然还有些执行问题需要考虑,作为对你问题的回答,我认为你还是需要加密。为了使用记号来代替所有数据,你首先需要做些处理,将需要传输的信息的含义存储到数据存储设备中,因而你系统的安全性就依赖于通信线路的机密性。为避免中间人窃听或其他形式的攻击,你需要在传送端和接收端都使用带有数字证书的SSL(安全套接层协议层)。记号化产品的中央存储区域需保证极高的安全性,且在纵深防御上需使用加密。记号化产品和所有提供信用卡记号服务的公司必定会出现单点故障,从而沦为黑客们的攻击目标。不可否认,通过记号进行任何数据的恢复将需要深厚的系统技术知识以及特权级别访问,但内部人员也可能成为重大威胁的主导者。
记号化的确让黑客更加难以取得敏感信息的访问权,它正日益成为支撑电子交易安全的流行方式。所有的重要卡数据都不会存放在商家的销售点设备上,从而遵从了PCI DSS的规定。但是如果记号可以像信用卡编号一样来使用的话,那也没有遵从安全标准的要求;执行才是关键。而且银行已为替代方案投入了很多资金,所以他们可能不会愿意放弃已有的安全措施转而支持这种新的方式。如果可以证明这样做的价值,记号化将可能会成为数据安全的标准。然而主要的信用卡品牌商可能不会太热衷于这项技术,因为他们通过向其商业客户收取数据安全费用可获得大量收益。
作者
相关推荐
-
未来企业数据安全威胁及保护措施
Raluca Ada Popa是加州大学伯克利分校电子工程和计算机科学系助理教授,也是该学院RISELab的联 […]
-
美新数据安全法案:故意隐瞒数据泄漏将获罪
美国民主党参议员重新提出了“数据安全和数据泄露事故通知法案,该法案规定对未能向消费者披露泄漏事故的企业高管进行严格惩罚,甚至监禁。
-
专访志翔科技伍桑海:“懂业务才能做安全”
志翔的安全产品服务如今服务于从大型能源、银行部门到中小企业不等规模的用户。且对于安全方案,不同行业有不同的需求,在共性的方面志翔通过提供一个通用的方案满足用户在数据保护方面的需求。对于业务安全问题,会提供体制化的安全方案以贴合用户的业务……
-
云隐私:基础功能和值得关注的新兴技术
为了实现云隐私保护,您需要了解当前可用的选项和功能,以及了解正在开发的未来的新技术……