对象存储中有数百万个大文件,每个文件由数据加密密钥DEK加密,DEK再由密钥加密密钥KEK包装。现在需要轮换KEK,合理做法是()。
信封加密把大数据加密与密钥管理分层。DEK高效加密数据,KEK在集中密钥系统中保护DEK。轮换KEK时通常重新包装体积很小的DEK,避免读取并重加密全部业务数据。
选项分析
错误。明文DEK与密文同处会失去密钥分离意义。
正确。通过重新包装降低大规模轮换成本,并保持集中控制。
错误。没有DEK就无法恢复数据。
错误。公开且全局共用DEK会形成巨大单点泄露风险。
本题为什么容易错
同学常把DEK、KEK都叫‘密钥’,于是轮换时不知道该动哪一层。画出‘KEK包DEK,DEK包数据’即可。
简短答案
海量文件使用信封加密后,轮换主密钥为什么不用重新加密全部文件,正确答案是 B(在受控环境中解包并用新KEK重新包装DEK,按策略保留或停用旧KEK,无需重加密全部大文件)。信封加密把大数据加密与密钥管理分层。DEK高效加密数据,KEK在集中密钥系统中保护DEK。轮换KEK时通常重新包装体积很小的DEK,避免读取并重加密全部业务数据。
易混淆概念对比表
| 概念 | 本题判断 | 区别要点 | 记忆提示 |
|---|---|---|---|
| 把明文DEK与文件放在同一公开目录 | 本题干扰项 | 错误。明文DEK与密文同处会失去密钥分离意义。 | 看到该词不要急着选,先判断是否真正解决题干问题 |
| 在受控环境中解包并用新KEK重新包装DEK,按策略保留或停用旧KEK,无需重加密全部大文件 | 本题正确答案 | 正确。通过重新包装降低大规模轮换成本,并保持集中控制。 | 看到题干核心场景时优先联想到它 |
| 删除所有DEK,只保留密文文件 | 本题干扰项 | 错误。没有DEK就无法恢复数据。 | 看到该词不要急着选,先判断是否真正解决题干问题 |
| 让所有文件永久共用一个公开DEK | 本题干扰项 | 错误。公开且全局共用DEK会形成巨大单点泄露风险。 | 看到该词不要急着选,先判断是否真正解决题干问题 |
本题易混淆选项怎么区分
- 把明文DEK与文件放在同一公开目录:错误。明文DEK与密文同处会失去密钥分离意义。
- 删除所有DEK,只保留密文文件:错误。没有DEK就无法恢复数据。
- 让所有文件永久共用一个公开DEK:错误。公开且全局共用DEK会形成巨大单点泄露风险。
知识点详解
DEK通常就近生成,用对称算法加密数据;KEK由密钥管理系统保护,用于加密或包装DEK。存储时可把密文数据与被包装DEK放在一起,但解包权限、审计和KEK材料由独立系统控制。
备考速记
DEK锁数据,KEK锁DEK;换外层钥匙,先换信封,不必搬空仓库。
DEK 在密钥轮换场景中的作用
轮换KEK时先创建新版本,批量读取被包装DEK,在密钥系统内解包后用新版本重新包装,验证覆盖率后再按保留策略禁用旧版本。
同类题怎么考
- 判断DEK与KEK各自职责。
- 解释信封加密为何便于主密钥轮换。
DEK 在信息安全工程师软考中的考法
题目问海量数据轮换成本,先检查是否采用DEK/KEK分层。仅KEK轮换通常对应重新包装,不是全量重加密。
解题思路
先认清谁包谁:文件由DEK加密,DEK再由KEK加密。现在只换外层KEK,自然只需要换‘信封’,不必把每件货重新加工,选B。
考点定位
重新包装DEK不等于轮换DEK。若DEK泄露,必须评估并重新加密其保护的数据;只换KEK不能消除已泄露DEK的风险。
易错提醒
- 新KEK生效后立即销毁旧KEK,遗漏尚未重新包装的DEK。
- 应用日志输出解包后的明文DEK。
- 只控制KEK权限,却允许任意服务调用解密接口。
备考提示
- 用两层盒子画信封加密结构。
- 分别思考KEK轮换、DEK轮换和DEK泄露三种情况。
你可能还想了解
- DEK和KEK有什么区别?
- 信封加密为什么方便密钥轮换?
- 更换KEK需要重新加密数据吗?
本文小结
信封加密中DEK加密业务数据,KEK包装DEK;轮换KEK时可重新包装DEK而无需重新加密数百万个大文件。