信息安全工程师 · 高频练习

海量文件使用信封加密后,轮换主密钥为什么不用重新加密全部文件?

中级 单选题 第 1117 题 较难 信息安全工程师信封加密DEKKEK密钥轮换
题目

对象存储中有数百万个大文件,每个文件由数据加密密钥DEK加密,DEK再由密钥加密密钥KEK包装。现在需要轮换KEK,合理做法是()。

A 把明文DEK与文件放在同一公开目录
B 在受控环境中解包并用新KEK重新包装DEK,按策略保留或停用旧KEK,无需重加密全部大文件
C 删除所有DEK,只保留密文文件
D 让所有文件永久共用一个公开DEK
题目类型:原创高频练习题 用途:用于帮助理解信息安全工程师相关考点和答案解析,不等同于官方真题。
正确答案
B
答案解析

信封加密把大数据加密与密钥管理分层。DEK高效加密数据,KEK在集中密钥系统中保护DEK。轮换KEK时通常重新包装体积很小的DEK,避免读取并重加密全部业务数据。

选项分析

A

错误。明文DEK与密文同处会失去密钥分离意义。

B

正确。通过重新包装降低大规模轮换成本,并保持集中控制。

C

错误。没有DEK就无法恢复数据。

D

错误。公开且全局共用DEK会形成巨大单点泄露风险。

本题为什么容易错

同学常把DEK、KEK都叫‘密钥’,于是轮换时不知道该动哪一层。画出‘KEK包DEK,DEK包数据’即可。

先看结论

简短答案

海量文件使用信封加密后,轮换主密钥为什么不用重新加密全部文件,正确答案是 B(在受控环境中解包并用新KEK重新包装DEK,按策略保留或停用旧KEK,无需重加密全部大文件)。信封加密把大数据加密与密钥管理分层。DEK高效加密数据,KEK在集中密钥系统中保护DEK。轮换KEK时通常重新包装体积很小的DEK,避免读取并重加密全部业务数据。

解析

易混淆概念对比表

概念本题判断区别要点记忆提示
把明文DEK与文件放在同一公开目录 本题干扰项 错误。明文DEK与密文同处会失去密钥分离意义。 看到该词不要急着选,先判断是否真正解决题干问题
在受控环境中解包并用新KEK重新包装DEK,按策略保留或停用旧KEK,无需重加密全部大文件 本题正确答案 正确。通过重新包装降低大规模轮换成本,并保持集中控制。 看到题干核心场景时优先联想到它
删除所有DEK,只保留密文文件 本题干扰项 错误。没有DEK就无法恢复数据。 看到该词不要急着选,先判断是否真正解决题干问题
让所有文件永久共用一个公开DEK 本题干扰项 错误。公开且全局共用DEK会形成巨大单点泄露风险。 看到该词不要急着选,先判断是否真正解决题干问题
本题易混淆选项怎么区分
  • 把明文DEK与文件放在同一公开目录:错误。明文DEK与密文同处会失去密钥分离意义。
  • 删除所有DEK,只保留密文文件:错误。没有DEK就无法恢复数据。
  • 让所有文件永久共用一个公开DEK:错误。公开且全局共用DEK会形成巨大单点泄露风险。
复习

知识点详解

DEK通常就近生成,用对称算法加密数据;KEK由密钥管理系统保护,用于加密或包装DEK。存储时可把密文数据与被包装DEK放在一起,但解包权限、审计和KEK材料由独立系统控制。

备考速记

DEK锁数据,KEK锁DEK;换外层钥匙,先换信封,不必搬空仓库。

DEK 在密钥轮换场景中的作用

轮换KEK时先创建新版本,批量读取被包装DEK,在密钥系统内解包后用新版本重新包装,验证覆盖率后再按保留策略禁用旧版本。

拓展

同类题怎么考

  • 判断DEK与KEK各自职责。
  • 解释信封加密为何便于主密钥轮换。
DEK 在信息安全工程师软考中的考法

题目问海量数据轮换成本,先检查是否采用DEK/KEK分层。仅KEK轮换通常对应重新包装,不是全量重加密。

解题思路

先认清谁包谁:文件由DEK加密,DEK再由KEK加密。现在只换外层KEK,自然只需要换‘信封’,不必把每件货重新加工,选B。

考点定位

重新包装DEK不等于轮换DEK。若DEK泄露,必须评估并重新加密其保护的数据;只换KEK不能消除已泄露DEK的风险。

易错提醒

  • 新KEK生效后立即销毁旧KEK,遗漏尚未重新包装的DEK。
  • 应用日志输出解包后的明文DEK。
  • 只控制KEK权限,却允许任意服务调用解密接口。

备考提示

  • 用两层盒子画信封加密结构。
  • 分别思考KEK轮换、DEK轮换和DEK泄露三种情况。

你可能还想了解

  • DEK和KEK有什么区别?
  • 信封加密为什么方便密钥轮换?
  • 更换KEK需要重新加密数据吗?

本文小结

信封加密中DEK加密业务数据,KEK包装DEK;轮换KEK时可重新包装DEK而无需重新加密数百万个大文件。