知识卡片
密钥轮换要定期演练而非临时抱佛脚
内容
密钥和凭证的定期轮换,价值不只在于给潜在入侵设置有效期上限——即便从未检测到窃取行为,日常安全维护(如打补丁)也可能顺带切断攻击者原本用来获取密钥的路径,轮换本身就值得作为常态。但轮换机制往往在真正需要紧急执行时才第一次运行,容易暴露各种意外故障。持续测算”完成一轮轮换需要多长时间”和”旧密钥是否真的完全失效”这两个指标,能提前发现哪些服务没有正确支持轮换,避免真正的安全事件里才发现应急机制本身是坏的。
参考来源
- 位置:《Google系统架构解密:构建安全可靠的系统》第8章《弹性设计》8.6.2节测算密钥轮换周期(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_075.html`)
- 结论依据:原文说明即使从未检测到窃取行为,轮换仍然至关重要,因为正常安全维护可能关闭攻击者的访问路径;建议定期轮换密钥以应对不可协商的紧急密钥轮换,并给出密钥轮换延迟、验证访问失效两个应测算的指标。
- 原始内容:即使从未检测到窃取行为,轮换仍然是至关重要的,因为在正常的安全维护工作(如修补漏洞)期间可能会关闭攻击者用来访问密钥和凭证的途径……在验证密钥轮换是否有效时,应该至少关注以下两个不同的现象。密钥轮换延迟……验证访问失效。