根据 PCI-DSS 3.5.2 要求
使用至少与数据加密密钥一样强的密钥加密密钥进行加密,并且与数据加密密钥分开存储。
这是否意味着:
- 将密钥(DEK 和 KEK)存储在不同的服务器(服务器 1 和服务器 2)或
- 将密钥(DEK 和 KEK)存储在同一台机器上的不同位置路径中。
路径 1(DEK):c:\user\chandru\Document\DEK\DEK.txt
路径 2(KEK):c:\user\chandru\Document\KEK\KEK.txt
或 3. 将密钥(DEK 和 KEK)存储在同一台机器上的不同用户位置。
path1(DEK):c:\user\chandru\Document\DEK\DEK.txt path2(KEK):c:\user\somenewuser\Document\KEK\KEK.txt
根据 PCI-DSS 标准,除了 HSM 之外,还有其他方法可以存储密钥吗?
带 HSM 的专用服务器:

两个不带 HSM 的专用服务器:
