【技术实现步骤摘要】
管理数据的设备和方法
本申请总体上涉及数据管理,并且具体地涉及管理在容器内所存储的数据。
技术介绍
计算设备可以被配置为保护在计算设备处所存储的数据。所存储的数据可以是特定用户的秘密信息或专有信息,并且对所存储的数据的访问可能取决于对希望访问所存储的数据的用户的身份的验证。例如,计算设备可以要求用户在操作计算设备之前以及在访问或修改所存储的数据之前进行认证。安全操作可以包括将所接收的用户输入与密码列表进行比较。在另一示例中,安全操作可以包括使用与特定用户相关联的密码密钥来加密数据。附图说明现在将通过示例的方式参考附图,附图示出了本申请的示例实施例,并且在附图中:图1以简化框图的形式示出了根据本申请的示例的用于管理数据的计算设备;图2示出了根据本申请的示例的加密密钥导出操作;图3以流程图形式示出了根据本申请的示例的用于管理在容器内所存储的数据的方法。图4示出了根据本申请的示例的强化用户密钥生成操作;以及图5以简化框图的形式示出了根据本申请的示例的电子设备。在不同的图中可以使用相似的附图标记来表示相似的组件。具体实施方式在第一方面,本申请描述了一种管理在计算设备上所存储的容器内的数据的方法。该容器可以与至少一个注册用户相关联。容器内的数据可以由数据加密密钥(DEK)加密并且被存储为加密数据。该方法包括:基于与容器相关联的用户机密(secret)来认证用户;基于用户机密来生成软密钥;由除计算设备的主处理器以外的密码处理器生成包括 ...
【技术保护点】
1.一种管理在计算设备上的容器内所存储的数据的方法,所述容器与至少一个注册用户相关联,所述容器内的所述数据由数据加密密钥(DEK)加密并且被存储为加密数据,所述方法包括:/n基于与所述容器相关联的用户机密来认证用户;/n基于所述用户机密来生成软密钥;/n由除所述计算设备的主处理器以外的密码处理器生成安全生成器输出,所述安全生成器输出包括与所述认证用户相关联的密码密钥组件;/n由所述密码处理器使用所述软密钥和与所述认证用户相关联的所述密码密钥组件基于密钥协商协议来生成强化用户密钥;/n构造与所述强化用户密钥相关联的未加密DEK以用于访问在所述容器内所存储的所述数据的子集;以及/n使用所述未加密DEK来解密所述数据的所述子集。/n
【技术特征摘要】 【专利技术属性】
20190516 US 16/413,7731.一种管理在计算设备上的容器内所存储的数据的方法,所述容器与至少一个注册用户相关联,所述容器内的所述数据由数据加密密钥(DEK)加密并且被存储为加密数据,所述方法包括:
基于与所述容器相关联的用户机密来认证用户;
基于所述用户机密来生成软密钥;
由除所述计算设备的主处理器以外的密码处理器生成安全生成器输出,所述安全生成器输出包括与所述认证用户相关联的密码密钥组件;
由所述密码处理器使用所述软密钥和与所述认证用户相关联的所述密码密钥组件基于密钥协商协议来生成强化用户密钥;
构造与所述强化用户密钥相关联的未加密DEK以用于访问在所述容器内所存储的所述数据的子集;以及
使用所述未加密DEK来解密所述数据的所述子集。
2.根据权利要求1所述的方法,其中所述安全生成器输出包括第一椭圆曲线密码(ECC)密钥对和第二ECC密钥对。
3.根据权利要求2所述的方法,还包括:
由所述密码处理器丢弃所述第一ECC密钥对的公钥和所述第二ECC密钥对的私钥,并且其中所述密码密钥组件包括所述第一ECC密钥对的所述私钥和所述第二ECC密钥对的所述公钥。
4.根据权利要求1所述的方法,其中所述密钥协商协议基于椭圆曲线密码。
5.根据权利要求1所述的方法,其中所述密钥协商协议包括椭圆曲线Diffie-Hellman(ECDH)。
6.根据权利要求1所述的方法,其中所述软密钥包括指定长度并且使用基于密码的密钥导出函数2(PBKDF2)被生成。
7.根据权利要求6所述的方法,其中所述PBKDF2操作包括基于哈希的消息认证码(HMAC)操作。
8.根据权利要求1所述的方法,其中构造所述未加密DEK包括使用高级加密标准(AES)协议和所述强化用户密钥来解密强化DEK,其中所述强化DEK被存储在所述计算设备的不可迁移部分中。
9.根据权利要求1所述的方法,还包括使用所述未加密DEK来保护与所述认证用户相关联的附加数据。
10.根据权利要求1所述的方法,其中所述安全生成器输出基于安全随机数生成器输出。
11.一种管理在容器内所存储的数据的计算设备,所述容器与至少一个注册用户相关联,所述容器内的所述数据由数据加密密钥(DEK)加密并且被存储为加密数据,所述计算设备包括:
安全模块,包括密码处理器;
主处理器,耦合到所述安全模块;以及
存储器,耦合到所述处理器和所述密码处理器,所述存储器存储指令,所述指令在被执行时将所述主处理器或所述密码处理器中的至少一项配置为:
技术研发人员:J·G·怀特,D·R·L·布朗,
申请(专利权)人:黑莓有限公司,
类型:发明
国别省市:加拿大;CA
还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。