拨开云计算安全的迷雾

目前的IT界已经到了言必称云计算的程度了,但是疑惑的大多数(尤其是IT用户)依旧对此持有疑虑,通常认为还没有到使用云计算的时候。为什么还没到时候?因为安全,因为目前的IT产品基本还能解决企业用户现有的问题,因为用户需要看到云计算成熟的应用案例……

但是关键就在于,云计算是一种比起传统IT架构来说,更优的解决方案。打个比喻就是说,当你可以在自己家里打开水龙头就能获得自己需要的水时,你基本不会愿意去寻思如何在院子里打井取水。这种随需索取、按需付费,无需前期投入大量基础设施资源的优势正是云计算在业内广为推崇的根本原因。因此,企业客户已有的IT产品不是阻碍企业应用云计算的必然阻碍。而企业都是希望获得市场先机的,节约成本、降低复杂性对于企业来说就是获得市场先机的方法之一,云计算正是能够帮助企业获得先机的一种技术。因此,对于企业来说恰恰需要先于竞争对手采用最新的技术,而不是完全等待别人都已经使用之后才进入。所以,安全才是云计算普及最大的阻碍。

包括Forrester、Gartner等众多专业调研机构的报告都显示用户采用云计算的最大顾虑是云计算的安全问题。但是,对于云计算安全的鼓顾虑在很大程度上,是对于新技术的本能的安全疑虑,那么在我们决定云计算安全是否真的有这么大的威胁之前,我们需要弄清楚,云计算的安全具体是什么样的安全问题?

要回答这个问题,我们需要了解云计算安全和传统IT安全的异同。实际上,两者有很多相同之处,它们最终的目标都是为了保护数据的完整性,保护的对象也都是计算资源、存储资源和网络资源,而且其采用的技术也非常类似,如传统的加密解密技术、相同的安全基础设施、IDS/DPI等基础防护手段。

与传统IT安全比较,云计算特有的安全问题主要有三个方面。

第一是虚拟化环境下的技术及管理问题。传统的基于物理安全边界的防护机制难以有效保护基于共享虚拟化环境下的用户应用及信息安全。另外就是,云计算的系统如此之大,而且主要是通过虚拟机进行计算,一旦出现故障,如何快速定位问题所在也是一个重大挑战。

第二是云计算这种全新的服务模式将资源的所有权、管理权及使用权进行了分离,因此用户失去了对物理资源的直接控制,会面临与云服务商协作的一些安全问题(主要是信任问题),如用户是否会面临云服务退出障碍,不完整和不安全的数据删除会对用户造成损害,此外,如何界定用户与服务提供商的不同责任也是很大一个问题。

第三,云计算平台导致的安全问题。云计算平台聚集了大量用户应用和数据资源,更容易吸引黑客攻击,而故障一旦发生,其影响范围更多,后果更加严重。此外,其开放性对接口的安全也提出了一些要求。另外,云计算平台上集成了多个租户,多租户之间的信息资源如何进行安全隔离、服务专业化引发的多层转包引发的安全问题等。

这三个问题总的来看包括云计算安全技术的挑战,服务供应商及用户如何进行相互协作的管理方面的挑战,以及其跨地域性、多租户、虚拟化等特性带来的政府信息安全监管、隐私保护和司法取证等方面的挑战。而这些问题看似复杂,但都能一一化解。

在技术方面,主要是虚拟化安全、数据安全和隐私保护技术,同时构筑完整的安全防护体系。

虚拟化安全技术目前已经比较成熟,包括趋势科技与VMware合作共推为虚拟化架构的无代理安全防护技术,Check Point的虚拟化环境下的流量监测等等。对于虚拟机的安全隔离、虚拟机镜像安全管理,虚拟化环境下的通信安全,虚拟化和物理安全设备的统一管理和可视化都已经有了相关的解决方案。

数据安全和隐私保护工作实际上在传统的IT安全中已经有比较成熟的安全技术,诸如数据隔离,数据加密解密,身份认证和权限管理,保障用户信息的可用性、保密性和完整性。

在安全防护体系上,需要构建包括底层架构安全(通过完善、规范服务器虚拟化安全、网络虚拟化安全、存储安全、高可用性要求以及虚拟化安全管理相关配置要求,构建逻辑安全边界,保障虚拟环境安全。)、基础设施安全(完善对底层资源的调度和分配机制,防止用户对底层资源的过度占用;引入沙箱隔离技术,实现不同应用程序间的相互隔离)、运营管理安全(通过动态的安全环境来提高他的安全性)、信息安全层面(通过数据的隔离,加密传输,加密存储这些技术手段为用户提供端到端的保护)。

对于用户与服务商之间相互协作的问题,狭义上可以通过服务商定期为用户提供安全策略自配置、定期的安全报表、主动安全预警、安全审计等安全服务,提高用户的安全感知度。在广义上,则需要相关云安全标准和评测体系的完善,安全标准和评测体系能够帮助用户与服务提供商就相关的服务水平的协议内容达成一致。在这个方面,云安全联盟(Cloud Security Alliance)、IEEE、IETF等众多第三方组织将进一步推进这些工作。

政府机构的信息监管、隐私保护等相关制度的出台,将维护行业的健康持续的发展,对企图违规操作的行为起到威慑和惩戒作用。当然,纵观IT技术的发展历程,政府的相关政策通常是滞后于社会实践应用的,因此这一点并不是云计算采用最大的障碍。

经过以上对于云计算安全问题的梳理和解决方案的探讨,我们发现云计算安全并不是我们想象得那般不可逾越。正如EMC公司信息安全事业部RSA执行主席亚瑟·科维洛所说的那样,用户无需过度疑虑云计算的安全技术,实际上有比我们想到的多得多的安全技术能够用于保护云计算的安全。云安全广泛应用的时代渐行渐近,云计算安全已不再是立在云计算应用的一座大山,而是一块几方合力可以搬动的石块。

时间: 2024-09-20 23:47:56

拨开云计算安全的迷雾的相关文章

巨头的云端体验:拨开云计算的迷雾

事实上,云计算可以解决我们生活中的许多令人尴尬的问题:当我们在旅游的路上想听最喜爱的歌曲却忘记下载随身带时:当我们要在家里练习明天的演示,但演示文件还在办公室的电脑上的时候:当我们用手机拍了图片却因为文件超过大小限制不能发送电子邮件时.根据http://www.aliyun.com/zixun/aggregation/13534.html">Forrester在英国进行的一项调查,每五个互联网用户中就有一人遇到过上述恼人的问题. 而云计算可以在这样的时刻消除我们的坏心情.我们不再需要先将照

解析不同管控模式 拨开协同办公的迷雾

协同办公这个名词对大部分人来说并不新鲜,因为协同办公的很多内容和工具,比如工作流.文档管理等,都是OA(办公自动化)等概念中早已有之的.但说起协同办公到底是什么,很多人又是一头雾水,模棱两可,分不清"协同办公"和"协同办公软件"的差别.那么,协同办公就是协同软件吗?比起ERP系统,协同办公系统是个价值不大的小系统吗?单一企业和集团企业的协同办公一样吗?集团企业的协同办公有什么特点,在不同管控模式下又该如何建设集团企业协同办公系统呢? 实际上,协同办公是一个很大的概念

“云计算”时代 瘦客户机市场热潮不断

随着 "云计算"由概念迷雾逐渐走向商用,瘦客户机成为业界不可忽视的关键词.据IDC最新调研显示:2010年升腾资讯蝉联亚太地区(不含日本)瘦客户机销量榜首.消息一经披露,作为云计算端末应用设备的瘦客户机再次引发世人关注. 近年来,包括IBM.谷歌.微软.甲骨文在内的国际IT大佬们相继公布了基于不同策略下的云计算发展规划,云计算的大规模商业化应用指日可待.从本质上来说,云计算是一种新的计算理念,一种新的资源交付方式,一种新的商业模式.在计算理念上,将计算通过Internet交给云平台来处

SEO3.0 是伪概念还只是愿景?

SEO3.0是去年MADCon上某位嘉宾提出的,他认为伴随着谷歌与百度等搜素引擎的普及与成熟,SEO行业正在迈入规范化的时代.但是SEO行业的发展历程,真的也能像Web技术一样非常清晰的划分为几个阶段吗?   何为SEO3.0? SEO1.0:是否有好的内容? SEO2.0:是否有较高的权重? SEO3.0:是否满足用户需求? 首先SEO1.0,"是否有好的内容"显然指的是站内的内容建设.但真的是这样吗?大家都知道,SEO的发展本身是十分混乱的,在SEO行业发展初期,因为搜索引擎算法的

模拟垃圾回收站

这个问题的本质是若将垃圾丢进单个垃圾筒,事实上是未经分类的.但在以后,某些特殊的信息必须恢复,以便对垃圾正确地归类.在最开始的解决方案中,RTTI扮演了关键的角色(详见第11章). 这并不是一种普通的设计,因为它增加了一个新的限制.正是这个限制使问题变得非常有趣--它更象我们在工作中碰到的那些非常麻烦的问题.这个额外的限制是:垃圾抵达垃圾回收站时,它们全都是混合在一起的.程序必须为那些垃圾的分类定出一个模型.这正是RTTI发挥作用的地方:我们有大量不知名的垃圾,程序将正确判断出它们所属的类型.

冬天里的一把火—答学弟问

       自从写了博文<你的论文,你做主-研究生毕业论文的写作过程>之后,在博客上.QQ上.邮箱里收到一些读研一研二的学弟学妹的消息,他们关心的问题包括:如何开题?如何做仿真实验?如何找到论文的创新点?以及要想实习的如何找到实习单位等等.         今天上午,我打开邮箱,发现一封本校学弟发来的邮件,里面涉及到科研和找实习相关的问题,具有一定的典型性.我就在这篇博客里面尽我所能为之答疑解惑,可以供大家参考.由于本人能力有限,回答问题可能会有周全或不正确的地方,请路过的高手批评指正,也请

年度盘点|AI科技评论做过的三界总结公开课(上)

2016年是雷锋网-AI科技评论非常重要的一年,我们围绕人工智能做了一系列的业界,学界,开发者报道,也请了一系列导师大牛过来给我们做技术解读的公开课,在给这些导师大牛提供了一个绝佳展示舞台的同时,也给读者们带来了最in的公开课内容,下面是年度盘点之上篇. AI 没有那么神,洪小文告诉了我们为什么 嘉宾介绍:洪小文,微软全球资深副总裁,微软亚太研发集团主席,微软亚洲研究院院长.洪小文对微软SAPI(Speech API)和Speech Engine技术的发展作出了众所公认的卓越贡献,此外,他还是美

学者分析俄罗斯“黑客干预”的软和硬

随着1月20日美国当选总统特朗普宣誓就职日期临近,"俄罗斯黑客干预美国大选"的杂音也变得越来越响亮.然而拨开骤然聚集的迷雾,许多人都发现,尽管"报复"也大张旗鼓做了,情报机构吹风也隔三差五吹了,但"大招"毕竟没放出来:离1月20日还剩寥寥数日,迄今公布出来的资料并不足以"锁定"是否真有"黑客干预美国大选"的事发生--- 更不用说具体指认是谁干了这件干没干都说不准的事了. 日前有国内分析家认为,俄罗斯&quo

大数据视域下人类生存危机哲学反思

随着信息处理技术的快速发展,人类进入大数据时代.无处不在的物联网.社交网络产生出大量的数据,已经成为描绘整个世界信息最强大的工具.大数据以其数量巨大.流动快速等特点已经引起政治.经济.文化等方面的巨大变革,开启了社会新转型.大数据不仅仅是一门科学技术,更重要的是一种全新的思维模式,它正在以一种惊人的速度颠覆着人们探索世界奥秘的方法.这种"数字化"的生存方式在给人们带来巨大财富.效率以及希望的同时,也抑制着.束缚着人的发展.拨开大数据的迷雾,理性对待大数据,克服人的生存危机,复归到人的本