云安全的含义及研究方向

云计算的出现使得公众客户获得低成本、高性能、快速配置和海量化的计算服务成为可能。但正如一件新鲜事物在带给我们好处的同时,也会带来问题一样,云计算在带给我们规模经济、高应用可用性益处的同时,其核心技术特点(虚拟化、资源共享、分布式等)也决定了它在安全性上存在着天然隐患。例如,当数据、信息存储在物理位置不确定的“云端”,服务安全、数据安全与隐私安全如何保障?这些问题是否会威胁到个人、企业以至国家的信息安全?虚拟化模式下业务的可用性如何保证?为此,现阶段云安全研究成为云计算应用发展中最为重要的研究课题之一,得到越来越多的关注。

1 云安全的含义及研究方向

所谓云安全,主要包含两个方面的含义。第一是云自身的安全保护,也称为云计算安全,包括云计算应用系统安全、云计算应用服务安全、云计算用户信息安全等,云计算安全是云计算技术健康可持续发展的基础;第二是使用云的形式提供和交付安全,也即云计算技术在安全领域的具体应用,也称为安全云计算,就是基于云计算的、通过采用云计算技术来提升安全系统的服务效能的安全解决方案,如基于云计算的防病毒技术、挂马检测技术等。

针对云安全,目前研究方向主要有三个。第一是云计算安全,主要研究如何保障云自身及其上的各种应用的安全,包括云计算平台系统安全、用户数据安全存贮与隔离、用户接入认证、信息传输安全、网络攻击防护、合规审计等;第二是安全基础设置的云化,主要研究如何采用云计算技术新建、整合安全基础设施资源、优化安全防护机制,包括通过云计算技术构建超大规模安全事件、信息采集与处理平台,实现对海量信息的采集、关联分析、提升全网安全态势把控及风险控制能力等;第三是云安全服务,主要研究各种基于云计算平台为客户提供的安全服务,如防病毒服务等。本文重点对云计算安全的研究进行及进行探讨。

2 云安全研究进展

目前,对云安全研究最为活跃的组织是云安全联盟(CSA:Cloud Security Alliance)。CSA 作为业界比较认可的云安全研究论坛,在2009年12 月17 日发布了一份云计算服务的安全实践手册———《云计算安全指南》,该指南总结了云计算的技术架构模型、安全控制模型以及相关合规模型之间的映射关系,如图1。

图1 CSA 提出的云模型、安全控制和合规模型的映射

根据CSA 提出的云安全控制模型,“云”上的安全首先取决于云服务的分类,其次是“云”上部署的安全架构以及业务、监管和其它合规要求。对这两部分内容进行差距分析,就可以输出整个“云”的安全状态,以及如何与资产的保障要求相关联。

2010年3月云安全联盟又发表了其在云安全领域的最新研究成果———云计算的七大安全威胁,获得了广泛的引用和认可,其主要内容如下:

·云计算的滥用、恶用、拒绝服务攻击

·不安全的接口和API

·恶意的内部员工

·共享技术产生的问题

·数据泄漏

·账号和服务劫持

·未知的安全场景

依据CSA 提出的技术观点,国际上一些组织和机构如CAM (Common Assurance Metric Beyond theCloud)、微软以及国内的绿盟科技等也在云安全领域进行了系列探索,如云计算安全技术体系框架研究、云安全技术解决方案研究等。关于云计算安全技术体系框架,目前比较获得认可的模型如图2 所示。

从图2 可以看出,对于不同的云服务模式

图2 云计算安全技术体系框架

(IaaS、PaaS、SaaS),安全关注点是不一样的。当然也有一些是这三种模式共有的,如数据安全、加密和密钥管理、身份识别和访问控制、安全事件管理、业务连续性等。

(1)IaaS 层安全

IaaS 涵盖从机房设备到硬件平台的所有基础设施资源层面,它包括将资源抽象化的能力,并交付里阿杰到这些资源的物理或逻辑网络连接,终极状态是IaaS 提供商提供一组API,允许用户管理基础设施资源以及进行其它形式的交互。IaaS 层安全主要包括物理安全、主机安全、网络安全、虚拟化安全、接口安全,以及数据安全、加密和密钥管理、身份识别和访问控制、安全事件管理、业务连续性等。

(2)PaaS 层安全

PaaS 位于IaaS 之上,它由IaaS 增加了一个层面得来,用以与应用开发框架、中间件能力以及数据库、消息和队列等功能集成。PaaS 允许开发者在平台之上开发应用,开发的编程语言和工具由PaaS 提供。PaaS 层的安全主要包括接口安全、运行安全以及数据安全、加密和密钥管理、身份识别和访问控制、安全事件管理、业务连续性等。

(3)SaaS 层安全

SaaS 位于IaaS 和PaaS 之上,它能够提供独立的运行环境,用以交付完整的用户体验,包括内容、展现、应用和管理能力。SaaS 层的安全主要是应用安全,当然也包括数据安全、加密和密钥管理、身份识别和访问控制、安全事件管理、业务连续性等。

时间: 2024-10-12 06:25:21

云安全的含义及研究方向的相关文章

阻击黑客,你需要了解这些云安全“潜规则”

云安全三大隐患 "失望.准备迁移.赔钱",这是用户在云服务中断后的普遍反应.梳理近 1 年以来发生的云安全事故,我们发现: 去年 11 月,今年 3 月微软 Azure 出现过云故障. 苹果在3月和7月都出现过问题,3 月的瘫痪更是超过 11 个小时,App Store.Apple Music.Apple Radio.Apple TV 等,甚至是 OS X 软件更新都受到了影响. 黑色 5 月里,网易.支付宝.携程都连续出现问题.其中支付宝出现的问题和今年 7 月纽交所技术故障导致的交

从理念到实践 深度解析运营商和云安全

当前,越来越丰富的市场数据正在打消人们对于"云"概念的怀疑,越来越多的成功部署案例表明云计算不再是漂浮在头顶上空的一团虚无缥缈的水气.基于云计算的安全服务(Cloud-based Security Service)逐渐浮出水面,越来越多的企业用户成为云安全服务的受益者.那么,国内的电信运营商在云计算及云安全方面,有何独到的见解和看法,又有何实践呢?本文根据运营商专家在CSA 2010云安全联盟高峰论坛上的演讲,采编而成,从理念到实践,深度解析运营商和云计算.云安全.1. 风起云涌,何为

云安全和主动防御的进一步解释

前段时间发了2篇帖子云安全是否安全和云安全是否安全之二,没想到引来不少口水.而且有些朋友简单把云安全作为金山的代表,把360作为主动防御的代表,并把二者做比较.显然存在误解,这里进一步把云安全和主动防御做一个解释,欢迎讨论,请勿口水. 先说主动防御,这是微点的老总刘旭最早提出的,刘旭大家大家不一定很熟悉,不过在业界这可是一个很牛的名字,因为他也是原瑞星杀毒软件的原设计者和发明人,我国著名的863反病毒专家.也是我国第一个发现并解决CIH病毒专家,在业内被称为"中国杀毒软件第一人.由于传统的杀软是

McAfee云安全亮点:基于芯片的安全软件及服务

相信几乎所 有的IT 经理都期望实时了解企业的各种服务器,以及包括台式机.笔记本电脑.移动设备在内的终端,是否遭受恶意软件入侵,是否能够确保它们远离数据丢失及盗窃.这是所有企业安全防护的期望,面对数据保护.数据防泄露.网络的入侵检测以及合规性等一系列的需求,企业需要的是完整的.切实可行的.有效的解决方案.目前在企业信息安全防护思路中,基于云的安全SaaS 解决方案得到了业内广泛的认可,它不仅提供了终端.电子邮件和 Web 保护能力以及强大的漏洞管理,同时也可以提高运营效率.也降低了企业安全运营成

审视终端安全 探秘趋势科技云安全2.0

近日,趋势科技以"重新思考 你的终端安全"为主题推出了趋势科技云安全2.0.1年时间由1.0到2.0,原因何在?其云安全2.0又有何特殊之处? 1.危机:传统终端防护并不安全 作为企业网络最基础的构成节点,终端因为其储存着大量敏感数据,因而成为黑客和病毒制造者的攻击目标,同时,因为终端直接面对企业的内部员工,管理困难,导致其成为企业网络中最脆弱的一环.据趋势科技全球防病毒研发暨技术支持中心统计: 当今,网络威胁以每两秒钟1只新病毒的速度增加; 企业终端内存因此将以3MB/月的速度被占用

2012年云安全市场将进入“爆发前夜”

随着云计算的快速发展,越来越多的企业开始将业务系统迁移至云环境中.然而,安全一直是大家担忧的重要环节.中国电信北京研究院一位专家表示,云计算在带给企业规模经济.高可用性益处的同时,其核心技术特点(虚拟化.资源共享.分布式等)也决定了它自诞生之日起就在安全性上存在着天然隐患. 此前,已经有部分安全厂商尝试推出云安全方案,如瑞星基于云安全策略开发的2009新品,每天拦截数百万次木马攻击.微软.谷歌.亚马逊等云计算应用先行者提出了云计算安全问题的初步解决方案.同时,国内三大运营商同样在尝试云安全业务,

腾讯全面发力手机“云安全” 将加速行业洗牌

9月6日消息,在刚刚闭幕的2011互联网大会上,腾讯公司高级副总裁刘成敏接受专访时表示,腾讯已经全面布局移动互联网安全,腾讯将通过大量的技术研发投入,为手机用户提供无处不在的"云安全",同时他还详细解释了腾讯在手机安全领域的独特定位以及"云安全"战略. 分析认为,腾讯全面发力手机"云安全",将加速行业洗牌步伐. 手机安全领域的竞争才刚刚开始 虽然某些手机安全企业纷纷宣布自己在手机安全领域的份额优势,但是业内人士认为这个时候公布份额数据没有实际意义

云安全2.0颠覆传统终端安全防护理念

作为企业网络最基础的构成节点,终端因为其储存着 大量敏感数据,因而成为黑客和病毒制造者的攻击目标,同时,因为终端直接面对企业的内部员工,管理困难,导致其成为企业网络中最脆弱的一环.这让企业用户不得不重新思考自己的终端安全!无独有偶,据51CTO记者了解,7月24日, 一场主题为"重新思考 你的终端安全"云安全2.0的会议上,趋势科技公司以剧场形式演绎了当前终端病毒的 复杂现状,并向企业用户推出了云安全2.0多层次终端安全解决方案以及相关的两款核心产品,分别为部署在网络层的趋势科技威胁发

企业云安全的合规要求和应对建议

企业在使用云计算的过程中,面临很大的一个安全方面的问题就是需要应对各级主管部门的合规要求,本文将对企业云计算的合规要求和应 对方法进行详细介绍.企业云计算的合规总体需求企业将其业务从传统数据中心迁移至 云计算数据中心的选择将使其面临新的安全挑战,其中最重要的挑战之一即遵从 众多监管条例对交付.度量和通信的合规约束.云计算服务用户和供应商需要理解和掌握当前合规和审核标准.过程和实践的区别和意义.云计算分布式和虚拟化的特性需要基于具体化的信息和过程实体进行重大的框架调整.集中化和统一化的管理平台使云